Диплом: Разработка политики информационной безопасности АО "Авантел"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
77
ошибочных действий администраторами ЛВС, необходимо определить,
задокументировать, согласовать и утвердить состав административных групп. В
процессе определения состава административных групп необходимо
базироваться на типовой набор административных групп, который имеется в ОС
Windows7, а также в Windows2008.
Определение состава административных групп и предоставленных им
полномочий, а также регламента реализации контроля действий
администраторов ЛВС и состава административных групп должно быть
включено в «Регламент администрирования сети». Каждой из
административных групп предоставляются исключительно те полномочия,
которые будут необходимыми для реализации задач администрирования,
которые определены Регламентом.
Для упрощения задач управления доступом пользователей к ресурсам
ЛВС назначение прав доступа реализовывается на уроне групп безопасности.
Каждая из пользовательских учетных записей включается в состав одной либо
нескольких групп зависимо от пользовательской принадлежности к тому либо
другому подразделению и его должностных обязанностей.
Подсистема предотвращения утечки информации по техническим каналам
предназначена для обеспечения защиты информации при ее обработке, хранении
и передаче по каналам связи, а также конфиденциальной речевой информации,
которая циркулирует в специально предназначенных помещениях для
проведения конфиденциальных мероприятий (совещаний, обсуждений,
конференций, переговоров и т.п.). Она представляет собой совокупность
организационно-технических мер по физической защите помещений,
технических средств и каналов передачи информации, развязке цепей
электропитания объектов защиты при помощи сетевых помехоподавляющих
фильтров, электромагнитной развязке между информационными цепями, по
которым перемещается защищаемая информация и другие меры защиты,
предпринимаемые в соответствии с требованиями и рекомендациями
нормативных документов.
При проведении работ по защите конфиденциальной речевой
информации, циркулирующей в защищаемых помещениях, необходимо
78
руководствоваться соответствующими требованиями СТР-К,
сориентированными, чтобы исключить возможность перехвата
конфиденциальной речевой информации в системах звукоусиления и звукового
сопровождения, кино- и видеофильмов, при выполнении ее магнитной
звукозаписи и при передаче ее по каналам связи.
Передача конфиденциальной речевой информации по открытым
проводным каналам связи, выходящим за пределы контролируемой зоны, и
радиоканалам должна быть исключена. При необходимости передачи
информации следует использовать защищенные линии связи. Используемые
средства защиты информации должны быть сертифицированы по требованиям
безопасности информации.
При защите конфиденциальной цифровой информации от утечки по
техническим каналам необходимо руководствоваться следующими
требованиями СТР-К:
применение технических средств, удовлетворяющих запросам
стандартов по электромагнитной совместимости;
применение сертифицированных средств защиты информации;
размещение объектов защиты на предельно допустимом расстоянии от
рубежей контролируемой зоны;
размещение понижающих трансформаторных подстанций
электропитания и контуров заземления объектов защиты в границах
контролируемой зоны;
применение сертифицированных систем гарантированного
электропитания (источников бесперебойного питания);
развязка цепей электропитания объектов защиты при помощи сетевых
помехоподавляющих фильтров, подавляющих (блокирующих) информативный
сигнал;
электромагнитная развязка между информационными цепями, по
которым циркулирует защищаемая информация, и линиями связи, другими
цепями вспомогательных технических средств и систем, выходящими за
пределы контролируемой зоны;
применение защищенных каналов связи;
79
размещение дисплеев и остальных средств отображения информации,
которые исключают возможность ее несанкционированного просмотра;
организация физической защиты помещений и собственно технических
средств обработки информации с использованием технических средств охраны,
предотвращающих или существенно затрудняющих проникновение в здания,
помещения посторонних лиц, хищение документов и носителей информации,
самих средств информатизации.
На основании данных требований были разработаны основные требования
по обеспечению информационной безопасности на предприятии, включающие в
себя следующие частные документы:
1. Регламент применения системы электронного документооборота
(Приложение 1);
2. Правила парольной защиты (Приложение 2)
3. Правила защиты от злонамеренного ПО и вирусов (Приложение 3).
Кроме того, для определения правил работы с персоналом в случае приема
на работу и увольнения с нее, а также в случае возникновения нештатных
ситуаций, разработана инструкция по работе с персоналом, включающая:
1. Инструкцию по зачислению на работу и допуску новых работников
к работе в АС и предоставления им необходимых полномочий по доступу к
средствам системы.
2. Инструкцию по увольнению сотрудников и лишению их прав
доступа в систему.
3. Инструкцию по действиям разнообразных категорий сотрудников,
включая персонал отдела безопасности информации, по устранению
последствий кризисных (нештатных или аварийных) ситуаций, при их
возникновении.
80
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
2.2.1. Структура программно-аппаратного комплекса информационной
безопасности и защиты информации
Технология ViPNet выполняет функции брандмауэра для защищенных и
открытых соединений, IM-клиента, почтовых служб, назначение виртуальных
адресов видимости и систем обнаружения вторжений (IDS).
Для организации сети ViPNet необходимо установить на рабочие
компьютеры ПО ViPNet. При этом нет необходимости покупки дополнительного
оборудования и изменения существующей топологии сети. В ViPNet для
обеспечения защищенного соединения имеется схема с автоматически
распределенными во время установки ПО симметричными ключами
шифрования и автоматической процедурой одновременного обновления этих
ключей. Любой пакет, отправляемый по сети, подвергается автоматическому
шифрованию при использовании уникального производного ключа, исключая
любые процедуры установления соединений (handshaking). Это дает
возможность использовать защищенную передачу данных по сети, применяя не
очень надежные каналы, для которых характерны большие потери траффика
(спутниковая связь, модемное соединение и др.), а также организовать
бесперебойную работу компьютерной сети, для которой исключаются задержки
на установку соединений.
Использование технологии ViPNet позволяет обеспечить, без потери
качества, свойств защищенного соединения, которые влияют на
информационную безопасность. Подробнее это: шифрование полностью IP-
пакета с IP-адресами и протоколами, обеспечение защиты пакета от навязывания
ложных пакетов, возможность шифрования всего траффика в направлении
определенного защищенного узла. Протоколом, который используется в рамках
технологии ViPNet, обеспечивается защищенная передача данных по различным
каналам связи, посредством любых устройств NAT/PAT — даже, когда
Интернет-провайдером препятствует установление соединения посредством
авторизующих соединений IPSec или запрета VoIP.
81
В технологии ViPNet используются пиринговые соединения, которыми
обеспечивается автоматическое сообщение связанных узлов о параметрах
доступа друг к другу. Это предоставляет возможность осуществления не только
классических для IPSec схем client-to-site и site-to-site, но и схемы client-to-client
— автоматически и с возможностью объединения ПК независимо от
принадлежности определенной VPN-сети, точки их подключения к сети, без
централизованной раздачи IP-адресов.
Технология ViPNet создает условия для каскадирования защищенных
соединений, не применяя промежуточное расшифровывание информации. Это
дает возможность организации пиринговых соединений меж узлами и
подсетями, расположенными в пределах остальных защищенных сетей.
Рис. 2.2. Технология VipNet
Решение ViPNet Custom служит, чтобы объединить в единую
защищенную виртуальную сеть произвольное количество локальных сетей,
мобильных пользователей и рабочих станций.
Используя ViPNet CUSTOM, администратор сети располагает всеми
необходимыми средствами для выполнения задачи по построению защищенной
82
сети. Безграничная масштабируемость решения дает возможность надежно и
быстро защитить как локальную сеть небольшой фирмы, которая применяет
выход в Интернет либо модемный пул с целью подключения удаленных
пользователей, так и распределенные корпоративные сети больших
коммерческих и государственных предприятий, при этом, не меняя
установленного порядка применения установленных ранее на сети приложений.
ViPNet CUSTOM поставляется в составе с сертифицированным ФАПСИ
криптоядром Домен К.
Рис. 2.3. Компоненты системы VipNet
Решение ViPNet CUSTOM может в себя включать такие программные
элементы:
ViPNet [Администратор] — несет ответственность за развертывание и
администрирование защищенной сети, в том числи функции Удостоверяющего
83
Центра.
ViPNet [Координатор] — реализует все серверные функции в пределах
защищенной сети: сервер защищенной почты, криптошлюз,
криптомаршрутизатор, межсетевой экран, и др.
ViPNet [Клиент] — реализует все клиентские функции в рамках
защищенной сети: клиент защищенной почтовой службы, клиентское
шифрование, интегрированная система обнаружения атак (IDS),
контролирование сетевой активности приложений, развитая система аудита,
персональный сетевой экран и др.
ViPNet — это больше, чем просто VPN. Кроме служб, обеспечивающих
защиту пользовательского компьютера, ViPNet [Клиент] имеет полный набор
бизнес-приложений, которые необходимы успешному современному бизнесу:
это защищенные службы обмена сообщениями, файловый обмен, почтовая
служба «Деловая почта», организации конференций.
ViPNet [Центр Регистрации] — выполняет функции «филиала»
Удостоверяющего Центра — ViPNet [Администратора], который может
устанавливаться в удаленной локальной сети и обеспечить процесс
сертификации и выдачи ЭЦП внешних пользователей — юридических и
физических лиц.
Дополнительно могут приобретаться и интегрироваться в общее решение
следующие компоненты:
ViPNet [SafeDisk] (скачать, zip, 1.1Мб) программно-аппаратный
комплекс, который предназначен для безопасного хранения конфиденциальной
информации на компьютере.
ViPNet [TURBO 100] — аппаратный криптоакселератор, который
используют для защиты потоков данных 100 Мбит-сетей.
ViPNet [Администратор], имеет программы:
– Центр предприятия Сетью
– Ключевой Центр
Центр предприятия Сетью (ЦУС) представляет собой регистрационный
центр и предназначен для управления и конфигурации виртуальной сетью,
решает такие главные задачи:
84
– Задает узлы сети, пользовательские группы и пользователей в них.
– Задает возможные связи меж пользовательскими группами и,
соответственно, меж узлами, что определяет существование необходимых
ключей различного уровня на узлах и содержимое адресных книг программ
управления виртуальной средой и прикладных программ ViPNet. Такие связи,
которыми определяются возможности доступа к определенным
информационным и техническим ресурсам корпоративной сети, ключевая
информация и адресные книги не доступны для модификации пользователем и
только ЦУС может их изменить.
– Устанавливает стандартные политики безопасности и распределение
потенциальных полномочий локальных администраторов и пользователей на
определенных узлах по изменению политик безопасности для таких узлов.
Устанавливает возможность доступа определенных ПК локальной сети к
свободным ресурсам Интернета и остальных внешних сетей. Специальная
технология, при этом обеспечивает при доступе во внешнюю сеть блокирование
любого трафика таких ПК со всеми объектами виртуальной сети и ресурсами
локальной сети.
– Согласно заданным связям и политикам безопасности составляет для
узлов соответствующие справочники доступа, а для Ключевого центра -
справочники допустимых связей.
В автоматическом режиме обеспечивает защищенную доставку и
контролирование доставки на развернутые узлы измененных справочников
доступа, ключевой информации из КЦ (списки сертификатов, сертификаты
пользователей, симметричные ключи, выведенных из действия, сертификаты
ключевых центров остальных сетей ViPNet и пр.).
– Поддерживает обмен с ЦУС остальных виртуальных ViPNet-сетей
перечнями объектов собственных сетей, которые обязаны взаимодействовать
между собой. Осуществляет взаимное согласование с такими ЦУС возможных
межсетевых связей среди объектов сетей. Осуществляет обмен корневыми
сертификатами таких сетей, списками сертификатов, которые выведены из
действия.
Осуществляет оперативные действия при компрометации ключевой
85
информации на объектах сети. В автоматическом режиме осуществляет
обновление ПО ViPNet на объектах сети в удаленном режиме.
– Создает условия для удаленного анализа и просмотра журналов событий
для элементов ViPNet [Координатор] и ViPNet [Клиент], контролирует
успешность высланных ЦУС обновлений ключей, ПО и справочников.
Ключевой Центр (КЦ) служит для обеспечения ключевой информацией
всех членов VPN и реализации функций удостоверяющего центра. Причем,
первичные клиентские ключевые наборы могут записываться на e-token, touch
memory, смарт-карты, дискеты, и другие с целью передачи членам VPN.
Дальнейшее обновление ключевой информации происходит по защищенным
каналам VPN автоматически.
Функции КЦ:
– вырабатывание и обновление в автоматическом режиме через ЦУС
первичной парольной информации и симметричной ключевой информации для
пользователей сети и объектов.
– реализация функций удостоверяющего центра сертификатов цифровых
подписей.
КЦ и ЦУС эксплуатироваться могут как одним администратором на одном
ПК, так и отдельными администрациями на разных ПК.
ViPNet [Координатор]
ViPNet[Координатор] является многофункциональным модулем, который
в зависимости от настроек осуществляет такие функции:
Сервер IP-адресов
– поддерживает работу с динамическими IP-адресами;
–в реальном времени ведет базу IP-адресов всех подключенных к VPN в
текущий момент времени пользователей (мобильных и удаленных клиентов,
серверов, рабочих станций и др.).
Одновременно может организовываться взаимное резервирование
серверов IP-адресов, чтобы повысить надежность развернутой VPN-сети.
Почтовым сервером
– обеспечивается маршрутизация почтовых конвертов, а также
управляющих сообщений ЦУС в процессе взаимодействия объектов сети между
86
собой.
Proxy-сервером защищенных соединений
– обеспечивается работа абонентских пунктов защищенной сети от имени
одного адреса.
Сервер-туннель
– дает возможность организации защиты трафика меж локальными
сетями, и применяется когда отсутствует необходимость в разграничении
доступа внутри любой из локальных сетей, которые входят в виртуальную сеть.
Также дает возможность применить шифрование трафика среди группы
незащищенных Пк одной локальной сети и группы незащищенных ПК другой
локальной сети, если защита трафика от всех ПК локальной сети с целью его
передачи посредством открытой глобальной сети не требуется;
– поддерживает туннелирование всего IP-трафика среди защищаемых
сетей в защищенное соединение между ViPNet [Координаторами] через UDP-
протокол; – дает возможность обеспечения защищенного управления
маршрутизаторами сети (Cisco и пр.) за счет использования технологии
обратного туннеля.
Межсетевым экраном
– обеспечивается фильтрация IP-трафика от всех источников за пределами
VPN и источников, от которых трафик туннелируется, в соответствии с заданной
политикой защиты;
если имеются нескольких сетевых интерфейсов, предоставляется
возможность по любому из них определения собственного набора правил
фильтрации, что дает возможность применить ViPNet [Координатор] в качестве
мультиинтерфейсного сетевого экран с целью разделения локальной сети на
некоторые сегменты с различными режимами безопасности.
Сервер «открытый Интернет»
в таком режиме ViPNet [Координатор] расположен в точке
подсоединения локальной сети к Интернету и обеспечивает туннелирование
(шифрование) и фильтрацию открытого трафика в процессе его доставки к ПК
локальной сети с установленным на нем элементом ViPNet [Клиент]. Как итог,
потенциально «опасный» открытый трафик, так же как и работающий с ним ПК,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран