Диплом: Разработка политики информационной безопасности АО "Авантел"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
87
будут «изолированы» от остальных ПК локальной сети.
– Функциональность ViPNet [Координатора] определяет Центр
управления сетью и составляемыми им маршрутными таблицами и
справочниками.
– В виртуальной сети можно установить большое количество ViPNet
[Координаторов], которые будут взаимодействовать межу собой. Также
существует возможность организации их взаимного резервирования, чтобы
повысить надежность развернутой VPN-сети.
Чтобы установить ViPNet [Координатора] необходим IBM-совместимый
компьютер с ОС Linux или Windows NT/2000/XP и не меньше 100 Мбайт
свободного места на жестком диске. Свойства ПК определяются
производительностью каналов связи и размерностью сети.
ViPNet [Клиент]
ViPNet[Клиент] является модулем, который реализует на рабочем месте
такие функции:
Персональный сетевой экран &mdach; обеспечивает защиту ПК от
попыток несанкционированного доступа, как из локальной, так и из глобальной
сети; Персональный сетевой экран дает возможность системному
администратору либо пользователю (при наличии предоставленных ему
полномочий):
– управления доступом к данным ПК из глобальной или локальной сети;
определения адресов злоумышленников, которые стремятся получить
доступ к информации, расположенной на ПК;
– обеспечения режима установления соединений с остальными открытыми
узлами из глобальной или локальной сети исключительно по инициативе
клиента, при этом его компьютер будет оставаться «невидимым» для открытых
узлов глобальной и локальной сетей (технология Stealth), что не дает по
инициативе извне возможности запуска различных программ «шпионов»;
формирования «белых» и «черных» списков узлов открытой сети, с
которыми соединение соответственно «разрешено» или «запрещено»;
– осуществления фильтрация трафика по категориям сервисов для такого
адреса открытой сети либо спектра адресов, что дает возможность в случае
88
необходимости ограничить применение «опасных» сервисов на «сомнительных»
узлах открытой сети; осуществление фильтрации трафика по категориям
сервисов и протоколов для связанных с этим узлом остальных защищенных
узлов;
– контроля активности сетевых приложений на любом ПК, где
устанавливается ViPNet [Клиент], что обеспечивает возможность
своевременного обнаружения и блокирования активности установленных и
запущенных несанкционированно программ «шпионов», которые способны
передавать для злоумышленников сведения об информации, которая
обрабатывается на данном ПК (пароли доступа, идентификаторы для доступа к
корпоративным базам данных, реквизиты кредитных карт и пр.).
Установление защищенных соединений с остальными ПК, которые
оснащены ViPNet[Клиентом], для разных типовых сетевых приложений. Для
различных сетевых приложений должны обеспечиваться такие важные функции:
– шифрование IP-пакетов с дополнением в них информации с целью
обеспечения контроля времени, целостности, авторизации (идентификации) и
скрытия начальной структуры пакета;
– блокирование шифрованных пакетов в случаях нарушения их
целостности, или когда превышена допустимая разница между временем
отправки и настоящим временем (защита от переповторов) или если пакет
аутентифицировать невозможно;
Возможность организации защищенных соединений между ПК, которые
оснащены ViPNet[Клиентом] позволяет:
– организовывать схему защищенного применения разных Web-
приложений, включая Web-вещания, Web-хостинг, Web-trading, Web-ordering,
др. с доступом к Web-платформе, на которой ViPNet [Клиент] установлен,
только конкретному числу участников VPN. Эта схема обеспечивает
организации и пользователям безопасное и гибкое использование различных
Web- приложений как самого доступного и простого средства коллективной
деятельности организации и ее партнеров;
обеспечить защиту и дополнительную авторизацию всех соединений
между удаленными, локальными и мобильными пользователями, оснащенных
89
ViPNet [Клиентом], и SQL-серверами, баз данных, корпоративными серверами
приложений, также оснащенных ViPNet [Клиентом].
Это раскрывает обширные возможности по безопасному введению
разнообразных систем ERP, финансово-учетных систем, которые работают в
настоящем времени, систем таких как: CRM систем, «Интернет-Банкинг»,
«Клиент-Банк», и других систем, в которых с одной стороны скапливается
конфиденциальная информация, требующая следования правилам
информационной безопасности и управления доступом, а с другой стороны
требуется коллективная работа с приложениями на сети различных
пользовательских категорий;
– применять общедоступные и недорогие сетевые средства открытой сети,
чтобы передавать конфиденциальную информацию.
Услуги защищенных служб текущего времени для построения
защищенных видео- аудио - переговоров, циркулярного обмена сообщениями,
проведения конференций дают возможность:
– обмениваться сообщениями либо организовать циркулярный обмен
сообщениями, при котором инициатор подобного обмена может видеть все
сообщения, тогда как участники обмена сообщений не могут видеть друг друга.
При этом протоколы всех сообщений ведутся и могут быть сохранены;
– незамедлительно видеть подтверждения доставки и прочтения
сообщений;
– проведения защищенных конференций;
– проведения защищенных аудио- (Voice over IP) и видео-переговоров
(конференций).
При этом, технологией ViPNet поддерживаются различные стандартные
аппаратные и программные средства для проведения видео- и аудио-
конференций, которые основаны на IP-технологиях.
Сервис защищенных почтовых услуг является защищенной «деловой
почтой» с возможностями аутентификации получателя и отправителя и
обеспечивающей контроль использования и прохождения документов.
Деловая почта является модулем, входящим в состав ViPNet[Клиента] и
дает возможность:
90
– электронные сообщения передавать по открытым каналам связи с
защитой на всем маршруте следования от отправителя до получателя, причем в
качестве открытых каналов могут применяться типовые сервера SMTP/POP3;
– параллельно с самим сообщением обеспечить защиту прикрепленных к
нему файлов; организовать в соответствии с установленными правилами
защищенный автопроцессинг типовых документов, «рождаемых» остальными
приложениями и системами по управлению бизнесом (управленческими,
бухгалтерскими, банковскими и др.);
– производить нахождение документа в почтовой базе документов по
большому количеству параметров (контекст, период, тема, отправитель,
получатель, дата и др.);
– подтверждать личность отправителя, применяя электронную подпись,
которая встроена в общую систему безопасности;
передавать сообщение исключительно тем получателям, которым оно
предназначается, а при необходимости в автоматическом режиме отправить
копии сообщений на заданные в ЦУС узлы; подтвердить получение и
применение сообщений, а также время, дату получения и личность получателей;
– вести учетную нумерацию сообщений.
Помимо этих перечисленных функций ViPNet [Клиент] предоставляет
СОМ интерфейс для вызова криптофункций и их совместного применения с Web
приложениями.
2.2.2. Контрольный пример реализации проекта и его описание
Рассмотрим алгоритм настройки выбранного ПО.
Узлы сети ViPNet подключаются непосредственно к внешней сети либо
могут взаимодействовать с внешней сетью посредством различных межсетевых
экранов (МЭ), включая ViPNet-координатор.
Информацию об узлах ViPNet, параметрах доступа и их активности на
текущее время каждый ПК получает от своего сервера IP-адресов либо от
остальных координаторов (когда узел сам считается координатором).
Координатор отвечает за сбор и рассылку информации о сетевых узлах на узлы,
для которых он осуществляет функции сервера IP-адресов.
91
Сетевые узлы ViPNet могут быть расположены внутри локальных сетей
различного типа, которыми поддерживается IP-протокол. Метод подключения к
сети может быть любым: PPPoE через XDSL-подключение, сеть Ethernet, PPP
через подключение ISDN или Dial-up, сеть сотовой связи UMTS или GPRS,
устройства Wi-Fi, сети VLAN или MPLS. Автоматически ПО ViPNet
поддерживает всевозможные протоколы канального уровня. Чтобы создать
защищенные VPN-туннелей меж сетевыми узлами применяются IP-протоколы
двух видов (IP/UDP и IP/24), в которые запаковываются пакеты любых
остальных IP-протоколов.
При взаимодействии различных сетевых узлов между собой, если между
ними нет межсетевых экранов с преобразованием адресов, применяется
протокол IP/241. Такой протокол считается более экономичным, потому, что
отсутствует UDP-заголовок размером 8 байт. Изначальный пакет после
шифрования запаковывается в пакет IP-протокола номер 241.
Если меж сетевыми узлами расположен межсетевой экран, который
осуществляет преобразование сетевых адресов (включая координатор ViPNet),
используется автоматически протокол UDP, который дает возможность IP-
пакетам проходить через межсетевые экраны. Изначальный пакет после
шифрования запаковывается в UDP-пакет. Чтобы настроить соединение между
узлами на межсетевом экране следует указать разрешающее правило для UDP-
протокола с фиксированным портом источника. В общем случае, порт
назначения не задается, потому что он регистрируется по пакетам от узла
получателя.
Рис. 2.4. Взаимодействие узлов ViPNet с помощью протоколов
На сетевых узлах ViPNet есть возможность настроить такие типы
подключения к внешней сети:
1 Прямое подключение к внешней сети, не используется межсетевой
92
экран. В данном случае не надо выполнять никаких настроек параметров
межсетевого экрана.
2 Подключение посредством координатора, которым обеспечивается
трансляция адресов для сетевых узлов ViPNet. Тип межсетевого экрана
Координатор.
3 Подключение посредством межсетевого экрана, на котором
невозможна или затруднительна настройка статических правил трансляции
адресов. Тип межсетевого экрана — С динамической трансляцией адресов.
4 Подключение посредством межсетевого экрана, на котором возможна
настройка статических правил трансляции адресов. Тип межсетевого экрана —
Со статической трансляцией адресов.
Сервер IP-адресов является координатором, от которого абонентский
пункт получает сведения об IP-адресах, параметрах доступа и состоянии сетевых
узлов, с которыми связан такой абонентский пункт.
При изменении IP-адреса абонентского пункта и параметров его
подключения к сети новые данные отправляются на сервер IP-адресов.
Абонентский пункт периодически подтверждает серверу IP-адресов свое
присутствие в сети.
В качестве сервера IP-адресов по умолчанию установлен координатор, на
котором данный абонентский пункт зарегистрирован в программе ViPNet
Manager или ViPNet Administrator, т. е. сервер-маршрутизатор абонентского
пункта. Имеются рекомендации использовать сервер IP-адресов по умолчанию,
однако при необходимости в качестве сервера IP-адресов можно использовать
любой другой координатор своей сети, с которым связан данный абонентский
пункт.
Для изменения сервер IP-адресов, необходимы следующие действия:
1 В окне программы ViPNet Монитор в меню Сервис выберите пункт
Настройки.
2 На левой панели окна Настройка выберите раздел Защищенная сеть.
3 В списке Сервер IP-адресов выберите координатор, который требуется
назначить сервером IP-адресов.
93
Рис. 2.5. Выбор сервера IP-адресов
Если клиент использует в качестве межсетевого экрана координатор, то
шифрованный трафик между этим клиентом и узлами, которые недоступны
напрямую по их адресам, будет перенаправляться через координатор. В этом
случае координатор играет роль криптошлюза — маршрутизатора для
шифрованных пакетов с функцией трансляции адресов (осуществляется
преобразование IP- и MAC-адресов).
Автоматическая маршрутизация шифрованных пакетов клиента через
координатор осуществляется без изменения настроек протокола TCP/IP в
операционной системе. Настройки сетевого шлюза, используемого по
умолчанию, после установки ПО ViPNet не изменяются. В результате
маршрутизация нешифрованных пакетов также остается неизменной, и работа в
сети может быть продолжена сразу после установки ПО ViPNet. Новые
маршруты создаются только для шифрованного IP-трафика.
В качестве межсетевого экрана можно выбрать координатор, не
являющийся сервером IP-адресов для данного абонентского пункта.
Эта возможность может быть полезна для мобильного пользователя
ViPNet, находящегося в чужой локальной сети. Для работы в сети ViPNet в
обычном режиме мобильному пользователю достаточно выбрать в качестве
межсетевого экрана координатор, напрямую доступный в этой локальной сети
94
(при наличии связи с этим координатором).
Кроме того, обеспечивается своего рода резервирование криптошлюзов в
сети. Если заданный координатор недоступен, то можно выбрать в списке
другой подходящий координатор и продолжить работу.
Чтобы настроить подключение абонентского пункта через координатор:
1 В окне программы ViPNet Монитор в меню Сервис выберите пункт
Настройки.
2 На левой панели окна Настройка выберите раздел Защищенная сеть.
3 Установите флажок Использовать межсетевой экран.
4 Из списка Тип межсетевого экрана выберите Координатор.
В качестве межсетевого экрана по умолчанию будет избран координатор,
указанный в качестве сервера IP-адресов. При необходимости из списка
Координатор можно выбрать любой другой координатор. К примеру, мобильные
пользователи ViPNet в различных сетях в качестве межсетевого экрана могут
использовать разные координаторы.
С учетом необходимых мер, схема программного обеспечения системы
информационной защиты организации приведена на рис. 2.6.
Схема аппаратного обеспечения системы информационной защиты
компании приведена на рис. 2.7.
95
СУБД
Microsoft
SQL Server
2005
Avira AntiVir
Premium Security
Suite
MS Office 2007
Стандартный набор ПО (для
каждого сотрудника)
Стандартный набор ПО (для
каждого сотрудника)
Windows 7
Сервера
Сервера
Adobe Acrobat 6.0
Professional
MS Outlook
Mozilla Firefox
1С Бухгалтерия 8
1С Предприятие
8
Avira AntiVir
Premium Security
Suite
Смета
ПК сотрудника отдела эксплуатации и
капитального строительства
ПК сотрудника отдела эксплуатации и
капитального строительства
Стандартный
набор
1С Бухгалтерия 8
ПК сотрудника финотдела
ПК сотрудника финотдела
Стандартный
набор
RAID5
Windows Server
2008
VipNet Client
VipNet Client
VipNet
Administrator
VipNet ЦУС
FTP,
TCP/IP,
HTTP,
FTP,
SMTP,
IP/241,
IP/UDP
Рис. 2.6. Схема программного обеспечения информационной системы АО
«Авантел»
96
Интернет
АТС Panasonic KX-TEM824
Серверная
Office Server TX
3000R15
3Com13701-ME
Файл-сервер
Сервер БД
Office Server TX 3000R15
АРМ администратора
OLDI Office 110
тлф линия
Рабочие места сотрудников
отделов
Xerox Phaser 3100MFP/Х
OLDI Office 110OLDI Office 110
Panasonic KX-T7710 Panasonic KX-T7710
Panasonic KX-T7710
OLDI Office 110
………..
3COM GSU08
тлф линия
Рабочие места сотрудников
бухгалтерии
Xerox Phaser 3100MFP/Х
OLDI Office 110OLDI Office 110
Panasonic KX-T7710 Panasonic KX-T7710
Panasonic KX-T7710
OLDI Office 110
………..
3COM GSU08
Сервер
VipNet
Рис. 2.7. Схема аппаратного обеспечения информационной системы АО
«Авантел»

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран