Диплом: Разработка программного обеспечения для защиты корпоративной информации

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
72
• Определение и аутентификацию пользователея ПК при их входе
в систему при помощи персонального идентификатора Rutoken S, iButton,
eToken PRO, Rutoken RF S, iKey 2032;
• Защиту от нежелательного запуска ОС со съемных носителей —
дискет, оптических и внешних дисков, ZIP-устройств, USB-устройств и др.;
• Блокирование ПК в случае, если после его включения управление
не передается расширению BIOS комплекса "Соболь";
• Отслеживание целостности файлов, физических секторов HDD,
элементов реестра ПК до этапа окончательной загрузки ОС;
• Проверка работоспособности базовых компонентов комплекса —
датчика случайных чисел, памяти, персональных электронных
идентификаторов;
• Запись событий, имеющих отношение к защите данных;
• Возможность совокупной работы с с АПКШ "Континент", СЗИ
Secret Net, vGate, Security Studio Honeypot Manager, "Континент-АП" и
"КриптоПро CSP".
Внешний вид плат ПАК представлен на рисунке 7.
Рисунок 7 - Модельный ряд ПАК «Соболь»
73
В комплексе "Соболь" имеются следующие механизмы защиты
данных:
• Определение и аутентификация пользователей;
• Запрет запуска ОС со съемных носителей;
• Отслеживание целостности файлов, секторов HDD, элементов
реестра системы компьютера;
• Сторожевой таймер;
• Запись событий, относящихся к системе безопасности.
Для всех eToken PRO (как USB-ключей, так и смарт-карт) заводом-
изготовителем установлен PIN-код, по умолчанию он имеет значение—
1234567890, и обеспечивает при его вводе свободный доступ к памяти
идентификатора. Для увеличения эффективности информационной
безопасности от НСД администратор комплекса устанавливает PIN-код,
который отличен от PIN-кода по умолчанию. И тогда после предъявления
eToken PRO комплекс в любом случае потребует ввода его значения. Нужно
ввести установленный PIN-код и нажать клавишу "Enter".
Запрет нелегальной загрузки ОС с внешних съемных носителей
(дискет, оптических дисков, ZIP-устройств, магнитооптических дисков, USB-
устройств и др.) реализуется путем запрета доступа к всем перечисленным
устройствам сразу после включения компьютера и до окончания процесса
загрузки штатной копии ОС. После того, как штатная ОС запущена, доступ
ко всем устройствам восстанавливается.
СЗИ Аура
Программное средство защиты информации, использующее набор
средств и способов для защиты информации и компьютера. Позволяет
производить доверенную загрузку ОС, контролировать целостность ОС и
доступ к устройствам. Шифровать диски и съемные носители, достоверно
уничтожать файлы. Регистрировать действия пользователя в системе и
усилять аутентификации при загрузке ОС. CЗИ Аура предоставляет
74
механизмы защиты информации в корпоративных сетях и механизмы
организации защиты информационных систем и баз данных. Является
средством защиты информации от НСД (СЗИ от НСД).
СЗИ НСД Аккорд
Программно-аппаратное средство защиты информации позволяющее
производить доверенную загрузку, проверку и контроль целостности ОС.
CЗИ НСД Аккорд также позволяет регистрировать действия пользователя в
системе и усилять аутентификацию при загрузке ОС. Является средством
защиты информации от НСД (СЗИ от НСД).
Avanpost
Программный комплекс разворачивающий PKI инфраструктуру и
организующий доступ пользователей к ИТ-системам с использованием ЭЦП.
Комплект Avanpost так же предоставляет механизмы для управления
учетными записями пользователей и механизмы защиты информации в
корпоративных сетях.
Biolink Idenium
Программный комплекс позволяющий проводить биометрическую
аутентификацию пользователей при входе в ОС и модифицированные
приложения. Biolink Idenium является биометрическим средством защиты
информации от НСД (СЗИ от НСД).
Oracle ESSO Suite
Программный комплекс Oracle Enterprise SSO является развитым
средством для организации унифицированной аутентификации
пользователей при доступе к ИТ-ресурсам компании. Oracle Enterprise SSO
по оценкам западных экспертов является одним из лидеров западного рынка
в сегменте программных средств защиты информации и информационных
систем от несанкционированного доступа.
СЗИ от НСД «Аура» решает следующие основные задачи:
75
обеспечение доверенной среды для аутентификации
пользователей и контроля целостности информационных объектов;
усиленная аутентификация;
многоуровневый контроль целостности информационных
объектов вычислительной системы;
контроль доступа к устройствам, файлам и папкам;
управление печатью, автоматическая маркировка и учет
документов;
достоверное уничтожение информационных объектов;
регистрация действий пользователя в системных журналах;
идентификация и аутентификация пользователей в доверенной
среде с применением электронных устройств Rutoken.
СЗИ структурно состоит из следующих модулей (Рисунок 8).
1. Загрузчик
2. Модуль
аутентификации и
настройки
3. Bios-драйвер
прозрачного
преобразования дисков
13. Драйвер хранения
текущей конфигурации
4. Драйвер прозрачного
преобразования дисков
5. Модуль
аутентификации в ОС
6. Драйвер прозрачного
преобразования
виртуальных дисков
14. Модуль специального
преобразования файлов
16. Драйвер специального
преобразования
информационного
трафика
8. Драйвер блокировки
консоли
9. Файловый монитор
15. Модуль контроля
печати
10. Модуль контроля
доступа к устройствам
11. Модуль регистрации
12. Модуль контроля
целостности
18. Модуль
гарантированного
уничтожения
информации
7. Модуль настройки в
ОС
17. Модуль генерации
паролей
СЗИ НСД «Аура»
Рисунок 8 - Модули СЗИ НСД «Аура»
Посредством применения СЗИ НСД встроенные механизмы защиты
ОС Windows дополняются комплексом специально разработанных
76
взаимоувязанных модулей и хранилищ данных, которые, в зависимости от их
функций, встраиваются в операционную систему или работают автономно.
В состав СЗИ НСД входит база данных СЗИ НСД, которая
предназначена для хранения настроек СЗИ НСД - описаний учётных записей
пользователей, маркированных носителей, интервалов секторов жёстких
дисков, принтеров, портов ввода-вывода, настройки контроля целостности,
регистрации, гарантированного уничтожении информации, ключи
преобразования.
Перечисленные выше задачи, решаемые СЗИ НСД (функции СЗИ
НСД), позволяют выделить в его составе шесть взаимоувязанных
функциональных подсистем (рисунок 9):
1) управления доступом;
2) регистрации и учета;
3) обеспечения целостности;
4) уничтожения информации;
5) преобразования;
6) администрирования.
Уничтожения информации
Подсистемы СЗИ НСД АУРА
Регистрации и учета
Уничтожения
информации
Обеспечения
целостности
Администрирования
Преобразования
Управления
доступом
Рисунок 9 - Подсистемы СЗИ НСД «Аура»
77
Подсистема управления доступа (после интеграции с подсистемой
управления доступом ОС) реализуется следующими специализированными
модулями СЗИ НСД:
- загрузчиком;
- модулем аутентификации и настройки;
- BIOS-драйвером прозрачного преобразования дисков;
- модулем аутентификации в ОС;
- драйвером прозрачного преобразования дисков;
- драйвером прозрачного преобразования виртуальных дисков;
- драйвером блокировки консоли;
- файловым монитором;
- модулем контроля доступа к устройствам;
- модулем контроля печати
Подсистема управления доступом решает следующие задачи:
1) идентификация и аутентификация (проверка подлинности)
субъектов доступа;
2) контроль доступа субъектов к устройствам и защищаемым
ресурсам за счет реализации дискреционного принципа доступа (в
соответствии с матрицей доступа);
3) контроль доступа субъектов к устройствам и защищаемым
ресурсам за счет реализации мандатного принципа доступа
Подсистема обеспечения целостности интегрируется с механизмами
контроля целостности ОС и реализуется следующими специализированными
модулями СЗИ НСД:
- загрузчиком;
- модулем контроля целостности.
Подсистема обеспечения целостности решает следующие задачи:
1) контроль целостности компонентов СЗИ НСД;
2) контроль целостности замкнутой программной среды;
78
3) контроль целостности файлов и каталогов пользователя
Функции уничтожения информации реализуются модулем
гарантированного уничтожения информации.
Подсистема уничтожения информации решает следующие задачи:
1) гарантированное уничтожение информации в дисковой памяти;
2) гарантированное уничтожение информации в оперативной
памяти;
3) гарантированное уничтожение информации временных файлов,
создаваемых ОС;
4) управление гарантированным уничтожением информации.
Подсистема преобразования представляет собой совокупность средств
и методов защиты информации на основе механизма преобразования,
работающая в составе СЗИ НСД.
Подсистема преобразования информации выполняет преобразование
интервалов секторов жестких дисков, дискет, компакт-дисков, устройства
флэш-памяти, виртуальных дисков.
Реализуется следующими специализированными модулями СЗИ НСД:
- BIOS-драйвером прозрачного преобразования дисков;
- драйвером прозрачного преобразования дисков;
- драйвером прозрачного преобразования виртуальных дисков
Подсистема администрирования является системообразующей. Она
содержит БД СЗИ НСД, обеспечивает взаимоувязанное функционирование
базовых подсистем СЗИ НСД и графический интерфейс с пользователем
(системным программистом, администратором).
Функции администрирования реализуются следующими
специализированными модулями СЗИ НСД:
- модулем аутентификации и настройки;
- модулем настройки в ОС;
- модулем генерации паролей;
79
- драйвером хранения текущей конфигурации.
Подсистема администрирования решает следующие задачи:
1) управление подсистемами СЗИ НСД;
2) управление субъектами и объектами доступа;
3) актуализация записей БД СЗИ НСД
В СЗИ НСД предусмотрена возможность включения режима
дополнительной защиты информации на базе надежных алгоритмов
специального преобразования информации на уровне физического
устройства, логического диска, отдельного файла. Используемый скоростной
алгоритм специального преобразования информации SSE1 обеспечивает
динамическое специальное преобразование данных при записи и снятие
преобразования при считывании с устройств постоянной памяти. При
установке режима преобразования интервалов жёстких дисков, дискет и
виртуальных дисков предусмотрена возможность использования различных
индивидуальных ключей пользователей СЗИ НСД, сопоставленных с их
учетными записями. Длина используемого ключа преобразования составляет
2048 байт. Производительность алгоритма специального преобразования
информации настолько высока, что в процессе работы пользователь не
замечает задержек в своей работе (происходит «прозрачное» для
пользователя дополнительное специальное преобразование информации).
СЗИ НСД является многоуровневой системой защиты.
Администратору безопасности информации (БИ) в СЗИ НСД
предоставляются дополнительные возможности для управления состоянием
защищаемых ресурсов по сравнению с рядовыми пользователями.
После установки и настройки СЗИ НСД обеспечивает установленную
политику доступа, заданный уровень защиты информационных ресурсов и, в
то же время, легитимный пользователь не ощущает затруднений в своей
работе.
80
Проверка функциональной целостности рабочего варианта СЗИ НСД
производится администратором БИ при необходимости. В случае нарушения
функциональной целостности СЗИ НСД пользователю выдаются
соответствующие сообщения и СЗИ НСД прекращает работу. Администратор
службы БИ или лицо, ответственное за эксплуатацию СЗИ НСД, обязано
провести работу по выявлению причин нарушения целостности СЗИ НСД и
провести ее восстановление с эталонного комплекта.
Для обеспечения сохранности информации одним из главных
требований является резервирование данных. Под резервированием данных
понимается дублирование хранящейся в АС информации с рабочих
носителей на резервные, обеспечивающие возможность последующего
восстановления этой информации на рабочих носителях в случае ее
искажения или разрушения.
Вся системная и ценная информация с жестких дисков, а также ценная
информация, хранящаяся на других носителях, должна подвергаться
периодическому резервированию.
Периодическое резервирование при условии защищенности от
несанкционированного доступа резервных информационных носителей
обеспечивает восстановление любых потерянных данных после реализации
как случайных, так и преднамеренных угроз искажения или уничтожения
информации.
Резервирование должно быть правильным и своевременным. Только
такое резервирование информации обеспечивает гарантированную защиту от
потери данных и значительно повышает защиту программ от сбоев и отказов.
Повышение защищенности программ от сбоев и отказов при этом
обеспечивается за счет возможности своевременного восстановления
искаженной или разрушенной информации, используемой программными
средствами в процессе своей работы, а также за счет возможности
81
своевременного восстановления самих программ в случае их искажения или
разрушения.
Администратор службы БИ является единственным лицом, которое
может выполнять все действия и иметь доступ ко всей информации
независимо от уровня категорированности, которая накапливается, хранится
и обрабатывается под защитой СЗИ НСД. Поэтому операции резервного
копирования конфиденциальной информации являются его привилегией.
Администратор службы БИ может иметь доверенное лицо (с правами
администратора), которое будет иметь права создавать резервные копии
конфиденциальной информации.
СЗИ НСД решает следующие задачи:
1) идентификация и проверка подлинности субъектов доступа;
2) управление доступом субъектов к защищаемым ресурсам;
3) регистрация событий, связанных с работой специализированных
модулей СЗИ НСД, регистрация обращений к файлам и каталогам NTFS,
регистрация запуска и завершения программ;
4) звуковая и визуальная сигнализация попыток нарушения защиты;
5) задача обеспечения целостности;
6) задача гарантированного уничтожения информации;
7) управление подсистемами защиты, субъектами и объектами
доступа;
8) поддержание системы защиты в актуальном состоянии;
9) повышение общего уровня безопасности системы
Идентификация и проверка подлинности субъектов доступа, а так же
управление доступом субъектов к защищаемым ресурсам осуществляется
подсистемой управления доступом.
Идентификация и аутентификация пользователей проходит в два этапа
на разных стадиях загрузки системы:
1) идентификация и аутентификация пользователя до загрузки ОС;

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)