Диплом: Разработка системы защиты информации при организации доступа в сеть на базе технологии ADSL для Муниципального бюджетного общеобразовательного учреждении Ермаковская средняя общеобразовательная школа

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
54
запретить сетевой доступ ПК для группы Пользователи, достаточно
удалить эту группу из списка разрешенных.
Настроить групповые политики можно и в других узлах. Гибкие
возможности настройки Групповых политик, не позволяют реализовать все
ограничения для группы. Однако проблемы можно решить, если
отредактировать реестр. Это позволяет определить права для каждого
пользователя.
Заходим в систему учетной записью группы Администраторы и
повышаем статус пользователя, до администратора ПК. Заходим в ПК с
учетной записью пользователя и редактируем реестр. Потом понижаем
статус учетной записи и перезагружаем ПК.
Рассмотрев алгоритм создания прав пользователя путем
редактирования реестра, настроим ПК ученика.
Целесообразно запретить ученикам изменять настройки рабочего
стола. Запретить изменять свойства панели задач меню Пуск.
Чтобы запретить изменение настроек панели задач, в реестре
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer создать
параметр NoSetTaskbar типа REG_DWORD и присваиваем значение один.
Если присвоим значение ноль, вернёмся к настройкам по умолчанию.
Теперь рассмотрим, как заблокировать возможность изменения
настроек рабочего стола.
Запретить появление закладки Заставка, в реестре
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System создать
параметр NoDispScrSavPage типа REG_DWORD и создать значение один,
если значение ноль вернёмся к настройкам по умолчанию.
Можно автоматизировать процесс редактирования реестра. Путем
экспорта отредактированных реестров на одном ПК и импортированию
reg-файлов на другие ПК учащихся. Способ прост, для использования его
достаточно создать и сохранить два reg-файла реестра, старый и новый,
чтобы быстро вернутся к заводским настройкам.
55
Однако совершенной защиты не существует. Для ещё более
эффективной защиты составим проект, решение которого выполнят
следующие задачи:
1. Централизацию антивирусной защиты;
2. Централизованное управление сетевым экраном;
3. Резервирования данных;
4. Дополнительнительная идентификация пользователей;
5. Защититы внутреннего трафика в сети.
56
II. ПРОЕКТНАЯ ЧАСТЬ
2.1. Проект «Централизованная антивирусная защита и
управление сетевым экраном и резервирования данных»
Приобретая Kaspersky Security Center 10, развертываем систему защиты
внутри IT-структуры школы. Cетевой экран и антивирусная защита
Kaspersky Security Center 10 помогает системному администратору
проводить аудит приложений, блокировать и разрешать их запуск.
Kaspersky Security Center 10 служит для управления средствами защиты
от вредоносного ПО:
- управлять и задавать политику защиты для платформ Linux ,Windows
и Mac;
- настраивать параметры защиты для устройств, сервера и рабочих ПК;
- выполнять антивирусные проверки по расписанию и по требованию;
- выполнять действия с объектами, помещенные в карантин;
- обновлять антивирусные базы;
- управлять защитой;
- управлять системой HIPS и сетевым экраном.
Централизованное управление даёт возможность создавать политики:
безопасности и обеспечивать защиту данных, создавать правила
пользователей.
запрещать запуск программ в ЛВС с помощью Контроля программ;
регулировать правила для доступа устройств, по типу или серийному
номеру, способу подключения;
контролировать и отслеживать доступ в интернет школы или групп
пользователей.
Один зараженный объект может инфицировать значительное число
ПК. Kaspersky Security Center настраивает функции защиты для файлового
сервера и управляет ими.
57
Развертывание операционных систем и программы Kaspersky Security
Center 10 управляет образами операционных систем и программами:
создавать, развертывать и оперативно копировать.
Функция удаленной установки ПО в Kaspersky Security Center 10:
Значительно сокрашает время работы системного администратора и
трафик ЛВС;
развертывание ПО по требованию или по расписанию;
использование обновлений выделенного сервера.
Kaspersky Security Center 10 помогает управлять аппаратным и ПО,
отслеживает лицензии на ПО в пределах ЛВС:
- следит за всеми устройствами в ЛВС;
- наблюдает за работой приложений и отслеживает обновления
лицензий.
После инвентаризации аппаратного и программного обеспечения
можно выполнить поиск уязвимостей в ОС и приложениях:
- формирование отчетов об уязвимостях;
- выполнение оценки уязвимостей и расставление приоритетов для
установки исправлений.
Для безопасности сети и управляемости, разграничение полномочий
доступа пользователей в ЛВС к сетевым ресурсам. Решением вопроса
становится создание доменов в ЛВС.
Домен служит средством создания пространства для имён каталога
(АД) Active Directory. Иерархия и структура ЛВС, также формируют
пространство имён.
В нашем случае наилучшим вариантом служит ЛВС с единым
доменом.
Сервер с установленной серверной операционной системой MS
Windows 2003 Server - основной контроллер домена (PDC) станет основой
домена.
При этом решаются задачи:
58
создания областей административной ответственности - деление ЛВС
на области.
создания областей политики учетных записей - политика учетных
записей создаётся правилами применения учетных записей и их паролями.
Задается длина пароля, количество попыток ввода пароля.
разграничения доступа к объектам - один домен имеет свои настройки
безопасности.
Создание доменной структуры ЛВС упросщает и автоматизирует
администрирование сети, повышает ее управляемость, масштабируемость
и безопасность.
Основной контроллер домена имеет копию Active Directory, которая
описывает всю ЛВС. Эта информация очень важная для работы всей ЛВС,
при ее потере ЛВС превращается просто в совокупность ПК, утрачивает
свои функции.
Нужно создать резервнвй контроллер домена (BDC). Резервный
контроллер домена необходим при обновлении аппаратного обеспечения
сервера.
Для устройства резервирования данных можно использовать дисковую
систему IBM System Storage DS3200.
Характеристики системы:
Масштабируемость до 3,6 Тб, диски SAS объемом 300 Гб.
Подключение до 3 дисковых полок EXP3000 объемом 14,4 Тб.
Интерфейс - Serial Attached SCSI
Цена - 96 873 рубля.
59
2.2 Проект комплексная система защиты информации «Панцирь»
Раньше мы рассмотрели мероприятия, ограничиваюших
информационную защищенность IT-инфраструктуры школы.
Однако, необходимо защитить информацию, находящуюся внутри ЛВС
школы.
Необходимо добавить средства, для:
1. Осуществления дополнительнительной идентификации
пользователей;
2. Защититы внутреннего трафика в сети.
Одна из популярных систем для этих целей служит (СЗИ) «Панцирь»
комплексная система защиты информации.
Она решает следующие задачи:
- разграничение политики внешнего доступа к ресурсам ЛВС;
- разграничение политики внутреннего доступа к ресурсам ЛВС;
- шифрование трафика в ЛВС;
- ключи eToken PRO/32K и eToken PRO/64K;
- криптопровайдер «КриптоПро CSP» версий 3.6.
«Панцирь» состоит из следующих компонентов:
Клиентской части, которая устанавливается на ПК в составе ЛВС.
Производит шифрование трафика на стеке протоколов TCP/IP и
разграничивает права доступа субъектов к объектам;
Криптопровайдер «КриптоПро CSP» версия 3.6 - устанавливается с
клиентской частью на ПК в составе ЛВС и на сервер;
Серверной части, устанавливается на одном ПК в составе ЛВС.
Идентифицирует ПК в составе ЛВС, генерирует ключи, разграничивае
доступ к ресурсам.
АРМ администратора безопасности устанавливается на отдельном ПК
в составе ЛВС. Даёт возможность администратору безопасности
настраивать VPN.
60
Для идентификации субъект/объектов в СЗИ «Панцирь» введена
отдельная сущность (ID) «Идентификатор субъекта/объекта», которая не
связана с конкретным ПК и учетной записью.
На сервере VPN субъекта/объекта доступа создаётся администратором
безопасности идентификатор, эта сущность идентифицирует, размещает
идентификатор на клиентской части СЗИ в ПК для последующей
идентификации или предоставляет идентификатор на внешнем носителе.
При создании идентификатора субъекту/объекту, администратор
безопасности определяет его к внутренним клиентским или к доверенным.
Внутренные клиентские субъекты/объекты взаимодействуют только с
внутреними клиентскими субъектами/объектами.
Субъекты/объекты доверенные взаимодействуют с внутренними
клиентскими субъектами/объектами и с внешними субъектами/объектами.
Ключевая политика в «Панцирь», решена на основе использования 2
типов ключей: ключ трафика между клиентской и серверной частями, и
ключи между клиентскими парами.
При создании доступа субъекта/объекта администратором
безопасности, вместе с идентификатором и типом, генерируется ключ.
Администратор безопасности может размстить ключ в клиентскую часть
ПК или на внешний носитель пользователю.
Ключ применяется для получения клиентской частью таблицы ключей
субъекта/объекта для обмена информацией с субъектами/объектами, и при
идентификации субъекта/объекта на сервере VPN для получения таблицы
ключей.
Идентификация субъекта/объекта на сервере VPN выполняется
следующим образом, клиентская часть автоматически при включении ПК,
если идентифицируется субъект/объект или по запросу пользователя - при
подключении пользователем к ПК носителя с идентифицирующей его
информацией - ID и ключом, если идентифицируется субъект/объект
пользователь, направляет запрос на сервер VPN, высылая идентификатор
61
(ID) и хэш ключа. Сервер VPN, проверяет ID, определяет соответствия
ключа и ID, если соответствуют, сеансовая идентификация субъекта/
объекта прошла успешно.
В «Панцирь» находится 3 иерархических уровня разграничений
доступа к внутренней VPN.
Первый уровень - контроль доступа к ресурсам сети. Запрет доступа к
ресурсам сети не идентифицированных субъектов/объектов, кроме, как к
серверу VPN.
Второй уровень - контроль доступа к внутренним ресурсам.
Возможность доступа к ресурсам сети для внутренних и доверенных
субъектов/объектов. Внутренним клиентским субъектам/объектам
разрешено взаимодействие с внутреними клиентскими
субъектами/объектами. Доверенным субъектам/объектам разрешено
взаимодействие и с клиентскими субъектами/объектами и с
доверительными субъектами/объектами. Клиентские части
идентифицируют друг друга. Клиентскому субъекту/объекту обращается
клиентский субъект/объект, взаимодействие будет разрешено, для каждой
стороны будет определен ключ,так же к доверенному субъекту/объекту -
доверенный субъект/объект. Если к клиентскому субъекту/объекту
обращается внешний субъект/объект, идентификация не будет
осуществлена субъектов/объектов. Если к доверенному субъекту/объекту
обращается внешний субъект/объект, идентификация не будет
осуществлена,но взаимодействие разрешается по открытому каналу, так
же, если доверенный субъект/объект обращается к внешнему
субъекту/объекту.
Третий уровень - разграничение доступа к внутренним ресурсам сети.
К клиентским ресурсам доступны клиентские и доверенные
субъекты/объекты идентифицируемы своим ID. Разграничение доступа
производится администратором безопасности по взаимодействию
клиентских и доверенных субъектов/объектов - задается какой ID с каким
62
ID взаимодействовуют. Субъект/объект прошедший идентификацию
взаимодействует субъектами/объектами, для которых получены ключи.
Для установки СЗИ «Панцирь» необходим сервер VPN, серверная
часть системы и клиентские части.
Для ЛВС, система безопасности выполняет из следующие функции:
- Разграничивает доступ к ресурсам сети;
- Разграничивает доступ с помощью e-Toking;
- Использует брандмауэры;
- Использует системы резервного копирования;
-Использует источники бесперебойного питания;
- Использует антивирусное ПО;
- Шифрование внутрисетевого трафика.
Требования к СЗИ «Панцирь»:
Непрерывность.
Плановость.
Целенаправленность.
Конкретность.
Активность.
Надежность.
Универсальность.
Комплексность.
Установка комплексной СЗИ «Панцирь» надежно обезапасит в ЛВС
информацию от внутренних атак и атак из сети Интернет.
63
III. ЭКОНОМИЧЕСКАЯ ЧАСТЬ. ОЦЕНКА ПРОЕКТА
3.1 Расчет затрат
Для создания системы защиты информации на закупку ПО нужны
материальные затраты:
Стоимость закупки программного обеспечения (таблица1):
п
Оборудование
Цена
за единицу, руб
Количество
цена,
руб
1
СЗИ «Панцирь»
Клиентская часть
3000
30
90000
2
СЗИ «Панцирь»
Серверная часть
110 000
1
110000
Итого:
200000
Таблица 1 - Стоимость закупки программного обеспечения
3.2 Расчет заработной платы
Для участвующих в проекте рассчитаем заработную плату по формуле:
З исп = С о.зп + С доп.з.п.
где С о.зп – осн. з. плата,
С доп.з.п. – доп. З. плата.
Зарплата (Таблица 2)

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран