Диплом: Разработка системы защиты информации в ЛВС управления по вопросам миграции ГУ МВД России по Московской области

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
2
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ .............................................................................................................. 5
ГЛАВА 1 ОБЗОР ЛИТЕРАТУРНЫХ ИСТОЧНИКОВ ....................................... 7
1.1 Обзор компонентов современных локальных сетей .................................. 7
1.2 Классификация угроз безопасности локальной сети ............................... 13
1.2.1 Разведывательные атаки........................................................................ 14
1.2.2 Сканирование портов и пинг сканирование ....................................... 15
1.2.3 Запросы информации в Интернете ...................................................... 16
1.2.4 Атаки доступа ......................................................................................... 17
1.2.5 DOS и распределенные DOS-атаки ...................................................... 19
1.2.6 Вирусы, черви и троянские программы .............................................. 20
1.2.7 Атаки прикладного уровня ................................................................... 21
1.2.8 Атаки на протоколы управления .......................................................... 21
1.3 Обзор мер по устранению угроз безопасности в локальных сетях ........ 23
1.3.1 Предотвращение разведывательных атак ........................................... 23
1.3.2 Предотвращение сканирования портов и пинг-сканирования .......... 25
1.3.3 Способы смягчения последствий от атаки на пароль и
перенаправления портов ................................................................................ 26
1.3.4 Смягчение последствий атаки эксплуатации доверия ....................... 26
1.3.4 Смягчения последствий атак Man-in-the-Middle и переполнения
буфера............................................................................................................... 27
1.3.5 Смягчение последствий DOS и распределенные DOS-атак .............. 27
1.3.6 Ликвидация вирусов, червей и троянских коней и предотвращение
атак прикладного уровня ................................................................................ 28
1.3.7 Возможности устранения атак на управляющие протоколы ............ 29
3
ГЛАВА 2. КОМПОНЕНТЫ ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
ЛОКАЛЬНОЙ СЕТИ ............................................................................................. 31
2.1 Разработка модели локальной сети ............................................................ 31
2.1.1 Проектирование пограничной сети ...................................................... 32
2.1.2 Проектирование внутренней сети ........................................................ 35
2.2 Выбор модели системы для обеспечения безопасности локальной
сети ...................................................................................................................... 36
2.2.1 Обеспечение безопасности хоста и приложений ............................... 36
2.2.2 Сетевые брандмауэры ........................................................................... 38
2.2.3 Фильтрация контента ............................................................................ 38
2.2.4 Системы обнаружения вторжений ....................................................... 39
2.2.5 Криптография ......................................................................................... 40
2.2.6 Демилитаризованные зоны ................................................................... 41
2.3 Выбор компонентов системы обеспечения безопасности локальной
сети ...................................................................................................................... 41
2.3.1 Выбор брандмауэра ............................................................................... 42
2.3.2 Выбор маршрутизатора ......................................................................... 44
2.3.3 Выбор коммутатора ............................................................................... 45
ГЛАВА 3. РАЗРАБОТКА СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ В
ЛОКАЛЬНОЙ СЕТИ ............................................................................................. 47
3.1. Настройка компонентов системы защиты информации ......................... 47
3.2. Развертывание системы защиты информации ......................................... 51
3.3. Методика реализации системы защиты информации ............................. 56
ЗАКЛЮЧЕНИЕ ..................................................................................................... 63
СПИСОК ИСПОЛЬЗУЕМОЙ ЛИТЕРАТУРЫ .................................................. 66
4
ПРИЛОЖЕНИЯ ..................................................................................................... 70
5
ВВЕДЕНИЕ
Каждая организация, использующая информационные технологии,
нуждается в хорошем и тщательно защищенном сетевом проектировании.
Безопасность - это ключевой фактор в нормальном функционировании
любой компании в целом и всех ее отделов. Существуют различные методы и
концепции обеспечения IT безопасности. Некоторые из них очень важны и
должны быть реализованы в каждой корпоративной сети.
Есть много услуг внутри и за пределами корпоративной сети. C
увеличением числа сервисов, таких как веб-сервисы, почтовые сервисы,
файловые сервисы и другие, число возможных проблем безопасности растет.
Методы обеспечения безопасности каждой из предоставляемых услуг
различны, и для их эффективного применения требуется профессионал,
обладающий глубокими знаниями об этой функциональности.
Выбор правильной методологии и структуры построения защищенной
сети является важной частью всего процесса обеспечения информационной
безопасности. При правильной методологии проектирование могло бы быть
проще и эффективнее.
В ходе выполнения выпускной квалификационной работы планируется
разработать систему защиты информации в локальной вычислительной сети,
составить рекомендации по обеспечению защиты информации и разработать
типовой пакет документов по недопущению несанкционированного доступа
к данным.
В качестве объекта исследования выпускной квалификационной
работы выступают локальные сети Управления по вопросам миграции ГУ
МВД России по Московской области (Далее – «Управление»).
Предметом исследования является разработка системы безопасности
локальной сети.
6
Целью работы является разработка общих рекомендаций по
обеспечению защиты информации в локальных сетях и создание типового
пакета документов по недопущению несанкционированного доступа к
служебной информации.
1. Провести обзор основных угроз безопасности локальных сетей;
2. Провести обзор мер по устранению угроз безопасности
локальных сетей;
3. Разработать системы защиты информации локальной сети;
4. Разработать общие рекомендации по обеспечению защиты
информации в локальных сетях;
5. Разработать типовой пакет документов по недопущению
несанкционированного доступа к служебной информации;
Практическая значимость работы заключается в том, что результаты
этой работы могут быть использованы на предприятиях и в учреждениях, для
повышения степени информационной безопасности.
Во время создания работы использовалась литература следующих
авторов: Астахова И.Ф, Куроуз Д, Олифер В.Г.
Работа содержит 73 страницы, 17 рисунков.
7
ГЛАВА 1 ОБЗОР ЛИТЕРАТУРНЫХ ИСТОЧНИКОВ
1.1 Обзор компонентов современных локальных сетей
В большинстве случаев всю корпоративную сеть можно разделить на
две сети. Одна из них - пограничная сеть, а другая - внутренняя сеть. Одна
корпоративная сеть может иметь несколько границ, в зависимости от того,
сколько сайтов у нас есть. Общее правило, граница сети - это часть, которая
подключается к другим сетям через какую-то глобальную сеть (широкую
сеть). Внутренняя сеть подключается к границе через одно или несколько
подключений. В большинстве внутренних сетей размещены следующие
компоненты-клиентские узлы, серверы отдела, центральные серверы,
устройства управления и коммутируемая/маршрутизируемая сетевая
инфраструктура.
Некоторые корпоративные сети могут иметь несколько пограничных
сетей. Количество пограничных сетей, в которых нуждается организация,
зависит только от услуг, которые оказываются внутри и за ее пределами.
Основными компонентами пограничных сетей являются:
Частные WAN ссылки - для предоставления и получения
конкретных услуг;
Интернет WAN ссылки-для получения интернет-услуг и доступа
в Интернет;
Публичные сервера - сервера для предоставления услуг, которые
доступны из внешней сети и из внутренней сети;
Сайт-сайт VPN (Виртуальная Частная сеть) туннели - для
подключения филиалов компании;
VPN-туннели удаленных пользователей - для подключения
путешествия и удаленных пользователей к ресурсам подразделений
Управления, как ERP-системы и другие услуги;
8
Коммутируемая телефонная сеть общего пользования (Public
Switched Telephone Network, PSTN) - еще один способ для подключения
путешествия и удаленных пользователей. Возможно и подключение
удалённого филиала через него тоже.
Подключение к экстранету - для резервного копирования и
подключения некоторых корпоративных партнеров.
Сети электронной коммерции - эти сети предназначены только
для корпораций, предоставляющих услуги электронной коммерции. Они
могут быть подключены к пограничной сети хотя и разного типа, но должны
быть отделены от другой части сети с помощью дополнительного
маршрутизатора или брандмауэра.
Внутренняя сеть подключена к основной сети через один или
несколько сетевых соединений. В этой части размещены все корпоративные
серверы для внутренних сервисов и все настольные системы, кроме тех,
которые подключаются к сети через VPN или какой-либо другой способ
удаленного подключения. Все основные части внутренних корпоративных
сетей:
Клиентские хосты-компьютеры конечных пользователей, рабочие
станции и т.д.
Серверы отдела-серверы и приложения, которые ограничены для
некоторых пользователей во внутренней сети
Центральный сервер - серверы и приложения доступны всем
пользователям (сервер электронной почты, доменных имен (DNS) серверов,
Веб-сервер, файловый сервер и др.)
Устройства управления-все устройства, которые имеют функции
для мониторинга различных видов услуг и протоколов, которые мы
используем. Большинство этих устройств используют простой протокол
сетевого управления (SNMP) или другие конкретные мониторы событий
безопасности.
9
Импульсный/маршрутизация сетевая инфраструктура - все
маршрутизаторы, все коммутаторы Ethernet, идентификаторы, межсетевые
экраны и другие устройства инфраструктуры, которая обеспечивает связь
между внутренней сетью, края сети и внешних сетей
Топология-это физическое и логическое расположение сети.
Физическое расположение сети определяет, как рабочие станции, серверы и
другое оборудование соединяются вместе с помощью кабелей и разъемов.
Логическое расположение сети относится к тому, как рабочие станции,
серверы и другое оборудование связаны друг с другом с точки зрения потока
трафика. Существует три основных топологии сети: линейная шина, кольцо и
звезда. Другие топологии сети имеют иерархический характер, который
может включать элементы шины, кольца и звезды. Соответствующая
физическая и логическая топология для локальной сети определяется с точки
зрения надежности и затрат, а также требованиями к подключению
пользователей.
Линейная шина
В топологии линейной шины станции расположены вдоль отрезка
кабеля, который может быть расширен либо на конце, либо на обоих концах
для размещения большего количества узлов (рисунок 1).
Рисунок 1 – Соединение компьютеров с помощью топологии «Общая
шина»
10
Сеть состоит из коаксиального кабеля, такого как кабель RG-58 a/U,
используемого с локальными сетями Ethernet. Узлы соединяются с кабелем с
помощью разъема BNC, который подключается к сетевой интерфейсной
плате (NIC). На концах кабеля присутствуют заглушки (терминаторы). На
сегодняшний день часто в качестве общей шины используется витая пара, в
этом случае соединения между устройствами обеспечивают разъемы RJ45.
Кольцо
В кольцевой топологии узлы располагаются вдоль пути передачи,
поэтому данные проходят через каждую последующий компьютер перед
возвращением к точке происхождения. Как следует из ее названия, в
кольцевой топологии сеть состоит из узлов, которые образуют замкнутый
круг (рисунок 2).
Рисунок 2 – Соединение компьютеров с помощью топологии
«Кольцо»
11
В локальных сетях Token Ring по кольцу распространяется небольшой
пакет, называемый токеном, что позволяет каждой станции последовательно
размещать информацию в сети. Станция захватывает маркер, заменяя его
информационным фреймом.
Топология «Звезда»
Это топология сети, где каждый отдельный элемент сети
присоединяется к центральному узлу (часто называемому концентратором
или коммутатором). Соединение этих сетевых элементов в центральный
компонент визуально представлено в виде звезды (рисунок 3)
Рисунок 3 – Соединение компьютеров с помощью топологии
«Звезда»

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран