Диплом: Разработка системы защиты информации в ЛВС управления по вопросам миграции ГУ МВД России по Московской области

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
Чтобы продемонстрировать, уменьшение перехвата пакетов, мы будем
управлять одним маршрутизатором из другого через telnet. Telnet отправляет
данные простым текстом, так что злоумышленник может легко перехватить
их. Для защиты данных IPSec настраивается между маршрутизаторами. На
рисунке 13 показаны данные, которые были перехвачены. Видно, что
обычные данные легко перехватываются злоумышленником.
Рисунок 13 – Перехват незащищенных данных
Во втором случае пакеты были зашифрованы, так что снифферу не
удалось захватить исходные данные. Захваты информации были в
нечитаемой форме, поэтому злоумышленник понятия не имеет о данных,
передаваемых по сети (рисунок 14)
53
Рисунок 14 – Перехват зашифрованных данных
Устранение пинг-сканирования
С помощью средства сканирования ping злоумышленник может
получить IP-адреса, находящиеся в сети. Это делается путем отправки ICMP-
пинга в диапазон IP-адресов, и если любой хост отправляет ответ, то
считается что IP-адрес активен. Этот вид атаки может быть устранен путем
отключения протокола ICMP или ICMP Эхо ответа, который приведет к
компромиссу с возможностями сети. Это осуществляется с помощью
брандмауэра.
В этой демонстрации осуществляется команда ping с одного
маршрутизатора на другой. Без настройки брандмаэура результаты
выполнения команды выглядят как показано на рисунке 15
54
Рисунок 15 – Выполнение команды ping с отключенной защитой от пинг-
сканироваия
После блокировки протокола ICMP результаты выполнения команды
ping представлены на рисунке 16
Рисунок 16 – Выполнение команды ping с отключенной защитой от пинг-
сканирования
Глядя на приведенные рисунки видно, что злоумышленник пытается
пинговать маршрутизатор, но безуспешно.
Предотвращение сканирования портов.
55
Сканирование портов позволяет злоумышленнику находить открытые
порты и службы, которые активны на реальном IP-адресе. Злоумышленник
будет использовать сканирование порта для выполнения фактической атаки
на целевую сеть. Поэтому важно смягчить эту атаку. Используя брандмауэр
Cisco, мы можем уменьшить негативный эффект от сканирования портов.
Основной целью этого шага является защита маршрутизатора, чтобы
злоумышленник не смог выполнить атаку сканирования порта и найти
сведения о сети. Маршрутизатор настраивается с помощью брандмауэра
Cisco и списка доступа с помощью Cisco Security Device Manager.
Брандмауэр помогает обеспечить доступность сети и безопасность
маршрутизатора от сетевых атак. Список доступа, указанный в
конфигурации, используется в качестве фильтрации пакетов.
При этом демонстрационные данные, передаваемые через
маршрутизатор, сканируются с помощью Nmap, утилиты с открытым
исходным кодом для аудита безопасности или исследования сети, для поиска
открытых портов. После настройки брандмауэров мы снова просканируем
сеть. Оба результата проанализированы, чтобы показать смягчение атаки
сканирования портов.
На рисунке 17 показан результат сканирования маршрутизатора
CORE1 без защиты.
Рисунок 17 - результат работы Nmap
На приведенном выше рисунке мы можем наблюдать открытые порты,
а также услуги, которые используются этими открытыми портами. Он также
показывает причину, почему эти порты открыты.
56
После настройки брандмауэра результаты сканирования не показывают
никакой информации о портах, открыты ли порты или закрыты, что означает,
что порты защищены брандмауэром.
3.3. Методика реализации системы защиты информации
Политика безопасности определяется как “официальное заявление о
правилах, согласно которым люди, которым предоставляется доступ к
технологиям и информационным ресурсам организации, должны соблюдать”.
Для создания защищенной компьютерной сети очень важно иметь набор
политик безопасности. Основная цель политики безопасности-
информирование пользователей, сотрудников и руководителей о защите
технологии и информационных ресурсов. Политика безопасности
обеспечивает дорожную карту при проектировании и эксплуатации
безопасности в сети. Политика безопасности сети устанавливает правила и
ограничения доступа для доступа к различным активам, присутствующим в
сети. Пользователи и администраторы сети будут использовать политику
безопасности в качестве источника информации для использования и аудита
сети.
Правила безопасности очень важны для организации по ряду причин,
включая следующие:
Создание базовых показателей текущей позиции организаций в
области безопасности;
установка рамок для обеспечения безопасности;
Определение разрешенного и запрещенного поведения;
Помощь в определении необходимых инструментов и процедур;
Определение способов обработки инцидентов безопасности.
57
Понимание нынешней позиции безопасности очень важно для любой
организации для достижения своих целей. Это поможет обеспечить большую
безопасность, если нынешние измерения безопасности не достигнут
требований организаций. Измерение безопасности - это не что иное, как
сумма обеспечения, предоставляемая для защиты активов организации.
Измерения безопасности могут осуществляться различными способами, но
выбор конкретной реализации окажет влияние на организацию. Внедрение
системы безопасности является систематическим подходом к обеспечению
требуемой безопасности. Политики безопасности помогают выбрать
конкретную реализацию с рамками для достижения целей организации.
Политики безопасности определяют роли и обязанности персонала
организации. Например, в университетской студенческой сети студенты
имеют разные роли, а лекции имеют разные роли. Студентам не разрешается
загружать и устанавливать программное обеспечение для Интернета, где в
качестве лекции есть доступ к установке программного обеспечения. Эти
типы разрешенного и запрещенного поведения определяются политиками
безопасности. Существуют различные инструменты для защиты данных, но
выбор наилучшего инструмента в соответствии с целями организаций имеет
важное значение. С помощью политик безопасности организации могут
найти инструменты, необходимые для защиты данных.
Политика безопасности определяет способ ухода за инцидентами
безопасности. Например, рассмотрим сотрудника, который использует
ноутбук для хранения всей информации. Если ноутбук потерян или разбился,
много информации, которая хранится на ноутбуке будет потеряна, что
вызывает огромные потери для организации. В этом случае можно
определить политику безопасности для сотрудников, использующих
ноутбуки для резервного копирования данных в конце дня. Политика
безопасности также предусматривает меры, которые должны приниматься в
отношении персонала в случае нарушения политики.
Политика безопасности должна пытаться играть следующие три роли
58
Уточнить, что защищается и почему защищается;
Определить ответственных за обеспечение защиты;
Предоставить основания для толкования и разрешения любых
более поздних конфликтов, которые могут возникнуть.
Прежде чем разрабатывать политики безопасности, разработчики
должны найти то, что важно в организации, и то, что нужно защитить.
Важные вещи, которые должны быть защищены:
Информационные ресурсы;
Информационная инфраструктура;
Доступность информации;
Люди.
Информационные ресурсы.
Информация является наиболее важным активом в каждой
организации. Она должна быть защищена, например, доступ должен быть
ограничен теми людьми, которые должны ее знать. При преобразовании
информации из одной системы в другую в сети следует принимать меры для
обеспечения того, чтобы злоумышленники не могли читать и перехватывать
информацию.
Информационная инфраструктура.
Если информационные активы важны, то такова информационная
инфраструктура. Информационная инфраструктура - это не что иное, как
компьютерные системы, операционная система, базы данных, прикладное
программное обеспечение и сети. Общая безопасность информации зависит
от целостности инфраструктуры, содержащей информацию.
Доступность информации.
Информация должна предоставляться уполномоченным лицам, когда
они хотят ее получить без каких-либо изменений. При передаче информации
в сети необходимо предпринять шаги для обеспечения того, чтобы
злоумышленники и другие лица не могли изменить информационную или
59
информационную инфраструктуру, чтобы сделать информацию недоступной
для тех, кто в ней нуждается.
Люди.
Люди очень важный актив для любой организации. Люди должны быть
осведомлены о проблемах безопасности организации. Люди должны знать
информацию, чтобы управлять активами организаций и управлять системами
и сетями.
В любой организации один человек не может обеспечить и
поддерживать всю безопасность, потому что безопасность достигается на
разных уровнях, таких как управленческий уровень, уровень проектирования,
уровень внедрения. Политика безопасности будет классифицировать людей
на разных уровнях, чтобы получить безопасность, и люди, которые пишут
политики безопасности будет уточнять, кто отвечает за обеспечение
безопасности в организации. Лица, ответственные за обеспечение требований
безопасности, могут быть одним или несколькими из следующих:
Пользователи сети;
Администраторы и менеджеры сети;
Аудиторы, проводящие аудит использования сети;
Руководители, имеющие общее право собственности на сеть и
связанные с ней ресурсы.
Для принятия правильных решений по вопросам безопасности
организация должна определить свои цели в области безопасности и какие
услуги ей необходимы в сети. Служба безопасности - это служба,
предоставляемая системой для предоставления определенного вида защиты
системных ресурсов. Механизм безопасности определяется как процесс,
используемый для реализации службы безопасности. Сервисы безопасности
подразделяются на пять категорий:
Идентификация;
Контроль доступа;
60
Конфиденциальность;
Целостность;
Безотказность.
Механизмы безопасности разделены на пять категорий:
Шифрование;
Цифровая подпись;
Контроль доступа;
Целостность данных;
Идентификация.
Проверка подлинности служб безопасности.
Аутентификация гарантирует подлинность источника информации.
Проверка подлинности - это гарантия того, что сообщение исходит от
действительного источника. Без проверки подлинности организация не
сможет достичь своих целей. С действительным именем пользователя и
паролем пользователи проходят проверку подлинности. Защита пароля от
хакеров очень важна и осуществляется шифрованием. Проверка подлинности
- это функция шифрования. Служба проверки подлинности имеет два типа:
Аутентификация равноправного объекта;
Проверка подлинности источника данных.
Контроль доступа.
Доступ определяется как способность и средства, необходимые для
использования ресурсов системы. Для обеспечения безопасности сети важно
разрешить доступ к ресурсам системы только авторизованным
пользователям. Контроль доступа - это не что иное, как предоставление
доступа только авторизованным пользователям. В сети предоставление
доступа к ресурсам ограничено отдельным лицам в зависимости от их ролей
и обязанностей. Обслуживание управления доступом обеспечивает защиту от
несанкционированного использования ресурсов путем проверки или
определения права на доступ к определенной категории информации.
61
Служба контроля доступа достигается с помощью механизма контроля
доступа.
Конфиденциальность.
Конфиденциальность - это гарантия того, что информация не будет
доступна или раскрыта для неавторизованных личностей. Не следует
раскрывать конфиденциальные данные несанкционированным
пользователям, поскольку это может привести к потере или повреждению
организации, например, кражи личных данных. Когда конфиденциальные
данные, проходящие по сети, злоумышленник может получить доступ к
информации, если она не защищена. Служба конфиденциальности
используется для защиты конфиденциальных данных. Служба
конфиденциальности использует механизм шифрования. Шифрование
данных с помощью шифра текста, несанкционированные пользователи не
могут видеть исходные данные только авторизованные пользователи с
ключом шифрования могут видеть исходные данные. Служба
конфиденциальности состоит из четырех типов:
Конфиденциальность соединения;
Конфиденциальность без подключения;
Избирательная конфиденциальность на местах;
Трафик-поток конфиденциальности.
Целостность.
Целостность-это гарантия того, что данные не будут изменены или
изменены неавторизованным пользователем при их передаче из одной
системы в другую. Сеть должна поддерживать целостность информации при
ее обработке, хранении и передаче по сети. Служба целостности поможет
узнать, что данные, отправляемые из системы, неизменны и готовы к
использованию. Служба целостности использует механизмы шифрования,
цифровой подписи и целостности данных.
Шифрование и механизмы безопасности.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран