Диплом: Разработка Системы Защиты Персональных данных В ООО Цитрон

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
82
Агент администрирования, обеспечивающий удаленное
управление антивирусным программным обеспечением для защиты серверов и
рабочих станций Windows. Данный компонент устанавливается на всех
компьютерах, подчиненных удаленной и централизованной системе управления.
Данный компонент получает от Сервера администрирования настройки
продуктов и задач, обновления антивирусных баз и приложений, отправляет на
сервер информацию о конфигурации клиентского компьютера, результаты
выполнения задач.
Консоль администрирования представляет собой интерфейс,
дающий доступ к функциям сервера администрирования как локально, так и по
сети. Консоль администрирования реализована в виде оснастки стандартного
интерфейса для выполнения административных задач в среде операционных
систем Windows.
Рисунок 2.3. Схема взаимодействия компонентов Антивируса Касперского
Централизованная настройка параметров работы приложений,
установленных на рабочих станциях, осуществляется через определение
83
политик. Политика является набором параметров работы приложения в группе.
Для разнообразных групп параметры работы приложения могут различаться.
Для каждого приложения устанавливается своя собственная политика.
Подход к управлению основан на применении задач, выполняющих
основные функции – установку продуктов, установку лицензионных ключей,
проверку файлов, обновление антивирусных баз и модулей приложений, откат
антивирусных баз и др. Задачи могут быть созданы для сервера
администрирования, для групп администрирования, для специально выбранного
клиента. Все настройки задач, за исключением индивидуальных параметров,
наследуются из политик.
События, возникающие в ходе функционирования, перенаправляются на
сервер администрирования, где заносятся в базу данных программы. События,
занесенные в базу, могут быть использованы для построения отчетов.
Предлагается установить сертифицированный межсетевой экран.
Программный продукт TrustAccess — это сертифицированная система
защиты основных систем локальной сети. Данное решение представляет собой
межсетевой экран, осуществляющий свою работу на защищаемых персональных
компьютерах и обеспечивающий безопасность персональных данных и
конфиденциальной информации. Усиленная редакция TrustAccess-S
ориентирована на защиту информации, составляющей государственную тайну.
Программное обеспечение TrustAccess осуществляет разграничение
доступов к службам сети в терминальной среде и может быть использовано для
защиты виртуальных машин. Благодаря донному решению, организациям
предоставляется возможность удобного разграничения доступа к данным
посредством бизнес-ролей пользователей. Драйверы TrustAccess подтверждены
сертификатами WHQL, а совместимость с Microsoft на официальном уровне,
обеспечивает надежность взаимодействия с операционной системой Windows.
Назначение TrustAccess:
защита государственной тайны. Использование решения
TrustAccess-S позволяется для защиты данных, составляющих государственную
84
тайну, в автоматизированных системах включительно до класса 1Б (грифы
«Секретно» и «Совершенно секретно»), на основании сертификации ФСТЭК РФ
уровня МЭ 2/НДВ 2;
защита своеобразных угроз виртуализации. Применение
TrustAccess возможно для обеспечения безопасности виртуальных машин.
Поддержка безопасности внешних соединений и соединений внутри между
виртуальными машинами, где трафик не пересекает виртуальный сервер. При
этом, сетевые соединения в среде виртуализации защищены от подмены адресов
MAC и IP. Совместимость с продуктами VMware, что подтверждает присутствие
логотипа VMware Ready;
защита информационных систем с многозвенной архитектурой.
Решение TrustAccess способно организовать защиту распределенных
информационных систем на сертифицированном уровне, если собственные
сертифицированные инструменты разграничения доступа в них отсутствуют;
защита информационных систем персональных данных и
конфиденциальной информации. Разрешение использования продукта в
качестве защиты информационных систем персональных данных всех классов и
автоматизированных систем до класса 1Г включительно, на основании
сертификата ФСТЭК РФ уровня МЭ 2/НДВ 4;
разграничение доступа в условиях терминальной среды.
Разграничение доступа пользователей в терминальной среде достигается
благодаря аутентификации сетевых соединений пользователей;
разграничение доступа с помощью бизнес-ролей. TrustAccess
позволяет формировать на уровнях допуска систему разграничения сетевого
доступа;
сегментирование информационных систем персональных
данных и автоматизированных систем. Распределение автоматизированных
систем и информационных систем персональных данных с помощью
возможностей TrustAccess, позволяет обозначенные сегменты относить к
85
наиболее низкому классу и обоснованно сокращать затраты на обеспечение
защиты.
Основные возможности TrustAccess:
аутентификация компьютеров и пользователей при помощи
протокола Kerberos. Сервис свидетельствует защищаемые объекты и субъекты
доступа, осуществляет защиту от попыток подбора, прослушивания и перехвата
паролей, а также подмены объектов, находящихся под защитой. Компании могут
использовать для этого такие устройства аутентификации, как аппараты iButton
и персональные идентификаторы eToken;
защита сетевых соединений. Программа TrustAccess осуществляет
контроль над конфиденциальностью, целостностью и аутентичностью
передаваемых в локальные сети данных;
регистрация событий. Для обеспечения информационной
безопасности, в TrustAccess содержатся инструменты регистрации событий. Они
позволяют фиксировать факты аутентификации, изменения параметров и
контроля целостности, установления и разрыва соединений, правомочных и
неправомочных действий;
фильтрация на базе правил. Политики фильтрации TrustAccess
имеют обширный объем настроек. Решение способствует ограничению сетевых
соединений на основе таких показателей, как служебные и прикладные
протоколы, периоды времени, пользователи и группы пользователей. При
срабатывании правил фильтрации для определения системной реакции
предусмотрен объемный диапазон действий: от регистрации данных в журнале,
или включения звуковой сигнализации, до запуска программ или сценариев;
централизованное управление. Механизмы и средства защиты
регулируются с помощью инструментов централизованного управления
TrustAccess.
Для защиты рабочих станций и серверов от несанкционированного
доступа предлагается установка ПАК «Соболь».
86
Программно-аппаратный комплекс Соболь – система для защиты
важнейшей информации организации. Программно-аппаратный комплекс
состоит из множества элементов, обеспечивающих надёжную защиту.
Программа «Соболь» обладает широкими функциональными возможностями.
Компоненты позволяют наладить эффективную систему идентификации и
аутентификации при помощи системы электронных ключей. Также «Соболь»
ведёт системный журнал, в который заносятся все попытки доступа. По журналу
можно восстановить всю хронологию. Также программно-аппаратный комплекс
проводит контроль целостности, отслеживая неизменность аппаратной
конфигурации ПК. Также «Соболь» предназначен для выстраивания системы
доверенной загрузки. С его помощью можно запретить загрузку ОС с внешних
носителей.
Программно–аппаратный комплекс «Соболь» может быть дополнен
системой защиты SecretNet 7.0, сертифицированным средством защиты
информации от несанкционированного доступа.
Дополнительно может быть установлено:
– Плата аппаратной поддержки PCI Express 57x80.
Для защиты сетевой инфраструктуры предлагается установка АПКШ
«Континент».
Аппаратно-Программный Комплекс Шифрования «Континент», как его
определяет производитель, – это «централизованный комплекс для защиты
сетевой инфраструктуры и создания VPN-сетей с использованием алгоритмов
ГОСТ» [1]. Архитектурно комплекс состоит из нескольких решений:
1. Криптошлюз — основная «боевая единица» комплекса, обеспечивающая
практически весь необходимый функционал, а именно:
собственно, создание VPN-каналов между узлами с использованием ГОСТ
28 147−89;
с помощью STUN возможно построение туннеля между устройствами, чей
настоящий адрес скрыт за NAT;
87
межсетевое экранирование с поддержкой Port Address Translation и
Network Address Translation (PAT и NAT, соответственно);
работа с VLAN;
статическая и динамическая маршрутизация (поддерживаются в том числе
протоколы OSPFv2, RIP и BGPv4, конфигурация задается не через GUI, а в виде
текстовых файлов);
зеркалирование трафика через SPAN-порт для анализа (например, для DLP
или IDS);
приоритизация трафика, он же QoS;
функции DHCP-сервера или DHCP-релея;
защита от DoS-атак типа SYN-Flood;
обеспечение отказоустойчивости в режиме High Availability
(Active/Passive).
Криптошлюз доступен на множестве аппаратных платформ, начиная от
самого маленького форм-фактора Mini-ITX для малых офисов и банкоматов и
заканчивая устройствами для размещения в серверных шкафах формата 2U.
Существует и «защищённое» исполнение" для установки в места с агрессивной
окружающей средой.
2. Криптокоммутатор — то же самое, что и криптошлюз, но работает на
канальном уровне (L2). Применяется в более редких случаях, например, при
объединении территориально распределённых сетей. Легко встраивается без
изменения имеющегося адресного пространства. Также возможно объединение
устройств в кластер с помощью протокола LACP.
3. Детектор Атак — система обнаружения вторжений, подключаемая к
SPAN-порту и обнаруживающая атаки сигнатурными и эвристическими
методами. Детектор атак способен в режиме реального времени информировать
администратора или аудитора о выявленных инцидентах либо с помощью
специального ПО, либо через электронную почту. Данные об инцидентах можно
просматривать также в виде весьма симпатичных и информативных графических
отчётов.
88
Кстати говоря, для обладателей Детекторов Атак в рамках услуг Акрибии
по мониторингу информационной безопасности доступен специальный сервис
по выявлению и расследованию инцидентов информационной безопасности.
4. Центр Управления Сетью, он же ЦУС — средство централизованного
управления и мониторинга перечисленных выше устройств «Континент». Сам
по себе может выполнять роль криптошлюза, обеспечивая маршрутизацию,
функции NAT и построение L3 VPN. ЦУС — это обязательный компонент
системы. Без него частная сеть «не заведется».
5. Также в экосистему входят СПО «Сервер Доступа» и СКЗИ «Континент-
АП», используемые для обеспечения защищённого удалённого доступа
мобильных клиентов и отдельных рабочих станций. Сервер доступа —
серверный компонент, отвечающий за настройку маршрутизации, добавление
или удаление клиентов, а также выпуск сертификатов. Сервер Доступа может
быть развёрнут либо на Центре Управления Сетью, либо на криптошлюзе.
Континент-АП устанавливается на ПК или мобильное устройство пользователя
и обеспечивает VPN-туннель до Сервера Доступа. Поддерживаются ОС Windows
и наиболее популярные дистрибутивы Linux. Что особенно приятно, есть
поддержка мобильных устройств iOS и Android.
Централизованное администрирование и отказоустойчивость: плюсы и
минусы
Вся экосистема «завязана» на центральное устройство — ЦУС. Первичная
инициализация, изменение каких-либо параметров — всё происходит именно
через него, так как локальная настройка — скорее, служебная операция с очень
ограниченным числом настраиваемых параметров, да и зачастую требующая
перезагрузки устройств, что в production environment порой просто недопустимо.
С одной стороны, централизованная настройка — удобный подход: не надо
запоминать адреса устройств в сети, поочередно подключаться к каждому, а если
ещё и какой-нибудь криптошлюз расположен за NAT’ом, сбор какой-либо
диагностической информации с различных устройств также не занимает много
времени. Но у всего есть оборотная сторона — у нас появляется точка отказа.
89
Дело в том, что ЦУС может резервироваться только по схеме «холодного
устройства». Это означает, что в случае выхода из строя основного ЦУС
администраторы должны «вручную» переключить управление на резервное
устройство. Только вот рекомендация по приобретению резервного устройства
часто игнорируется, либо в нужный момент оно оказывается не настроено
должным образом. Кроме того, у некоторых пользователей ЦУС сам по себе
выполняет роль криптошлюза. Хотя для более-менее критичной
инфраструктуры — это ошибка планирования сети. Не рекомендую так делать.
Что же касается инцидентов выхода из строя прочих устройств АПКШ
«Континент», то согласно статистике, процент отказов крайне мал. А по моему
опыту, если отказы и случаются, то случаются они в период тестовой
эксплуатации, когда контракт на интеграцию еще в силе и есть возможность
оперативно заменить устройство. Но это вовсе не означает, что можно вообще
забыть о резервировании и ставить на критичных точках всего одно устройство.
Тем более, что производитель предоставляет возможность резервирования в
режиме High Availability по схеме Active/Passive. Время переключения около 30
секунд.
Непосредственно администрирование осуществляется через СПО «ПУ
ЦУС», доступное только для ОС Windows. Логичнее, конечно, в подобных
ситуациях осуществлять настройку через web-интерфейс, что и реализовано в
большинстве сетевых решений, но такой подход обеспечивает больший уровень
безопасности.
Само программное обеспечение управления реализовано весьма удачно.
Работать в нем вполне комфортно. Производитель во многих аспектах старался
максимально упростить жизнь, например, включение VPN-туннеля между
устройствами реализуется в пару кликов мыши, при этом нас может не волновать
то, что у устройства нет белого IP-адреса.
В части организационных мероприятий разработана политика защиты
персональных данных ООО «Цитрон» (приложение 2). Приказ о защите
персональных данных в организации (Приложение1).
90
91
III Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической эффективности
Оценка экономической составляющей эффективности проектов в сфере
информационных технологий наиболее часто использует следующие важнейшие
показатели:
– коэффициент рентабельности инвестиций,
– чистая приведенная стоимость,
– внутренняя норма рентабельности,
– период окупаемости,
– экономическая привлекательность,
– сбалансированная система показателей,
– совокупная стоимость владения;
– первичное публичное предложение.
Рассмотрим ключевые преимущества и недостатки данных показателей
для оценки проектов в сфере информационной безопасности.
Коэффициент рентабельности инвестиций является отношением чистой
прибыли к общим затратам. Несмотря на то, что формула является достаточно
простой, но оценка чистой прибыли от реализации проектов в сфере
информационной безопасности вызывает ряд затруднений.
Данные затруднения определяются целью внедрения данного типа
проектов, не связанных с прямым увеличением прибыли коммерческой
организации. Как раз наоборот, внедрение дополнительных мероприятий
обеспечения режима информационной безопасности негативно сказывается на
производительности информационных и телекоммуникационных систем, а
также производительности труда сотрудников коммерческой организации.
В то же время полное исключение затрат на обеспечение режима
информационной безопасности в коммерческой организации то же
нежелательно, поскольку модификация или несанкционированный доступ к
критичной информации, а также ее временная недоступность может негативно

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран