Диплом: Система защиты данных в корпоративных сетях на основе криптографических методов (на примере ООО «Перспектива»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
обеспечении конфиденциальности, целостности и надлежащей доступности
информации. [4]
В результате все еще важно правильно настроить учетные записи
служб. При назначении разрешений учетным записям бизнес-приложений
сервера всегда нужно следовать правилу наименьших привилегий. В общем
случае нужно добавить учетную запись службы в соответствующую
локальную группу, созданную специально для каждого компонента бизнес-
приложения. Это позволяет учетной записи службы наследовать любые
требуемые разрешения на уровне Windows. [24]
Предоставление разрешений группе вместо учетной записи службы
гарантирует, что разрешения не будут потеряны, если учетная запись службы
изменится. Это также предотвращает сохранение старой учетной записи
службы, которая больше не нужна. Если для учетной записи службы
требуются дополнительные разрешения, они должны предоставляться
соответствующей локальной группе бизнес-приложения, а не учетной записи
службы напрямую.
Права, которые часто предоставляются учетным записям служб, это,
например, блокировка страниц в памяти для предотвращения двойной
записи, или разрешения на обслуживание томов для включения мгновенной
инициализации файла. Эти разрешения могут быть установлены с помощью
редактора групповой политики (GPE).
Учетные записи бизнес-приложений сервера, как правило, не требуют
каких-либо повышенных разрешений в Windows или NTFS, кроме тех,
которые они наследуют посредством членства в соответствующей группе.
Учетные записи службы никогда не должны добавляться в группу локальных
администраторов. [24]
Нельзя предоставлять отдельным пользователям доступ к бизнес-
приложению, вместо этого нужно создавать группы безопасности в Aсtive
Directory для определенных серверов и наборы разрешений, а затем
добавлять отдельных пользователей в соответствующие группы по мере
43
необходимости. Администраторы или операционные группы должны
управлять группами безопасности. [24]
Часто организации используют инструмент, который позволяет членам
команды вносить изменения, например, добавить пользователя, в группу
безопасности, но требует, чтобы владелец группы одобрил изменение или
отменил его. Никогда нельзя позволять группе, которая не находится под
контролем команды, быть добавленной в одну из групп безопасности,
поскольку это устраняет возможность легко видеть членов группы и
контролировать, кто добавлен или удален из группы. [24]
Когда пользователям без прав системного администратора необходимо
напрямую управлять определенными частями бизнес-приложения,
необходимо отделить объекты, которыми они могут управлять. Лучший
способ сделать это - разместить эти объекты в определенной схеме и
предоставить разрешения на уровне схемы. Отдельные пользователи и
группы не должны владеть бизнес-приложениями или объектами в нем. Если
такое произойдет, могут возникнуть определенные ситуации, которые
позволят пользователю непреднамеренно получить разрешения на объекты в
которых он не нуждается.
2.3. Выявление недостатков в системе защиты корпоративной сети
предприятия
В системе защиты корпоративной сети ООО «Перспектива»
применяются продукты компании IBM Tivoli схема которых приведена на
рисунке 15.
44
Рисунок 15 – Архитектура модулей системы защиты
корпоративной сети IBM Tivoli
Применение системы управления безопасностью IBM Tivoli позволяет
специалистам ООО «Перспектива» использовать единую Политику доступа к
информационным ресурсам корпоративной сети, обеспечить защиту от
несанкционированного доступа, вредоносного программного обеспечения и
других угроз.
К основным функциям системы управления безопасностью
корпоративной сети IBM относятся [6, c.33]:
- управление идентификацией пользователей для предоставления
доступа к информационным ресурсам корпоративной сети в соответствии с
выполняемыми функциональными обязанностями;
- централизованное управление и оперативное реагирование на
различные угрозы и попытки вторжения в корпоративную сеть.
Подсистема защиты IBM Tivoli Identity Manager используется
специалистами ООО «Перспектива» для создания автоматизированных,
защищённых политик по управлению учетными записями пользователей. К
основным функциям модуля IBM Tivoli Identity Manager относятся:
- управление пользователями через веб-интерфейс администрирования;
45
- реализация модели администрирования на основе ролей для
делегирования административных полномочий;
- использование встроенного механизма для обработки
административных запросов;
- управление приложениями, входящими в корпоративную сеть
предприятия.
Специалисты отдела информационных технологий ООО
«Перспектива» используют интерфейс для делегирования административных
полномочий. Для администратора создана возможность объединения
пользователей в рабочие группы в соответствии с выполняемыми
должностными обязанностями, просмотра учетных записей пользователей и
изменения паролей.
Подсистема IBM Tivoli Access Manager применяется специалистами
ООО «Перспектива» для управления доступом. В его состав входят
механизмы, позволяющие обеспечить единый вход в корпоративную систему
авторизованным пользователям и тем самым усилить безопасность на
основании учетных политик.
Подсистема IBM Tivoli Privacy Manager позволяет сотрудникам
структурных подразделений применять один и тот же пароль для работы со
всеми модулями интегрированной системы управления предприятием
Галактика ERP 9.0. В состав подсистемы входит специальный агент, который
установлен на автоматизированных рабочих местах и позволяет выполнять
контроль выполняемых запросов пользователей при работе с модулями
корпоративной информационной системы.
Для централизованного управления и реагирования на различные
угрозы специалисты ООО «Перспектива» используют подсистему IBM Tivoli
Security Compliance Manager. В его состав входят инструменты,
позволяющие:
46
- предотвращать попытки вторжений, получения
несанкционированного доступа к информационным ресурсам корпоративной
сети;
- вести оперативный мониторинг событий безопасности;
- осуществлять контроль работы программных модулей с построением
системы сбора и корреляции сообщений различных устройств.
Для контроля внутренних угроз специалисты ООО «Перспектива»
используют модуль IBM Tivoli Risk Manager. В его состав входят
инструменты для корреляции событий безопасности при загрузке
операционных систем, систем управления базами данных. Также этот модуль
позволяет контролировать работу сетевого оборудования, сервера.
Для управления подсистемами защиты корпоративной сети в состав
системы IBM Tivoli входит централизованная система IBM Tivoli Manager
Framework. В ней обеспечивается тесная интеграция компонентов с
применением стандартных интерфейсов, средств для расширения
функциональности [11, c.34].
В состав модуля IBM Tivoli Manager Framework входит агент, который
установлен на сервере корпоративной сети ООО «Перспектива», а его
функции доступны на всех компьютерах с установленным управляющим
агентом IBM Tivoli.
Для усиления защиты на рабочих местах специалистов установлены
USB-устройства eToken компании Алладин, позволяющие производить
двухфакторную аутентификацию на основе цифровых сертификатов X.509.
В настоящее время для защиты от компьютерных вирусов и атак в
деятельности предприятия применяется антивирусная программа Kaspersky
Total Security, которая позволяет обеспечить защиту от угроз и атак при
работе в сети Интернет.
Главное окно интерфейса антивирусной программы Kaspersky Total
Security, приведено на рисунке 16.
47
Рисунок 16 – Главное окно интерфейса антивирусной программы
Kaspersky Total Security
В состав антивирусной программы Kaspersky Total Security, входят
следующие компоненты:
- файловый антивирус, позволяющий обеспечить защиту файловой
системы персонального компьютера;
- почтовый антивирус для проверки входящих и исходящих сообщений
на персональном компьютере;
- Web-антивирус для перехвата и блокировки выполнения скриптов,
которые создают угрозы операционной системе компьютера;
- модуль-контроль программ для регистрации действий при работе с
программным обеспечением, операционной системой и регулирования
деятельности;
- менеджер программ для управления установленными на
персональном компьютере программами;
- модуль защиты веб-камеры для блокировки получения
несанкционированного доступа к веб-камерам;
- модуль «Сетевой экран» для обеспечения безопасности в локальных
сетях и сети Интернет;
48
- модуль мониторинга сети для наблюдения за сетевой активностью в
реальном режиме времени.
Кроме антивирусной системы, в системе информационной
безопасности применяются продукты компании Acronis, обеспечивающие
защиту информационных потоков.
Программа Disk Director 11 позволяет восстанавливать данные в случае
нарушения работы операционной системы или возникающих ошибок в
программном обеспечении [28, c.35].
В своей работе специалисты ООО «Перспектива» используют
инструмент Acronis True Image, которая позволяет производить операции по
резервному копированию и копии хранить в облачном хранилище.
Среди преимуществ использования программы Acronis True Image
следует отметить возможность создания образов диска в облаке,
восстановление данных из облачного хранилища, возможность хранения
приложений, медиа файлов или копии всей операционной системы.
Для защиты информации на съемных носителях и компьютерах в
деятельности ООО «Перспектива» применяется программа Info Watch
Endpoint Security. Эта программа позволяет оптимизировать рабочие
процессы, увеличить производительность вычислительных ресурсов и
обеспечить информационную безопасность.
Главное окно интерфейса программы Info Watch Endpoint Security,
приведено на рисунке 17.
49
Рисунок 17 – Главное окно интерфейса программы Info Watch
Endpoint Security
В состав системы Info Watch Endpoint Security входят средства для
разграничения доступа работников предприятия к конфиденциальной
информации. В этом случае в программе создается список разрешенных
классов носителей, моделей устройств, ведется учет серийных номеров
сетевого оборудования, формируется список разрешённых сетей.
Для автоматического мониторинга нежелательных действий
сотрудников, в состав программы Info Watch Endpoint Security входит в
журнал событий. С его помощью администратор компьютерной сети
выявляет нецелевые действия сотрудников, в отношении конфиденциальной
информации [27, c.15].
Для отслеживания файлов отправляемых компьютеров и
регулирования процессов запрета или разрешение доступа к документам,
специалисты ООО «Перспектива» используют модуль контроля информации
и защиты от кражи.
Кроме этого, программа Info Watch Endpoint Security позволяет
выполнять управление запуском приложений и контролировать к ним доступ
сотрудников.
50
Для выявления недостатков в системе информационной безопасности
ООО «Перспектива» выполним структурный анализ в нотации IDEF0.
Контекстная диаграмма модели «AS-IS» приведена на рисунке 18.
Рисунок 18 – Контекстная диаграмма модели «AS-IS»
Как видно из рисунка 18, в настоящее время в системе
информационной безопасности применяется программы Kaspersky Total
Security, Disk Director 11, Acronis True Image, Info Watch Endpoint Security, а
также система управления защитой данных IBM Tivoli.
Декомпозиция модели бизнес-процессов «AS-IS» приведена на рисунке
19.
51
Рисунок 19 – Декомпозиция модели «AS-IS»
Как видно из рисунка 19, в результате декомпозиции модели «AS-IS»
были выделены следующие подзадачи:
- защита системы от вирусов и атак, что обеспечивается работой
антивирусной программы Kaspersky Total Security, Disk Director 11;
- резервирование и восстановление данных с помощью программы Disk
Director 11;
- защита рабочих мест специалистов с помощью программ Acronis True
Image, Info Watch Endpoint Security.
Для оценки информационной безопасности специалистами
используются журнал обработанных процессов, отчет антивирусной
программы, журналы работы аппаратного и программного обеспечения,
восстановления данных.
Рассмотрим более детально процесс защиты от атак и вирусов с
помощью рисунка 20.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран