Диплом: Система защиты данных в корпоративных сетях на основе криптографических методов (на примере ООО «Перспектива»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
страницы состояния используется HTTP-аутентификация, можно
использовать опции -u и -a для передачи желаемого имени пользователя и
пароля. Эти параметры заставляют скрипт предоставлять имя пользователя и
пароль для любого хоста, на который они запрашивается. [35]
Отправитель и сервер Zabbix определяют, какой хост сохраняет
прикладные данные на основе строки хоста, переданной отправляющей
системой. Можете использовать параметр -c, чтобы указать имя хоста.
Сценарий может запускаться через cron, но есть альтернативные методы его
запуска, которые включают в себя использование демона Twisted. [31]
Теперь настройку уведомлений можно проводить в системе
мониторинга Zabbix, указав номер телефона, время активности скрипта и
типы отправляемых сообщений рисунок 28. [36]
Рисунок 28 – Настройка скрипта отправки СМС сообщений
Хороший план мониторинга SQL сервера должен включать следующие
параметры: [29]
производительность базы данных, например, сохраняя запись о
времени завершения запроса, можно обнаружить любые неоптимальные
расположения данных и придумать возможные улучшения;
количество ошибок запросов, по мере их роста можно выявить
проблемы, требующие исправления;
63
трафик пользователей, поскольку потребности в использовании базы
данных, как правило, развиваются быстрее, чем было учтено при
проектировании;
ошибки безопасности.
Средство настройки SQL Server SQL Server 2012 содержит системные
хранимые процедуры, называемые p_configure, и инструмент настройки для
служб и функций. Эти инструменты упрощают включение и отключение
дополнительных функций. Как правило, функции по умолчанию отключены.
Ниже перечислены функции, которые можно активировать с помощью
инструмента xp_cmdshell: [6]
веб-помощник SQL Server;
интеграция с CLR;
специальные удаленные запросы (функции OPENROWSET и
OPENDATASOURCE);
системные процедуры OLE Automation;
системные процедуры для почты базы данных и SQL Mail;
удаленное использование выделенного подключения администратора.
Собрать необходимые параметры можно с помощью хранимой
процедуры или скрипта базы данных, рисунок 29.
Рисунок 29 – Скрипт сбора параметров базы данных
Теперь создадим скрипт для мониторинга ip-телефонии, рисунок 30.
64
Рисунок 30 – Скрипт сбора данных с сервера телефонии
Цель скрипта на рисунке 30 - собрать актуальные ошибки системы
Asterisk, а именно, сколько каналов используется в данный момент времени,
сколько прошло времени после последней перезагрузки. Хотя у Asterisk есть
API и консоль, к которой можно получить доступ из CLI, оба метода имеют
недостатки, в частности, слишком много открытых подключений к консоли
может привести к сбою Asterisk, или создать слишком большую нагрузку.
Zabbix можно настроить следить за действительностью сертификата,
который предлагает сервер. Элемент возвращает дни, как долго сертификат
все еще действителен. Триггеры будут информировать, если оставшееся
время падает ниже определенного предела. [6]
Основная идея заключается в использовании команды openssl для
получения сертификата сервера, печати дат сертификата и анализа строки
notAfter. Эту дату можно сравнить с текущей датой. Командная строка
сценария:
END_DATE="$(openssl s_client $S_CLIENT_OPTS </dev/null 2>$TMP| \
openssl x509 -dates -noout | sed -n 's/notAfter=//p')"
После копирования сценария в место, где сервер Zabbix хранит свои
внешние скрипты, опция конфигурации ExternalScripts, и позволяет Zabbix-
серверу выполнить скрипт, можно определить элемент для проверки
действительности сертификата сервера типа External check. Скрипт приведен
на рисунке 31. [37]
65
Рисунок 31 – Скрипт проверки действительности сертификата
3.3. Разработка мероприятий по усилению защиты данных в
корпоративной сети предприятия на основе криптографических методов
На основании выполненного анализа системы информационной
безопасности ООО «Перспектива» было выявлено, что в ней не применяются
средства криптозащиты. Для исключения этого недостатка рекомендуем
ООО «Перспектива» внедрить систему информационной безопасности,
средства криптозащиты Крипто ПРО CSP.
Средство криптозащиты Крипто ПРО CSP позволяет:
- обеспечивать защиту электронных документов при обмене с другими
пользователями;
- контролировать целостность информации посредством ее
имитозащиты и шифрования;
- контролировать целостность прикладного и системного программного
обеспечения и обеспечивать его защиту от несанкционированных изменений
и нарушений в работе;
- управлять ключевыми элементами системы защиты в соответствии с с
заданным регламентом.
66
Система криптозащиты Крипто ПРО CSP реализует следующие
алгоритмы шифрования [26, c.44]:
- алгоритм защиты, основанный на хэш-функциях, соответствующих
требованиям ГОСТ Р 34.11-94 и ГОСТ Р 34.11-2012 «Информационная
технология. Криптографическая защита информации и функции
хеширования»;
- алгоритмы для проверки электронных подписей на соответствие
требованиям ГОСТ Р 34.10-2001 и ГОСТ Р 34.10-2012;
- реализовывать алгоритмы шифрования и расшифровки данных с
вычислением имитовставки, в соответствии с требованиями ГОСТ 2814789
«Система обработки информации. Криптографическая защита».
В состав системы криптозащиты Крипто ПРО CSP входят сервер,
клиент и центр для хранения ключей.
Структурная схема основных составляющих программно-аппаратного
комплекса Крипто ПРО CSP приведена на рисунке 32.
Рисунок 32 – Структурная схема основных составляющих
программно-аппаратного комплекса Крипто ПРО CSP
Сервер системы криптозащиты Крипто ПРО CSP работает по
протоколу OCSP, который устанавливаются сверх протокола HTTP. В нём
предусмотрен встроенный web-сервер Microsoft Internet Information Services,
который поддерживает различные методы аутентификации и протокол SSL.
67
Также существует возможность получения информации об используемых
сертификатах с помощью центра регистрации и службы сертификации.
К основным функциям сервера системы криптозащиты Крипто ПРО
CSP относятся:
- разграничение доступа в соответствии со списком контроля доступа
для создания ролевого разграничения;
- поддержка одноимённого использования нескольких
криптопровайдеров CSP, работающих на различных экземплярах службы.
Клиент системы криптозащиты Крипто ПРО CSP выполняет функции
обращения к серверу по протоколам OCSP [16, c.21].
Можно сказать, что клиент представлен в виде программной
библиотеки, имеющей интерфейс для пользователя. В состав клиента входят
средства для формирования запросов серверу, сохранения их в файлы и
использования для обеспечения защиты.
Служба Revocation Provider предназначена для хранения
инфраструктуры открытых ключей.
По умолчанию созданные ключи являются сертификатами, которые
создаются в центре средства криптозащиты и могут использоваться для
обеспечения защиты данных.
К основным функциям службы Revocation Provider относятся:
- проверка статуса сертификатов по протоколу OCSP и всех
приложений операционной системы;
- автоматическая проверка статусов сертификатов OCSP-серверов;
- настройка групповой политики;
- установка защищённых соединений по протоколам TLS, SSL.
Модуль поддержки сетевой аутентификации КриптоПро TLS работает
по протоколу Transport Layer Security с применением различных стандартов
криптозащиты России. Его используют для обеспечения
криптографическими средствами аутентификации пользователей,
шифрования данных в процессе обмена данными и контроля целостности.
68
Средство КриптоПро TLS поддерживает работу с алгоритмами
шифрования Деффи Хеллмана и хеширования по ГОСТ Р 34.11-94. Если
пользователем применяется для шифрования закрытые и открытые ключи, то
существует возможность формирования электронной подписи,
соответствующей ГОСТ Р 34.10-2011 [24, c.75].
Расширяемый протокол аутентификации КриптоПро EAP-TLS
позволяет обеспечить двухстороннюю криптозащиту между удаленным
пользователем и радиус сервером.
С помощью КриптоПро EAP-TLS создаётся электронная подпись,
сертификаты открытых ключей в процессе осуществления аутентификации
данных.
Средство КриптоПро EAP-TLS предназначено для организации
взаимной аутентификации удаленных пользователей. В его состав входит
межсетевой экран, доступный по протоколам PPTP и L2TP и средства для
защиты беспроводных сетей.
Средство криптозащиты КриптоПро Win logon предназначено для
первоначальной аутентификации пользователей по протоколу Kerberos v5,
сертификату или токену.
Средство криптозащиты КриптоПро Win logon производит
первоначальную аутентификацию пользователей с использованием
сертификата открытых ключей X.509, обеспечивает конфиденциальность и
имитозащиту терминальных сессий по протоколам Microsoft Remote Desktop
Protocol (RDP), Citrix ICA.
Для решения конфликтных ситуаций при организации совместной
работы с системой электронного документооборота «Дело» рекомендуем
ООО «Перспектива» внедрить средство разбора конфликтных ситуаций
Orbiter PKI. Средство криптозащиты Orbiter PKI позволяет проверить
электронную подпись документа с [18, c.39]:
- применением сертификатов из списков, гарантированных на
государственном уровне;
69
- включёнными формат подписями, атрибутами и штампами времени;
- формированием запросов к удостоверяющему серверу;
- формированием отчетов по результатам проверки электронной
подписи документа в виде протокола и электронного журнала.
Средство криптозащиты Orbiter PKI соответствует требованиям
Федерального закона РФ 63-ФЗ от 6 апреля 2011 года «Об электронной
подписи», поддерживает форматы защищенных сообщений PKCS#7,
RPS3370.
Дополнительные возможности создают механизмы проверки
документов с отсоединенной электронной подписью и возможность проверки
нескольких электронных подписей, закрепленных за одним документом.
Для защиты web-приложений рекомендуем ООО «Перспектива»
использовать средство криптозащиты Inter-PRO Client v.6, функции которого
приведены на рисунке 33.
Рисунок 33 – Функции средства криптозащиты Inter-PRO Client
v.6
К основным отличительным характеристикам средства криптозащиты
Inter-PRO Client v.6 относятся [22, c.68]:
Организация строгой взаимной аутентификации
пользователей при работе с web-сервером
Обеспечение гарантированной защиты передаваемых
данных по сети Интернет
Защита web-форм и присоединенных к ним файлов с
помощью электронной подписи
Возможность использования защиты для web-порталов
и облачных серверов
70
- строгая аутентификация данных с поддержкой цифровых
сертификатов Х.509;
- обеспечение целостности и конфиденциальности данных,
передаваемых по протоколу HTTP;
- формирование электронных подписей web-форм и прикрепленных к
ним файлов в режиме онлайн;
- организация расширенного управления отображением полей web-
форм при формировании электронной подписи;
- возможность автоматической настройки web-браузера при старте
приложения;
- организация совместной работы с продуктами российских
производителей.
Программное средство Inter-PRO Client v.6 позволит специалистам
ООО «Перспектива» обеспечивать защиту данных по криптоалгоритмам
RSA, SH, SHA, AES и 3DES и сохранять ключевую информацию на
различных USB-носителях и смарт-картах.
Для повышения безопасности сетевого оборудования и аппаратного
обеспечения рекомендуем ООО «Перспектива» установить в корпоративной
сети программный шлюз CSP VPN Gate 7000, который относится к
высокопроизводительному программному шлюзу безопасности,
работающему на аппаратной платформе под управлением собственной
операционной системы Solaris 9.
Шлюз безопасности CSP VPN Gate 7000 позволяет обеспечить сетевую
безопасность корпоративных сетей и позволит создать неограниченное
количество VPN-туннелей [21, c.20].
Среди преимуществ использования шлюза безопасности CSP VPN Gate
7000 следует отметить:
- обеспечение защиты трафика на уровне шифрования сетевых пакетов;
- выполнение функций пакетной фильтрации с применением
информации в полях заголовках транспортного и сетевого уровней;
71
- возможность использования различных наборов правил для обработки
трафика;
- поддержка работы с мобильными приложениями с возможностью
получения сертификата открытых ключей по протоколу DAF.
- управление событиями протоколирования и ведение мониторинга при
работе в сети Интернет.
За счёт установки программного комплекса CSP VPN Gate 7000
специалисты ООО «Перспектива» повысят защиту пакетной фильтрации,
трафика подсетей, проходящего через шлюз безопасности.
Управление шлюзом безопасности ООО «Перспектива» рекомендуем
производить централизовано в удаленном режиме через графический
интерфейс Cisco Works VPN Security Management.
Выводы по главе 3
В ходе разработки мероприятий по усилению защиты данных в
корпоративной сети ООО «Перспектива» получены следующие выводы:
1. Для контроля сетевых устройств проведена их настройка,
позволявшая передавать данные в систему мониторинга.
2. Для контроля состояния сетевых служб и сервисов разработаны
скрипты, позволяющие передавать данные в систему мониторинга.
3. Решено внедрить систему информационной безопасности, средства
криптозащиты Крипто ПРО CSP, средство разбора конфликтных ситуаций
Orbiter PKI, средство криптозащиты Inter-PRO Client v.6 и шлюз
безопасности CSP VPN Gate 7000.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран