Диплом: Совершенствование системы информационной безопасности для ООО «УКМ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
Цена, руб
4000 10900
Выбранное
средство
+ -
Из выше приведенной таблицы можно сделать выводы, что наиболее
целесообразнее выбор аппартно-программного комплекса для
предотвращения несанкционированного доступа на АРМ является Secret Net
Card, так как у него имеются все необходимые функции для осуществления
безопасности объекта, работает в комплексе с ранее выбранной системой
Secret Net 7.7.635 и его цена является приемлемой.
Кроме этого для повышения уровня безопасности необходимо
отказаться от локальных пользователей на АРМ и установить новый сервер
контроллер доменов с политика Active Directory(AD) на Windows Server 12
R2 и зарегистрировать всем сотрудникам новые доменные учетные записи,
подчиняющаяся политикам Active Directory. [7]
На вышеуказанном новом сервере установить Kaspersky Security Center
10 – это консоль управления и мониторинга, которая упрощает
администрирование всех корпоративных устройств: стационарных,
мобильных, физических и виртуальных. [20]
Для безопасного подключения удаленных офисов необходимо
организовать VPN туннель Site to Site. Это соединение происходит через
открытую сеть интернета, по которому передаются криптографические
защищенные пакеты сообщений виртуальной сети, тем самым создаем
безопасный канал между центральным и удаленным офисом через интернет.
[21]
Внутри домена шифрования не происходит, так как эта часть сети
является безопасной зоной, так как находится в непосредственном контроле в
отличии от зоны интернета.
56
Таким же правилам придерживаются при создании соединения при
помощи VPN шлюзов следовательно, шифрование происходит только между
двух роутеров в незащищенной среде интернета, для защиты передаваемой
информации. [19]
Старый роутер D-Link DIR-300, который находился в организации не
подходит для данной задачи, так как в нем не осуществлена такая функция, а
также является малопроизводительным для данных целей.
Поэтому в центральный офис необходимо приобрести роутер с
функциями:
- VPN сервера;
- шлюза безопасности VPN;
- межсетевого экрана.
Для комфортной работы между центральным и офисом, и филиалами
необходима скорость передачи и приема данных не менее 100 Мбит/с.
На основании всех этих данных, для выбора роутера для центрального
офиса приведем сводную таблицу 8.
Таблица 12 - Выбор роутера для центрального офиса
Производитель
и марка
MIKROTIK
RBMRTGX4
ZYXEL ZyWALL
VPN50
Cisco C881-K9
Характеристики
Количество
портов Ethernet
1000 Мбит /с
5 4
4
Частота
процессора
716 МГц -
-
Количество
ядер
процессора
4 -
-
Память, Мбит 1024 128 512
57
Операционная
система
RouterOS Level 5 -
IOS
DHCP-сервер: да да да
Межсетевой
экран Firewall:
да да да
Максимальное
число туннелей
IPsec VPN
500 50 20
VPN
IPSec, OVPN, PPTP,
EOIP, GRE, BGP,
PPOE, L2TP/IPSec
IKEv2, IPSec, SSL,
L2TP/IPSec
IKEv2, IPSec, SSL,
L2TP/IPSec
Пропускная
способность
VPN IPsec, Мбит
до 500
до 150 до 120
Поддержка
MIMO:
нет нет нет
USB: нет нет нет
Питание:
PoE: 8 - 28 В DC
(порт Ether1 (Non
802.3af)) Разъём
питания: 8-28 В
DC
12 В постоянного
тока, максимум
2.0 А
12 В постоянного
тока, максимум 2.0
А
Раздача PoE-
питания:
нет нет нет
Тип корпуса: Настольный Настольный Настольный
Встроенная
радиокарта:
нет нет нет
Порт microSD: Да нет нет
Дополнительно:
Чип аппаратной
коммутации.
Поддерживает
аппаратное
шифрование
IPsec. Поддержка
функции
зеркалирования
портов.
Аппаратный
сброс, зуммер,
монитор
напряжения и
контроль
температуры ,
HTML
Функция Wi-Fi
контроллера до 36
точек доступа,
поддержка
Amazon VPC,
Facebook WiFi
Auto MDI/MDIX, IEEE
802.1q (VLAN), IEEE
802.1d (Spanning
Tree)
Цена, руб 11500 13777 28400
Выбранное
средство
+ - -
58
По данным характеристикам и в соответствии с локальной
вычислительной сети структуры ООО “УКМ” наиболее целесообразным
выбором является высокопроизводительный роутер RBMRTGX4 компании
Mikrotik с аппаратным шифрованием.
Возможности данного роутера:
- поддержка до 500 VPN туннелей (IPSec, OVPN, PPTP, EOIP, GRE,
BGP, PPOE и другие);
- реализация технологии HotSpot (вместе с беспроводными точками
доступа);
- кроме функции роутера, но и межсетевой экран или менеджер
пропускной способности сети. [22]
Кроме этого компания ООО “УКМ” постоянно несет убытки, когда
нету интернета в центральном офисе, так как нету резервного канала. А в
дальнейшем будет затруднять работу удаленных филиалов в других городах.
Для решения этой проблемы необходимо заключить дополнительный
договор с другим провайдерами для подключения резервного канала связи.
Для реализации резервирование интернет–канала хорошо подойдет
вышеупомянутый роутера Mikrotik RBMRTGX4, так как операционная
система RouterOS позволяет конфигурировать любой порт для подключения
интернет провайдера. Первый Ethernet порт будет для основного интернета,
второй для резервного, остальные порты можно использоваться для
локальной сети. [23]
В филиалах ООО «УКМ» малая сетевая нагрузка, поэтому для
построения VPN туннеля L2TP/IPsec предпочтительнее приобрести Mikrotik
hEX (RB750Gr3).
Выбор данного роутера обоснован тем, что у данной модели тоже есть
аппаратная поддержка шифрования, заявленная производителем 470 Мбит/с
59
IPsec и тем что с таким функционалом роутеры других фирм в несколько раз
дороже.
Основные возможности данного роутера:
- Поддержка туннельных протоколов
EoIP/PPTP/IP2IP/PPoE/SSTP/IPsec/L2TP, что позволяет управлять
филиалами/рабочими столами из центрального офиса с шифрования трафика;
- Firewall и NAT;
- настройка любого интерфейса как WAN, что позволяет работать сразу
с несколькими провайдерами и создать отказоустойчивую систему с
резервными каналами связи;
- настройка скорости, времени работы клиента и прочего, создавать
правила идентификации (логин/пароль, SMS/Web/email/ - авторизация, при
подключении к устройству как физически, так и через WiFI, при наличии
беспроводных точек доступа под управлением роутера).
Настройки конфигурации роутеров находятся в приложении 2 и 3.
3.3 Разработка календарного плана по внедрению разработанных
мер информационной безопасности.
Основываясь на программно-целевом методе управления, которого
придерживается компания, был разработан календарный план проект по
внедрению разработанных мер информационной безопасности, таблица 13.
Таблица 12 – Календарный план проект по внедрению
разработанных мер информационной безопасности
№ Наименование мероприятия Ответственное
лицо
Срок
внедрения
1 Поставка программных и
технических средств.
Подрядные
организации
До 1 июля
2019 г.
2 Монтаж и развертывание системы
контроля управления доступом
(СКУД) на предприятии.
Руководитель
службы
безопасности
До 1 августа
2019 г.
60
3 Монтаж аппартно-программных
средств для предотвращения
несанкционированного доступа на
АРМ персонала.
Системный
администратор
До 1 августа
2019 г.
4 Установка всех программных
компонентов СКУД,
развертывание и настройка
серверов СКУД.
Руководитель
службы
безопасности
До 15 августа
2019 г.
5 Установка всех программных
компонентов аппартно-
программных средств для
предотвращения
несанкционированного доступа на
АРМ персонала и локальной
вычислительной сети;
развертывание и настройка
дополнительного сервера.
Системный
администратор
До 15 августа
2019 г.
6 Проведение приемо-сдаточных
испытаний.
Руководитель
службы
безопасности,
системный
администратор
До 23 августа
2019 г.
7 Инструктаж и обучение
персонала.
Руководитель
службы
безопасности,
системный
администратор
До 1 сентября
2019 г.
8 Ввод системы информационной
безопасности в эксплуатацию.
Руководитель
службы
безопасности,
системный
администратор
До 7 сентября
2019 г.
Данный календарный план проект дает точное представление о сроках,
последовательности работ, согласование логических этапов проекта.
Инструкция по обеспечению информационной безопасности в
помещениях ООО «УКМ».
1. Информационная безопасность помещений в ООО «УКМ» должна
осуществляться с использованием совокупности мер: программных,
административных, организационных и технических.
61
2. Меры для обеспечения информационной безопасности:
- назначить приказом ответственных за обслуживание системы защиты
информации;
- абсолютно всем пользователям необходимо пройти обучение по
эксплуатации информационной системы предприятия и под роспись пройти
инструктаж по обеспечению информационной безопасности в помещениях
ООО «УКМ»;
- носители основной информации, а также программное обеспечение
должно защищено быть от неконтролируемого доступа.
3. Организационно-административные способы регулируют процессы
использование и создания информационных объектов, а также
регламентирует работу пользователей и системы таким образом, чтобы
несанкционированный доступ к информации становился либо невозможным,
либо существенно затруднялся.
4. Производить неизменный контроль за соблюдением принятых
регламентов по защите информации.
5. Сохранение носителей информации от несанкционированного
доступа производится с целью устранения вероятности:
- компрометирования информации или перехват лицами не имеющим
доступа к данной информации;
- неутвержденное исправление в технических или же программных
средствах системы, и их состав;
- неутвержденное исправление в документах.
6. В целях своевременного обнаружения несанкционированного
проникновения посторонних лиц в помещения, где предполагается хранение
носителей информации, рекомендуется установка систем видеонаблюдения.
7. Осуществить мероприятия, которые будут блокировать
несанкционированное открывание системных блоков АРМ.
62
8. Исключить права администратора у всех пользователей, кроме
ограниченного числа сотрудников. Регламентировать список приложений
для каждого отдела, на основе данного списка ограничить перечень
программ до необходимого перечня.
9. Весь персонал, работающий с информационной системой, обязан
пройти инструктаж по основам информационной безопасности.
10. На АРМ пользователей установлена только одна операционная
система.
11. Внести запрет доступ к настройкам BIOS, за счет установки пароля.
12. У всего персонала, работающего за АРМ, должен быть
авторизированный вход по паролю в операционную систему. Длина пароля
должна быть не меньше восьми знаков, а также ограничен срок действия.
13. Опечатать системные блоки для предупреждения бесконтрольного
доступа.
14. Необходимо наблюдение за действиями сотрудников, которые
находятся в помещении с носителями конфиденциальной информацией.
Конфигурации настроек роутеров центрального офиса:
/interface ethernet
set [ find default-name=ether2 ] comment=domru
set [ find default-name=ether3 ] comment=mts
set [ find default-name=ether4 ] comment=\
"rostelecom main (777******* huawei 7 port)"
set [ find default-name=ether5 ] comment=\
"rostelecom asterisk (777******** huawei 1 port)"
set [ find default-name=ether6 ] comment="vlan's"
63
set [ find default-name=ether7 ] arp=proxy-arp comment=*****
/interface list
add name="WAN interfaces"
add name="Main WAN"
add name="LAN ALL"
add name="LAN Trusted"
add name="LAN UnTrusted"
/interface wireless security-profiles
set [ find default=yes ] supplicant-identity=MikroTik
/ip pool
add name=VPN_pool ranges=10.74.255.1-10.74.255.254
add name=VPN_with_peering ranges=10.74.253.1-10.74.253.254
add name=dhcp-pool-214 ranges=192.168.214.100-192.168.214.254
/ip dhcp-server
add address-pool=dhcp-pool-vlan213 disabled=no interface=wifi-domru \
lease-time=30m name=dhcp-wifi-domru
add address-pool=dhcp-pool-214 disabled=no interface=wi-fi-bridge lease-
time=\
30m name=dhcp-wi-fi-bridge
add address-pool=dhcp-pool-vlan256 disabled=no interface=it-vlan lease-
time=\
30m name=dhcp-it-vlan
64
/ppp profile
add dns-server=10.74.***.***,10.74.***.*** local-address=10.74.0.1
name=ppp_profile \
remote-address=VPN_pool use-encryption=required use-ipv6=no
add dns-server=10.74.***.***,10.74.***.*** local-address=10.74.***.***
name=\
ppp_profile_peering remote-address=VPN_with_peering use-
encryption=\
required use-ipv6=no
/snmp community
set [ find default=yes ] addresses=0.0.0.0/0
/system logging action
add disk-file-count=15 disk-file-name=firewall disk-lines-per-file=2000
name=\
diskfirewall target=disk
add disk-file-count=7 disk-file-name=ppp name=diskppp target=disk
/interface l2tp-server server
set authentication=mschap2 default-profile=ppp_profile_peering
enabled=yes \
ipsec-secret=*********** use-ipsec=yes
/interface list member
add interface=ether2 list="WAN interfaces"
add interface=ether3 list="WAN interfaces"
65

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран