Диплом: Совершенствование системы обеспечения информационной безопасности в федеральном государственном учреждении арбитражный суд Московской области

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
72
Большой ресурс работы слота и длительное время безотказной работы.
Исходя из выделенных требований был выбран ридер ACR38U-I1.
Рисунок 2.3 – Ридер ACR38U-I1
Выбор смарт-карты и ридера позволил внедрить комплексную карту для
двухфакторной идентификации и для защиты документов электронной цифровой
подписью.
На всех компьютерах организации был установлен драйвер Рутокен,
КриптоПРО SPC 5.0, настроен дополнительные модули офисного пакета Microsoft
Office 2017 для поддержки ЭЦП, установлены и настроены ридеры ACR38U-I1,
настроена поддержка смарт-карт в SecretNet. При помощи сервера безопасности в
групповой политике была включена служба автоматического распространения
сертификатов, установлена и настроена поддержка смарт-карт и двухфакторная
аутентификация в SecretNet. Были сформированы сертификаты пользователей,
установлены сертификаты на смарт-карты. Сотрудники Арбитражного суда
Московской области были обучены пользоваться смарт-картой и использовать
электронную цифровую подпись.
Процесс внедрения можно поделить на несколько этапов.
PKI
73
Для функционирования инфраструктуры открытых ключей требовалось
установить драйвера Рутокен на все рабочие компьютеры, а также сформировать все
сертификаты пользователей [32].
Для получения сертификатов пользователя было выполнено следующее [15]:
В программе ViPNET SCP открыта вкладка «Создание запроса на сертификат»,
В выпавшем меню для создания нового сертификата выбран пункт «Запросить
новый сертификат»,
В разделе «Параметры сертификата» указано значение подпись и шифрование;
Область применения сертификата: шаблон отчетности,
В разделе «Данные о владельце» указана соответствующая информация о
будущем держателе карты,
Сохранен файл,
Сформирован запрос,
В окне «Инициализация пакета ключа» указаны следующие данные: ФИО
сотрудника, место его размещения, устройство,
Задан пароль,
Начата установка полученного сертификата,
Добавлен контейнер с устройства,
Пользователем введен ПИН-код.
По завершении ответственными сотрудниками Арбитражного суда Московской
области были выполнены следующие действия:
Развертывание удостоверяющего центра,
Развертывание распределительного центра,
Развертывание центра запросов,
Аттестация центра запросов согласно требованиям ФСБ.
Основными компонентами эффективной PKI являются:
удостоверяющий центр
сертификат открытого ключа,
74
регистрационный центр,
хранилище сертификатов,
архив сертификатов,
конечные субъекты (пользователи).
Ниже представлена взаимосвязь в эффективной работе PKI
Рисунок 2.4 – схема эффективной работы всех компонентов PKI
SecretNet
С целью совершенствования информационной безопасности в СЗИ SecretNet
был изменен режим аутентификации с парольной на более надежную двухфакторную
с использованием PIN-кода и персонального электронного идентификатора, которые
хранятся на смарт-карте. Для этого в настройках аутентификации SecretNet были
произведены следующие манипуляции [13]:
Запущена оснастка групповой политики и обращена к разделу «Параметры
безопасности»,
Выделен каталог «Настройки подсистем»,
75
В контекстном меню пункта «Вход в систему: Режим аутентификации
пользователя» выбран пункт «Свойства»,
Из выпадающего списка выбран параметр «Усиленная идентификация по
ключу и PIN коду. Изменения при закрытии были применены через нажатие
кнопки OK.
ЭЦП
Для подписания документов при помощи электронной подписи подключен и
настроен соответствующий модуль ViPNET для Microsoft Office 2010. Для
добавления цифровой подписи в документах пакета Microsoft Windows
сотрудников обучили выполнять следующие действия [15]:
Открыть меню «Файл – Сведения»,
В группе «Разрешения – Защитить документ» включить пункт «Добавить
цифровую подпись»,
Внести данные в поле «Цель подписания документа»,
Подтвердить изменения нажатием кнопки ОК.
Для подписания документов при помощи электронной подписи в ПК «САД»
через Microsoft Office 2010 предусмотрен соответствующий алгоритм. Для
добавления цифровой подписи в программном комплексе следует выполнить
следующие действия [14]:
Открыть меню «работа с документом дела»,
Нажать кнопку «подписать документ с использованием ЭП»,
Подтвердить действие нажатием кнопки ОК.
Применяемая электронная подпись имеет юридическую силу.
Рассмотрим процесс работы системы на персональном компьютере
пользователя.
Для каждого сотрудника определяется виртуальное рабочее пространство -
перечень каталогов, устройств, возможностей их использования, сетевых ресурсов,
76
доступ к которым сотруднику необходим для выполнения своих прямых служебных
обязанностей. Возможно использование данных характеристик для групп
пользователей, отделов организации, и т.д. Сотрудник, владеющий смарт-картой,
после включение АРМ и загрузки операционной системы вставляет свою карту и
вводит свой PIN-код. После этого происходит вход в систему. Пользователю
автоматически распределяются права доступа ко всем ресурсам в соответствии с
установленной для него политикой безопасности в Арбитражном суде Московской
области. В случае, если пользователь покидает свое рабочее место по тем или иным
причинам, он изымает свою смарт-карту из ридера. При этом система автоматически
блокирует компьютер пока этот же или иной пользователь не вставит в ридер свою
смарт-карту.
Рассмотрим процесс развертывания PKI.
Прежде всего составляются организационные документы: регламент работы с
сертификатами, регламент работы УЦ, списки доступа к УЦ, списки доступа к
Центру запросов, назначается администратор УЦ соответствующим приказом
Председателя суда, составляется техническое задание на PKI, составляется
соглашение о применении ЭЦП. После этого проводятся действия, направленные на
техническую реализацию PKI: запуск и настройка серверов УЦ, РЦ, реестра
сертификатов ключей подписей. Далее следует установка и настройка клиентского
ПО на рабочие станции пользователей [32]. Затем следует аттестация в рамках
требований ФСБ рабочего места для генерации запроса на сертификат пользователя.
Последним шагом является создание на всех сотрудников Арбитражного суда
Московской области сертификатов и обучение сотрудников работе с ним.
Процесс работы пользователя с сертификатом можно разделить на 2 этапа:
Этап первый: получение сертификата.
Пользователь через центр запросов генерирует запрос на сертификат в
контейнере,
Пользователь генерирует закрытый ключ и сохраняет его в контейнере,
77
Пользователь передает контейнер администратору УЦ и ожидает его
одобрения,
Пользователь устанавливает полученный сертификат.
Этап второй: распространение сертификата.
При помощи групповой политики и ViPNet CSP на компьютеры пользователей
идет загрузка сертификатов с УЦ, а также осуществляется выгрузка
сертификата пользователя в УЦ.
Этап третий: использование сертификата.
Пользователь указывает в ViPNet CSP полученный сертификат,
Пользователь выбирает в Microsoft Office свой сертификат,
Пользователь подписывает документ с помощью своего сертификата. В случае
работы через ПК «САД» пользователь нажимает кнопку «Работа с базой
документов» и нажимает пункт «Подписать проект документа с
использованием ЭП».
После всех изменений сетевая структура Арбитражного суда Московской области
будет выглядеть следующим образом:
78
Сервер СКУД Сервер SecretNet
ИЦВыдача ключей
Proxy сервер
Сервер AD
Сервер Координатор
ViPNET
ПК САД APP
ПК Администратора
Catalyst 2960
Центральный
контроллер
СУКД
Отдел кадров
Бухгалтерский
отдел
Руководство
Отдел ПТО
Контрактный
отдел
Интерфейс
считывателей
Считыватель
Кнопка на выход
Интерфейс
считывателей
Считыватель
Кнопка на выход
Интерфейс
считывателей
Считыватель на
выход
Считыватель на
вход
Компьютер с/с
Сервер управления и интеграции
ПК САД БД
Сервер KSC
Сервер Парус
Рисунок 2.5 – Новая сетевая структура Арбитражного суда Московской области
Ввод в СЗИ такого элемента как двухфакторной аутентификации позволило в
какой-то мерее объединить системы СКУД и СЗИ. Это произошло благодаря
возможностям комплексной смарт-карты Рутокен ЭЦП SC, которые ранее по тем или
иным причинам в суде не использовались. Теперь одно и то же устройство
используется и для доступа к виртуальному рабочему пространству в СЗИ, и для
доступа в помещения под контролем СКУД. При этом пользователь по тем или иным
причинам должен покинуть свое рабочее место, ему придется взять с собой свою
смарт-карту.
79
Рисунок 2.6 – процесс аутентификации пользователя в операционной системе.
Вставлена смарт-карта, требуется ввести PIN-код
Тем не менее, не смотря на ввод единого устройства для СКУД и СЗИ, данные
системы все еще являются независимыми, они функционируют независимо друг от
друга. С целью совершенствования информационной безопасности можно пойти
дальше и организовать обмен данными между СЗИ и СКУД. Такой шаг качественно
изменит политику безопасности Арбитражного суда Московской области и уровень
защищенности всех его ресурсов. Организация обмена данными этих двух систем
даст возможность централизовано контролировать права физической и
информационной безопасности, упростит разработку и применение политики
безопасности на уровне всей организации, оптимизирует доступ и аутентификацию,
стоимость системы безопасности. Важным этапом в интеграции систем является
интеграция карт на уровне единого идентификатора. При применении единой карты
доступа сотрудник не имеет возможности получить доступ к информационным
ресурсам, находящимся в помещении, в которое он сначала не прошел. При наличии
80
единого идентификатора пользователь обязан всегда иметь его при себе для входа в
помещение, поэтому у него нет возможности оставить его в каком-либо считывателе.
При несоблюдении политики безопасности: незакрытие секретных документов,
отсутствие блокировки АРМ, пользователь не сможет покинуть помещение. При
аварийном режиме службы безопасности заблокируется доступ к единому
виртуальному рабочему пространству. Данный ход также позволит решить вопрос
контроля времени работы сотрудника и учета того с чем работает пользователь,
сэкономить время на ввод идентификационной пары, формировать совмещенную
отчетность служб физической и информационной безопасности.
Рассмотрим несколько вариантов интеграции СКУД и СЗИ [24]:
Создание нового продукта с функциями СКУД и СЗИ,
Использование прослойки между серверами СКУД и СЗИ,
Создание протокола взаимодействия СКУД и СЗИ .
Проведем анализ всех вариантов интеграций.
В случае создания нового продукта потребуется сертификация в
контролирующих органах, которая потребует примерно 1-2 года. Вдобавок ко всему,
создание нового продукта займет большое количество времени (примерно 5 лет) и
потребует значительных затрат как финансовых, так и человеко-часов [24].
Рисунок 2.7 – первый вариант интеграции СЗИ и СКУД
81
В случае второго варианта интеграции создается отдельный продукт, под
данные задачи закупается и настраивается отдельная серверная машина. При этом в
данной программе будет организован единый интерфейс, который будет
контролировать и управлять системами СКУД и СЗИ и будет сосредотачивать всю
информацию об интегрированной системе. При разработке можно обеспечить
минимальную зависимость от используемых СКУД и СЗИ. Такой вариант требует
трудозатрат (примерно 1,5 лет), а сертификацию у надзорных органов проходить не
требуется [24].
Рисунок 2.8 – второй вариант интеграции СЗИ и СКУД
Третий вариант интеграции сводится к разработке протокола для частичной
передачи данных из одной системы в другую. В результате мы получим упрощение
политики безопасности и расширение правил доступа и аутентификации. Разработка
потребует небольших трудозатрат (примерно 1 год), но потребуется сертификация в
надзорных органах (примерно 1-2 года) [24].

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран