Диплом: Управление программной конфигурацией корпоративных сетей

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
принимающимся к неукоснительному исполнению каждым сотрудником
компании.
Цель разработки такой политики – управление доступом к
конфиденциальной информации и разграничение прав пользователей.
2.2 Задачи механизмов идентификации и аутентификации в
обеспечении информационной безопасности
Как правило, основным методом, применяемым на предприятиях для
обеспечения защиты информации от несанкционированного доступа,
является разграничение прав доступа разных групп пользователей к
информационным ресурсам. Такая политика называется
разграничительной и реализуется с помощью специального программного
обеспечения, позволяющего распределять права доступа между
пользователями. Так программное обеспечение однозначно
идентифицирует автора запроса на доступ к данным, анализирует его
права и на основании результата анализа принимает решение о
предоставлении доступа к тому или иному объекту. В зависимости от того,
как задаются правила контроля доступа, различают дискреционный и
мандатный методы контроля. При этом основной для определения правил
является объект защиты (информационный ресурс). При этом объекты
могут быть разного рода – как статичные, так и динамические, то есть
создаваемые и изменяющиеся в процессе работы пользователя.
Известные методы позволяют реализовать разграничительную
политику доступа к статичным объектам, в частности, возможность
практического использования метода дискреционного контроля доступа
для защиты системных (статичных) объектов и требования к его
реализации.
33
Под управлением доступом понимаются все методы защиты
информации путем регулирования ресурсов информационной системы
предприятия. Такие методы должны использоваться для того, чтобы
противостоять методам несанкционированного доступа к
информационным ресурсам[19].
Как правило, процесс управления доступом может содержать
следующие составляющие защиты:
Идентификацию пользователей при использовании системы , а
также ее ресурсов;
Использование идентификатора пользователя для его
опознания и доступа в систему;
Осуществление проверки полномочий пользователя на доступ
в систему ( в целях проверки соответствия всех атрибутов установленным
регламентам);
Обеспечение условий для работы в пределах выделенного
регламента;
Протоколирование всех обращений к обеспечиваемым защитой
ресурсам;
Обеспечение реакции на несанкционированные действия
(сигнализация или отключение доступа).
Доступ пользователей к информационным ресурсам можно
разделить с помощью различных систем аутентификации и авторизации.
При этом можно использовать различные типы управления учетными
записями пользователей.
Типовая схема организации централизованного управления
учетными записями пользователей на объектно-ролевой основе
проиллюстрировано на рисунке 8.
34
Рядовой сотрудник Руководитель
подразделения
Партнеры Руководитель
предприятия
Поставщик Руководитель
предприятия
Административное
управление
ИТ-сотрудник
Удалить
Добавить
Изменить
Удалить
Добавить
Изменить
Удалить
Добавить
Изменить
Удалить
Добавить
Изменить
Удалить
Добавить
Изменить
Удалить
Добавить
Изменить
Управление
доступом
Управление
сотрудниками
Управление
приложениями
Internet
email
Доступ к
библиотеке
Рисунок 8 - Типовая схема централизованного управления учетными
записями пользователей на объектно-ролевой основе
Основа данного способа заключается в установлении связи между
должностью пользователя, его полномочиями, и объектами
информационных ресурсов. Данные для реализации такого способа
берутся из штатно-должностного расписания и обязанностей каждого
сотрудника, на основании далее формируется список объектов,
необходимых каждому конкретному пользователю.
Второй вариант, основывающийся на централизованном способе
управления учётными записями, проиллюстрирован на рисунке 9.
35
Help Desk
Хранилище данных
Средства
мониторинга
Другие средства
Ресурсы библиотеки
Точка
идентификации
Серверы Сетевое оборудование
Хранилище
политик/учетных
записей
Сервер
управления
идентификацией
Администратор
Пользователи
Рисунок 9 - Вариант построения системы централизованного управления
учетными записями
При использовании централизованного вариант построения система
управления учетными записями включает следующие элементы:
Пункт идентификации пользователя, который обеспечивает
выполнение функций контроля доступа;
Сервер управления идентификацией, выполняющий функции
по управлению учетными записями;
Центральная база данных, хранящая информацию о
существующих политиках использования информационных ресурсов, а
также отчетные данные по доступу пользователей.
Существующие методы аутентификации применяют три основных
класса «факторов»:
36
- что пользователь знает (например, PIN-код, пароль);
- что пользователь имеет (например, пластиковая карта,
электронный ключ eToken);
- чем пользователь характеризуется (например, биометрическая
характеристика).
Стоит отметить, что аутентификация бывает многофакторной, то
есть использует несколько источников подтверждения подлинности.
Процедуры аутентификации, использующие более одного фактора,
существенно труднее скомпрометировать, чем однофакторные методы.
Соответственно, должным образом спроектированные и реализованные
методы многофакторной аутентификации более надежны и эффективны в
противодействии злоумышленникам. Например, использование
логина/пароля для входа в систему - однофакторная аутентификация (то
есть, то, что пользователь знает); тогда как транзакция через банкомат
требует двухфакторной аутентификации, т.е. предъявления того, чем
пользователь обладает (банковская карта) объединенного с тем, что
пользователь, знает (PIN-код). Методы двухфакторной аутентификации
должны также предусматривать ограничение возможного числа неудачных
попыток аутентификации для уменьшения риска подбора.
Рассмотрим одни из популярных способов двухфакторной
аутентификации: Пользователь вводит свой логин на сайте, а также пароль
(1 ступень), после чего пользователю приходит СМС на мобильный
телефон, указанный при регистрации с одноразовым кодом (2 ступень).
При вводе одноразового кода пользователь заходит в свою учетную
запись.
Предприятия могут применять однофакторную аутентификацию
только в подсистемах, осуществляющих мониторинг и аудит.
Использование однофакторной аутентификации считается недопустимым
37
в системах, осуществляющих транзакции, связанные с доступом к
информации пользователя или с движением финансовых средств.
Компании, использующие для доступа в информационную систему
каналы общедоступных сетей связи, должны применять многофакторную
аутентификацию или использовать дополнительные организационные
меры контроля доступа, обеспечивающие приемлемый уровень
остаточных рисков.
Организации должны периодически проверять, что применяемые
ими системы аутентификации:
- учитывают актуальные для информационной системы риски,
включая риски недостаточного понимания пользователями требований
регламентов аутентификации;
- адаптированы под изменения информационных технологий и
ценность используемых информационных ресурсов;
- обеспечивают приемлемый уровень информационных рисков
[2, с. 28].
Как уже было сказано, к основным факторам аутентификации
относят знание чего-либо (как правило, пароль или PIN-код) и владение
чем-либо (смарт-карта, USB-ключ). К третьему фактору аутентификации
часто относят обладание уникальными характеристиками, например,
биологического характера (отпечаток пальца, голос, скан кровотока кисти
руки и т.п.).
По своей сути технологии распознавания личностей по их
биологическим характеристикам являются технологиями идентификации.
Следовательно, данные биохарактеристик могут рассматриваться только
как дополнительный идентификационный (а не аутентификационный)
фактор. Также к третьему фактору аутентификации пытаются отнести
встроенную в смарт-карту или токен RFID-метку или нанесенные на
смарт-карту идентификационные характеристики (фотографию, ФИО
38
владельца, должность и т.д.). Заметим, что по используемой технологии
это опять же всего лишь идентификация. Например, чистейшей воды
идентификацией является процесс сравнения охранником фотографии на
паспорте или пропуске с проходящей сквозь рамку личность..
Для задачи аутентификации в распределенных системах нам
необходимо будет ввести не только требования к пользователю, но и
дополнительные требования к доказательству истинности проверяющего
полномочия пользователя сервера. Заметим, что данное требование стало
особенно актуально в настоящее время, поскольку компьютерные
преступления, мошенничества, основанные на принципах социального
инжиниринга стали носить массовый характер.
2.3 Сравнительный анализ систем-аналогов
В качестве предметной области рассмотрим деятельность системного
администратора отдела информационных технологий компании.
Сисадмин обязан выполнять такой ряд задач:
• Поддерживать стабильность работы ЛВС компании, серверов,
сетевых устройств;
• Устанавливать и настраивать системное ПО;
• Конфигурировать ПО на серверах и рабочих станциях;
• Регистрировать новых пользователей в домене, ЛВС, почтовом
сервере, назначать ID и пароли;
• Поддерживать и обновлять пользовательские учетные записи;
• Разделять права использования сетевых ресурсов для
пользователей;
• Поддерживать оперативность копирования и архивирования
данных;
39
• Сохранять и проверять резервные копий данных, уничтожать
ненужные и создавать новые;
• Генерировать отчеты о выполненной работе;
• Поддерживать в технической и программной части всех
пользователей, давать консультации в рамках вопросов работы в ЛВС и
ПО;
• Определять и устранять программные и пользовательские
ошибки;
• Проводить комплекс мер, направленных на антивирусную
защиту ЛВС, серверов и ПК;
• Внедрять современные и отвечающие всем показателям
механизмы обеспечения ИБ данных и ресурсов;
• Минимизировать последствия аварий, связанных с
повреждением ПО и БД.
Т.к. в нашей компании внедрена разветвленная ЛВС, много ПК,
сетевого оборудования, оргтехники, то зачастую сисадмин должен также
реализовывать функционал по ТО оборудования, его ремонту, настройке,
подключению, что реализуется по факту подачи заявки в ИТ-отдел
ПО для дистанционного доступа делят на пару категорий: ПО,
дающее доступ к ПО посредством Интернет, и ПО, работающее внутри
ЛВС.
Anyplace Control 5.3.1
На контролируемом ПК ставится Host-модуль программы, а на
управляющем ПК модуль администратора ПО. Безусловно, оба модуля
можно поставить на любой комп в сети. Важным нюансом программы
Anyplace Control 5.3. становится доступ к удаленной инсталляции Host-
модуля на выбранный в сети комп. И для этого потребуется лишь
определить ПК в ЛВС или рабочей группе и начать ставить сам Host-
модуль. В рамках инсталляции Host-модуля (по факту начала
40
установочного процесса) указывается имя юзера с правами админа, пароль
доступа. И в рамках локальной инсталляции Host-модуля важно иметь
доступные права администратора, а если речь идет о рабочей группе, то
установку модуля возможно будет начать в рамках применения локальной
записи админа ПК.
Anyplace Control 5.3 функционирует в 2 режимах: контроль и
просмотр. В режиме контроля работа юзера ПК не останавливается. Если
используется демо-версия ПО в любом режиме, то пользователь
удаленного ПК видит иконку в трее системы, которая говорит, что за его
ПК наблюдают. Скрытое наблюдение становится доступно только в
полной версии. В режиме просмотра доступно отразить рабочий стол
удаленного ПК и просто следить за работой пользователя, режим
управления позволяет перехватить контроль ПК на себя.
Плюсом этой утилиты становится то, что она может подключиться
сразу к нескольким ПК. И в таком режиме на всех компах доступно
выполнение одновременных функций: выключение, перезапуск, выход из
учетки пользователя. Другие интересные фишки ПО: общий буфер обмена
между администрируемым и контролирующим ПК, который реализует
управление. Также есть возможность обмена сообщениями между ПК и
удаленной отправки файлов.
Основные минусы ПО: нет настроек для визуализации рабочего
стола. И по умолчанию, в программе применяется 4-битная глубина цвета
при демонстрации рабочего стола.
Для минимизации НСД к ПК в рамках инсталляции Anyplace Control
5.3. задается пароль для доступа к контролируемому компу.
Radmin 3.4 Remote Control
Эта программа создана для контроля и получения доступа на
удаленным ПК в ЛВС или WorkGroup.
41
Radmin 3.4 Remote Control имеет много средствам для управления
удаленным ПК и доступна для настройки и простого освоения. Программа
работает по схеме клиент-сервер и имеет две части: серверная ставится на
управляемый ПК, а клиентская ставится на ПК, который производит
контроль.
К явным минусам данного программного обеспечения можно
отнести отсутствие возможности удаленной установки серверной части на
контролируемом компьютере, что вынуждает администратора
устанавливать необходимую часть программы непосредственно перед
использованием.
Remote Desktop Control 1.9
Программа Remote Desktop Control 1.9 относится к разряду клиент-
серверных приложений, то есть на управляемом ПК устанавливается Host-
модуль программы, а на ПК, с которого производится управление, —
Admin-модуль [11]. Основным недостатком программы является
необходимость ручной установки Host-модуля программы. Возможность
удаленной установки в программе не предусмотрена.
По своему интерфейсу и функциональным возможностям программа
Remote Desktop Control 1.9 очень напоминает Anyplace Control 4.5.0.0, но
имеет и некоторые важные отличия, например, как уже отмечалось, в
программе отсутствует возможность реализовать удаленную установку
Host-модуля.
Hidden Administrator 4.1
Программа Hidden Administrator 4.1 предназначена для удаленного
скрытого наблюдения или управления компьютерами локальной сети или
рабочей группы [12]. Программа работает по принципу «клиент-сервер»:
серверная часть устанавливается на управляемом компьютере, а
клиентская — на компьютере, с которого производится управление.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран