Диплом: Внедрение комплексной системы информационной безопасности в ООО "Омега"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
95
возможность настройки статических правил трансляции адресов. Тип
межсетевого экрана — Со статической трансляцией адресов.
Сервер IP-адресов является координатором, от которого абонентский
пункт получает сведения об IP-адресах, параметрах доступа и состоянии сетевых
узлов, с которыми связан такой абонентский пункт.
При изменении IP-адреса абонентского пункта и параметров его
подключения к сети новые данные будут отправлены на сервер IP-адресов.
Абонентский пункт периодически подтверждает серверу IP-адресов свое
присутствие в сети.
В качестве сервера IP-адресов по умолчанию установлен координатор, на
котором данный абонентский пункт зарегистрирован в программе ViPNet
Manager или ViPNet Administrator, т. е. сервер-маршрутизатор абонентского
пункта. Имеются рекомендации использовать сервер IP-адресов по умолчанию,
однако при необходимости в качестве сервера IP-адресов можно использовать
другой любой координатор своей сети, с которым связан данный абонентский
пункт.
Для изменения сервер IP-адресов, необходимы такие действия:
1 В окне программы ViPNet Монитор в меню Сервис выбрать пункт
Настройки.
Рис. 2.5. Выбор сервера IP-адресов
1 На левой панели окна Настройка выберите раздел Защищенная сеть.
96
3 В списке Сервер IP-адресов выберите координатор, который требуется
назначить сервером IP-адресов.
Если клиент использует в качестве межсетевого экрана координатор, то
шифрованный трафик между этим клиентом и узлами, которые недоступны
напрямую по их адресам, будет перенаправляться через координатор. В этом
случае координатор играет роль криптошлюза — маршрутизатора для
шифрованных пакетов с функцией трансляции адресов (осуществляется
преобразование IP- и MAC-адресов).
Автоматическая маршрутизация шифрованных пакетов клиента через
координатор осуществляется без изменения настроек протокола TCP/IP в
операционной системе. Настройки сетевого шлюза, используемого по
умолчанию, после установки ПО ViPNet не изменяются. В результате
маршрутизация нешифрованных пакетов также остается неизменной, и работа в
сети может быть продолжена сразу после установки ПО ViPNet. Новые
маршруты создаются только для шифрованного IP-трафика.
В качестве межсетевого экрана можно выбрать координатор, не
являющийся сервером IP-адресов для данного абонентского пункта.
Эта возможность может быть полезна для мобильного пользователя
ViPNet, находящегося в чужой локальной сети. Для работы в сети ViPNet в
обычном режиме мобильному пользователю достаточно выбрать в качестве
межсетевого экрана координатор, напрямую доступный в этой локальной сети
(при наличии связи с этим координатором).
Кроме того, обеспечивается своего рода резервирование криптошлюзов в
сети. Если заданный координатор недоступен, то можно выбрать в списке
другой подходящий координатор и продолжить работу.
Чтобы настроить подключение абонентского пункта через координатор:
1 В окне программы ViPNet Монитор в меню Сервис выберите пункт
Настройки.
2 На левой панели окна Настройка выберите раздел Защищенная сеть.
3 Установите флажок Использовать межсетевой экран.
4 Из списка Тип межсетевого экрана выберите Координатор.
В качестве межсетевого экрана по умолчанию будет избран координатор,
97
указанный в качестве сервера IP-адресов. При необходимости из списка
Координатор можно выбрать любой другой координатор. К примеру, мобильные
пользователи ViPNet в различных сетях в качестве межсетевого экрана могут
использовать разные координаторы.
Работает комплекс "Соболь" в двух режимах — инициализации и
эксплуатации (рабочем режиме) [31].
Первый режим предназначен, чтобы подготовить комплекс к
эксплуатации. В "Соболе" реализованы два метода инициализации —
программный и аппаратный. До начала рабочего режима комплекса выполняется
аппаратная инициализация. Она состоит в реализации таких ключевых
операций: переключение платы данного комплекса в режим инициализации
(Рис. 2.6-2.7), настройка общих параметров (Рис. 2.8-2.9), настройка контроля
целостности (Рис. 2.10), регистрация администратора (Рис. 2.11-2.14).
Рис. 2.6. Месторасположение разъемов на плате PCI-E/PCI
98
Рис. 2.7. Месторасположение разъемов на плате Mini PCI-E и на адаптере для
платы Mini PCI-E
Рис. 2.8. Запуск процедуры инициализации
Рис. 2.9. Диалог настройки общих параметров (режим инициализации)
99
Рис. 2.10. Настройка контроля целостности
Рис. 2.11. Вход в систему
Рис. 2.12. Меню администратора
100
Рис. 2.13. Диалог настройки общих параметров (режим эксплуатации)
Рис. 2.14. Окно "Зарегистрированные пользователи"
Отличие программной инициализации от аппаратной состоит в том, что
она реализовывается в период рабочего режима функционирования этого
комплекса и переключения платы в режим инициализации не требует.
Аналогично реализуются и остальные процедуры.
101
Механизмом аутентификации и идентификации обеспечивается проверка
при попытке входа в систему пользовательских полномочий на вход.
Аутентификация (проверка подлинности) и идентификация
(распознавание) пользователей выполняется в процессе каждого
пользовательского входа в систему.
Чтобы идентифицировать пользователей в "Соболе" используют
уникальные номера аппаратных устройств, так называемые идентификаторы.
При аутентификации проверяется правильность указанного пользовательского
пароля с применением аутентификатора пользователя.
USB-ключи, USB-считыватели Athena ASEDrive IIIe USB V2/V3 смарт-
карт eToken PRO подключаются к штатным USB-разъемам компьютера.
Идентификаторы iButton подключаются к контактному устройству
(считывателю) для iButton.
В зависимости от вида предъявляемого идентификатора в "Соболе"
поддерживаются двухфакторный (для Rutoken RF, Rutoken, iKey 2032, iButton), а
также двухфакторный усиленный (для eToken PRO (Java), eToken PRO) методы
аутентификации.
При осуществлении двухфакторной аутентификации вначале предъявляют
персональный идентификатор iButton/iKey 2032/Rutoken/Rutoken RF, потом
вводят пользовательский пароль.
При реализации двухфакторной усиленной аутентификации вначале
предъявляют персональный идентификатор eToken PRO/PRO (Java), потом
вводят его PIN-код и пользовательский пароль.
Для всех без исключения идентификаторов eToken PRO (Java) и eToken
PRO производитель устанавливает по умолчанию PIN- код — 1234567890,
обеспечивающий, если его предъявить, в автоматическом режиме доступ к
памяти идентификатора. Чтобы повысить эффективность защиты информации
от НСД администратору комплекса необходимо установить PIN-код, который
будет отличаться от PIN-кода, установленного по умолчанию. В таком случае
после того, как предъявлен eToken PRO/PRO (Java) комплексом обязательно
запрашивается его значение. Следует установленный PIN-код ввести и нажать на
<Enter>.
102
Если предъявляется персональный идентификатор, который в системе не
зарегистрирован, то:
- запрещается вход пользователя в систему;
- попытка НСД к ПК фиксируется в журнале регистрации событий.
Если вводится пароль, который не соответствует предъявленному
идентификатору, то:
- запрещается вход пользователя в систему;
- на единицу увеличивается счетчик безуспешных пользовательских
попыток входа в систему;
- попытка НСД к ПК фиксируется в журнале регистрации событий.
Служебные сведения о регистрации пользователя (номер персонального
идентификатора, который присвоен, имя и др.) хранятся в энергонезависимой
памяти данного комплекса.
Администратору комплексом "Соболь" предоставляются такие
дополнительные возможности по администрированию процедурой
аутентификации и идентификации, а также процедурами по смене
аутентификатора и пароля пользователя:
- ограничивать минимально допустимую длину;
- режим применения случайных паролей для процедур по смене
администратора и пользовательского пароля, а также процедуры по регистрации
нового пользователя;
- ограничивать время действия аутентификатора и пароля и пользователя,
по окончании которого пользователю необходимо сменить свой аутентификатор
и пароль;
- ограничивать время, которое отводится пользователю при входе в
систему, чтобы предъявить персональный идентификатор и ввести пароль.
Блокирование несанкционированной загрузки ОС с внешних съемных
носителей (USB-устройств, магнитооптических дисков, ZIP-устройств,
оптических дисков, дискет и пр.) осуществляется при помощи блокировки
доступа к перечисленным устройствам от включения ПК и до окончания
процедуры загрузки штатной копии ОС. Если загрузка такой копии ОС
произведена успешно, доступ к данным устройствам будет восстановлен.
103
Распространяется запрет на всех без исключения пользователей ПК,
исключая администратора.
При помощи механизма контролирования целостности обеспечивается
контролирование целостности программных и аппаратных ресурсов ПК до
загрузки его ОС. Контролирование целостности является функцией,
предназначенной для наблюдения изменений характеристик заданных ресурсов.
Реализованный в ПАК "Соболь" механизм по контролю целостности в
своем составе содержит программные элементы, успешное функционирование
которых находится в зависимости от операционной системы ПК.
Реализация контроля целостности в данном комплексе основывается на
вычислении некоторых контрольных значений проверяемых объектов и их
сравнении с рассчитанными ранее для каждого такого объекта эталонными
значениями.
Составление перечня подлежащих контролю объектов выполняется при
помощи программы администрирования шаблонами контроля целостности.
Такая программа включена в комплект поставки этого комплекса. Перечни
подлежащих контролю объектов, а также значения их контрольных сумм
сохраняются на жестком диске ПК в форме файлов-шаблонов. Пути к таким
файлам-шаблонам содержатся в защищенной памяти платы ПАК.
При помощи механизма контролирования целостности можно
осуществлять контроль:
- неизменности одиночных файлов, групп файлов, каталогов и
подкаталогов, расположенных на жестком диске ПК;
- целостности служебных областей жесткого диска (Master Boot Record,
NTFS Boot Sector и др.);
- таких элементов (объектов) системного реестра ОС Windows, как ключи
реестра и параметры (переменные);
- целостности PCI-устройств, которая заключается в контроле устройств,
использующих шины стандарта Mini PCI Express, PCI-X, PCI, PCI Express, с
установленными в системе соответствующими драйверами.
В ПАК "Соболь" реализованы три режима контроля: упрощенный —
заключается в контроле наличия/отсутствия PCI-устройства; стандартный —
104
контролируется стандартное 256-байтное конфигурационное адресное
пространство, выделяемое каждому PCI- устройству; расширенный —
контролируется стандартное 256-байтное и расширенное 4-килобайтное
конфигурационное адресное пространство, выделяемое каждому PCI-
устройству;
- контроль целостности структур SMBIOS, содержащих информацию о
компонентах системной платы (сведения о производителе, системной плате,
процессоре, системных слотах, памяти, BIOS и др.);
- контроль неизменности содержимого таблиц ACPI. В таблицах
содержатся данные об аппаратном и программном интерфейсах,
обеспечивающих учет и конфигурирование компонентов системной платы ПК;
- контроль целостности оперативной памяти компьютера, который
заключается в контроле неизменности распределения адресного пространства
памяти;
- контроль целостности проверки сведений о незавершенных операциях в
журнале транзакций EXT4, EXT3, NTFS для версии 1.0.180, NTFS, EXT3 для
версий 1.0.99, 1.0.991. Предшествует процедуре контроля целостности секторов
и файлов.
Только администратор комплекса "Соболь" имеет возможность расчета
контрольных сумм. В процессе расчета значения контрольных сумм объектов,
подлежащих контролю, заносятся в файлы-шаблоны. Далее рассчитываются
контрольные суммы этих файлов-шаблонов, и их значения сохраняются в
защищенной памяти платы данного комплекса. Рассчитываются значения
контрольных сумм в соответствии с алгоритмом ГОСТа 28147–89 в режиме
формирования имитовставки.
Контрольные суммы контролируемых объектов проверяются при входе
пользователей и администратора в систему. Процесс контроля целостности
вначале производит расчет контрольных сумм файлов-шаблонов и сопоставляет
их со значениями, которые сохранены в защищенной памяти платы ПАК. Далее
производится расчет и проверка контрольных сумм абсолютно всех
контролируемых объектов. В случае обнаружения нарушений целостности

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран