Диплом: Внедрение комплексной системы информационной безопасности в ООО "Омега"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
45
дисках, то разумным будет внедрить систему защищенного электронного
документооборота.
Проведем краткое сравнение существующих систем, позволяющих
организовать безопасный обмен документами внутри организации (таблица 1.11)
[33].
Таблица 1.11
Сравнение средств защиты
Решение
Алгоритмы
шифрования
Протоколы
передачи
данных
Сетевая
среда
Скорость
шифрован
ия
Поддерживае
мые
операционные
системы
Программно-
аппаратный
комплекс
«ФПСУ-IP»
ГОСТ 28147-
89
IP v. 4,
Протокол
VPN — ©
AMICON.
Ethernet,
TCP-IP
До 270
Мбит/c на
Собственная,
функциональн
о замкнутая,
32-разрядная.
Программно-
аппаратный
VPN-агент
«КРИПТОН IP
Mobile»
ГОСТ 28147-
89
Ethernet/Fas
t Ethernet,
TCP/IP
Ethernet/F
ast
Ethernet
До 80
Мбит/с
Windows
XP/7/8, Server,
Linux
Широкополос
ный
аппаратный
IP-шифратор
«Заслон»
ГОСТ 28147-
89
IP v. 4
Основанн
ая на
протоколе
IP
180
Мбит/с
Любые
Аппаратно-
программный
комплекс
шифрования
«Континент»
ГОСТ 28147-
89
Собственн
ый, на
основе
ГОСТ
28147-89
До 80
Мбит/с
Аппаратно-
программная
реализация.
Собственная
ОС на базе
FreeBSD
Windows
XP/7/8, Server
VPN-шлюз
Тропа-Джет
ГОСТ 28147-
89
Хэш ГОСТ Р
34.11-94
IPsec, UDP
TCP/IP
До 100
Мбит/с
Solaris SPARC
и x86
Программный
комплекс
ViPNet
ГОСТ 28147-
89
TCP/IP
Ethernet
До 100
Мбит/с
Windows
XP/7/8, Server,
Linux, Solaris
8
ИСЗ
«ПАНЦИРЬ»
криптопровай
дер
«КриптоПро
CSP» версий
3.0 и 3.6
TCP/IP
Ethernet
До 100
Мбит/с
Windows
XP/7/8, Server
Vista
46
Продолжение таблицы 1.11
Решение
Алгоритмы
шифрования
Протокол
ы
передачи
данных
Сетевая
среда
Скорость
шифрова
ния
Поддерживае
мые
операционны
е системы
Многоуровневый
криптомаршрутиз
атор DioNIS
FW/KM
ГОСТ 28147-
89
TCP/IP,
TCP/IP
over X.25
TCP/IP,
X.25
100
Мбит/с
Собственная,
DOS
VPN-клиент
CSPVPNClient(Ш
люз безопасности
CSP VPN Gate)
Возможность
встроить
любую
внешнюю
криптобиблио
теку
Протокол
ы защиты
информац
ии:
IPsec
Ethernet
10/100/10
00 BaseT
До 230
Мбит/с
Windows
XP/7/8, Server
(Solaris 8,
9/Linux)
ViPNet CUSTOM сориентирован на построение защищенного
взаимодействия клиент-клиент, тогда как как основная часть VPN -решений
остальных производителей обеспечивают исключительно соединения уровня
сервер-клиент или сервер-сервер. Это предоставляет возможность реализации
любой требуемой политики разграничения доступа в пределах общей
защищенной сети, а также снижения нагрузки на VPN -серверы, поскольку в
процессе взаимодействия клиент-клиент не используется VPN -сервер в
процедурах шифрования трафика среди таких клиентов [32].
Особое внимание в ViPNet CUSTOM уделяется решению вопросов
жизнедеятельности в условиях наличия всевозможного сетевого оборудования и
программного обеспечения, которое реализует статическую или динамическую
трансляцию портов/адресов (PAT/NAT), что значительно облегчает интеграцию
системы защиты в имеющуюся инфраструктуру сети. В основной массе случаев
вручную настраивать абонентское ПО ViPNet Client не понадобится.
В ViPNet CUSTOM осуществлена раздельная фильтрация шифруемого и
открытого трафиков, что дает возможность даже в числе доверенных сетевых
узлов ограничения возможности работы посредством несанкционированных
портов, протоколов и поднять еще выше степень безопасности защищенной
сети.
Любой из компонентов ViPNet CUSTOM обладает интегрированным
сетевым экраном, а также имеет систему контроля сетевой активности
47
приложений, что дает возможность для получения надежной распределенной
системы персональных и межсетевых сетевых экранов.
Чтобы решить вероятные конфликты IP -адресов в локальных сетях,
которые включены в общую защищенную сеть, комплексом ViPNet CUSTOM
предлагается развитая система виртуальных адресов. В большинстве случаях это
способствует упрощению настройки прикладного пользовательского ПО,
поскольку наложенная виртуальная сеть со своей системой виртуальных адресов
способна скрыть сложную настоящую структуру сети.
ViPNet CUSTOM обеспечивает поддержку осуществимости межсетевого
взаимодействия, что создает условия для установления необходимых
защищенных каналов связи между произвольным количеством защищенных
сетей, которые построены с применением ViPNet CUSTOM.
ViPNet CUSTOM защищает информацию в инновационных
мультисервисных сетях связи, которые предоставляют услуги видео - и ауди -
конференцсвязи и IP-телефонии. Поддерживаются протоколы H.323, Skinny и
приоритезация трафика.
В сравнении с обыкновенными VPN -решениями ViPNet CUSTOM
предоставляет большое количество дополнительных возможностей для
защищенного обмена информацией: интегрированные службы моментального
обмена сообщениями (конференция и чат), файлами, своя почтовая защищенная
служба, имеющая поддержку механизмов ЭЦП и компоненты автоматизации
обмена письмами.
Такими дополнительными сетевыми возможностями ViPNet CUSTOM,
как строгое контролирование доступа в Интернет, контролирование сетевой
активности приложений, устройства аварийной перезагрузки и защиты от
проникновения на фазе загрузки ОС, предоставляется возможность защиты от
большего числа сетевых атак и минимизации затрат на общую систему
безопасности [32].
ViPNet CUSTOM представляет собой самодостаточный программный
комплекс, поэтому отсутствует необходимость в приобретении дополнительных
компонентов: почтовых серверов, баз данных и специализированных серверных
48
платформ. ViPNet CUSTOM скрытых затрат не приносит - оплачиваются только
те элементы ViPNet CUSTOM, которые необходимы Вам.
Поскольку ViPNet CUSTOM считается программным комплексом, то для
его установки и настройки покупки специализированного оборудования не
требуется. Их можно выполнить на уже имеющихся компьютерах заказчика.
Необходимость в переконфигурации сетевого оборудования в основной массе
случаев отсутствует.
Гибкое ценообразование, а также доступность пополнения лицензии на
элементы ViPNet CUSTOM при необходимости, дают возможность
формирования оптимального ценового решения для любого определенного
заказчика. Оплачивается только то, что необходимо Вам сейчас, все остальное
можно приобрести потом.
Компанией Инфотекс на постоянной основе проводятся учебные курсы
для обучения администраторов защищенной сети, которая построена с
применением комплекса ViPNet CUSTOM. Если подготавливать собственных
специалистов, то можно значительно сэкономить средства на работах, которые
касаются установки и настройки защищенной сети.
В работе предлагается способ выполнения сравнения средств защиты
информации (СЗИ) от несанкционированного доступа (НСД), который основан
на разрешении оптимизационной задачи. С применением данного метода
осуществляется анализ представленных на отечественном рынке аппаратно-
программных и программных комплексов, которые сертифицированы ФСБ и
ФСТЭК, являющихся основой интегрированных и комплексных СЗИ.
Компьютерная безопасность представляет собой ключевой компонент
защиты всякой информационной системы и в значительной степени
обуславливает ее производительность в целом. Проблемы защиты приложений
(в некоторых случаях подразумевают информационные технологии) считаются
вторичными, имеется смысл рассматривать их в качестве дополнительной
возможности по защите информационной системы. Особенную роль в
компьютерной безопасности приобретает защита информации от НСД,
противодействие хищению, искажение и уничтожение данных, обрабатываемых
и хранящихся на компьютере. Исключительная важность и приоритетность
49
эффективного решения такой задачи определяют широкое практическое
применение СЗИ от несанкционированного доступа и, как результат, увеличение
их номенклатуры на рынке СЗИ. Учитывая то, что средства по защите
информации от НСД, в основном, имеют различные функциональные
возможности, у потребителя возникает проблема в выборе самого оптимального
решения. В связи с ежегодным увеличением объемов информационных потоков,
которые обрабатываются информационными системами, и с учетом
превалирующего положения в них конфиденциальной информации,
актуальность этой задачи в настоящее время сомнений не вызывает.
В данном пункте работы приводится перечень сертифицированных ФСБ и
ФСТЭК программно-аппаратных и аппаратных СЗИ от несанкционированного
доступа, предлагается метод выполнения сравнительного анализа таких средств,
который основан на математическом аппарате. Помимо этого непосредственно
будет представлен сравнительный анализ с применением выработанных
критериев, а также его итоги.
СЗИ от несанкционированного доступа представляют собой базовый и
обязательный уровень защиты во множестве ситуаций. К примеру, применение
СЗИ от несанкционированного доступа необходимо в процессе создания
автоматизированных систем, которые подлежат аттестации согласно запросам
безопасности информации, а также в процессе защиты информационных систем,
работающих со сведениями, персональными данными, которые составляют
государственную тайну и др. Современный отечественный рынок средств по
защите информации от НСД представлен всевозможными системами и
комплексами, которые согласно своему выполнению можно разделить на
программно-аппаратные и программные, а согласно сфере использования — на
средства, предназначенные для защиты конфиденциальной информации и
персональных данных (классы защищенности 1Д, 1Г) и средства,
предназначенные для защиты конфиденциальной информации высокой степени
и государственной тайны (классы защищенности 1В, 1Б, 1А).
На сегодняшний день отечественными разработчиками предлагаются
некоторые программные средства, сертифицированные ФСБ и ФСТЭК (быв.
Гостехкомиссией), прикладные программы и главные функции защиты, в
50
которых доверены обычным элементам, расположенным на материнской плате
ПЭВМ, а также внешнему носителю информации, на котором сохраняется
программа по защите информации от НСД. Следует отметить, что ряд
исследователей сомневаются в надежности средств, применяющих данный
подход. Методология оценки надежности и эффективности приведена в статье
Иванова А.В. и Иванова В.П. [31].
Программными средствами по защите информации от НСД считаются:
— КСЗИ «Панцирь+». Продукт произведен ООО «НПП «ИТБ»», который
имеет лицензии ФСТЭК и ФСБ РФ. Отвечает требованиям РД ФСТЭК РФ.
— Продукт Аура 1.2.4. Произведен НИО ПИБ СПИИРАН, который имеет
лицензии ФСБ, ФСТЭК и МО РФ. Прошел сертификацию ФСТЭК РФ.
— Продукт СРД «КРИПТОН-ЩИТ». Произведен ООО Фирма «АНКАД»,
которая имеет лицензии СВР, ФСБ, ФСТЭК и МО РФ. Прошел сертификацию
ФСТЭК и ФСБ РФ, отвечает требованиям РД ФСТЭК РФ по степени защиты
гостайны.
— Dallas Lock. Продукт произведен компанией ЦЗИ ООО «Конфидент»,
которая имеет лицензии ФСБ, ФСТЭК и МО РФ. Прошел сертификацию ФСТЭК
РФ.
— Secret Net. Продукт произведен ООО «Код Безопасности»,
обладающего лицензиями ФСБ, ФСТЭК и МО РФ. Прошел сертификацию
ФСТЭК и МО РФ.
Продукт Страж NT. Произведен компанией ЗАО НПЦ «Модуль»,
имеющей лицензии и сертификаты ФСБ, ФСТЭК и ФСТЭК, РФ. Прошел
сертификацию ФСТЭК РФ.
Программно-аппаратные средства отличаются от исключительно
программных тем, что их защитные функции осуществляются техническими
средствами, которые полностью находятся на отдельной плате. При таком
варианте максимально разделяются технические средства по обработке данных,
подлежащих защите и технические средства, которые реализуют функции по
защите информации от НСД. Программа защиты информации от НСД
сохраняется в памяти микропроцессора, память программ и оперативная память
51
разделены, технологией записи программы в долговременную память
исключается ее вирусное заражение.
Программно-аппаратными СЗИ от НСД считаются:
— Diamond ACS. Продукт произведен компанией ООО «ТСС», которая
имеет лицензии ФСТЭК и ФСБ РФ. Обладает сертификатами ФСТЭК.
— Продукт АПМДЗ «КРИПТОН-ЗАМОК». Произведен компанией ООО
Фирма «АНКАД». Прошел сертификацию ФСБ РФ.
— Соболь. Продукт произведен компанией ООО «Код Безопасности».
Располагает сертификатами ФСТЭК и ФСБ РФ.
— Аккорд-АМДЗ. Продукт произведен ООО «ОКБ САПР», которое имеет
лицензии ФСТЭК и ФСБ РФ. Прошел сертификацию ФСБ, ФСТЭК и МО РФ.
По результатам исследования [50] отечественной компании «Б- 152»,
которая работает в отрасли защиты персональных данных, установлено, что
ключевыми факторами в процессе построения защиты персональных данных
считаются страх потери денег на штрафах от регуляторов (62% анкетированных)
и «чистота перед законом» (40% анкетированных). В то же время, выбирая
подрядчика с целью решения вопроса о реализации предписаний закона №
152ФЗ «О персональных данных» большая часть анкетированных
сориентирована на стоимость услуг (58%), вторым по приоритету считается
быстрота осуществления проекта (48%). Обстановка с решениями по защите
гостайны в основном считается аналогичной.
По результатам данного исследования, можно прийти к выводу, что для
государственных заказчиков и коммерческих клиентов в процессе выбора СЗИ
от НСД, а также, и СЗИ остальных классов, наиболее значимым считается:
— наименьшая цена;
— отсутствие дополнительных средств, которые затрудняют установку и
эксплуатацию;
— стабильное программное обеспечение;
слабое воздействие на компьютер при работе (проверить можно при
помощи демоверсии, чем проще ее приобрести, тем лучше);
— совместимость с ОС ПК, который подлежит аттестации (совместимость
обязана прописываться в сертификате);
52
— формальная реализация требований РД ФСТЭК.
В работе предложен следующий универсальный способ выполнения
сравнительного анализа рассматриваемых СЗИ от НСД:
1. Составляют таблица критериев (факторов), по которым проводится
объективное сравнение рассматриваемых СЗИ от НСД;
2. Любому фактору в соответствие ставится коэффициент, который
выражает значимость или весомость данного фактора в пределах проводимого
сравнения;
3. Таблицу факторов заполняют значениями для каждого анализируемого
СЗИ от НСД;
4. Суммированием значений факторов, учитывая их коэффициенты,
определяется «эффективность» любого СЗИ от НСД, позитивные факторы при
этом принимаются со знаком «плюс», а негативные — с «минусом»;
5. При помощи сравнения «эффективностей» отдается предпочтение СЗИ
от НСД, которое в наибольшей степени соответствует современным запросам
потребителей.
Следовательно, сравнительный анализ n СЗИ от НСД сведен к решению
оптимизационной задачи (2.1).
11
max,
st
ik i jk j
ij
F P F P
   

   

(2.1)
где
[1, ], , 1,
ik
k n F i s

считается значением позитивных факторов для k-го СЗИ от
НСД, а
, 1,
jk
F j t
- значением негативных факторов для k-го СЗИ от НСД,
(0,1]
j
P
- вес j-го негативного фактора,
(0,1]
i
P
- вес i-го позитивного
фактора.
Нормируют значения факторов согласно такому правилу:
1. Когда значение фактора можно представить литералами «нет» и «да»,
то заменяются ненормированные значения соответственно числами 0 и 1;
2. Когда значение фактора обладает числовым выражением, то вначале
нумеруются отсортированные по возрастанию значения фактора (абсолютно для
всех n рассматриваемых СЗИ от НСД) натуральными числами от 1 до n, а потом
соответствующими номерами заменяются ненормированные значения;
53
3. Не допускаются остальные типы значений; в случае необходимости
определение фактора должно быть переформулировано так, чтобы его значения
отвечали пунктам 1 и 2 данного правила.
После выполнения нормировки каждое значение произвольного фактора
будет считаться компонентом множества
[0, ]Vn
.
В таблице 1.12 приведены значения критериев сравнения, которые
выработаны методом изучения документации и анализа источников [31], для
рассматриваемых программно-аппаратных и программных СЗИ от НСД.
Таблица 1.12
Факторы и их значения для сравниваемых СЗИ от НСД
Номер фактора с учетом типа
Вес фактора
СЗИ от НДС
Фактор
Dallas Lock
Secret Net
Страж NT
СРД «КРИПТОН
-ЩИТ»
Аура 1.2.4
КСЗИ «Панцирь+»
Аккорд АМДЗ
Соболь
АПМДЗ «КРИПТОН
-
ЗАМОК»
Diamond ACS
1
+
0.8
Наличие сертификата
ФСТЭК
1
1
1
1
1
-
1
1
0
1
2
+
0.8
Наличие сертификата
ФСБ
0
0
0
1
0
-
1
1
1
1
3
+
1
Реализация
дискреционной модели
разграничения доступа
1
1
1
1
1
1
1
1
0
1
4
+
1
Реализация мандатной
модели разграничения
доступа
1
1
1
1
1
1
1
0
0
1
5
+
0.9
Реализация механизмов
«доверенной загрузки»
ОС
1
0
0
0
0
0
1
1
1
1
6
+
0.8
Обеспечение контроля
целостности
программно-аппаратной
среды
1
0
1
1
1
1
1
1
1
1
7
+
0.7
Обеспечение контроля
целостности объектов
файловой системы
1
0
1
1
1
1
1
1
0
1
54
Продолжение таблицы 2.12
Номер фактора с учетом типа
Вес фактора
СЗИ от НДС
Фактор
Dallas Lock
Secret Net
Страж NT
СРД «КРИПТОН
-ЩИТ»
Аура 1.2.4
КСЗИ «Панцирь+»
Аккорд АМДЗ
Соболь
АПМДЗ «КРИПТОН
-
ЗАМОК»
Diamond ACS
8
+
0.5
Реализация механизмов
криптографической
защиты информации
1
0
0
0
0
0
0
0
0
0
9
+
0.2
Возможность
организации «замкнутой
программной среды»
1
1
1
1
1
1
1
0
0
1
10
+
0.6
Обеспечение контроля
работы со сменными
устройствами
1
1
1
1
1
1
1
1
1
1
11
+
0.1
Обеспечение контроля
вывода документов на
печать
1
1
1
1
1
1
0
0
0
1
12
+
0.2
Гарантированное
уничтожение удаляемой
информации
1
1
1
1
1
1
0
0
0
1
13
+
1
Журналирование
(регистрация) событий
1
1
1
1
1
1
1
1
1
1
14
+
0.2
Возможность
самодиагностики СЗИ от
НДС
1
0
1
0
1
1
0
1
0
0
15
+
0.8
Совместимость с
аппаратными средствами
идентификации и
аутентификации
1
1
1
1
1
1
1
1
1
1
16
+
0.6
Совместимость с
аппаратными средствами
криптографической
защиты информации
0
0
0
1
0
0
1
1
1
1
17
+
0.6
Совместимость с
аппаратными средствами
«доверенной загрузки»
ОС
0
1
0
1
0
0
0
0
0
0
18
+
0.5
Наличие
демонстрационных
версий ПО
1
1
1
0
1
1
0
0
0
0
19
+
0.9
Поддержка ОС
семейства Windows
1
1
1
1
1
1
1
1
1
1

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран