Диплом: Внедрение комплексной системы информационной безопасности в ООО "Омега"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
65
предоставляется персонифицированный доступ к внутреннему
информационному Web -серверу, на котором публикуются действующие
нормативные документы, списки контрольных (проверочных) вопросов,
предназначенных для контроля осведомленности, а также Web-формы для
составления отчетов и сообщений об инцидентах, которые касаются нарушений
правил политики безопасности.
Подсистема управления политикой безопасности обязана:
создавать условия для определения единого комплекса правил
обеспечения безопасности;
актуализировать поддерживать и осуществлять контроль реализации
корпоративной политики безопасности;
предоставлять возможность создавать новые и модифицировать уже
созданные политики, правила и инструкции для обеспечения информационной
безопасности;
учитывать отраслевую специфику;
обеспечивать централизованный персонифицированный доступ
сотрудников к текстам корпоративных политик на основе Web-доступа;
информировать пользователей о создании и утверждении новых
политик;
регистрировать факт ознакомления пользователя с политиками;
проверять усвоенные знания политик;
контролировать нарушение политик пользователями;
контролировать выполнение целостного набора правил защиты
информации;
сообщать административному персоналу о фактах нарушения политик
безопасности пользователями;
располагать средствами создания отчетов.
Подсистема анализа и управления рисками представляет собой комплекс
инструментальных средств, которые установлены на рабочем месте сотрудника
по анализу рисков и служащих для сбора и анализа информации о состоянии
защищенности ИС, оценки рисков, касающихся реализации угроз ИБ, выбора
66
механизмов безопасности (комплекса контрмер), адекватных существующим
рисками и контроля их внедрения.
Подсистемой анализа и управления рисками должны обеспечиваться:
автоматизация идентификации рисков;
возможность создания критериев и шкал, по которым измеряются риски;
оценка вероятностей событий;
оценка угроз;
анализ допустимой степени риска;
выбор контрмер и оценку их эффективности;
контроль необходимого уровня обеспечения физической и
информационной безопасности (сбои в системах, информационные риски,
служба охраны, охранно-пожарная сигнализация и пожаротушение, охрана
периметра и т.п.).
Подсистема идентификации и аутентификации представляет собой
комплекс программно-технических средств, обеспечивающих идентификацию
пользователей ИС и подтверждающих подлинность пользователей в процессе
получения доступа к информационным ресурсам. В подсистему идентификации
и аутентификации включены компоненты, интегрированные в межсетевые
экраны, ОС, СУБД и приложения, которыми обеспечивается управление
идентификационными пользовательскими данными, ключевой информацией и
паролями, а также реализуются всевозможные схемы подтверждения
подлинности в процессе входа пользователя в систему и получении доступа к
приложениям и системным ресурсам. Интегрированные средства
аутентификации и идентификации могут дополняться наложенными средствами,
обеспечивающими синхронизацию учетных пользовательских данных в
различных хранилищах (LDAP, Novell Directory, Microsoft SQL, Lotus, Active
Directory, прикладные системы и др.) и предоставление для всех без исключения
пользователей ИС единой точки доступа и администрирования.
Подсистемой идентификации и аутентификации должны обеспечиваться:
Поддержание идентичности и синхронизация учетных данных в
разнообразных хранилищах (автоматизированные системы, LDAP, Novell
Directory, Microsoft SQL, Lotus, Active Directory,) [20];
67
Комбинирование идентификационной информации из множества
каталогов;
Гарантирование единого представления всей идентификационной
информации для ресурсов и пользователей;
Предоставление единой точки доступа и администрирования;
Небезопасный вход в домен ОС Windows (Windows-десктоп и сеть) при
помощи электронного идентификатора (смарт-карты или USB-ключа);
Повышенную аппаратную двухфакторную аутентификацию
пользователей (пин-код и электронный идентификатор);
Вход в сеть предприятия с любой из рабочих станций, посредством
хранения электронного сертификата в защищенном участке памяти
электронного идентификатора;
Хранение паролей к различным ресурсам (в том числе Web) и
электронных сертификатов в защищенном участке памяти электронного
идентификатора;
Централизованное управление данными о применяемых электронных
идентификаторах (смарт-карты или USB-ключа);
Блокирование ПК или отключение в автоматическом режиме от сети в
перерывах между отсоединением и работой электронного идентификатора.
Механизмы аутентификации и идентификации обязаны реализовываться
на всех границах защиты информации в таких объемах [49]:
На границе защиты внешнего периметра КСПД организации
аутентификация и идентификация внешних пользователей сети для доступа к
информационным ресурсам ЛВС на сервере удаленного доступа и МЭ;
На границе сетевой инфраструктуры необходимо осуществлять
идентификацию и аутентификацию рабочих станций пользователей по сетевым
адресам и именам при реализации доступа к сетевым сервисам ЛВС;
На границе защиты рабочих станций и серверов необходимо
осуществлять идентификацию и аутентификацию пользователей при
реализации, удаленной или локальной регистрации в системе;
68
На границе прикладного ПО необходимо осуществлять идентификацию
и аутентификацию пользователей указанного ПО для получения доступа к
информационным ресурсам при помощи данного ПО.
Аутентификация внешних и внутренних пользователей системы
реализовывается на основе такой информации:
На границе защиты внешнего периметра с целью аутентификации
пользователей на сервере удаленного доступа и МЭ применяются схемы,
которые считаются устойчивыми к прослушиванию сети вероятными
злоумышленниками, и организованы на основании аппаратных носителей
аутентификационной информации и/или одноразовых сеансовых ключей;
На границе защиты сетевых сервисов ЛВС применяются параметры
клиентов сетевого уровня (имена хостов, IP-адреса) совместно с парольными
схемами аутентификации и параметрами канального уровня (MAC-адреса);
На границе защиты рабочих станций, серверов и приложений
применяются парольные схемы аутентификации, используя аппаратные
носители аутентификационной информации.
Подсистема разграничения доступа (авторизации) использует
информацию, предоставляемую сервисом аутентификации. Авторизация
пользователей для доступа к информационным ресурсам ИС осуществляется на
следующих уровнях программно-технической защиты [13]:
На уровне защиты внешнего периметра ЛВС организации (при их
подключении к внешним сетям и сети Интернет) МЭ осуществляет
разграничение доступа внешних пользователей к сервисам ЛВС и внутренних
пользователей к ресурсам сети Интернет и внешних сетей в соответствии с
правилами «Политики обеспечения информационной безопасности при
взаимодействии с сетью Интернет».
На уровне защиты сетевых сервисов ЛВС используются внутренние
механизмы авторизации пользователей, встроенные в сетевые сервисы, либо
специализированные серверы авторизации.
На уровне защиты серверов и рабочих станций ЛВС используются
механизмы авторизации, встроенные в ОС, в сочетании с наложенными
средствами разграничения доступа.
69
На уровне защиты приложений, функциональных подсистем ИС и
системных ресурсов используются механизмы авторизации, встроенные в эти
приложения, а также средства разграничения доступа ОС и СУБД.
Средства разграничения доступа должны исключать возможность доступа
к ресурсам системы неавторизованных пользователей.
Подсистема протоколирования и пассивного аудита служит для
осуществления контроля за наиболее критичными элементами сети,
включающими в себя серверы приложений, баз данных и прочие сетевые
серверы, межсетевые экраны, рабочие станции управления сетью и т.п.
Компоненты этой подсистемы располагаются на всех перечисленных выше
рубежах защиты (разграничения доступа) и осуществляют протоколирование,
централизованный сбор и анализ событий, связанных с безопасностью (в том
числе попытки аутентификации, предоставление доступа, изменение
пользовательских привилегий и системных политик, системные сбои и др.). Они
включают в себя как встроенные средства, имеющиеся в составе ОС, СУБД,
приложений и т.п. и предназначенные для регистрации событий безопасности,
так и наложенные средства (программные агенты) служащие для агрегирования
и анализа данных аудита, полученных из различных источников. Все данные
аудита поступают на выделенный сервер аудита, где осуществляется их
хранение и обработка. Просмотр и анализ этих данных осуществляется с
консоли администратора аудита.
Подсистема пассивного аудита безопасности выполняет следующие
основные функции:
Отслеживание событий, влияющих на безопасность системы;
Регистрация событий, связанных с безопасностью в журнале аудита;
Выявление нарушений безопасности, путем анализа данных журналов
аудита администратором безопасности в фоновом режиме.
Средства протоколирования и аудита необходимо использовать на всех
границах защиты в таком объеме:
На границе защиты внешнего периметра необходимо протоколировать
такие события:
70
Информацию о состоянии модемов, сервера удаленного доступа, МЭ,
внешнего маршрутизатора,
Действия внутренних пользователей по работе с внешними
информационными ресурсами;
Действия внешних пользователей по работе с внутренними
информационными ресурсами;
Стремление нарушения правил разграничения доступа на сервере
удаленного доступа и на МЭ;
Действия администраторов сервера удаленного доступа и МЭ.
На границе сетевой инфраструктуры необходимо протоколировать
информацию о состоянии активного сетевого оборудования, структурированной
кабельной системы (СКС), структуры информационного обмена на
транспортном и сетевом уровне;
На границе защиты рабочих станций и серверов средствами подсистем
аудита безопасности ОС необходимо обеспечение протоколирования всех
системных событий, которые связаны с безопасностью, в том числе неудачные и
удачные попытки регистрации пользователей в системе, изменение политики
аудита, доступ к системным ресурсам и др. [14];
Необходимо на уровне приложений обеспечить регистрацию событий,
которые связаны с их жизнедеятельностью, средствами данных приложений.
Эффективность функционирования системы пассивного аудита
безопасности определяется следующими основными свойствами этой системы:
наличие средств аудита, обеспечивающих возможность выборочного
контроля любых происходящих в системе событий, связанных с безопасностью;
наличие средств централизованного управления журналами аудита,
политикой аудита и централизованного анализа данных аудита по всем
контролируемым системам;
непрерывность контроля над критичными компонентами ЛВС во
времени.
Подсистема активного аудита безопасности служит для автоматического
обнаружения нарушений безопасности критичных элементов ИС и для
реагирования на них в реальном времени. К критичным элементам ИС,
71
имеющим наибольшую вероятность подверженных атак злоумышленниками,
принадлежит серверная группа и рабочие станции администрирования сетью,
сервер удаленного доступа, внешний защищенный шлюз в сеть Интернет. Эта
подсистема прочно интегрирована с подсистемой пассивного аудита и
протоколирования, поскольку она в некоторой степени применяет данные
аудита, которые получены из данной подсистемы, для того, чтобы выявлять
атаки и активизировать алгоритмы автоматического реагирования.
Данная подсистема основана на классической для аналогичных систем
архитектуре агент-менеджер-управляющая консоль. С целью сбора информации
и реагирования на инциденты применяются программные агенты. Размещенная
на сервере аудита программа-менеджер отвечает за обработку, хранение и
агрегирование данных аудита, автоматическую активизацию алгоритмов
реагирования и управление агентами. С консоли администратора аудита
осуществляется администрирование всей подсистемой.
Анализатор сетевого трафика должен обнаруживать известные типы
сетевых атак, включая атаки, направленные против следующих приложений
[18]:
СУБД, Web, FTP, TELNET и почтовые серверы;
Серверы NIS, DNS, WINS, NFS и SMB;
Почтовые агенты и Web-браузеры;
Выявление сетевых и локальных атак и других нарушений безопасности,
а также реагирование на них должны осуществляться в реальном времени.
Подсистема контроля целостности программных и информационных
ресурсов ИС предназначена для контроля и оперативного восстановления
целостности критичных файлов ОС и приложений на серверах и рабочих
станциях сети, включая конфигурационные файлы, файлы данных, программы и
библиотеки функций. Контроль целостности информационных ресурсов
осуществляет путем регулярного подсчета контрольных сумм файлов и их
сравнения с эталонной базой данных контрольных сумм. В случае
несанкционированной модификации контролируемых файлов они могут быть
восстановлены с использованием средств резервного копирования и
восстановления данных. Подсистема контроля целостности может входить в
72
состав подсистемы активного аудита в качестве одного из ее функциональных
компонентов.
Система контроля целостности программной и информационной части
ЛВС должна обеспечивать контроль неизменности атрибутов критичных файлов
и их содержимого, своевременное выявление нарушений целостности
критичных файлов и их оперативное восстановление. В составе системы
контроля целостности должны быть предусмотрены средства централизованного
удаленного администрирования, средства просмотра отчетов по результатам
проверки целостности и средства автоматического оповещения администратора
безопасности о выявленных нарушениях.
Подсистема контроля защищенности предназначена для выявления и
ликвидации уязвимостей отдельных подсистем СОИБ, сетевых сервисов,
приложений, функциональных подсистем, системного ПО и СУБД, входящих в
состав ИС. Она включает в себя средства сетевого уровня (сетевые сканеры
безопасности), устанавливаемые на рабочей станции администратора
безопасности и предназначенные для выявления уязвимостей сетевых ресурсов
путем эмуляции действий возможного злоумышленника по осуществлению
удаленных атак, а также средства системного уровня, построенные на
архитектуре «агент-менеджер-консоль» и предназначенные для анализа
параметров конфигурации операционных систем и приложений, выявления
уязвимостей, коррекции конфигурационных параметров и контроля изменения
состояния операционных систем и приложений.
Сетевой сканер должен осуществлять сканирование всего диапазона TCP
и UDP портов, выявлять все доступные сетевые ресурсы и сервисы,
обнаруживать уязвимости различных ОС, СУБД, сетевых сервисов и
приложений.
Средства анализа защищенности системного и прикладного уровней
предназначены для решения следующих основных задач:
анализ параметров конфигурации операционных систем и приложений
по шаблонам с целью выявления уязвимостей, связанных с их некорректной
настройкой, определения уровня защищенности контролируемых систем и
соответствия политике безопасности организации;
73
коррекция конфигурационных параметров операционных систем и
приложений;
контроль изменения состояния операционных систем и приложений,
осуществляемый на основе мгновенных снимков их параметров и атрибутов
файлов.
Средства контроля защищенности системного уровня должны выполнять
проверки политик управления паролями и регистрационных записей
пользователей, привилегий пользователей, параметров подсистемы резервного
копирования, командных файлов, параметров системы электронной почты,
настройки системных утилит и т.п.
Средства контроля защищенности системного уровня должна
поддерживать распределенные конфигурации и быть интегрированы с сетевыми
сканерами и со средствами сетевого управления.
Подсистема удостоверяющий центр служит для формирования,
распределения и администрирования ЭЦП, ключами шифрования и цифровыми
сертификатами пользователей ИС. Основу построения этой подсистемы
составляет инфраструктура открытых ключей (PKI). Данная подсистема
предоставляет основные сервисы по администрированию ключевой
информацией для подсистемы контролирования целостности, средств VPN и
подсистемы аутентификации пользователей. На основе удостоверяющего центра
осуществляется построение системы по электронному документообороту
предприятия, которая в себя включает внутренний информационный портал,
защищенную электронную почту, средства обмена документами и офисные
приложения в границах подсистем общего и судебного делопроизводства [15].
Подсистема удостоверяющий центр обязана способствовать реализации
таких функций:
контролирование целостности информации, кодирование данных и
электронно-цифровую подпись в границах электронного документооборота
(офисные приложения, внутренний информационный портал, корпоративная
система электронной почты) на основе электронных сертификатов X.509;
контролирование целостности информации и кодирование данных в
процессе ее передачи при помощи носителей информации и посредством
74
открытых каналов в пределах взаимодействия элементов и пользователей
информационной системы на основе электронных сертификатов X.509 [53];
контролирование целостности информации и кодирование данных при
удаленном доступе мобильного персонала на основе электронных сертификатов
X.509;
аутентификация активного сетевого оборудования и пользователей и в
пределах информационного взаимодействия на основе электронных
сертификатов X.509
администрирование сервисом распределения электронных
сертификатов;
безопасное транспортирование конечным пользователям электронных
сертификатов;
обеспечение поддержки жизненного цикла электронных сертификатов
(распределение, генерация, подтверждение, отзыв);
обеспечение поддержки сохранения паролей и электронных
сертификатов на внешних носителях (смарт-карты, USB-токены);
обеспечение поддержки стандартов PKCS#7, PKCS#11.
Подсистема сегментирования и межсетевого экранирования
предназначена для разграничения межсетевого доступа на уровне сетевых
протоколов и защиты ЛВС предприятия от сетевых атак со стороны сети
Интернет и внешних сетей. В рамках системы должна быть сформирована и
определена архитектура подключения к сетям общего пользования и создания
демилитаризованной зоны (DMZ), которая может включать межсетевой экран,
VPN-сервер, Web-сервер, транслятор (relay) электронной почты, вторичный
кэширующий DNS-сервер, LDAP-сервер и подсистему защищенного удаленного
доступа.
На рубеже сетевой инфраструктуры должны применяться средства
сегментирования ЛВС. Средства сегментирования ЛВС должны строиться на
технологии виртуальных ЛВС (VLAN) в соответствии с организационной
структурой объединения и логикой работы подразделений предприятия с
информационными ресурсами [52].

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран