Диплом: Внедрение комплексной системы информационной безопасности в ООО "Омега"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
75
Серверы ЛВС должны быть расположены в выделенном сегменте
(сегментах). Должно быть обеспечено отсутствие рабочих мест пользователей в
указанных сегментах ЛВС.
На рубеже внешнего информационного обмена необходимо применять
средства межсетевого экранирования. Межсетевой экран должен обеспечивать
фильтрацию сетевого трафика на сетевом, транспортном и прикладном уровнях.
Подсистема VPN применяется на рубеже внешнего информационного
обмена для защиты конфиденциальной информации, передаваемой между ЛВС
различных удаленных офисов предприятия, которые не связаны между собой
выделенными каналами, а также для подключения к ЛВС мобильных
пользователей. Средства VPN реализуются на основе протокола IPSec и
интегрируются со средствами межсетевого экранирования.
Средства VPN должны соответствовать спецификациям стандарта IPSec.
Средства VPN должны обеспечивать передачу данных как в
зашифрованном, так и в открытом виде в зависимости от источника и
получателя информации [51].
Средства VPN должны быть интегрированы с МЭ.
Подсистема антивирусной защиты сети служит для решения таких задач:
Перекрытие всех вероятных каналов распространения вирусов, к
которым относятся: разрешенные с целью взаимодействия с Интернетом сетевые
протоколы (FTP и HTTP), съемные носители информации (CD-ROM, дискеты и
др.), разделяемые папки на файловых серверах, электронная почта;
Постоянный антивирусный мониторинг и систематическое
антивирусное сканирование всех рабочих станций и серверов, которые
подключены к ЛВС;
Реагирование в автоматическом режиме на вирусные эпидемии и на
заражение компьютерными вирусами, содержащее в себе: уведомления,
удаление троянских программ, лечение вирусов и очистку системы, которая
подверглась заражению;
Она состоит из таких элементов:
76
Ресурсы управления, которые в себя включают: средства генерации и
протоколирования отчетов, серверные элементы системы антивирусной защиты,
управляющую консоль;
Ресурсы антивирусной защиты серверов ЛВС;
Ресурсы антивирусной защиты рабочих станций.
Средства антивирусной защиты почтовой системы (внутренних
почтовых серверов и SMTP-шлюзов на внешнем периметре сети);
Антивирусный шлюз, осуществляющий антивирусный контроль HTTP и
FTP трафика.
Подсистема фильтрации контента предотвращает утечку важной
конфиденциальной информации из ИС по протоколам HTTP, FTP и SMTP,
осуществляет фильтрацию спама и прочей нежелательной корреспонденции.
Она реализуется на рубеже защиты внешнего периметра сети и интегрируется со
средствами межсетевого экранирования [17].
Подсистемой фильтрации контента должны:
Предотвращаться утечка важной конфиденциальной информации из
ЛВС по протоколам HTTP, FTP и SMTP посредством блокирования и
задержания ее до утверждения отправки руководством;
Обеспечиваться повышение производительности труда персонала
посредством уменьшения рассылок, рекламы и других, которые не имеют
отношения к делу, сообщений. Выявление спама, получаемого и рассылаемого
сотрудниками управления;
Обеспечиваться помощь в выявлении ненадежных сотрудников, которые
рассылают свои резюме и посещают Web-сервера в поисках работы;
Обеспечиваться контроль электронной почты, которая работает
посредством WEB-интерфейсов;
Обеспечиваться контроль над всей выходящей корреспонденцией путем
отсеивания сообщений, содержащих непристойное содержание для защиты
репутации организации и сотрудников путем предотвращения случайного или
намеренного распространения писем непристойного содержания с адреса
управления;
77
Обеспечиваться русскоязычный поиск и фильтрация почтовых
сообщений;
Обеспечиваться контроль применения корпоративного выхода в Internet
в личных целях;
Разграничиваться доступ сотрудников организации к ресурсам Internet и
обеспечивать блокирование обращений к нежелательным сайтам.
В случае необходимости, осуществлять полное или частичное
архивирование данных протоколов HTTP, FTP, SMTP.
Подсистема управления безопасностью предназначается для реализации
централизованного управления всеми подсистемами и компонентами СОИБ.
Осуществляется управление всеми элементами СОИБ с консоли администратора
безопасности, на которой установлены соответствующие средства мониторинга
и администрирования.
Средствами управления безопасностью должна обеспечиваться
реализация таких функций:
управление пользователями и ролями в кроссплатформенном
окружении;
проверка, отслеживание, уведомление в реальном времени и
регистрация изменений в групповых политиках безопасности;
установление факта, когда и кем были произведены изменения
параметров безопасности;
располагать средствами, которые расширяют встроенные возможности
управления и администрирования безопасностью ОС;
располагать средствами управления парольной политикой –
синхронизацией, отслеживанием истории изменений, распределением политики
в кроссплатформенном окружении.
Доступ к компонентам управления может быть предоставлен только после
обязательной аутентификации. С целью аутентификации администраторов
безопасности необходимо использовать схемы, которые считаются устойчивыми
к прослушиванию сети вероятным злоумышленником.
Для обеспечения осуществления принципа минимизации
административных полномочий, снижения количества неправомерных и
78
ошибочных действий администраторами ЛВС, необходимо определить,
задокументировать, согласовать и утвердить состав административных групп. В
процессе определения состава административных групп необходимо
базироваться на типовой набор административных групп, который имеется в ОС
Windows 7, а также в Windows 2008 [17].
Определение состава административных групп и предоставленных им
полномочий, а также регламента реализации контроля действий
администраторов ЛВС и состава административных групп должно быть
включено в «Регламент администрирования сети». Каждой из
административных групп предоставляются исключительно те полномочия,
которые будут необходимыми для реализации задач администрирования,
которые определены Регламентом.
Чтобы упростить задачи управления доступом пользователей к средствам
ЛВС назначение прав доступа реализовывается на уроне групп безопасности.
Любая из пользовательских учетных записей включается в состав одной либо
нескольких групп зависимо от пользовательской принадлежности к тому, либо
другому подразделению и его должностных обязанностей.
Подсистема предотвращения утечки информации по техническим каналам
предназначена для обеспечения защиты информации при ее обработке, хранении
и передаче по каналам связи, а также конфиденциальной речевой информации,
которая циркулирует в специально предназначенных помещениях для
проведения конфиденциальных мероприятий (совещаний, обсуждений,
конференций, переговоров и т.п.). Она представляет собой совокупность
организационно-технических мер по физической защите помещений,
технических средств и каналов передачи информации, развязке цепей
электропитания объектов защиты посредством сетевых помехоподавляющих
фильтров, электромагнитной развязке между информационными цепями, по
которым перемещается защищаемая информация и другие меры защиты,
предпринимаемые в соответствии с требованиями и рекомендациями
нормативных документов [34].
При проведении работ по защите конфиденциальной речевой
информации, циркулирующей в защищаемых помещениях, необходимо
79
руководствоваться соответствующими требованиями СТР-К,
сориентированными, чтобы исключить возможность перехвата
конфиденциальной речевой информации в системах звукоусиления и звукового
сопровождения, кино- и видеофильмов, при выполнении ее магнитной
звукозаписи и при передаче ее каналами связи.
Передача конфиденциальной речевой информации по открытым
проводным каналам связи, выходящим за пределы контролируемой зоны, и
радиоканалам должна быть исключена. При необходимости передачи
информации следует использовать защищенные линии связи. Используемые
средства защиты информации должны быть сертифицированы по требованиям
безопасности информации.
При защите конфиденциальной цифровой информации от утечки по
техническим каналам необходимо руководствоваться следующими
требованиями СТР-К [37]:
применение технических средств, которые удовлетворяю запросам
стандартов по электромагнитной совместимости;
применение сертифицированных средств защиты информации;
расположение объектов защиты на предельно допустимом расстоянии от
рубежей контролируемой зоны;
расположение понижающих трансформаторных подстанций
электропитания и контуров заземления объектов защиты в пределах
контролируемой зоны;
применение сертифицированных систем гарантированного
электропитания (источников бесперебойного питания);
развязка цепей электропитания объектов защиты посредством сетевых
помехоподавляющих фильтров, подавляющих (блокирующих) информативный
сигнал;
электромагнитная развязка между информационными цепями, по
которым циркулирует защищаемая информация, и линиями связи, другими
цепями вспомогательных технических средств и систем, выходящими за
пределы контролируемой зоны;
применение защищенных каналов связи;
80
расположение дисплеев и остальных средств отображения информации,
которые исключают возможность ее несанкционированного просмотра;
построение физической защиты помещений, а именно технических
средств обработки информации с применением технических средств охраны,
которые существенно затрудняют или предотвращают проникновение
посторонних лиц в здания, помещения, хищение носителей информации и
документов, самих средств информатизации.
На основании данных требований были разработаны основные требования
по обеспечению информационной безопасности на предприятии, включающие в
себя следующие частные документы [30]:
1. Регламент по условиям применения, подготовки к эксплуатации,
ввода в эксплуатацию, эксплуатации и специальных требований по ПАК
«Соболь» (Приложение 1);
2. Основные правила, инструкции и требования по обеспечению
внутренней ИТ- безопасности компании - правила по категорированию ресурсов
АС, категорированию пользователей АС, по порядку обращения с информацией,
которая подлежит защите, правила парольной защиты, правила защиты от
злонамеренного программного обеспечения и вирусов, требования по контролю
физического доступа, требования по физической защите оборудования,
инструкция по безопасному уничтожению оборудования или информации,
инструкция по безопасности рабочих мест (документов на экране монитора и на
рабочем столе), правила осуществления удаленного доступа, правила
осуществления локального доступа, требования резервного сохранения
информации, требования мониторинга и ведения диагностических лог файлов,
требование мониторинга доступа и применения систем и ведения лог файлов,
требования при обращении с носителями данных, требования по
неэлектронному информационному обмену, требования при регистрации
пользователей, требования по проверке прав пользователей, требования по
контролю доступа в операционную систему, требование к процедуре входа в
систему (log on), правила применения системных утилит, правила удаленной
работы мобильных пользователей, требование распределения ответственности
при обеспечении безопасности, правила безопасности при выборе персонала,
81
требования контроля оперативных изменений, требования проверки входных
данных, требования к использованию криптографических средств управления,
требования по контролю программ операционной системы, требования по
контролю доступа к исходным текстам библиотек и программ, требования
контроля вносимых изменений, требования по обеспечению непрерывности
бизнеса, требования по соблюдению авторских прав на программное
обеспечение, требования обеспечения сохранности улик (доказательств,
свидетельств), требования по управлению системным аудитом (Приложение 2);
3. Инструкции по зачислению на работу и допуску новых работников
к работе в АС и предоставление им необходимых полномочий по доступу к
средствам системы, по лишению работников прав доступа в систему и их
увольнению, по действиям различных категорий сотрудников, включая персонал
отдела безопасности информации, по устранению последствий кризисных
(нештатных или аварийных) ситуаций, при их возникновении, действия
сотрудников по устранению последствий кризисных (нештатных или
аварийных) ситуаций при их возникновении, процедуры контроля в случае
инцидентов (Приложение 3).
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
2.2.1. Основные сведения о внедряемых программно-аппаратных
средствах обеспечения информационной безопасности
Технология ViPNet выполняет функции брандмауэра для защищенных и
открытых соединений, IM-клиента, почтовых служб, назначение виртуальных
адресов видимости и систем обнаружения вторжений (IDS).
Для организации сети ViPNet необходимо установить на рабочие
компьютеры ПО ViPNet. При этом нет необходимости покупки дополнительного
оборудования и изменения существующей топологии сети. В ViPNet для
обеспечения защищенного соединения имеется схема с автоматически
распределенными во время установки ПО симметричными ключами
шифрования и автоматической процедурой одновременного обновления этих
ключей. Любой пакет, отправляемый по сети, подвергается автоматическому
82
шифрованию при использовании уникального производного ключа, исключая
любые процедуры установления соединений (handshaking). Это дает
возможность использовать защищенную передачу данных по сети, применяя не
очень надежные каналы, для которых характерны большие потери траффика
(спутниковая связь, модемное соединение и др.), а также организовать
бесперебойную работу компьютерной сети, для которой исключаются задержки
на установку соединений [32].
Использование технологии ViPNet позволяет обеспечить, без потери
качества, свойств защищенного соединения, которые влияют на
информационную безопасность. Подробнее это: шифрование полностью IP-
пакета с IP-адресами и протоколами, обеспечение защиты пакета от навязывания
ложных пакетов, возможность шифрования всего траффика в направлении
определенного защищенного узла. Протоколом, который используется в рамках
технологии ViPNet, обеспечивается защищенная передача данных по различным
каналам связи, посредством любых устройств NAT/PAT — даже, когда
Интернет-провайдером препятствует установление соединения посредством
авторизующих соединений IPSec или запрета VoIP.
В технологии ViPNet используются пиринговые соединения, которыми
обеспечивается автоматическое сообщение связанных узлов о параметрах
доступа друг к другу. Это предоставляет возможность осуществления не только
классических для IPSec схем client-to-site и site-to-site, но и схемы client-to-client
— автоматически и с возможностью объединения ПК независимо от
принадлежности конкретной VPN-сети, точки их подключения к сети, без
централизованной раздачи IP-адресов.
Технология ViPNet создает условия для каскадирования защищенных
соединений, не применяя промежуточное расшифровывание информации. Это
дает возможность организации пиринговых соединений меж узлами и
подсетями, расположенными в пределах остальных защищенных сетей.
Решение ViPNet Custom служит, чтобы объединить в единую
защищенную виртуальную сеть произвольное количество локальных сетей,
мобильных пользователей и рабочих станций.
83
Рис. 2.2. Технология VipNet
Используя ViPNet CUSTOM, администратор сети располагает всеми
необходимыми средствами для выполнения задачи по построению защищенной
сети. Безграничная масштабируемость решения дает возможность надежно и
быстро защитить как локальную сеть небольшой фирмы, которая применяет
выход в Интернет либо модемный пул с целью подключения удаленных
пользователей, так и распределенные корпоративные сети больших
коммерческих и государственных предприятий, при этом, не меняя
установленного порядка применения установленных ранее на сети приложений.
ViPNet CUSTOM поставляется в составе с сертифицированным ФАПСИ
криптоядром Домен К.
элементы:
ViPNet [Администратор] — несет ответственность за развертывание и
администрирование защищенной сети, в том числи функции Удостоверяющего
Центра.
ViPNet [Координатор] — реализует все серверные функции в пределах
защищенной сети: сервер защищенной почты, криптошлюз,
криптомаршрутизатор, межсетевой экран, и др.
84
ViPNet [Клиент] — реализует все клиентские функции в рамках
защищенной сети: клиент защищенной почтовой службы, клиентское
шифрование, интегрированная система обнаружения атак (IDS),
контролирование сетевой активности приложений, развитая система аудита,
персональный сетевой экран и др.
Рис. 2.3. Компоненты системы VipNet
Решение ViPNet CUSTOM может в себя включать такие программные
ViPNetэто больше, чем просто VPN. Кроме служб, обеспечивающих
защиту пользовательского компьютера, ViPNet [Клиент] имеет полный набор
бизнес-приложений, которые необходимы успешному современному бизнесу:
это защищенные службы обмена сообщениями, файловый обмен, почтовая
служба «Деловая почта», организации конференций.
ViPNet [Центр Регистрации] — выполняет функции «филиала»

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран