Диплом: Внедрение системы межсетевого экранирования ЛВС для филиала ООО "Мебельный дом"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
Положение об использовании мобильных устройств и носителей
информации;
Правила внутреннего трудового распорядка;
Приказ о введении политики информационной безопасности;
Приказ о введении Правил внутреннего трудового распорядка;
Приказ о введении внутриобъектного пропускного режима.
Рассмотрим упрощенную классификацию угроз:
1. По отношению к предприятию угрозы делятся на:
внутренние (занесение вируса в сеть сотрудниками, кража инфор-
мации сотрудниками);
внешние (хакерская атака на компьютеры компании).
2. По намеренности угрозы бывают:
преднамеренными (вредоносное ПО или человек, угрожающие
предприятию);
непреднамеренными (случайное удаление данных сотрудником).
3. По цели можно выделить угрозы, направленные на:
получение данных;
уничтожение данных;
изменение или внесение данных;
нарушение работы ПО;
контроль над работой ПО и прочие.
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер.
К организационным мероприятиям по защите информации, в про-
цессе создания системы относятся:
• организация разработки, внедрения и использования средств;
• управление доступом персонала на территорию, в здания, и поме-
щения;
37
• введение на необходимых участках проведения работ с режимом
секретности;
• разработка должностных инструкций по обеспечению режима
секретности в соответствии с действующими в стране инструкциями и по-
ложениями;
• при необходимости выделение отдельных помещений с охранной
сигнализацией и пропускной системой;
• разграничение задач по исполнителям и выпуску документации;
• присвоение грифа секретности материалам, документации, аппа-
ратуре и хранение их под охраной в отдельных помещениях с учетом и
контролем доступа исполнителей;
• постоянный контроль за соблюдением исполнителями режима и
соответствующих инструкций;
• установление и распределение ответственных лиц за утечку ин-
формации.
Организационные мероприятия, закладываемые в инструкцию по
эксплуатации на систему и рекомендуемые организации-потребителю,
должны быть предусмотрены на периоды подготовки и эксплуатации си-
стемы.
1.4.2. Выбор инженерно-технических мер.
Тем не менее, на данном этапе развития на предприятии ведутся
мероприятия по достижению конфиденциальности, целостности и доступ-
ности информации, позволяющие повысить результативность системы
информационной безопасности.
Защита данных
Разработка системы управления доступом направлена на обеспече-
ние защиты информации, хранящейся в базе данных, от несанкциониро-
ванного доступа, то есть обеспечение конфиденциальности информации
[12].
38
Система управления доступом включает процедуры, охватывающие
порядок регистрации нового пользователя в ИС, контроль доступа пользо-
вателей к базе данных, удаление учетных записей пользователей, которые
больше не нуждаются в доступе к информационным ресурсам [10].
Аутентификация может производиться следующими способами:
средствами операционной системы (WindowsAuthentication);
средствами СУБД
В качестве учетной записи выступает имя пользователя и пароль
(идентификатор).
Пользователей СУБД можно разбить на две категории:
администратор СУБД, занимающийся установкой, конфигурирова-
нием сервера, регистрацией пользователей, ролей;
пользователи, которые оперируют данными, хранящимися в базе, в
рамках выделенных прав.
Права доступа пользователей к информации, хранящейся в базе
данных, определяются должностными инструкциями.
В результате разграничений прав доступа обеспечивается санкцио-
нированный доступ к конфиденциальной информации [19].
Защите также подлежит программное обеспечение, с помощью ко-
торого производится обработка ценной информации:
СУБД (серверная часть);
операционная система и сервисное программное обеспечение.
Данный вид защиты организуется путем ограничения прав доступа
пользователей операционной системы (доступ к системным файлам, раз-
решение на установку нового программного обеспечения), а также ограни-
чения доступа к средствам конфигурирования и администрирования СУБД
[9].
Для каждого отдельного пользователя выделяется однозначно
определенная роль, разграничивающая его права, возможности.
39
Для поддержания необходимого уровня доступности необходимо
производить резервное копирование базы данных, чтобы в случае необхо-
димости произвести восстановление данных [3].
Периодичность резервного копирования строго определена и отра-
жена в соответствующих инструкциях. Резервное копирование произво-
дится на защищенные носители, доступ к которым для посторонних лиц
строго ограничен.
Резервное копирование будет выполняться средствами операцион-
ной системы. Для выполнения операции резервного копирования в составе
операционной системы поставляется программа архивации BackUP. С ее
помощью можно резервировать и восстанавливать многие системные дан-
ные в том числе файлы баз данных [15].
Недостатками в системе информационной безопасности на пред-
приятии являются:
Отсутствие организационных мероприятий для сотрудников студии
звукозаписи с целью донесения правил защиты коммерческих секретов и
объяснения о необходимости их тщательного соблюдения.
Отсутствие регулярного обсуждения вопросов информационной
безопасности на предприятии и возникающих проблем в этой области.
Отсутствие утвержденной политики информационной безопасно-
сти.
Основными задачами при обеспечении информационной безопас-
ности являются:
управление доступом пользователей к ресурсам автоматизирован-
ной информационной системы (ИС);
обеспечение доступности данных для авторизованных пользовате-
лей;
обеспечение бесперебойной работы системы;
контроль и поддержание целостности критичной информации;
управление доступом к системным файлам [9].
40
ГЛАВА 2. ПРОЕКТНАЯ ЧАСТЬ
2.1. Комплекс организационных мер обеспечения информаци-
онной безопасности и защиты информации предприятия.
2.1.1. Отечественная и международная нормативно-правовая ос-
нова создания системы обеспечения информационной безопасности и за-
щиты информации предприятия.
Основополагающими документами в области безопасности компь-
ютерных сетей являются:
Общие критерии оценки безопасности информационных систем
ISO 17799 Международный стандарт по безопасности, носящий
полузакрытый характер. ГОСТ 28147-89. Системы обработки информа-
ции.
ГОСТ Р 34.11-94. Информационная технология. Криптографиче-
ская защита информации. Функция хэширования.
Документы технической комиссии при президенте РФ. Автомати-
зированные системы.
Обработку и защиту персональных данных в информационных си-
стемах регламентирует Федеральный закон от 27.07.2006 № 152-ФЗ
«О персональных данных». Конкретные меры защиты описывает Приказ
ФСТЭК РФ от 18.02.2013 № 21 «Об утверждении состава и содержания
организационных и технических мер по обеспечению безопасности персо-
нальных данных при их обработке в информационных системах персо-
нальных данных».
Приказом ФСТЭК России от 9 февраля 2016 г. №9 (зарегистрирован
Минюстом России 25 марта 2016 г., регистрационный №41564) были
утверждены Требования к межсетевым экранам, которые вступили в силу с
1 декабря 2016 г.
41
Согласно Информационному сообщению «Об утверждении мето-
дических документов, содержащих профили защиты межсетевых экранов»
от 12 сентября 2016 г. N 240/24/4278 разработаны Профили защиты типов:
Межсетевые экраны типа «А» могут иметь только программно-
техническое исполнение;
межсетевой экран уровня логических границ сети (тип «Б») – межсете-
вой экран, применяемый на логической границе (периметре) информа-
ционной системы или между логическими границами сегментов ин-
формационной системы. Межсетевые экраны типа «Б» могут иметь
программное или программно-техническое исполнение;
межсетевой экран уровня узла (тип «В») – межсетевой экран, применя-
емый на узле (хосте) информационной системы. Межсетевые экраны
типа «В» могут иметь только программное исполнение и устанавлива-
ются на мобильных или стационарных технических средствах конкрет-
ного узла информационной системы;
межсетевой экран уровня веб-сервера (тип «Г») – межсетевой экран,
применяемый на сервере, обслуживающем сайты, веб-службы и веб-
приложения, или на физической границе сегмента таких серверов сер-
вера). Межсетевые экраны типа «Г» могут иметь программное или про-
граммно-техническое исполнение и должны обеспечивать контроль и
фильтрацию информационных потоков по протоколу передачи гипер-
текста, проходящих к веб-серверу и от веб-сервера;
межсетевой экран уровня промышленной сети (тип «Д») –Межсетевые
экраны типа «Д» могут иметь программное или программно-
техническое исполнение и должны обеспечивать контроль и фильтра-
цию промышленных протоколов передачи данных (Modbus, Profibus,
CAN, HART, Industrial Ethernet и (или) иные протоколы).
42
Для типов А, Б и В имеются требования к межсетевым экранам от
первого до шестого класса защиты, для типов Г и Д — только от шестого
до четвертого
2.1.2. Организационно-административная основа создания систе-
мы обеспечения информационной безопасности и защиты информации
предприятия. Политика информационной безопасности предприятия.
Организационные (административные) меры защиты - это меры,
регламентирующие процессы функционирования АСОЭИ, использование
ее ресурсов, деятельности персонала, а также порядок взаимодействия
пользователей системой таким образом, чтобы максимально затруднить
или исключить возможность реализации угроз безопасности информации
[4].
К организационно-административным мероприятиям защиты
информации относятся:
выделение специальных защищенных помещений для размещения
ЭВМ и средств связи и хранения носителей информации;
выделение специальных ЭВМ для обработки конфиденциальной
информации;
организация хранения конфиденциальной информации на
специальных промаркированных магнитных носителях;
использование в работе с конфиденциальной информацией
технических и программных средств, имеющих сертификат защищенности
и установленных в аттестованных помещениях;
организация специального делопроизводства для
конфиденциальной информации, устанавливающего порядок подготовки,
использования, хранения, уничтожения и учета документированной
информации;
43
организация регламентированного доступа пользователей к работе
на ЭВМ, средствам связи и к хранилищам носителей конфиденциальной
информации;
установление запрета на использование открытых каналов связи
для передачи конфиденциальной информации;
разработка и внедрение специальных нормативно-правовых и
распорядительных документов по организации защиты конфиденциальной
информации, которые регламентируют деятельность всех звеньев объекта
защиты в процессе обработки, хранения, передачи и использования
информации;
постоянный контроль за соблюдением установленных требований
по защите информации [11].
2.2 Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1. Основные сведения о внедряемых программно-аппаратных
средствах обеспечения информационной безопасности.
Межсетевой экран (МСЭ) — это устройство обеспечения безопас-
ности сети, которое осуществляет мониторинг входящего и исходящего се-
тевого трафика и на основании установленного набора правил безопасно-
сти принимает решения, пропустить или блокировать конкретный трафик.
Межсетевые экраны используются в качестве первой линии защиты
сетей уже более 25 лет. Они ставят барьер между защищенными, контро-
лируемыми внутренними сетями, которым можно доверять, и ненадежны-
ми внешними сетями, такими как Интернет.
Межсетевой экран может быть аппаратным, программным или
смешанного типа.
Типы межсетевых экранов
Прокси-сервер
44
Это один из первых типов МСЭ. Прокси-сервер служит шлюзом
между сетями для конкретного приложения. Прокси-серверы могут вы-
полнять дополнительные функции, например кэширование и защиту кон-
тента, препятствуя прямым подключениям из-за пределов сети. Однако это
может отрицательно сказаться на пропускной способности и производи-
тельности поддерживаемых приложений.
Межсетевой экран с контролем состояния сеансов
Сегодня МСЭ с контролем состояния сеансов считается «традици-
онным». Он пропускает или блокирует трафик с учетом состояния, порта
и протокола. Он осуществляет мониторинг всей активности с момента от-
крытия соединения и до его закрытия. Решения о фильтрации принимают-
ся на основании как правил, определяемых администратором, так и кон-
текста. Под контекстом понимается информация, полученная из предыду-
щих соединений и пакетов, принадлежащих данному соединению.
Межсетевой экран UTM
Типичное устройство UTM, как правило, сочетает такие функции,
как контроль состояния сеансов, предотвращение вторжений и антивирус-
ное сканирование. Также оно может включать в себя дополнительные
службы, а зачастую — и управление облаком. Основные достоинства UTM
— простота и удобство.
Межсетевой экран нового поколения (NGFW)
Современные межсетевые экраны не ограничиваются фильтрацией
пакетов и контролем состояния сеансов. Большинство компаний внедряет
межсетевые экраны нового поколения, чтобы противостоять современным
угрозам, таким как сложное вредоносное ПО и атаки на уровне приложе-
ний.
Согласно определению компании Gartner, Inc., межсетевой экран
нового поколения должен иметь:
45
стандартные функции МСЭ, такие как контроль состояния сеансов;
встроенную систему предотвращения вторжений;
функции учета и контроля особенностей приложений, позволяющие
распознавать и блокировать приложения, представляющие опасность;
схему обновления, позволяющую учитывать будущие каналы ин-
формации;
технологии защиты от постоянно меняющихся и усложняющихся
угроз безопасности.
И хотя эти возможности постепенно становятся стандартными для
большинства компаний, межсетевые экраны нового поколения способны
на большее.
NGFW с активной защитой от угроз
Эти межсетевые экраны сочетают в себе функции традиционного
NGFW с возможностями обнаружения и нейтрализации сложных угроз.
Межсетевые экраны нового поколения с активной защитой от угроз позво-
ляют:
определять благодаря полному учету контекста, какие ресурсы
наиболее подвержены риску;
быстро реагировать на атаки благодаря интеллектуальной автома-
тизации безопасности, которая устанавливает политики и регулирует за-
щиту в динамическом режиме;
с большей надежностью выявлять отвлекающую или подозритель-
ную деятельность, применяя корреляцию событий в сети и на оконечных
устройствах;
значительно сократить время с момента распознавания до восста-
новления благодаря использованию ретроспективных средств обеспечения
безопасности, которые осуществляют непрерывный мониторинг на пред-

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран