Диплом: Внедрение системы межсетевого экранирования ЛВС для филиала ООО "Мебельный дом"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
мет подозрительной деятельности и поведения даже после первоначальной
проверки;
упростить администрирование и снизить уровень сложности с по-
мощью унифицированных политик, обеспечивающих защиту на протяже-
нии всего жизненного цикла атаки.
Рассмотрим предложения различных производителей
Межсетевой экран ИКС
ИКС контролирует проходящий через него сетевой трафик и осу-
ществляет фильтрацию в соответствии с заданными в системе правилами.
Антвирусная защита
ИКС обеспечивает целостность и безопасность данных, сохраняет
локальную сеть от вирусных атак и несанкционированного доступа.
Защита от вторжений
Система обнаружения атак и защиты от вторжений (IDS/IPS)
Suricata для предотвращения утечки конфиденциальной информации из
внутренней сети.
Управление трафиком и контроль доступа
Ограничение вредоносного трафика, контент-фильтрация, контроль
приложений. Отслеживание скорости передачи данных, управление досту-
пом в Интернет для отдельных сотрудников и групп пользователей.
Защита корпоративной почты
Неограниченное количество почтовых ящиков, возможность пере-
направления и дублирования писем, почтовый антивирус. Мгновенный
обмен текстовыми сообщениями в реальном времени.
Шифрование туннелей
Возможность организации удалённого доступа с использованием
VPN и возможность безопасного объединения двух удаленных и не свя-
занных физически сетей в единую логическую структуру.
Комплексное использование Интернет Контроль Сервер и
Kaspersky позволяет надежно защитить сеть от вредоносных программ.
47
Встроенные в ИКС Kaspersky Anti-Virus и Kaspersky Anti-Spam своевре-
менно проверяют на наличие угроз все типы сетевого трафика (от почтово-
го до HTTP).
Kaspersky Anti-Virus (KAV) полностью совместим с межсетевым
экраном Интернет Контроль Сервер. Мгновенно реагирует на возникаю-
щие угрозы безопасности, не замедляя при этом работу шлюза.
Kaspersky Anti-Spam (KAS) - это интеллектуальная система, пред-
назначенная для защиты корпоративных систем от спама. Использование
возможно только в комплексе с Kaspersky Anti-Virus.
Ключевые функции:
проверка почтового и HTTP-трафика;
защита данных локальной сети;
передовые технологии защиты от спама.
Встроенное в Интернет Контроль Сервер антивирусное решение
Dr.Web для безопасности трафика, проходящего через прокси-сервер и
почтовый шлюз программы, обеспечивает блокировку вредоносных про-
грамм, лечение зараженных файлов, запрет потенциально опасного содер-
жимого. В решении использованы передовые технологии специалистов в
области сетевой и антивирусной безопасности.
Антивирус Dr.Web для интернет-шлюзов Unix — антивирусная
проверка HTTP- и FTP-трафика, проходящего через корпоративный интер-
нет-шлюз – прокси-cервер.
Ключевые функции:
антивирусная проверка FTP- и HTTP-трафика;
фильтрация доступа по MIME-типу и размеру файлов, названию
хоста;
регулирование доступа к веб-ресурсам;
оптимизация проверки трафика за счет использования технологии
Preview;
работа с протоколами IPv4 и IPv6;
48
проверка и применение различных действий в зависимости от типов
проверяемых файлов;
изоляция зараженных объектов в карантине;
предоставление отчетности в удобном виде;
обработка нескольких запросов в ходе одного соединения;
мониторинг и автоматическое восстановление работы собственной
системы;
SkyDNS - модуль в ИКС, блокирующий доступ к опасным ресурсам
еще до поступления информации с таких сайтов в локальную сеть. Вклю-
чает 57 категорий трафика.
Возможности:
централизованная фильтрация ПК;
поддержка сервисов динамических DNS;
ограничение работы фильтра по времени;
фильтрация графических баннеров, всплывающих окон, кон-
текстной рекламы;
ведение статистики
Модуль KWF включен только в версию ИКС 5.
Kaspersky Web Filtering обеспечивает защиту пользователей сети от
нежелательного и небезопасного контента, фишинга, вредоносных веб-
сайтов.
Преимущества контент-фильтра KWF:
70 категорий трафика;
7 миллионов вредоносных и фишинговых веб-адресов;
обновления баз данных каждые 14 дней;
фильтрация по спискам Минюста;
фильтрация иноязычного контента.
Интернет Контроль Сервер с модулем KWF в коммерческих орга-
низациях и бюджетных учреждениях позволит сократить нецелевое ис-
пользование трафика, повысить производительность сотрудников.
49
UserGate Proxy & Firewall 6.0 VPN GOST - это сертифицированный
ФСТЭК по 3 классу межсетевой экран, который может использоваться в
составе автоматизированных систем до класса защищенности 1Г, инфор-
мационных системах персональных данных (ИСПДн) и государственных
информационных системах (ГИС) до 1 класса (уровня) защищенности
включительно, т.е не обрабатывающих гостайну. Решение полностью удо-
влетворяют требованиям 17 и 21 приказов ФСТЭК для обработки персо-
нальных данных 1-4 категорий.
Функции UserGate Proxy & Firewall 6.0 VPN GOST
Межсетевой экран
Встроенная антивирусная защита
Усиленные механизмы аутентификации
Расширенный драйвер NAT
Система обнаружения вторжений
Организация доступа в интернет
Traffic Inspector FSTEC – комплексное решение для защиты сети и
организации контролируемого доступа в Интернет. Обеспечивает учет, се-
тевую защиту, экономию трафика, сбор детальной статистики, управление
загрузкой каналов.
Основные функции Traffic Inspector FSTEC
В сочетании с антивирусными модулями и детектором сетевой ак-
тивности решение способно эффективно блокировать опас-ный трафик и
предотвращать несанкционированный доступ извне. Гибкая система пра-
вил позволяет ограничивать соеди-нения по ряду параметров – IP-адресам,
сетям, протоколам, портам. Система обнаружения аномальной сетевой ак-
тивно-сти дает возможность определять заражения вредоносным про-
граммным обеспечением, еще неизвестным антивирусам.
Комплекс «Рубикон»
50
Комплекс «Рубикон» выполняет функции маршрутизатора, межсе-
тевого экрана и системы обнаружения вторжений. Предназначен для ис-
пользования в системах ГИС, ИСПДН и для защиты информации, содер-
жащей сведения, составляющие государственную тайну. (рис. 5.)
«Рубикон» на сегодняшний день является межсетевым экраном ти-
па «А» второго класса защиты, сертифицированным ФСТЭК России по но-
вым требованиям (Информационное сообщение «Об утверждении Требо-
ваний к межсетевым экранам» от 28 апреля 2016 г. № 240/24/1986)
«Рубикон» является программно-аппаратным комплексом, что
упрощает его внедрение, эксплуатацию и сопровождение. Ком-
плекс «Рубикон» выполняет функции межсетевого экрана, системы обна-
ружения вторжений и однонаправленного шлюза. Предназначен для ис-
пользования в информационных системах, обрабатывающих информацию,
составляющую государственную тайну.
Функциональные возможности
межсетевой экран (фильтрация по интерфейсу, IP-адресу, сети,
MAC-адресу, порту, мандатной метке, маски пакета). Производительность
МЭ: до 9 ГБит/сек.;
поддержка фильтрации пакетов с мандатными метками отечествен-
ных защищенных операционных систем;
система обнаружения вторжений (обнаружение сетевых атак: на
web-службы, по служебным протоколам (в том числе SMTP, POP, SNMP,
TELNET, FTP), на известные базы данных, DOS атак и др). Производи-
тельность СОВ: до 3 ГБит/сек.;
возможность горячего резервирования: на уровне устройств
(VRRP), на уровне портов (VLAN bonding), на уровне каналов связи (ди-
намическая маршрутизация OSPF);
удобный пользовательский Web-интерфейс для администрирования
комплекса, консоль восстановления;
поддержка трансляции сетевых адресов;
51
статическая и динамическая маршрутизация;
HTTP-, FTP-, SMTP-прокси (рис. 5.).
Рисунок 5. Комплекс «Рубикон»
Сертификат ФСТЭК России №2574 (действует до 17.02.2018) под-
тверждает соответствие комплекса «Рубикон» следующим требованиям
ФСТЭК России:
«Требования к межсетевым экранам» (ФСТЭК России, 2016) по 2-
му классу защиты и «Профиль защиты межсетевого экрана типа «А» вто-
рого класса защиты» ИТ.МЭ.А2.ПЗ;
«Требования к системам обнаружения вторжений» (ФСТЭК России,
2011) по 2-му классу защиты и «Профиль защиты систем обнаружения
вторжений уровня сети второго класса защиты» ИТ.СОВ.С2.ПЗ.
ALTELL NEO — аппаратные межсетевые экраны нового поколе-
ния, сертифицированные ФСТЭК на самые высокие классы защиты. Сер-
тификаты:
Межсетевой экран ALTELL NEO 1.0 соответствует требованиям РД
Гостехкомиссии России по 4 классу защищенности МЭ и ТУ (сертификат
ФСТЭК № 1896 от 20.08.2009г).
Межсетевой экран ALTELL NEO 1.5 соответствует требованиям РД
Гостехкомиссии России по 3 классу защищенности МЭ и 3 уровню отсут-
ствия НДВ (сертификат ФСТЭК № 2634 от 10.05.2012г).
Межсетевой экран ALTELL NEO 1.5 соответствует требованиям РД
Гостехкомиссии России по 2 классу защищенности МЭ и 2 уровню отсут-
ствия НДВ (сертификат ФСТЭК № 2726 от 01.09.2012г).
Возможности:
52
Межсетевой экран. ALTELL NEO обладает всеми функциями меж-
сетевого экрана, обеспечивая надежную защиту компьютерных сетей.
Маршрутизация. ALTELL NEO может выступать как полноценный
маршрутизатор и балансировщик нагрузки между несколькими каналами.
Межфилиальные соединения. ALTELL NEO может выступать как
полноценный криптошлюз, использующий технологию VPN для создания
защищенных соединений между подразделениями компании.
Веб-фильтр. ALTELL NEO может фильтровать веб-трафик, исполь-
зуя 2 встроенных антивирусных ядра и обширную базу веб-адресов, адап-
тированную к российским реалиям.
Почтовый фильтр. ALTELL NEO может обеспечивать надежную
защиту от спама, используя 2 встроенных антиспам-решения и передовые
технологии выявления нежелательной почты (рис. 6.)
Рисунок 6. Межсетевой экран. ALTELL NEO
Сертифицированный FortiGate-60E (FG-60E-LENC-CERT)
Устройство FortiGate-60E с сертификатом ФСТЭК является устрой-
ством среднего уровня в линейке продуктов комплексной безопасности
Fortinet, построенных на платформе нового поколения (FortiASIC SOC3).
FG-60E-LENC-CERT идеально подходит для обеспечения комплексной
безопасности офисов компаний небольшой численности (15-50 чело-
век). Сертифицированный межсетевой экран FortiGate-60E-LENC-
CERT может применяться на физической границе (периметре) информаци-
онной системы или между физическими границами сегментов информаци-
онной сети [17].
Уровень сертификации
Профиль защиты межсетевых экранов типа А четвертого класса
ИТ.МЭ.А4.П3 (ФСТЭК России, 2016);
53
Профиль защиты межсетевых экранов типа Б четвертого класса
ИТ.МЭ.Б4.П3 (ФСТЭК России, 2016);
Профиль защиты систем обнаружения вторжений уровня сети чет-
вертого класса защиты ИТ.СОВ.С4.ПЗ (ФСТЭК России, 2012).
Возможности и преимущества FortiGate-60E-LENC-CERT
Доступный функционал: межесетевой экран, IPS, контроль прило-
жений, веб-фильтрация, антиспам, VPN - Low Encryption Model.
Два интерфейса WAN и 7 внутренних порта предоставляют воз-
можность настройки двух зон безопасности для усиления политик без-
опасности на удаленных площадках
Система лицензирования "за устройство" гарантирует, что количе-
ство пользователей ограничено только производительностью системы, что
позволяет экономить на операционных расходах (рис. 7.)
Рисунок 7. FortiGate-60E-LENC-CERT
Межсетевой экран TrustAccess
Сертифицированный распределенный межсетевой экран высокого
класса защиты для управления доступом внутри защищаемой сети
СЗИ TrustAccess предназначено для решения следующих типовых
задач:
Разделение локальной сети на сегменты, обрабатывающие защища-
емую информацию
54
Разграничение доступа к информационным системам на сетевом
уровне
Основные возможности
Аутентификация
В TrustAccess реализован собственный механизм аутентификации,
основанный на протоколе Kerberos, обеспечивающий защиту от прослу-
шивания, попыток подбора и перехвата паролей
Контроль целостности
Встроенная подсистема контроля целостности TrustAccess обеспе-
чивает слежение за неизменностью содержимого служебных файлов
Централизованный сбор событий
В TrustAccess реализован централизованный сбор и аудит событий
информационной безопасности со всех компьютеров, на которых установ-
лены компоненты системы
Фильтрация
TrustAccess может ограничивать сетевые соединения на уровне
служебных протоколов, периодов времени, пользователей или их групп,
параметров прикладных протоколов
Централизованное управление
TrustAccess позволяет централизованно управлять учетными запи-
сями абонентов, списком защищаемых компьютеров, а также средствами и
механизмами защиты
Система отчетов
TrustAccess предоставляет наглядные отчеты о происходящих на
защищаемых компьютерах событиях, сетевой активности и конфигурации
системы
Преимущества
Сертификаты
55
Быстрое развертывание без изменения существующей инфраструк-
туры
Разграничение доступа в терминальной среде, защита виртуальных
машин
Поддержка ролевого разграничения доступа
Централизованное управление и аудит событий ИБ
Защита ИСПДн и ГИС Наверх
Кроме того, TrustAccess, установленный на сегментированные
участки сети, позволяет снизить уровень защищенности ПДн или класс
защищенности ГИС сегментированных участков и, соответственно, сэко-
номить на защите.
TrustAccess состоит из следующих программных компонентов:
сервер управления TrustAccess – центральная часть, обеспечиваю-
щая взаимодействие всех компонентов TrustAccess, обработку и хранение
данных. Включает в свой состав ПО протокола Kerberos, применяемое для
аутентификации абонентов TrustAccess, а также ПО, используемое для ре-
гистрации событий безопасности и хранения конфигурации TrustAccess.
Устанавливается на выделенный сервер (рекомендуется) или на один из
компьютеров сети, функционирующий под управлением ОС Windows
(например, рабочее место администратора безопасности или защищаемый
сервер);
агент межсетевого экрана TrustAccess – предназначен для аутенти-
фикации субъектов доступа и защищаемых объектов, образования дове-
ренного канала передачи данных и обеспечения функции разграничения
доступа к защищаемым объектам;
АРМ администратора TrustAccess – обеспечивает централизован-
ное управление механизмами защиты и абонентами. Устанавливается на
рабочее место администратора безопасности;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран