Диплом: Внедрение системы межсетевого экранирования ЛВС для филиала ООО "Мебельный дом"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
сервер обработки событий – предназначен для сбора и обработки
данных аудита с агентов и с сервера управления;
сервер построения отчетов – обеспечивает генерацию отчетов на
сервере обработки событий;
Программное обеспечение компонентов TrustAccess работает под
управлением операционных систем семейства Windows.
Программное обеспечение агента межсетевого экрана может быть
установлено на компьютеры сети с доменной архитектурой как локально,
так и дистанционно, с помощью механизма групповых политик Active
Directory.
Secret Net Studio
Защита информации от несанкционированного доступа
Защита от НСД обеспечивается механизмами, применяемыми в
СЗИ от НСД Secret Net. Надежные и проверенные механизмы защиты ис-
пользуются на сотнях тысяч компьютеров в более чем 15 000 организаций.
Защита входа в систему
Усиленная аутентификация пользователей осуществляется по паро-
лю и с использованием персональных идентификаторов. Secret Net Studio
поддерживает все распространенные идентификаторы: iButton, eToken,
Rutoken, iKey, JaCarta и ESMART. Продукт интегрируется с ПАК «Со-
боль» для обеспечения доверенной загрузки операционной системы. Кро-
ме того, в Secret Net Studio предусмотрены дополнительные механизмы
защиты для доменных пользователей, в том числе вход по сертификатам.
Доверенная информационная среда
Доверенная среда обеспечивается защитой компьютера от несанк-
ционированной загрузки и возможностью контроля индивидуального пе-
речня программ, разрешенных пользователю для запуска, с проверкой
неизменности исполняемых файлов.
57
Контроль утечек и каналов распространения защищаемой инфор-
мации
Дискреционное и полномочное управление доступом на основе ка-
тегорий конфиденциальности ресурсов (файлов, каталогов, устройств,
принтеров и сетевых интерфейсов) и прав допуска пользователей. Кон-
троль печати и отчуждения конфиденциальной информации, теневое ко-
пирование отчуждаемой информации, гарантированное уничтожение дан-
ных.
Контроль устройств
Контроль неизменности аппаратной конфигурации компьютера во
время работы, контроль подключения и отключения устройств. Secret Net
Studio поддерживает широкий список контролируемых внешних устройств
(веб-камеры, мобильные телефоны, 3G-модемы, сетевые карты, флэшки,
принтеры и т.д.) и различные сценарии реагирования при их подключении
или отключении от компьютера.
Антивирусная защита
Защита от вредоносных исполняемых файлов на рабочих станциях
и серверах с возможностью сканирования и запуска заданий по расписа-
нию, а также по требованию администратора или пользователя. Антиви-
русная защита осуществляется с использованием технологий ESET.
Межсетевое экранирование
Контроль сетевой активности компьютера и фильтрация большого
числа протоколов в соответствии с заданными политиками, в том числе на
уровне отдельных приложений, пользователей или групп пользователей.
Подпись сетевого трафика для защиты от подделки и перехвата внутри ло-
кальной сети. Автоматическая генерация правил с их интеллектуальным
сложением в режиме обучения межсетевого экрана.
Контроль действий приложений (HIPS)
Обнаружение подозрительной активности приложений эвристиче-
скими методами. Гибкие настройки правил защиты (групповые и индиви-
58
дуальные для приложений) с поддержкой исключений и возможностью ра-
боты в режиме обучения активности приложений.
Защита от сетевых атак (NIPS)
Обнаружение атак сигнатурными и эвристическими методами. Ав-
томатическая блокировка атакующих хостов при обнаружении аномаль-
ных пакетов, сканировании портов, DoS-атаках и др.
Создание защищенного соединения с удаленными компьютерами
Программный VPN-клиент «Континент-АП» обеспечивает защи-
щенное по криптоалгоритму ГОСТ 28147-89 соединение компьютеров с
сервером доступа «Континент». Поддержка инфраструктуры PKI для
идентификации и аутентификации с использованием сертификатов x.509.
Шифрование контейнеров
Шифрование контейнеров любого размера по алгоритму ГОСТ
28147-89 обеспечивает защиту данных в случае несанкционированного до-
ступа к носителям информации, их утери или кражи. Размещение шифро-
ванных контейнеров на жестком диске или на съемном носителе. Исполь-
зование аппаратных идентификаторов для хранения ключевой информа-
ции.
Централизованное развертывание, управление и мониторинг
В Secret Net Studio простота развертывания обеспечивается центра-
лизованной установкой продукта на все рабочие станции контролируемого
домена. Настройка сквозных и групповых политик для всех механизмов
защиты осуществляется с использованием единого агента безопасности.
Минимизация рисков ИБ
В систему централизованного мониторинга встроена система кор-
реляции событий безопасности с поддержкой категорирования уровня
важности отдельных защищаемых компьютеров и приоритизации инци-
дентов в системе по степени важности рисков.
Групповой мониторинг работы
59
Журналы событий безопасности централизованно собираются со
всех защитных механизмов подконтрольных компьютеров. Для наиболее
быстрого реагирования на критичные события безопасности все защищае-
мые компьютеры могут быть разбиты на группы наблюдения с раздельным
отображением текущего состояния и возможностью квитирования собы-
тий.
Расследование инцидентов безопасности
Расширенная система регистрация событий и возможность постро-
ения удобных и подробных отчетов позволяют собрать подробный матери-
ал для расследования инцидентов безопасности: отследить атаки, каналы
распространения вредоносных программ и действия инсайдеров в различ-
ные временные промежутки. Кроме того, Secret Net Studio производит те-
невое копирование файлов/документов, выводимых на печать или внешние
носители информации, что значительно упрощает процесс расследования
инцидентов ИБ об утечках информации.
Надежная работа в ИТ-инфраструктуре территориально распреде-
ленных организаций
Высокая масштабируемость решения обеспечивается созданием
централизованных политик безопасности и их наследованием в распреде-
ленных доменных инфраструктурах. Поддержка иерархии и резервирова-
ния серверов безопасности, а также разделения полномочий администра-
торов в сложных инфраструктурах.
ФСТЭК России
Подтверждает соответствие требованиям руководящих документов
по 2 уровню контроля отсутствия НДВ, 3 классу защищенности СВТ и 2
классу защищенности МЭ. Может применяться в АС до класса 1Б включи-
тельно, ИСПДн до УЗ1 включительно, ГИС до 1 класса включительно,
АСУ ТП до 1 класса включительно *
Подтверждает соответствие требованиям руководящих документов
по 4 уровню контроля отсутствия НДВ, 5 классу защищенности СВТ, 4
60
классу защиты СКН (ИТ.СКН.П4.ПЗ), 4 классу защиты САВЗ
(ИТ.САВЗ.А4.ПЗ, ИТ.САВЗ.Б4.ПЗ, ИТ.САВЗ.В4.ПЗ, ИТ.САВЗ.Г4.ПЗ), 3
классу защищенности МЭ, 4 классу защиты СОВ (ИТ.СОВ.У4.ПЗ). Может
применяться в АС до класса 1Г включительно, ИСПДн до УЗ1 включи-
тельно, ГИС до 1 класса включительно, АСУ ТП до 1 класса включительно
Dionis DPS
Dionis DPS – это единый центр управления безопасностью сети,
сертифицированный ФСБ и ФСТЭК России. Dionis DPS гарантирует без-
опасность передачи конфиденциальной информации через незащищенные
сети общего пользования. Dionis DPS включает в себя: криптографическую
защиту (сертификат ФСБ, класс защищенности КС1, КС3), функции марш-
рутизатора, межсетевого экрана и сертифицированную ФСТЭК систему
обнаружения и предотвращения вторжений IPS/IDS.
Межсетевой экран L2-L4
Статическая, расширенная статическая(Policy base routing) и дина-
мическая маршрутизация
Многоадресная передача (Multicast)
Потоковая проверка трафика (Stateful Inspection Firewall)
Система обнаружения и предотвращения сетевых атак (IDS/IPS)
Поддержка сетевых мостов
Резервирование и контроль каналов
Балансировка нагрузки
Механизмы качества обслуживания (QoS, CoS). Управление поло-
сой пропускания
Кэширующий прокси-сервер и управление контентом
Поддержка VPN (статические и динамичесские туннели), шифрова-
ниие туннелей
Отказоустойчивый кластер
Удалённое обновление системы
Мониторинг системы, регистрация и учёт событий
61
ЗАЩИЩАЕТ:
— Передачу данных через незащищенные сети общего пользования
— Автоматизированные системы управления технологическими
процессами
— Системы видеонаблюдения, системы организации безопасности
дорожного движения, системы «умный город»
— Видеоконференции и телефонию
— Периметр корпоративной сети
ПОЗВОЛЯЕТ ОРГАНИЗОВАТЬ:
— Географически распределенные защищенные VPN-сети
— Защищенный центр обработки данных (ЦОД)
— Высокоскоростной и отказоустойчивый канал шифрования
(ГОСТ) до 10 Гб/с
Технические особенности Dionis DPS
Скорость маршрутизации до 100 Гб/c на одном устройстве позволя-
ет строить ЦОДы с минимальным количеством пограничных маршрутиза-
торов.
Запись всех событий в сети и оповещение
администратора – оперативное реагирование
на события в сети.
Поддержка протоколов динамической маршрутизации (RIP, BGP,
OSPF) и маршрутизация multicast на младших моделях позволяет строить
полноценную сеть на доступных устройствах.
Программно неограниченное количество VPN — туннелей (до
4000) – масштабирование сети без покупки дополнительных лицензий.
Все модели поддерживают отказоустойчивый кластер, что дает
возможность организовать непрерывный доступ к корпоративной сети на
всех иерархических уровнях.
Поддержка интерфейсов 1Ge, SFP, 10Ge (SFP+) для интеграции в
сети с разнообразными физическими каналами связи.
62
Использование туннелей на симметричных ключах шифрования –
30% прироста скорости криптографической обработки по сравнению с
несимметричной ключевой системой (IpSec).
Компания «Код безопасности» объявила о завершении процедуры
сертификации АПКШ «Континент» 3.7.6 на соответствие новым требова-
ниям ФСТЭК России к межсетевым экранам. Сертификат ФСТЭК №3008
подтверждает, что аппаратно-программный комплекс шифрования «Кон-
тинент» версии 3.7.6 соответствует требованиям, принятым ФСТЭК Рос-
сии в 2016 г.
Продукт сертифицирован по 3-му классу защиты для программно-
аппаратных межсетевых экранов уровня сети (тип «А») и 3-му классу за-
щиты систем обнаружения вторжений уровня сети. Сертификат дает воз-
можность использовать АПКШ «Континент» версии 3.7.6 при создании
ИСПДн до УЗ1 включительно, ГИС до класса К1 включительно, АСУ ТП
до класса К1 включительно, АС до класса защищенности 1В (гостайна с
грифом «секретно»), а также информационных систем общего пользования
(ИС ОП) 2 класса.
В процессе подготовки продукта к выполнению новых требований
были реализованы и значимые доработки.В частности, для повышения эф-
фективности работы межсетевого экрана обеспечен процесс инспекции
протокола SSL. В результате межсетевой экран может «на лету» расшиф-
ровывать и проверять содержимое зашифрованных пользовательских сес-
сий.
В АПКШ «Континент» 3.7.6 реализованы обнаружение и блокиров-
ка трафика сетевых приложений, что повышает эффективность фильтра-
ции тех из них, которые не зависят от конкретного сетевого порта. Кроме
того, теперь администратор может создавать правила фильтрации трафика
на основе команд протоколов HTTP(S) и FTP, повысив эффективность
контроля доступа пользователей в интернет. В обновленном продукте так-
же проведена интеграция детектора атак и криптошлюза с функцией меж-
63
сетевого экрана. Теперь при обнаружении угрозы детектор атак может дать
межсетевому экрану на криптошлюзе «Континент» команду на создание
временного правила для фильтрации трафика источника атаки.
Сертификат соответствия ФСТЭК России на АПКШ «Континент»
3.7.5 продолжает действовать до 2019 г.
Adaptive Security Virtual Appliance
Adaptive Security Virtual Appliance - это решение для виртуализо-
ванной сетевой безопасности на базе лучших межсетевых экранов Cisco
ASA 5500-X. Он поддерживает как традиционные, так и новые сети с про-
граммными сетями (SDN) и средой Cisco Application Centric Infrastructure
(ACI) для обеспечения соблюдения политик и проверки угроз в гетероген-
ных многоузловых средах.
Назначение, предназначенное для обеспечения безопасности центра
обработки данных
В Adaptive Security Virtual Appliance реализованы все возможности
брандмауэра ASA и VPN в виртуализованных средах для защиты трафика
и многоуровневой архитектуры. Оптимизированный для развертывания
центров обработки данных, он предназначен для работы в нескольких ги-
первизорных средах, сокращения административных издержек и повыше-
ния операционной эффективности.
Виртуальный коммутатор независим, он может быть развернут в
центрах обработки данных Cisco, гибридных и не Cisco. VMware, KVM,
Hyper-V, Amazon Web Services и другие облачные платформы предлагают
гибкость и выбор.
Предопределенные конфигурации ускоряют и упрощают предо-
ставление услуг безопасности в соответствии со скоростью развертывания
64
приложений. Эти конфигурации предоставляют устройству критически
важные функции безопасности, которые динамически масштабируются
для защиты активов по мере изменения бизнес-требований.
Полностью интегрированная безопасность ACI
Устройство полностью и прозрачно интегрировано в структуру ар-
хитектуры центра обработки данных Centric Infrastructure следующего по-
коления. Для этих развертываний контроллер инфраструктуры приложе-
ний Cisco Application Policy Controller обеспечивает единую точку управ-
ления как для управления сетью, так и для управления безопасностью. Он
может обеспечить безопасность устройства как службы, управлять поли-
тикой и контролировать всю сеть и среду безопасности для единого пред-
ставления. Такой подход устраняет ограничения традиционных сетевых
решений для обеспечения безопасности, позволяя значительно упростить
подготовку.
В среде, не зависящей от топологии ACI, службы ASAv управляют-
ся как пул ресурсов безопасности. Эти ресурсы могут быть выбраны и
привязаны к конкретным приложениям или транзакциям для обеспечения
динамической, масштабируемой, основанной на политике безопасности.
Параметры управления
Виртуальное устройство вместе с физическими ASA 5500-X
Firewall может управляться администраторами безопасности в виде пула
ресурсов, которые масштабируются по требованию. Он обеспечивает про-
граммируемую автоматизацию для развертывания и управления и исполь-
зует общую политическую операционную модель для физических и вирту-
альных сред, что снижает затраты и сложность.
65
Варианты управления включают следующее.
Интерфейс прикладного программирования представления (REST):
этот API упрощает управление устройствами; интеграция виртуального
устройства с настраиваемыми политическими системами оркестровки, ис-
пользуемыми в средах SDN.
Cisco Security Manager : вы можете использовать это решение для
всестороннего развертывания нескольких устройств и управления как вир-
туальным устройством, так и физическими устройствами ASA 5500-X. Вы
получаете консолидированное представление всей политики брандмауэра
и VPN в сети.
Cisco Adaptive Security Device Manager: этот недорогой вариант
управления одним устройством на основе графического интерфейса может
использоваться для настройки, мониторинга и устранения неполадок вир-
туальных и физических устройств.
Интерфейс командной строки: гибкий интерфейс управления на ос-
нове команд использует скрипты для быстрой настройки и автоматизации
устройств.
Для защиты информации выбираем межсетевой экран FortiGate-
60E-LENC-CERT (рис. 8.)

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран