Диплом: Внедрение средств защиты и увеличение их эффективности в ООО «Максимастрой»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
перезаписи информации. По этому, удаление информации с цифровых
носителей стандартными средствами является не надёжным. Для этого
используют программу «Терьер». Она позволяет искать информацию по
ключевым словам и удалять безвозвратно. Внешний вид программы
представлен на рисунке 2.
Рисунок 2. Внешний вид программы «Терьер».
Следующим примером программных средств защиты информации
является программы контроля изменений объектов файловой системы. Для
примера приведём программный комплекс «Фикс».
В информационной системе происходит постоянное движение
информации. Что-то устанавливается, что-то удаляется, что-то обновляется.
Но определённая часть информации, подлежащая защите, должна
контролироваться на изменение и целостность. Проверяется изменение
аппаратной части, изменения состава и настройки программного
обеспечения, изменения объектов файловой системы. Механизм работает
следующим образом, создаётся сбор информации по определённым
параметрам, записывается в базу программы. Периодически или по
требованию происходит опрос и сравнение с первоначальной информацией
из базы. Внешний вид программы «Фикс» на рисунке 3.
13
Рисунок 3. Программный комплекс «Фикс».
Следующим видом программных средств защиты информации
являются сканеры сети. Например, сканер сетевых уязвимостей конечных
узлов локальной сети «Ревизор сети».
Уязвимость – это условия позволяющие поставить под угрозу
информационную безопасность. Сетевая уязвимость – когда уязвимость
удалённая и связана с работой телекоммуникационной сети. [9]
Существует такое понятие как «окно опасности», это время, в течении
которого уязвимость считается актуальной. Принято, что окно опасности
существует с момента обнаружения уязвимости до момента устранения
опасности этой уязвимости.
Программный комплекс «Ревизор сети» позволяет определять
доступность узлов в сети, проверяет на наличие открытых UDP и TCP
портах на узлах сети, устанавливает типы операционных систем, делает
верификацию сетевых сервисов, проверяет известные уязвимости Windows,
проверяет сервисы RPC и FTP, проверяет DDoS уязвимости в сети, подбор
паролей через SMB и имеет ряд других функций. Внешний вид программы
представлен на рисунке 4.
14
Рисунок 4. Программный комплекс «Ревизор сети».
К аппаратным средствам защиты информационной среды можно
отнести межсетевые экраны или фаерволы. Например межсетевой экран
Cisco ASA 5505-K8. Это защитное устройство является отличным
соотношением цена/качество. Имеет в себе восемь интерфейсов 10/100 Мб/с,
три интерфейса USB 2.0. Межсетевой экран работает на скорости 150 Мб/с,
3DES/AES VPN на скорости 100 Мб/с, поддерживает до десяти тысяч
одновременных сессий. В стандартной комплектации до десяти
подключаемых абонентов, десять IPSec VPN, два SSL VPN. Поддерживается
шифрование DES. Это устройство снабжено различными службами для
защиты и управления сетью, множество функций работающих по системе
plug-and-play. У этого маршрутизатора есть встроенный Cisco ASDM( Cisco
Adaptive Security Device Manager), что упрощает настройку и запуск
оборудования. Имеет в своём составе очень хороший восьми портовый
коммутатор, который даёт возможность группировать порты, создавая до
трёх виртуальных сетей, что усиливает сетевую безопасность и
фрагментацию сети. Внешний вид Cisco ASA 5505-K8 представлен на
рисунке 5.
15
Рисунок 5. Cisco ASA 5505-K8 и модуль защиты AIP SSC-5.
Следующим важным аспектом защиты информации является хранение
паролей. Средний человеческий словарь состоит примерно из пяти тысяч
слов. Современные мощности электронно-вычислительной техники и
современные программные комплексы по подбору паролей, имеющие
обширные словари чаще всего используемых слов, дают возможность
подбора пароля в кротчайшие сроки. В связи с этим, любая, адекватная
политика безопасности требует от пользователей создание паролей с
различными регистрами и использованием цифр. Что делает его очень
неудобным для использования пользователем, заставляя его записывать
пароль, в ненадлежащих местах. В этом случае технические требования
обгоняют организационные. По современным требованиям гриф секретности
пароля должен быть не ниже грифа секретности защищаемой информации.
Следовательно, он может быть записан либо в специально учтённый журнал,
либо хранится на конфиденциальном электронном носителе информации.
Например программно-аппаратный комплекс компании Рускард, под
названием «Мастер паролей». В качестве пароля используются случайные,
длинные, сочетания различных символов, букв и цифр, что делает пароль
надежным. А хранится он на специальной смарт-карте, защищённой от
16
взлома и дешифровки. Длинна пароля составляет до 128 символов и может
меняться в любое время, как того требует необходимая политика
безопасности. [10]
Визуально это выглядит следующим образом, к компьютеру
подключается карт-ридер через интерфейс usb. В него вставляется
необходимая карта, что исключает необходимость введения пароля вручную.
При изъятии карты компьютер блокируется.
Для доступа к более защищаемым электронно-вычислительным
машинам и серверам, например, где хранятся персональные данные,
применяют систему одноразовых паролей. В ООО «Максимастрой» для этих
целей применяется аппаратно-программный комплекс eToken NG OTP. В
основе этой системы задействован электронный ключ eToken PRO. Более
подробно он показан на рисунке 6.
В ООО «Максимастрой» используется CISCO IP-телефония совместно
с сетью VipNet. Для безопасности сети сделана настройка сетевых узлов и
соблюдена определённая топология сети.
ООО «Максимастрой» имеет несколько офисов в различных городах.
Связь электронно-вычислительных машин из разных офисов соединяется
посредством внешней сети. IP-телефония находится в определённой подсети.
У каждого абонента есть устройство связи, IP-телефон Cisco Small Business
Рисунок 6. Ключ eToken PRO
17
SPA504G-XU, а также используются программные решения IP-
телефонии для компьютеров, Cisco IP Communicator. В Главном офисе
расположен сервер CISCO Call Manager CUCM. Подключение телефонной
сети к ЛВС предприятия осуществляется через IP-шлюз на основе
оборудования CISCO.
На границе выхода трафика IP-телефонии в каждом офисе стоит vipnet
координатор hw1000. Внешний вид указан на рисунке 7.
Рисунок 7. VipNET координатор hw1000.
При помощи VipNet координатра hw1000 тунеллируется весь трафик
IP-телефонии. Сети IP-телефонии в различных офисах настроены таким
образом, чтобы IP-адреса не пересекались, что позволяет сэкономить на
дополнительном туннелировании трафика с использованием
дополнительного оборудования.
На всех компьютерах ЛВС, где используется Cisco IP Communicator,
установлен VipNet-клиент, что позволяет шифровать трафик даже внутри
сети предприятия.[10]
1.3. Средства защиты информационных сетей
Для защиты информации при передаче её по каналам информационных
сетей применяют виртуальные сети, или VPN(Virtual Private Network). Это
своеобразный туннель между точкой передачи и точкой приёма информации.
Внутри туннеля идёт передача информации, возможно использование
различных протоколов передачи данных в одном туннеле.
18
Весь трафик в туннеле шифруется. В ООО «Максимастрой» для этих
целей применяют программно-аппаратный криптографический комплекс
«КРИПТОН» фирмы «Анкард», работающий на базе аппаратного СЗИ
«Crypton VPN», представленный на рисунке 8.
Рисунок 8. Аппаратный СЗИ «Crypton VPN».
Апаратный СЗИ «Сrypton VPN» работает на операционной системе
АнкадОС, на базе процессора Intel® Celeron N2930 (1.83 ГГц, 4 ядра, 4
потока, 2 МБ кэш). Универсальная доверенная среда KSS для запуска
модулей безопасности на уровне BIOS, что позволяет обеспечить
противодействие практически всем известным угрозам.
За идентификацию и аутентификацию отвечает Интегрированный не
извлекаемый аппаратно программный модуль доверенной загрузки
"КРИПТОН-ВИТЯЗЬ".
Важным аспектом защиты сетей являются межсетевые экраны или
Firewall. Они могут быть аппаратными, программными или аппаратно-
программными. Их задача проверять трафик, проходящий через них, на всех
уровнях модели OSI, в соответствии с правилами заданными системным
специалистом. Он может выступать в роли прокси-сервера, как посредник
19
между внутренней и внешней сетью на предприятии, в этом случае он может
осуществлять трансляцию адресов NAT, скрывая внутренние адреса сети.
В сети ООО «Максимастрой» используется межсетевой экран Cisco
ASA 5505-K8.
В качестве увеличения эффективности средств защиты информации,
необходимо оставить межсетевой экран Cisco ASA 5505-K8, а аппаратный
СЗИ «Crypton VPN» и VipNET координатор hw1000 заменить на
маршрутизатор Cisco ISR G2 2921. Он позволить настроить маршрутизацию
при помощи динамических протоколов маршрутизации OSPF или EIGRP, что
позволить значительно разгрузить сеть и межсетевой экран Cisco ASA 5505-
K8, который в свою очередь обеспечивает фильтрацию IPS, VPN, SIP.
Настроим на маршрутизаторе Cisco ISR G2 2921 NAT - Network
Address Translation (трансляция сетевых адресов), фильтрацию трафика
(Access list), site-to-Site VPN, Remote Access VPN, протокола динамической
маршрутизации.
Аппаратно - программная приемлемость бренда оборудования
позволит хорошо работать проприетарным протоколам фирмы Cisco.
Схематично, модернизация представлена на рисунке 9.
Маршрутизатор Cisco ISR G2 2921 является современным и
актуальным оборудованием на сегодняшний день в качестве обеспечения
организации качественной маршрутизацией трафика и его безопасности. Его
техническая платформа на порядки выше тех, что в заменяемом
оборудовании. Гибкость настроек более адаптивная. Присутствует
возможность масштабирования в связи с возможностью добавления
различных сетевых модулей.
Следующим шагом улучшения безопасности сети стоит добавить
систему обнаружения компьютерных атак, или IDS - Intrusion Detection
Systems.
20
Рисунок 9. Схема модернизации сети ООО «Максимастрой»
Внедрить эту систему можно как используя один модуль IDS 4210
Cisco Systems, так и в составе модульного коммутатора Catalyst 6000.
Cisco IDS Host Sensor 2.0 и Cisco IDS Host Sensor Web Server,
разработанные компанией Entercept, обеспечивают защиту на уровне хоста
(host-based). IDS на уровне маршрутизатора (Firewall Feature Set 12.1(4)T)
способна отражать 59 наиболее опасных видов атак (система network-based).
При использовании IDS на уровне межсетевого экрана PIX 535, 525, 515Е,
506Е, 501 (v.6.2.2) отражается более 55 наиболее опасных видов атак
(система network-based). Управление системами защиты осуществляется с
помощью CiscoWorks VPN/Security Management Solution (VMS) или Cisco
IDS software version 3.1
Модульный коммутатор Cisco Catalyst 6500 представлен на рисунке 10.
В модульном коммутаторе, кроме использования свичей для сети
предприятия будет стоять модуль WS-X6381-IDS. Этот модуль IDS является
одним из элементов концепции компании Cisco по обеспечению
безопасности SAFE. Модуль обладает огромным преимуществом перед
внешними IDS, за счет возможности мониторинга трафика, который
проходит через коммутатор через шину, не требуя при этом подключения к
SPAN порту. Модуль обеспечивает мониторинг сетевого трафика на
21
скорости до 100 Мбит/с, обнаружение атак, направленных на отказ в
обслуживании (DoS, DDoS).
Рисунок 10. Модульный коммутатор Cisco Catalyst 6500.
Системы обнаружения вторжений IDS организуют безопасность
корпоративных сетей, кроме того что эта система производит постоянный
мониторинг и анализ событий в сети, она собирает и записывает
информацию, делает оповещения администратора о атаках в сети, создаёт
отчёты для суммирования логов.
Система IDS способна не только оповещать об угрозе и логировать
информацию, но и блокировать различные события. Например, разрывать
опасные сессии, ограничивать доступ к ресурсам, производить манипуляции
с атакуемой информацией.[12]
Технология IDS использует сигнатуры и шаблоны сделанные по опыту
существующих сетевых атак. Система проводит статистическое сравнение
поведения сети с обычным режимом.
По этому, оптимальным решением модернизации сети, с точки зрения
безопасности, будет оставление межсетевого экрана Cisco ASA 5505-K8,
добавление маршрутизатора Cisco ISR G2 2921, настройки на нём работы
динамических протоколов маршрутизации для разгрузки сети и межсетевого
экрана, настройки на нём работы IP телефонии предприятия, а также,
добавление модульного коммутатора Cisco Catalyst 6500 с модулем

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)