Диплом: Внедрение средств защиты и увеличение их эффективности в ООО «Максимастрой»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
своевременного обнаружения атак WS-X6381-IDS. Окончательная
структурная схема модернизации сети ООО «Максимастрой» с точки зрения
безопасности представлена на рисунке 11.
Рисунок 11. Модернизация безопасности сети ООО «Максимастрой»
В этой главе были рассмотрены основные факторы защиты
информации, сделан обзор политики безопасности.
Представлены основные программные и аппаратные средства защиты
информации, используемые о ООО «Максимастрой»
Представлены средства защиты сетей, используемые в ООО
«Максимастрой.
Сделаны предложения по модернизации средств защиты сетей,
программного и аппаратного обеспечения. Которые позволят увеличить
эффективность и надёжность защиты информации ООО «Максимастрой».
23
ГЛАВА 2. АНАЛИЗ СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ
2.1 Криптография
Криптография в переводе с греческого означает «тайнопись».
Криптография, это комплекс различных методов и систем преобразования
информации для её защиты и сохранности.
Для обеспечения безопасности необходимо соблюсти
конфиденциальность информации, её целостность и доступ только
авторизованным пользователям. Для реализации этих требований применяют
симметричные и ассиметричные системы шифрования, системы
аутентификации при помощи одноразовых и многоразовых паролей,
электронных сертификатов, электронных ключей.
Основой криптографии является шифрование данных. Это
определённые правила преобразования информации для её закрытия и
последующего открытия, используя определённый ключ. Обобщённая схема
шифрования информации представлена на рисунке 12.
Рисунок 12. Обобщенная схема шифрования информации.
Ключом может быть, например определённое число. Это число
храниться как секретная, информация и известна только отправителю и
получателю данных. В таком случае данные передаются по открытым
каналам связи. [17]
Существует три типа шифрования. Без ключа и с открытым, и
закрытым ключом. Закрытый ключ это вышеупомянутый способ
24
шифрования. Принцип шифрования с открытым ключом, это когда
используются два ключа. Один ключ применяется для шифрования
информации, другой для её расшифровки. Существует огромное количество
различных алгоритмов шифрования. Выходят в свет и совершенствуются всё
новые и новые методы шифрования и новые программные комплексы для
шифрования. Разновидность криптографических алгоритмов приведена на
рисунке 13.
Риунок 13. Криптографические алгоритмы.
Одним из криптографических алгоритмов является хеширование.
Вычисление хеш-значения, путем криптографических операций, сравнение
этого хеш-значения, имеющего определённый размер с заранее
установленными данными. Может работать как с ключом так и без него.
Используется в различных ситуациях, например для проверки целостности
данных. Применяется для аутентификации и при использовании электронно-
цифровой подписи. [19]
Симметричное шифрование, это шифрование, где используется один и
тот же ключ, для зашифровки и расшифровки данных. Симметричное
шифрование делиться на поточное и блочное шифрование. Блочное
шифрование, это когда данные разбиваются на блоки, имеющее
25
определённое количество байт и шифруются. Шифрование происходит
различными способами, бывает так, что шифрование одного блока данных
может зависеть от шифрования предыдущего блока информации. Поточное
шифрование применяют, когда нет возможности использовать блочное. Все
данные шифруются побитно. Ассиметричное шифрование подразумевает
наличие двух ключей. Одного открытого, которым шифруется информация и
второго закрытого, которым информация расшифровывается. Эти два ключа
связаны между собой определённым алгоритмом, исходя из которого
получение открытого ключа из закрытого является простой процедурой. В то
время как получение закрытого ключа из открытого является процедурой
практически невозможной. Электронно-цифровая подпись имеет похожую
структуру с ассиметричной системой шифрования. В той разнице, что
секретный ключ вычисляет электронно-цифровую подпись, а открытый
ключ её проверяет.
Для шифрования данных в ООО «Максимастрой» применяется
программный продукт Secret Disk 4 Lite, выпускаемый компанией Aladdin.
При помощи этого программного продукта шифруются данные на жестких
дисках и съёмных носителях информации. Можно создавать зашифрованные
виртуальные диски. Есть возможность шифрования системного раздела.
При таком шифровании, запуск операционной системы возможен только при
проходе аутентификации. Такая система защиты надёжнее, чем стандартные
средства операционной системы Windows.
Secret Disk 4 Lite использует криптопровайдеры Windows.
Криптопровайдер – это модуль шифрования семейства Microsoft, в
иностранной интерпретации он указывается как Cryptography Service
Provider, CSP, управляется интерфейсом программирования приложений
CryptoAPI. Другими словами, криптопровайдер это посредник между
операционной системой и системой криптографии, как программной, так и
аппаратной. Схема криптопровайдера указана на рисунке 14.
26
Рисунок 14. Схема работы криптопровайдера.
Стандартные криптодрайверы Windows реализуются через алгоритмы
шифрования DES и 3DES, симметричные блочные шифры, 56 бит и 168 бит,
соответственно. Эти криптопровайдеры в современных условиях быстро
расшифровываются методом полного перебора. Соответственно являются
морально устаревшими.
В качестве улучшения эффективности криптозащиты ООО
«Максимастрой», при использовании программного продукта Secret Disk 4
Lite необходимо скачать и установить криптопровайдер Secret Disk Crypto
Pack, с сайта компании Aladdin. В этом криптопровайдере реализованы более
совершенные методы шифрования, например AES и Twofish, имеющие
длину ключа 256 бит. Для большей надёжности с Secret Disk 4 Lite можно
использовать сертифицированных поставщиков криптопровайдеров, таких
как Signal-COM CSP и "КриптоПро CSP".
Интересной особенностью Secret Disk 4 Lite является аутентификация
пользователей, в комплект программе поставляется аппаратный ключ eToken,
подключаемый через USB. Работает двухуровневая аутентификация,
аппаратный ключ плюс PIN-код. Это намного эффективнее использования
обычной защиты паролем. К интересным функциям Secret Disk 4 Lite можно
отнести шифрование в фоновом режиме и многопользовательский доступ,
когда владелец зашифрованной информации может предоставлять доступ к
ней другим пользователям.
27
Интерфейс программы прост и интуитивно понятен, на русском языке,
включая подробную справку, где можно найти разъяснения всех нюансов
программы. Внешний вид программы представлен на рисунке 15.
Для большего улучшения эффективности защиты информации,
программу Secret Disk 4 Lite можно заменить на CyberSafe Top Secret 2. Это т
программный продукт использует криптопровайдеры предусмотренные
ГОСТ. Использует типы шифрования RSA, AES, BlowFish. Максимальная
длинна ключа AES – 256 бит, у ключа Blowfish – 448 и он считается на
порядок быстрее. Есть возможность шифровать отдельные файлы и
электронную почту. К самым интересным особенностям можно отнести
бесплатную возможность резервного копирования на облачные хранилища.
Рисунок 15. Внешний вид программы Secret Disk 4 Lite
CyberSafe Top Secret 2 поддерживает прозрачное шифрование. Это
шифрование для корпоративного использования. Случайно
сгенерированный, сеансовый, симметричный ключ шифрует данные, сам
защищён открытым ассимметричным ключом пользователя. При получении
доступа к информации драйвер прозрачного шифрования расшифровывает
симметричный ключ при помощи закрытого (приватного) ключа
28
пользователя и далее, при помощи симметричного ключа, расшифровывает
сам файл.
2.2 Защита от несанкционированного доступа к системам
информации.
Всемирная сеть Интернет даёт возможность пользоваться
информационной системой предприятия удалённо. Сотрудники на
удалённых объектах, могут работать с системами информации организации,
имея доступ к всемирной паутине.
В таком случае защита от несанкционированного доступа является
важным аспектом информационной системы. Чтобы реализовать этот аспект
необходимо придерживаться ряда технологий, таких как аутентификация,
управление доступом, шифрование, цифровая подпись.
В современных корпоративных сетях применяют два основных метода
управления доступом. Это управление web доступом и управление сетевым
доступом.
Сетевой доступ регулирует доступ к внутренним информационным
ресурсам корпоративной сети. Web-доступ позволяет пользоваться
ресурсами благодаря web-серверам предприятия из вне.
Любые запросы на получение доступа к информационным ресурсам
должны проходить через определённые списки доступа пользователей ACL
Access Control List.
Access Control List – это свод определённых правил ограничивающих
права доступа. Чем важнее информационный ресурс – тем строже правила
для доступа. По большому счету, списки доступа пользователей определяют
политику безопасности.
Для управления сетевым доступом используют Login ACL. Системный
администратор создаёт данный список на специальных аппаратно-
программных комплексах, отвечающих за безопасность сети.
29
Для управления web-доступом используют Web ACL на Web-серверах,
чтобы разграничить правила и права доступа различным пользователям.
В ООО «Максимастрой» для организации web-доступа используется
программный комплекс «Primere Access» от компании Secure Computing.
Удалённые пользователи получают доступ только к определённым
разрешенным ресурсам, вне зависимости способа подключения, web, radius,
vpn.
В системе существуют списки ACL для различных групп
пользователей. Например, существует сервер регистрации, который
позволяет регистрироваться пользователям самостоятельно, при помощи
web-доступа, эти пользователи будут иметь соответствующие права доступа,
т.к попадают в отдельную группу.
Процессы аутентификации пользователей в системе основаны на
применении системы каталогов directory-enabled. В системе поддерживаются
различные способы аутентификации, вплоть до биометрических средств,
различные виды паролей. Различные средства управления работы с
пользователями поддерживают очень расширенную базу возможных
пользователей системы. В системе существует специальный web-агент, он
регулирует доступы к различным серверам организации. PKI компоненты
поддерживают промышленные стандарты, например стандарт X509.
Управлением доступа занимаются агенты, это программа,
установленная на специальный сервер. Есть агенты RADIUS, агенты VPN-
доступа и другие, каждый агент отвечает за свой тип подключения к сети.
Схема работы агентов представлена на рисунке 16.
Агенты получают запросы от пользователей на доступ к данным, агент
в свою очередь запрашивает данные для авторизации, пользователь вводит
данные для подтверждения своей личности, все эти данные передаются
серверу AAA. Сервер Authentication Authorization Accounting отвечает за
аутентификацию и авторизацию пользователей. Получая от агента данные о
30
Рисунок 16. Схема работы агентов
запрашиваемом пользователя, он сверяет его ID c данными в каталоге LDAP.
Если данные совпадают, сервер выдаёт разрешение на доступ, подключая к
этому ID список доступных этому ID ресурсов.
Аутентификация может осуществляться как при помощи паролей, таи и
при помощи специальных технических средств.
Для работы с web-доступом, в системе есть специальный агент – UWA,
Universal Web Agent. Он устанавливается непосредственно на той машине
где находиться web-сервер. При запросе доступа к Web-ресурсам, их
перехватывает UWA агент и обращается к серверу WLS Web Login Server.
Тот в свою очередь запрашивает сервер AAA - Authentication Authorization
Accounting. Если сервер ААА даёт положительный ответ, то Web Login
Server создаёт временный, сеансовый cookie с идентификатором
пользователя. Дальше, когда пользователь пробует получить доступ к
запрашиваемым web-ресурсам, используя временный идентификатор cookie,
сервер WLA запрашивает у сервера ААА данные сеанса пользователя.
31
Чтобы обработать запрос на получение доступа к ресурсам, сервер WLS
передаёт временный cookie пользователю с правами на сеанс. UWL агент
получает временный ID и потом получает данные сеанса от сервера ААА.
Основываясь на политике безопасности и выяснив роль пользователя,
агент UWA принимает решение открыть или закрыть доступ пользователю к
ресурсу. Схема управления web-доступом представлена на рисунке 17.
Рисунок 17. Схема управления Web-доступом.
При работе и установлении систем удалённого управления доступом
имеют значение системы и средства такие как протоколы аутентификации
удалённых пользователей и управление открытыми ключами PKI или Public
Key Infrastrukture, - это набор правил и программных агентов которые
управляют политикой безопасности, управляют ключами и управляют
обменом защищённой информацией, они основываются на работе
электронных сертификатов, которые работают как электронные паспорта,
они связывают открытый ключ с секретным ключом пользователя. [20]

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)