Диплом: Внедрение защищенной сети передачи данных в компании ООО "МЭЙЛ.РУ" на проекте ОДНОКЛАССНИКИ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
Сертифицированный распределенный межсетевой экран высокого
класса защиты для управления доступом внутри защищаемой сети
СЗИ TrustAccess предназначено для решения следующих типовых
задач:
Разделение локальной сети на сегменты, обрабатывающие
защищаемую информацию
Разграничение доступа к информационным системам на сетевом
уровне
Основные возможности
Аутентификация
В TrustAccess реализован собственный механизм аутентификации,
основанный на протоколе Kerberos, обеспечивающий защиту от
прослушивания, попыток подбора и перехвата паролей
Контроль целостности
Встроенная подсистема контроля целостности TrustAccess
обеспечивает слежение за неизменностью содержимого служебных файлов
Централизованный сбор событий
В TrustAccess реализован централизованный сбор и аудит событий
информационной безопасности со всех компьютеров, на которых
установлены компоненты системы
Фильтрация
TrustAccess может ограничивать сетевые соединения на уровне
служебных протоколов, периодов времени, пользователей или их групп,
параметров прикладных протоколов
Централизованное управление
TrustAccess позволяет централизованно управлять учетными записями
абонентов, списком защищаемых компьютеров, а также средствами и
механизмами защиты
Система отчетов
57
TrustAccess предоставляет наглядные отчеты о происходящих на
защищаемых компьютерах событиях, сетевой активности и конфигурации
системы
Преимущества
Сертификаты
Быстрое развертывание без изменения существующей
инфраструктуры
Разграничение доступа в терминальной среде, защита виртуальных
машин
Поддержка ролевого разграничения доступа
Централизованное управление и аудит событий ИБ
Защита ИСПДн и ГИС Наверх
Кроме того, TrustAccess, установленный на сегментированные
участки сети, позволяет снизить уровень защищенности ПДн или класс
защищенности ГИС сегментированных участков и, соответственно,
сэкономить на защите.
TrustAccess состоит из следующих программных компонентов:
сервер управления TrustAccess – центральная часть, обеспечивающая
взаимодействие всех компонентов TrustAccess, обработку и хранение
данных. Включает в свой состав ПО протокола Kerberos, применяемое для
аутентификации абонентов TrustAccess, а также ПО, используемое для
регистрации событий безопасности и хранения конфигурации TrustAccess.
Устанавливается на выделенный сервер (рекомендуется) или на один из
компьютеров сети, функционирующий под управлением ОС Windows
(например, рабочее место администратора безопасности или защищаемый
сервер);
агент межсетевого экрана TrustAccess – предназначен для
аутентификации субъектов доступа и защищаемых объектов, образования
58
доверенного канала передачи данных и обеспечения функции разграничения
доступа к защищаемым объектам;
АРМ администратора TrustAccess – обеспечивает централизованное
управление механизмами защиты и абонентами. Устанавливается на рабочее
место администратора безопасности;
сервер обработки событий – предназначен для сбора и обработки
данных аудита с агентов и с сервера управления;
сервер построения отчетов – обеспечивает генерацию отчетов на
сервере обработки событий;
Программное обеспечение компонентов TrustAccess работает под
управлением операционных систем семейства Windows.
Программное обеспечение агента межсетевого экрана может быть
установлено на компьютеры сети с доменной архитектурой как локально, так
и дистанционно, с помощью механизма групповых политик Active Directory.
Secret Net Studio
Защита информации от несанкционированного доступа
Защита от НСД обеспечивается механизмами, применяемыми в СЗИ
от НСД Secret Net. Надежные и проверенные механизмы защиты
используются на сотнях тысяч компьютеров в более чем 15 000 организаций.
Защита входа в систему
Усиленная аутентификация пользователей осуществляется по паролю
и с использованием персональных идентификаторов. Secret Net Studio
поддерживает все распространенные идентификаторы: iButton, eToken,
Rutoken, iKey, JaCarta и ESMART. Продукт интегрируется с ПАК «Соболь»
для обеспечения доверенной загрузки операционной системы. Кроме того, в
Secret Net Studio предусмотрены дополнительные механизмы защиты для
доменных пользователей, в том числе вход по сертификатам.
Доверенная информационная среда
59
Доверенная среда обеспечивается защитой компьютера от
несанкционированной загрузки и возможностью контроля индивидуального
перечня программ, разрешенных пользователю для запуска, с проверкой
неизменности исполняемых файлов.
Контроль утечек и каналов распространения защищаемой
информации
Дискреционное и полномочное управление доступом на основе
категорий конфиденциальности ресурсов (файлов, каталогов, устройств,
принтеров и сетевых интерфейсов) и прав допуска пользователей. Контроль
печати и отчуждения конфиденциальной информации, теневое копирование
отчуждаемой информации, гарантированное уничтожение данных.
Контроль устройств
Контроль неизменности аппаратной конфигурации компьютера во
время работы, контроль подключения и отключения устройств. Secret Net
Studio поддерживает широкий список контролируемых внешних устройств
(веб-камеры, мобильные телефоны, 3G-модемы, сетевые карты, флэшки,
принтеры и т.д.) и различные сценарии реагирования при их подключении
или отключении от компьютера.
Антивирусная защита
Защита от вредоносных исполняемых файлов на рабочих станциях и
серверах с возможностью сканирования и запуска заданий по расписанию, а
также по требованию администратора или пользователя. Антивирусная
защита осуществляется с использованием технологий ESET.
Межсетевое экранирование
Контроль сетевой активности компьютера и фильтрация большого
числа протоколов в соответствии с заданными политиками, в том числе на
уровне отдельных приложений, пользователей или групп пользователей.
Подпись сетевого трафика для защиты от подделки и перехвата внутри
локальной сети. Автоматическая генерация правил с их интеллектуальным
сложением в режиме обучения межсетевого экрана.
60
Контроль действий приложений (HIPS)
Обнаружение подозрительной активности приложений
эвристическими методами. Гибкие настройки правил защиты (групповые и
индивидуальные для приложений) с поддержкой исключений и
возможностью работы в режиме обучения активности приложений.
Защита от сетевых атак (NIPS)
Обнаружение атак сигнатурными и эвристическими методами.
Автоматическая блокировка атакующих хостов при обнаружении
аномальных пакетов, сканировании портов, DoS-атаках и др.
Создание защищенного соединения с удаленными компьютерами
Программный VPN-клиент «Континент-АП» обеспечивает
защищенное по криптоалгоритму ГОСТ 28147-89 соединение компьютеров с
сервером доступа «Континент». Поддержка инфраструктуры PKI для
идентификации и аутентификации с использованием сертификатов x.509.
Шифрование контейнеров
Шифрование контейнеров любого размера по алгоритму ГОСТ 28147-
89 обеспечивает защиту данных в случае несанкционированного доступа к
носителям информации, их утери или кражи. Размещение шифрованных
контейнеров на жестком диске или на съемном носителе. Использование
аппаратных идентификаторов для хранения ключевой информации.
Централизованное развертывание, управление и мониторинг
В Secret Net Studio простота развертывания обеспечивается
централизованной установкой продукта на все рабочие станции
контролируемого домена. Настройка сквозных и групповых политик для всех
механизмов защиты осуществляется с использованием единого агента
безопасности.
Минимизация рисков ИБ
В систему централизованного мониторинга встроена система
корреляции событий безопасности с поддержкой категорирования уровня
61
важности отдельных защищаемых компьютеров и приоритизации
инцидентов в системе по степени важности рисков.
Групповой мониторинг работы
Журналы событий безопасности централизованно собираются со всех
защитных механизмов подконтрольных компьютеров. Для наиболее
быстрого реагирования на критичные события безопасности все защищаемые
компьютеры могут быть разбиты на группы наблюдения с раздельным
отображением текущего состояния и возможностью квитирования событий.
Расследование инцидентов безопасности
Расширенная система регистрация событий и возможность
построения удобных и подробных отчетов позволяют собрать подробный
материал для расследования инцидентов безопасности: отследить атаки,
каналы распространения вредоносных программ и действия инсайдеров в
различные временные промежутки. Кроме того, Secret Net Studio производит
теневое копирование файлов/документов, выводимых на печать или внешние
носители информации, что значительно упрощает процесс расследования
инцидентов ИБ об утечках информации.
Надежная работа в ИТ-инфраструктуре территориально
распределенных организаций
Высокая масштабируемость решения обеспечивается созданием
централизованных политик безопасности и их наследованием в
распределенных доменных инфраструктурах. Поддержка иерархии и
резервирования серверов безопасности, а также разделения полномочий
администраторов в сложных инфраструктурах.
ФСТЭК России
Подтверждает соответствие требованиям руководящих документов по
2 уровню контроля отсутствия НДВ, 3 классу защищенности СВТ и 2 классу
защищенности МЭ. Может применяться в АС до класса 1Б включительно,
ИСПДн до УЗ1 включительно, ГИС до 1 класса включительно, АСУ ТП до 1
класса включительно *
62
Подтверждает соответствие требованиям руководящих документов по
4 уровню контроля отсутствия НДВ, 5 классу защищенности СВТ, 4 классу
защиты СКН (ИТ.СКН.П4.ПЗ), 4 классу защиты САВЗ (ИТ.САВЗ.А4.ПЗ,
ИТ.САВЗ.Б4.ПЗ, ИТ.САВЗ.В4.ПЗ, ИТ.САВЗ.Г4.ПЗ), 3 классу защищенности
МЭ, 4 классу защиты СОВ (ИТ.СОВ.У4.ПЗ). Может применяться в АС до
класса 1Г включительно, ИСПДн до УЗ1 включительно, ГИС до 1 класса
включительно, АСУ ТП до 1 класса включительно *
Киберсейф Межсетевой экранмощный межсетевой экран,
разработанный для защиты компьютерных систем и локальной сети от
внешних вредоносных воздействий.
Киберсейф Межсетевой экран (далее программа) — мощный
межсетевой экран, разработанный для защиты компьютерных систем и
локальной сети от внешних вредоносных воздействий. Программа скрывает
все порты, чтобы сделать компьютер невидимым для сканирования (Stealth
безопасность), защищает систему от внешних атак, отслеживает все
потенциальные и реальные угрозы и гарантирует, что никто
несанкционированно не подключиться к ПК через сеть.
Фильтры правил обрабатываются на низком уровне в драйвере сети и,
следовательно, являются более безопасными, чем фильтры, применяемые на
уровне приложений, которые используют большинство других персональных
брандмауэров. К сожалению, современные вирусы достаточно умны, чтобы
перейти на привилегированный уровень (Ring0) с помощью «callgate»
механизма процессоров Intel и работают с ядром компонент MS TCP / IP
стека напрямую, минуя любые брандмауэры прикладного уровня. Фильтры
низкого уровня сети не могут быть обойдены таким образом. Он работает на
низком уровне (ниже TCP / IP стека протоколов) и не допускает прохождение
пакетов, если они не соответствуют правилам, определенным
администратором программы.
63
Программа также отслеживает состояние каждого соединения и
собирает информацию в таблицу соединений об источнике и назначении
каждого пакета. Межсетевой экран с отслеживанием текущих соединений
(stateful packet inspection) значительно повышает эффективность фильтра
сетевых пакетов, потому что он держит в памяти атрибуты каждого
соединения. Он хранит информацию о состоянии каждого соединения от
начала до конца и выполняет все ресурсоемкие проверки во время установки
соединения. Таким образом, все пакеты сессии обрабатываются значительно
быстрее. Программа контролирует входящий и исходящий сетевой трафик.
При контроле сетевого трафика сервер защищен от атак через
неиспользуемые порты сети или доступных серверных приложений.
Киберсейф Межсетевой экран предлагает развитую и гибкую
фильтрацию для создания сетевой политики любой сложности, необходимой
в корпоративной среде. Программа может выступать в роли шлюза LAN,
удаленно управлять каждым клиентом, проводить централизованное
развертывание, быстро создавать изолированные информационные системы,
проверять контроль целостности и восстанавливать работоспособность после
сбоев, выявлять и регистрировать нарушения политики безопасности,
организовывать переадресации портов и адресов для создания кластеров
серверов – все это делает конфиденциальную информацию компании
неприступной для сетевых атак.
ViPNet Office Firewall 4.1программный межсетевой экран,
предназначенный для контроля и управления трафиком и преобразования
трафика (NAT) между сегментов локальных сетей при их взаимодействии, а
также при взаимодействии узлов локальных сетей с ресурсами сетей общего
пользования.
ViPNet Office Firewall 4.1 — программный межсетевой
экран от компании ИнфоТеКС, созданный для защиты локальных сетей
64
компаний малого и среднего бизнеса, государственных предприятий и
организаций; контроля и управления трафиком между сегментов локальных
сетей и ресурсами сетей общего пользования.
ViPNet Office Firewall 4.1 сертифицирован ФСБ России на
соответствие требованиям к межсетевым экранам по 4-му классу
защищенности.
Типовые варианты использования ViPNet Office Firewall 4.1:
управление доступом к интернет-ресурсам из локальной сети, к
ресурсам локальной сети из сетей общего пользования
защита нескольких локальных сетей и создание зоны DMZ .
защита от несанкционированного входящего Интернет- трафика
разграничение прав пользователей, включая выборочный запрет и
ограничение на работу с ресурсами сетей я для определенных групп
пользователей
преобразование IP-пакетов NAT трафика взаимодействия частных и
публичных сетей
функция обработки прикладных IP-протоколов, протоколов DNS и
FTP-служб.
Преимущества продукта:
в базовый комплект поставки включено бесплатное годовое
техническое сопровождение
автоматическое обновление продукта при выпуске новых
программных релизов
готовность к эксплуатации без необходимости ввода дополнительных
настроек
предустановленные правила и фильтры для DHCP, сети Microsoft,
режима инициативных соединений
65
раздельная фильтрация сетевого трафика и контроль сетевой
активности программ для снижения рабочей нагрузки на компьютер
снижение бюджетов предприятия на оплату каналов связи
поддержка неограниченного количества сетевых адаптеров
поддержка работы SIP-пользователей
ViPNet Контроль - встроенный компонент для контроля работы
приложений.
Системные требования:
процессор: 2-х ядерный и выше Intel Core 2 Duo /схожий по
производительности и x86-совместимый
объем оперативной памяти: 1 Гб
объем жесткого диска: от 300 Мб
поддержка ОС: Microsoft Windows XP (х32), Server 2003 (х32), Vista
(х32/64), Server 2008 (х32/64), Server 2008 R2 (х64), Windows 7 (х32/64),
Windows 8 (х32/64), Server 2012 (х64)
веб-браузер: Internet Explorer 6.0 и выше.
Функциональные возможности:
быстрая блокировка IP-трафика
обязательная авторизация при запуске ОС
регистрация данных о сетевой активности
задание расписания работы сетевых фильтров
гибкая настройка фильтрации трафика по множеству параметров
трансляция IP-адресов
ведение журналов регистрации IP-трафика, сетевой активности
приложений, событий, журнала статистики траффика в сети
режим администратора с возможностью ввода дополнительных
настроек и просмотра журнала событий
ввод настроек
поддержка TCP/IP, GPRS, 3G, 4G, Wi-Fi
поддержка технологии MSI для установки ПО ViPNet.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран