Диплом: Внедрение зазищенной сети передачи данных в "УФПС Астраханской области"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
несанкционированной модификации и навязывания законному получателю
фальсифицированных сообщений.
Нарушение целостности сообщений может быть, как случайным, так и
преднамеренным. Причиной случайных искажений, передаваемых данных
являются сбои и отказы в работе элементов компьютерной сети, в частности,
каналов передачи информации. Преднамеренная несанкционированная
модификация передаваемых данных в большинстве случаев выполняется при
необходимости нарушения их подлинности, что во многих случаях требует
предварительного нарушения конфиденциальности этих данных.
Нарушение подлинности передаваемых данных, как и нарушение их
конфиденциальности, чаще всего выполняется преднамеренно с целью обмана
законного получателя. В большинстве случаев нарушение подлинности
сообщений приводит и к нарушению их целостности. Исключением здесь
является отправка изначально фальшивого сообщения, что соответствует
случаю попытки обмана законного получателя со стороны законного
отправителя. Этот случай должен быть предусмотрен при использовании
способов аутентификации информации в условиях взаимного недоверия
абонентов.
Таким образом, обеспечение конфиденциальности, целостности, и
подлинности циркулирующих в сети данных связано с непосредственной
защитой информации в процессе передачи, а для обеспечения целостности и
подлинности сообщений необходима еще и проверка целостности и
подлинности этих сообщений сразу же после их приема.
Защита информации в процессе передачи достигается на основе защиты
каналов передачи данных, а также криптографического закрытия передаваемых
сообщений. В идеальном случае защита каналов передачи данных должна
обеспечивать их защиту, как от нарушений работоспособности, так и от
несанкционированных действий, например, несанкционированного
подключения к линиям связи. По причине большой протяженности каналов
63
связи, а также возможной недоступности их отдельных участков, например,
при беспроводной связи, защита каналов передачи данных от
несанкционированных действий экономически неэффективна, а в ряде случаев
невозможна. Поэтому реально защита каналов передачи данных строится на
основе защиты от нарушений их работоспособности. По отношению к
преднамеренным угрозам нарушения конфиденциальности основным
надежным способом защиты информации в процессе ее передачи является
криптографическое закрытие передаваемых данных [6].
Зашифрованные данные становятся доступными только для того, кто
знает, как их расшифровать. Соответственно похищение зашифрованной
информации не позволяет нарушителю получить доступ к ее содержанию.
Криптография предоставляет также наиболее эффективные способы проверки
целостности и подлинности сообщений. Таким образом, конфиденциальность,
целостность и подлинность циркулирующих по сети данных обеспечивается
прежде всего правильным использованием криптографических способов и
средств защиты информации. Сама же криптография является
методологической основой современных систем обеспечения безопасности
информации в компьютерных сетях [7].
По отношению к шифрованию трафика в компьютерных сетях важны
следующие особенности, вытекающие из требований нормативных документов.
В пределах контролируемой зоны требование по шифрованию информации,
передаваемой по каналам связи, не является обязательным. Средства
гарантированного шифрования передаваемых в сетях данных сертифицируются
в составе средств криптографической защиты информации по требованиям
ФСБ России и сертификат на эти средства может разрешать передачу
зашифрованной информации по открытым коммуникациям вне
контролируемой зоны.
64
1.4 Выбор защитных мер
1.4.1 Выбор организационных мер.
Сотрудники должны соблюдать меры по обеспечению информационной
безопасности, а именно:
По возможности не допускать нахождение посторонних лиц в
помещениях, в которых ведутся работы с секретной и конфиденциальной
информацией. Если же посторонние лица все же были допущены (уборщицы,
электрики, и другие сотрудники, не относящиеся к данному предприятию, а так
же сотрудники, не имеющие соответствующего уровня доступа), то следует
следить за ними, во избежание утечки информации.
Сотрудники не должны самостоятельно устанавливать либо изменять
параметры установленного программного обеспечения.
Интернет должен использоваться только для работы.
Существуют три стратегий обеспечения информационной безопасности:
оборонительная, наступательная и упреждающая.
Выбор оборонительной стратегии означает, что если исключить
вмешательство в процесс функционирования информационной системы, то
можно нейтрализовать лишь наиболее опасные угрозы. Обычно это достигается
построением «защитной оболочки», включающей разработку дополнительных
организационных мер, создание программных средств допуска к ресурсам
информационной системы в целом, использованию технических средств
контроля помещений, в которых расположено терминальное и серверное
оборудование.
Наступательная стратегия предусматривает активное противодействие
известным угрозам, влияющим на информационную безопасность системы.
Наступательная стратегия может включать установку дополнительных
программно-аппаратных средств аутентификации пользователей, внедрение
более совершенных технологий разгрузки и восстановления данных,
65
повышение доступности системы с использованием горячего и холодного
резервирования.
Упреждающая стратегия предполагает тщательное исследование
возможных угроз системы обработки информации и разработку мер по их
нейтрализации еще на стадии проектирования и изготовления системы. Важной
частью упреждающей стратегии является оперативный анализ информации
центров изучения проблем информационной безопасности, изучение
отечественного и мирового передового опыта, проведение независимого аудита
уровня обеспечения безопасности информационных ресурсов организации.
Для устранения угроз была выбрана наступательная стратегия, что
требует проектирования и внедрения защищенной компьютерной сети
компании.
План по обеспечению информационной безопасности в помещениях
включает в себя:
Проектирование системы ограничения доступа предприятия;
Внедрение защищенной сети передачи данных.
Организационные документы по ограничению доступа к элементам сети
представлены в приложении.
1.4.2 Выбор инженерно-технических мер.
Комплексная система информационной безопасности предприятия
состоит из совокупности организационных и аппаратно-программных методов
защиты.
Для обеспечения требуемого уровня обмена данными и степени
защищенности сети выберем тип крипто шлюза. Рассмотрим несколько
готовых решений таких программно-аппаратных комплексов в таблице 14.
Таблица 14
Сравнение комплексов
Характеристика
Наименование
66
АПКШ
«Континент»
АПКШ «S-
Terra»
ПАК «VIРNеt
Cооrdinаtоr
HW1000»
Поддержка VPN
+
+
+
Криптографическая
защита
+
-
-
Защита сетевого трафика
+
-
-
Разделение сети на
сегменты
+
+
+
Организация
защищенного сетевого
взаимодействия
+
+
+
Защита пользовательского
траффика
+
+
+
Как видно из таблицы оптимальным средством аппаратной защиты будет
АПКШ «Континент», поскольку обладает защитой сетевого трафика. Подберем
модель, подходящую под используемый в организации тип сети и рассмотрим
возможное решение по использованию аппаратного устройства в
вычислительной сети.
Состав комплекса АПКШ "Континент" включает в свой состав
следующие компоненты:
криптографический шлюз;
криптографический коммутатор;
ЦУС;
сервер доступа;
программа управления комплексом:
программа управления ЦУС;
программа управления сервером доступа;
автоматизированное рабочее место генерации ключей;
67
клиент аутентификации пользователя.
Криптографический шлюз представляет собой программное средство,
предварительно устанавливаемое на специализированную аппаратную
платформу с архитектурой х64. Криптографический шлюз обеспечивает:
криптографическую защиту данных, передаваемых по каналам связи
общих сетей передачи данных между составными частями VPN (локальными
вычислительными сетями и отдельными компьютерами удаленных
пользователей);
защиту составных частей VPN от несанкционированного доступа
посредством межсетевого экранирования.
Криптографический коммутатор представляет собой программное
средство, предварительно устанавливаемое на специализированную
аппаратную платформу с архитектурой х64.
КК обеспечивает защищенную передачу Ethernet-кадров в общих сетях
передачи данных между территориально разделенными ми сети предприятия с
использованием VPN-туннелей "Континент" (протоколL2VPN).
ЦУС представляет собой предварительно устанавливаемое на одном из
КШ программное средство, обеспечивающее централизованное управление
работой всех сетевых устройств комплекса. Помимо управления сетевыми
устройствами ЦУС обеспечивает отслеживание состояния сетевых устройств и
VPN-каналов, а также фиксацию и реагирование на инциденты
несанкционированного доступа.
Сервер доступа представляет собой предварительно устанавливаемое на
одном из КШ программное средство, обеспечивающее доступ удаленных
пользователей к ресурсам сегментов VPN. Сервер доступа может быть
установлен на одном КШ вместе с ЦУС. Сервер доступа обеспечивает:
защищенное соединение между АП и сетью, защищенной КШ;
68
формирование симметричного ключа (ГОСТ 28147-89) для
аутентификации администратора и запись ключевой информации на ключевой
носитель;
аутентификацию администратора при установлении защищенного
соединения с программой управления;
взаимодействие с программой управления;
хранение необходимой для работы информации;
аутентификацию удаленных пользователей посредством технологии
сертификатов открытых ключей стандартаx509v3;
загрузку в фильтр IP-пакетов криптографического шлюза правил
фильтрации в соответствии справами подключившегося пользователя;
контроль состояния установленных защищенных соединений
абонентских пунктов с криптографическим шлюзом и выгрузку сессионной
информации при разрыве соединения;
регистрацию событий, связанных с работой сервера, использованием
программы управления и подключением удаленных пользователей. Программа
управления комплексом представляет собой программное средство,
устанавливаемое на одном или нескольких компьютерах (рабочих местах
администратора), которые находятся в той же сети, что и КШсЦУС. Программа
управления обеспечивает централизованное управление настройками и
оперативный контроль состояния всех компонентов комплекса и соединений
удаленных пользователей.
В состав ПУ комплексом входят:
ПУЦУС, предназначенная для управления и мониторинга сетевых
устройств;
ПУ сервером доступа.
Автоматизированное рабочее место генерации ключей предназначено для
генерации главных ключей сетевых устройств и ключей связи с ЦУС при
69
использовании усиленной схемы распределения ключей. АРМГК выполняет
следующие основные функции:
идентификация и аутентификация администратора АРМГК;
генерация криптографических ключей, используемых в работе АПКШ
"Континент";
генерация случайных последовательностей;
запись ключевого материала на отчуждаемый носитель;
автоматическая проверка корректности записи на носитель;
автоматическое удаление промежуточных данных после завершения
работы;
регистрация событий, связанных с работой АРМГК;
отображение журнала зарегистрированных событий;
контроль целостности ПОАРМГК.
АРМ ГК представляет собой системный блок с установленным ПО под
управлением ОС FreeBSD на аппаратной платформе IPC-10.
Системный блок имеет 2 USB-слота для подключения клавиатуры, а
также разъем для подключения монитора.
Сетевые интерфейсы отсутствуют
В состав АРМГК входит ПАК «Соболь», обеспечивающий решение
следующих задач:
идентификация и аутентификация пользователей при входе в систему;
генерация последовательностей случайных чисел при формировании
ключей;
контроль целостности программного обеспечения.
Сгенерированные комплекты ключей записываются на отчуждаемые
носители с целью дальнейшего распространения по сети. Клиент
аутентификации пользователя представляет собой устанавливаемое на
компьютерах, находящихся в защищенном сегменте сети, программное
средство, обеспечивающее идентификацию и аутентификацию пользователей,
70
зарегистрированных в ПУ комплексом. Решение по использованию АПКШ в
среде предприятия показано на рисунке.
Рисунок 14 - Архитектура сети с использованием крипто шлюза
Архитектура предложенного сетевого решения показывает, что для ее
реализации потребуются три крипто шлюза, одна система управления ими и
один сервер доступа.
Особенностью решений для подключений «Узел-Сеть» является
возможность шифрования и криптозащиты данных не только на уровне хоста,
но и на уровне канала обмена данными. Рассмотрим варианты комплексов VPN
в таблице 15.
Таблица 15
Сравнение комплексов VPN
Характеристика
Наименование
АПК
«Застава»
ПАК«ФПСУ-IP»
ПАК «ATLELL
NEO»
Поддержка удаленного
VPN клиента
+
+
+
71
Криптографическая
защита
-
-
+
Защита сетевого
трафика
-
-
+
Разделение сети на
сегменты
-
+
+
Организация
защищенного сетевого
взаимодействия
+
+
+
Защита
пользовательского
траффика
+
+
+
Сравнение показывает, что оптимальным оборудованием, способным
защитить такого клиента является ПАК «ATLELL NEO».
Рассмотрим реализацию использования аппаратного продукта и
настройку его программной части для ограничения доступа.
На рисунке представлена схема организации VPN соединения с
удаленными пользователями. На мобильных устройствах установлен VPN
клиент, с помощью которого пользователь получает защищенный доступ в сеть
организации.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран