Диплом: Внедрение зазищенной сети передачи данных в "УФПС Астраханской области"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
82
объем оперативной памяти, объем внешней памяти, время работы процессора,
привлекаемые компоненты операционной системы. Практически все эти
показатели могут получить числовую оценку, и естественно, можно сказать,
что из двух программ с одинаковыми функциональными свойствами лучше та,
которая потребляет меньше ресурсов. Таким образом, эффективность ПО
следует рассматривать по следующим двум характеристикам:
- быстродействие и время отклика;
- потребление ресурсов, требования к оптимальному размеру
внешней и оперативной памяти, типу и производительности процессора,
обеспечивающие приемлемый уровень производительности.
5) Удобство
Этот критерий очень важен для конечного пользователя. Удобство
использования решения является важнейшим психологическим фактором при
выборе того или иного решения. Также этот фактор связан с эффективностью,
так как программно-аппаратная информационная система с удобным
пользовательским интерфейсом позволяет выполнять те же самые функции с
меньшими затратами времени и с меньшими усилиями. Кроме этого, следует
учитывать расходы на обучение персонала, которые, несомненно, будут
меньше для удобного программного продукта.[14]
6) Сопровождаемость
Достаточно важная характеристика, определяющая меру сложности
поддержки готового решения, стоимость внесения изменений и доработок уже
после внедрения.
2.2.2. Контрольный пример реализации проекта и его описание.
Защита передаваемых данных осуществляется путем шифрования во всех
х сети, начиная от рабочей станции, на всех участках прохождения данных.
Типовое решение состоит из следующих функциональных компонентов:
83
Рабочее место администратора – комплект программного обеспечения
для первоначальной настройки и управления виртуальной частной сетью.
Программное обеспечение VIРNеt Cliеnt (клиентское ПО) – программный
продукт, устанавливаемый на каждой рабочей станции (или сервере с
операционной системой MS Windоws), для которой необходимо обеспечить
криптографическую защиту передаваемых данных – реализует функции
шифрования трафика и персонального межсетевого экрана.
Криптошлюз – программно-аппаратный комплекс (специализированное
устройство), выполняющий функции маршрутизации, терминирования
туннелей виртуальной частной сети и корпоративного межсетевого экрана
Сервер открытого Интернета – программно-аппаратный комплекс,
выполняющий функцию защищённого прокси-сервера для доступа к ресурсам
Интернет.
Задача защиты данных в сети решается с использованием специальных
программных, программно-аппаратных комплексов защиты, а также
оборудования линейного и предварительного шифрования данных.
Программно-аппаратный комплекс VIРNеt Cооrdinаtоr HW1000
соответствует требованиям ФСТЭК России к устройствам типа межсетевые
экраны по 3 классу и 3 уровню контроля отсутствия недекларированных
возможностей.
VIРNеt Cооrdinаtоr может выполнять следующие функции в защищенной
сети VIРNеt:
маршрутизатор VPN-пакетов: маршрутизация зашифрованных IР-
пакетов, передаваемых между ми защищенной сети;
VPN-шлюз - туннелирование (шифрование и имитозащита) открытых
-пакетов, передаваемых между локальными ми сети;
межсетевой экран - анализ, фильтрация и регистрация IР-трафика на
границе сети.
84
транспортный сервер - маршрутизация передачи защищенных
служебных данных в сети VIРNеt, почтовых сообщений, передаваемых
программой «VIРNеt Деловая почта»;
сервер IР-адресов, сервер соединений - обеспечивает регистрацию и
доступ в реальном времени к информации о состоянии объектов защищенной
сети и о текущем значении их сетевых настроек (IР-адресов и т.п.).
Шлюз легко интегрируется в существующую инфраструктуру, надежно
защищает передаваемую по каналам связи информацию от
несанкционированного доступа и подмены. VIРNеt Cооrdinаtоr HW1000 создан
для совместного использования с программными продуктами VIРNеt CUSTОM
для реализации различных задач по защите информации:
межсетевыевзаимодействия;
защищенный доступ удаленных и мобильных пользователей ксети;
защита телефоннойсети;
защита мультисервиснойсети;
разграничение уровней доступа пользователей к локальной сети;
комплексные проекты по информационной безопасности;
ПреимуществаVIРNеt Cооrdinаtоr HW1000:
использование в качестве аппаратной платформы надежного
промышленного сервера АquаSеrvеr;
встроенное ПО VIРNеt Cооrdinаtоr Linux создано наоснове технологии
защиты информации VIРNеt и обладает высокой степенью защиты ПО
предоставляет доступ удаленным VPN-клиентам к сети и почтовомусерверу;
неограниченное количество соединений через криптошлюзв единицу
времени
поддержкасерверовDHCP,WINS,DNSифункцийпреобразованиемадресовNАTиP
АT встроенное ПО VIРNеt Аdministrаtоr, для генерацииключей;
шифрования сертифицировано ФСБ России;
невысокая стоимость решения;
85
высокая надежность сохранения информации
встроенная технология IРSеc позволяет полностью сохранять
защищенныесоединения.
Функциональные возможности VIРNеt Cооrdinаtоr HW1000:
фильтрация трафика с учетом состояния сессии, раздельная фильтрация
открытого и шифрованного трафика, поддержка режима открытых
инициативных соединений, а также антиспуфинг – предотвращение попыток
преобразования IР адресов пакетов для их принятия межсетевым экраном;
прозрачное шифрование IР- трафика любых приложений;
динамическая и статическая трансляция IР- адресов (NАT);
удаленная настройка системы защиты через специализированную
консоль VIРNеt;
удаленное оповещение о событиях и настройка базовых параметров;
совместное использование с IР- системами и видеоконференцсвязью
специальная архитектура файловой системы и двухдисковый массив
хранения данных предотвращают возможную потерю данных при сбоях в сети
производительность UDC, TPC- трафик до 250 Мбит\с.
Подключения сегментов сети будут выполнены, как показано на рисунке 17.
86
Рисунок 17 – Подключение сегментов сети
Для реализации механизма защиты сети между удаленными ми будем
использовать ПАК VIРNеt Cооrdinаtоr HW1000, который установится в точке
подключения брандмауэра. Возможности устройства позволяют использовать
его и для подключения удаленных клиентов. Для защиты передаваемых данных
внутри сети будем использовать АПКШ «Континент», который установим в
точках подключения маршрутизаторов отдельных сетевых сегментов.
Для ограничения доступа к рабочим местам сотрудников,
непосредственно работающих с информацией, на которую накладываются
ограничения по авторским правам клиента используется следующий набор
технических средств.
Для защиты от несанкционированного доступа к системе будем
использовать аппаратную плату АПМДЗ «КРИПТОН-ЗАМОК» - это
сертифицированные комплексы аппаратно-программных средств, которые
предназначены для обеспечения разграничения и контроля доступа
пользователей к техническим средствам вычислительной сети (серверы и
рабочие станции), на которых будет обрабатываться информация, в том числе,
и с высоким грифом секретности.
Изделия семейства АПМДЗ «КРИПТОН-ЗАМОК» выполняют функции
разграничения доступа к аппаратным ресурсам компьютеров, а также контроля
целостности установленной на компьютере программной среды под любые ОС,
использующие файловые системы FAT12, FAT16, FAT32, NTFS, EXT2, EXT3.
87
Рисунок 18- Плата доверенной загрузки
Таблица 16
Характеристики оборудования
Наименование параметра
Характеристика
Стандарт средств идентификации,
аутентификации и контроля
целостности загружаемой ОС
Требования к аппаратно-
программным модулям доверенной
загрузки ЭВМ и дополнению к ним
по классу защиты 1Б
Поддерживаемые файловые системы
(при контроле целостности)
FAT 12, FAT 16, FAT 32, NTFS,
EXT2
Максимальное количество
регистрируемых пользователей
32
Стандарт интерфейса расширения
компьютера
PCI Local BUS Revision 2.1, 2.2
Датчик случайных чисел (ДСЧ), тип
Аппаратный
Носитель аутентифицирующей
информации
Устройство памяти Touch Memory
Коммутируемые каналы
4 канала управления IDE или SATA
2 канала управления работой
сетевых адаптеров Ethernet
1 канал управления НГМД или
приводом CD/DVD
Потребляемая мощность, не более, Вт
5
88
Продолжение таблицы 16
Габариты модуля, мм
156,3 х 121 х 22
Масса модуля, не более, г
100
Установка платы производится в устройство, доступ к ресурсам которого
необходимо разграничить. Соответствующие драйвера прописываются в
операционной системе либо вручную, либо с помощью специальной
виртуальной среды.
Устройство осуществляет загрузку конфигурации компьютера в
соответствии с индивидуальными настройками системы для каждого
пользователя, разделяет пользователей по физическим дискам (информация
одного пользователя не доступна другому) и сетевым контурам.
Набор организационных документов для сотрудников организации представлен
в приложении.
Для репликации и кластеризации данных используется специальный
сервер, на котором в сертифицированной ФСТЭК серверной операционной
системе настраиваются соответствующие службы.
Для этих целей будем использовать сервер следующей конфигурации -
Сервер Dell PowerEdge R240 (up to 4 x 3.5″ HDD/SSD) rack 1U / Intel Xeon E-
2186G (3,8 Ghz, cache 12 Mb, 6 cores, 95W) / 2 x 16Gb PC4-21300(2666MHz)
DDR4 ECC UDIMM / 4 x 3.84TB SSD SAS Read Intensive MLC 12Gbps HS 2.5″
in 3.5″ Carrier / 3 x 3.84TB SSD SAS Read Intensive MLC 12Gbps HS 2.5″ in 3.5″
Carrier / PERC H730p RAID(0,1,5,6,10,50,60) Controller 2Gb NV Cache 12Gb/s
with battery / no DVD / iDRAC 9 Basic / Broadcom 5720 2x1Gb Integrated card /
Power Supply, 250W / no OS / 3Y NBD.
Последним аппаратным элементом сформированного модуля защиты
является оборудование, позволяющее защитить от нежелательного доступа
сами каналы связи.
В качестве такого оборудования будем использовать программно-
аппаратный комплекс ПАК ViPNet Coordinator HW50.
89
Рисунок19 - ПАК ViPNet Coordinator HW50.
Выводы по разделу.
Во второй главе детально рассмотрены основные проектные решения по
проекту – разработаны организационные и инженерно -технические меры
защиты вычислительной сети.
90
III Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической
эффективности
Расчет технико-экономических характеристик проведем с помощью
специальной методики оценки рисков успешной реализации угроз безопасности
объекта через эксплуатацию отдельных уязвимостей системы защиты для
систем обеспечения безопасности.
Вначале оценим степень тяжести разрушения системы защиты.
Таблица 17
Вероятности угроз и частота событий
Уровень
вероятности
Описание
Частота
Незначительный
Вряд ли произойдет
0,05
Очень низкий
Событие происходит два-три раза в пять лет
0,6
Низкий
Событие происходит неболее раза в год
1,0
Средний
Событие происходит реже раза в полгода или
раз в полгода
2,0
Высокий
Событие происходит реже раза в месяц или
раз в месяц
12,0
Очень высокий
Событие происходит несколько раз в месяц
36,0
Экстремальный
Событие происходит несколько раз в день
365,0
Таблица 18
Степень тяжести и потери
Степень
тяжести
нарушения
Описание
Потери,
руб.
Несущественна
я
При осознанной угрозе нарушение не будет иметь
последствий
0
Низкая
Нарушение не ведет к финансовым потерям, но
выяснение характера
происшествия потребует незначительных затрат
15 000
91
Продолжение таблицы 18
Существенная
Происшествие принесет некоторый материальный
и моральный вред
150 000
Угрожающая
Потеря репутации, конфиденциальной
информации. Затраты
на восстановление данных, проведение
расследований
1 500
000
Серьезная
Восстановление практически всех данных на
электронных
и бумажных носителях
3 000
000
Критическая
Потеря системы или перевод в другую
безопасную среду
7 500
000
Следующим шагом обоснования инвестиций в систему информационной
безопасности является проведение анализа возврата инвестиций.
Первоначально определим затраты на внедрение системы ИБ.
Для того чтобы обеспечить должный уровень безопасности, необходимо
внедрить следующие элементы системы информационной безопасности:
систему видеонаблюдения и ее защиты, систему репликации и кластеризации
данных.
Затраты на внедрение комплекса решений приведены в таблице 19.
Таблица 19
Расчет показателя ожидаемых потерь
Актив
Потенциальная
угроза
Уровень
вероятности
Степень
последстви
й
Част
ота
в год
Поте
ри,
руб.
AL
E,
руб
1
Охрана
объекта
Разрушение
ключевой
инфраструктур
ы
Незначител
ьный
Серьезная
0,05
3 000
000
150
000
Отказ системы
охлаждения
Средний
Существен
ная
2
150
000
300
000
Нарушение
конфиденциаль
ности
информации
Низкий
Серьезная
1
3 000
000
3
000
000
Повреждение
аппаратных
средств
Очень
низкий
Угрожающа
я
0,6
1 500
000
900
000

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран