Диплом: Защищенная телекоммуникационная система ООО «Клиника промышленной медицины»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
21
экспертов можно создать сигнатуру. Именно поэтому сигнатуры появляются
лишь спустя некоторое время после появления нового вируса. По этой
причине сигнатурный метод не пригоден для оперативной защиты от новых
появившихся вирусов [29].
Эвристический метод основан на предположении, что новые вирусы
часто оказываются похожими на уже известные.
Эвристический анализатор представляет собой программу, которая,
анализируя программный код проверяемого объекта ищет подозрительные
команды, свойственные для вредоносного программного обеспечения.
1.3.1. Системы защиты информации
Система защиты информации (СЗИ) представляет собой совокупность
исполнителей вместе с техникой защиты информации, а также объектов
защиты информации. Организация системы защиты осуществляется по
правилам и нормам, установленным документами в области защиты
информации [1]. Это позволяет определить, два направления в структуре
системы защиты информации:
структура технического (программно-технического) элемента системы
защиты, включающего инженерно-технические и программно-
аппаратные средства защиты информации;
структура нормативного элемента системы защиты,
регламентирующего работу программно-технического элемента и
персонала.
В дальнейшем в работе рассматриваются только технические аспекты
защиты информации. Причем, в соответствии с предметом работы –
безопасность сети предприятия.
Более подробно рассмотрим реализацию угрозы навязывание ложного
маршрута сети.
22
Угроза реализуется с помощью протоколов маршрутизации: RIP, OSPF,
LSP, а также - протоколов управления сетью: ICMP, SNMP. В маршрутные
таблицы вносятся изменения (рисунки 1 и 2).
Хост 2
1. Передача нарушителем на хост 1 ложного сообщения по протоколу ICMP Redirect от
имени маршрутизатора 1 об изменении таблицы
Маршрутизатор 2
Хост 1 Хост 2
Таблица
маршрутизации
top.secret.com:
gateway=хост 2
2. Пакеты на top.secret.com направляются на несуществующий маршрутизатор (хост 2), а
следовательно, связь с top.secret.com нарушается
Хост 1
Хост нарушителя
Ложное сообщение
ICMP Redirect
Маршрутизатор 2Маршрутизатор 1
...
Интернет
Сервер
top.secret.com
Интернет
Сервер
top.secret.com
...
Маршрутизатор 1
Рисунок 5 – Схема реализации атаки «Навязывание ложного маршрута»
(внутрисегментное) с использованием протокола ICMP с целью
нарушения связи
Интернет
Маршрутизатор
Хост 1
Хост 2
Хост нарушителя
Ложное сообщение ICMP Redirect
в наилучшем маршруте к хосту
top.secret.com
1. Фаза передачи ложного сообщения ICMP Redirect от имени маршрутизатора на хост 1
Маршрутизатор 2
Маршрутизатор 1
Сервер top.secret.com
Хост 1
Хост 1 передает
пакеты,
предназначенные
top.secret.com, на
хост атакующего
Хост нарушителя
Атакующий от имени
хоста 1 передает пакеты
на top.secret.com
2. Фаза приема, анализа, воздействия и передачи перехваченной информации на ложном
сервере
Интернет
Рисунок 6 – Схема реализации угрозы «Навязывание ложного
маршрута» (межсегментное) с целью перехвата трафика
23
Как видно из рисунков 5 и 6 данная угроза реализуется поэтапно.
Поэтому актуальным является предотвращение угроза навязывания ложного
маршрута сети на начальном этапе, т.е. тогда, когда злоумышленник пытается
сканировать данные, передаваемые по протоколу ICMP (Internet Control
Message Protocol – протокол межсетевых управляющих сообщений)) и
получить доступ к ICMP Redirect. Для защиты от внешних атак такого рода
обычно запрещают прохождение пакетов ICMP redirect через все
маршрутизаторы, межсетевые экраны и прокси-устройства [29].
1.4. Методы и средства защиты сети предприятия
Для организации защиты информации в сети предприятия в общем
случае предусмотрены уровни: внешний, отдельных помещений, компонентов
сети и технологических процессов [23]:
Первые три уровня обеспечивают в основном физическое препятствие
доступу путем ограждения, системы сигнализации, организации пропускного
режима, экранирования проводов и т. д. Последний уровень предусматривает
логическую защиту информации в том случае, когда физический доступ к ней
имеется.
Аппаратная защита обеспечивается специализированными
устройствами и аппаратурой в составе ЭВМ. Прежде всего, речь идет о
процессорах, основной памяти, устройств ввода-вывода, систем передачи
данных по каналам связи, систем электропитания, устройств внешней памяти
(зеркальные диски) и т. д.
Допустимость команд, генерируемых программным кодом, могут
контролировать аппаратные средства защиты процессоров. Режим
совместного использования и разграничения фрагментов памяти,
контролируется средствами защиты памяти. Схемы блокировки относятся к
аппаратным средствам защиты устройств ввода-вывода от
несанкционированного доступа. Схемы шифрования информации
обеспечивают средства защиты передачи данных по каналам связи.
24
Программные средства защиты: операционные системы, программы
обслуживания, антивирусные пакеты, инструментальные системы, системы
управления базами данных, электронные таблицы, текстовые и табличные
процессоры, системы программирования и т.д.).
Совокупность различных мероприятий организационно-технического
плана, законодательные акты, моральные и этические нормы и т.д., включают
в себя организационные средства защиты.
Поставленная цель исследования и результаты анализа предметной
области позволяют сформулировать задачи ВКР.
1.4.1. Постановка задачи
Целью выпускной квалификационной работы является повышение
эффективности функционирования объекта защиты за счет защиты сегмента
сети организации посредствам программно-аппаротного решения.
Основными задачами построения защищенной сети предприятия
является разработка следующих компонентов:
1) комплекта средств защиты информации;
2) подсистемы идентификации и аутентификации субъектов доступа и
объектов доступа;
3) подсистемы регистрации событий безопасности;
4) подсистемы обнаружения вторжений;
5) подсистемы защиты технических средств;
6) подсистемы защиты информационной системы, ее средств, систем связи
и передачи данных;
7) подсистемы криптографической защиты информации.
ВЫВОДЫ
1. Из перечня угроз компьютерной сети, угрозы навязывание ложного
маршрута сети были выбраны, как наиболее актуальные для объекта защиты.
25
2. Выполнен анализ организации комплексной защиты информации в
сети предприятия, который позволил сформулировать задачи построения
защищенной сети предприятия.
26
2. Разработка защищенной сети предприятия
2.1. Общая характеристика объекта проектирования
2.1.1. Описание организационной структуры
«Клиника промышленной медицины» – это многопрофильное лечебно-
диагностическое учреждение, оказывающее медицинские услуги.
В Клинике представлены отделения функциональной диагностики,
ультразвуковой диагностики, эндоскопических исследований. Проводятся
обследования сердечно-сосудистой системы, бронхо-лёгочной,
периферической и центральной нервной системы. Организационно-
управленческая структура Клиники построена по иерархической модели
управления. Возглавляет Клинику «Главный врач». Схема организационной
структуры приведена в приложении А.
В штате хирургической службы состоят: заведующий хирургическим
кабинетом, три врача-хирурга, 3 медицинских сестры операционной,
медицинская сестра хирургического. Все оперативные вмешательства
обеспечиваются анестезиологическим сопровождением от местной до
тотальной внутривенной анестезии с интубацией трахеи.
В Клинике проводит прием 35 врачей специалистов. Для приема
больных и проведения профилактических осмотров в Клинике оборудованы
отдельные кабинеты. Клинико-диагностическая лаборатория ООО «Клиника
промышленной медицины» оснащена современными полностью
автоматизированными анализаторами. Отделение функциональной
диагностики представлено широким спектром методов и методик,
современных высоких технологий диагностики, которые позволяют изучить
состояние сердечно-сосудистой, бронхо-легочной, периферической и
центральной нервной системы, состояние сосудистого русла.
2.1.2. Описание АИС объекта проектирования
Информационная система ООО «Клиника промышленной медицины»
представляет собой локальную систему, включающую в свой состав
27
информационные системы ИТ-поддержки процессов управления в рамках
услуг, оказываемых Клиникой. Функционирование АИС происходит согласно
регламенту и должностных инструкций сотрудников Клиники. Доступ
персонала к программным, информационным и техническим ресурсам
системы осуществляется на основании установленной в учреждении политики
доступа. Результаты деятельности сотрудников консолидируются в базах
данных соответствующих информационных систем.
Взаимодействие сотрудников Клиники осуществляется посредством
компьютерной сети учреждения без использования или с использованием
средств защиты передаваемых данных.
Работа сотрудников с информационными ресурсами АИС
осуществляется в клиент-серверном или файл-серверном режиме.
Информационный обмен в АИС осуществляется посредством
компьютерной сети, которая по своему масштабу является локальной
вычислительной сетью, а выполняемым функциям – корпоративной. Сеть
является закрытой для доступа не аутентифицированных пользователей.
В структуре АИС Клиники функционируют следующие
информационные системы (рисунок 7):
1С: Зарплата и кадры. По характеру обрабатываемой информации ИС
1С: Зарплата и кадры относится к системам персональных данных
(ИСПДн). ИС 1С: Зарплата и кадры представляет собой клиент-
серверную систему, выполненную в локальном варианте. Система
функционирует в отделе кадров Клиники;
ИС 1С: Бухгалтерия является клиент-серверной системой: серверная
часть – база данных – размещается на физическом сервере, а клиентские
части – на персональных компьютерах рабочих мест сотрудников отдела
бухгалтерии;
28
Автоматизированная информационная система
ООО «Клиника промышленной медицины»
Хранения данных
Обработки данных
Управления
информационными потоками
Передачи данных
Защиты информации
П о д с и с т е м ы
Базы данных
Файловое
хранилище
Программная
часть
Аппаратная
часть
Файловые
системы
пользователей
Файлы
резервных
копий
Сервер файлов
Сервер БД
Персональные
компьютеры
пользователей
Сервер
резервных
копий
Системное программное
обеспечение
Прикладное программное
обеспечение
Серверное оборудование,
персональные
компьютеры
пользователей
Маршрутизирующее
оборудование
Коммутирующее
оборудование
Среда передачи
данных
Элементы СКС
Специальное
сетевое
программное
обеспечение
Структурные подсистемы защиты информации:
- идентификации и аутентификации субъектов доступа
и объектов доступа;
- управления доступом субъектов доступа к объектам
доступа;
- ограничения программной среды;
- защиты машинных носителей информации;
- регистрации событий безопасности;
- антивирусной защиты;
- обнаружения вторжений;
- контроли (анализ) защищенности информации;
- обеспечения целостности информационной системы и
информации;
- обеспечения доступности информации;
- защиты среды виртуализации;
- защиты технических средств;
- защиты информационной системы, ее средств, систем
связи и передачи данных;
- выявления инцидентов и реагирование на них;
- управления конфигурацией информационной системы и
системы защиты информации
Active Directory
Proxy Server
Hipper V
Прикладные системы
1С: Бухгалтерия
8.2
1С: Зарплата и
кадры 8.2
«Такснет-
Референт»
(клиент)
Медицинская
информационная
система
Elit Pro
(клиент)
Информационная
система ТФОМС
(клиент)
Рисунок 7 – Структура подсистем Клиники
Медицинская информационная система. МИС устанавливается и
функционирует на персональных компьютерах рабочих мест
сотрудников, участвующих в лечебно-диагностическом и/или бизнес-
процессе;
Информационная система ТФОМС (клиентская часть). Позволяет
выполнять обмен данными в соответствии с Регламентом
информационного взаимодействия в системе обязательного
медицинского страхования (дала Регламент);
Информационная система «Elit Pro» (клиентская часть). Обеспечивает
информационный обмен с Министерством здравоохранения
Оренбургской области в целях формирования единой отчетности по
оказанным медицинским услугам в учреждениях системы
здравоохранения региона;
Информационная система «Такснет-Референт» (клиентская часть).
Позволяет организовать защищенный обмен документами с
использованием шифрования в рамках электронного взаимодействия с
29
органами налогового учета и надзора, казначейства и другими
организациями.
Как видно из проведенного анализа в составе АИС Клиники
функционирует достаточно много информационных систем, причем, каждая
из них работает с использованием сети предприятия. Порядок передачи
данных при организации информационного взаимодействия
коммуникационного оборудования описывается в следующем разделе.
Основной способ информационного обмена, используемый в Клинике – ЛВС.
Локальная вычислительная сеть, строится по технологии Ethernet
100/1000 BASE-TX.
В качестве базового протокола сетевого и межсетевого взаимодействия
используется TCP/IP, протокол управления передачей/интернет-протокол) –
стек протоколов Интернета.
Схема логической топологии комплекса технических средств ООО
«Клиника промышленной медицины» приведена на рисунке 8. На рисунке
представлена схема логической адресации узлов компьютерной сети
учреждения.
Поскольку сети удаленных подразделений Клиники являются
изолированными сетями, IP-адрес выбран из адресов категории «В» для
основного сегмента ЛВС Клиники: 172.16.0.0/16 и из категории «С» для
сегментов детской поликлиники и здравпунктов: 192.168.0.0/24. Для простоты
настройки применяется классовая адресация со стандартными масками,
255.255.0.0 и 255.255.255.0, соответственно.
30
Рисунок 8 – Логическая топология сети Клиники
2.1.3. Комплекс технических средств объекта проектирования
Структурная схема оборудования КТС АСЗИ Клиники приведена на
рисунке 9.
Компоненты АСЗИ Клиники строятся на базе коммутируемой
локальной вычислительной сети (КЛВС) с сегментированием и
централизованным управлением.
eth0
eth0
eth0
eth0
eth0
eth0
eth0
eth0
г. Оренбург, ул. Бассейная, 1
Детская поликлиника
Здравпункт
Здравпункт
г.Оренбург, п. Ростоши
ул.Газпромовская, д.70
ООО «Клиника промышленной
медицины
г.Оренбург ул.Чкалова 1
Здравпункт
г.Оренбург, ул.Терешковой,295
Здравпункт
г.Оренбург,
ул.Донгузкая,32
Здравпункт
Оренбургская обл., Оренбургский
р-н, с. Дедуровка-2
Здравпункт
г.Оренбург,
ул.Терешковой, 156/1
Здравпункт
г.Оренбург, п.Холодные Ключи, 30
Здравпункт
г.Оренбург,
п.Холодные Ключи, 35
Канал провайдера
Сеть ISP
sfp0
eth0
93
172.16.x.x/16
2
192.168.1.x/24
eth1
2
192.168.2.x/24
eth1
2
192.168.3.x/24
eth1
2
eth1
192.168.4.x/24
2
eth1
192.168.5.x/24
2
eth1
192.168.6.x/24
5
eth1
192.168.7.x/24
18
eth1
192.168.8.x/24
eth0
eth1
Канал ЛВС
*
*
*
*
*
*
*
*
*
*
Статический IP-адрес

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)