Диплом: Защищенная телекоммуникационная система ООО «Клиника промышленной медицины»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
41
Таблица 2 – Технические характеристики средств защиты информации
п/п
Средство защиты
информации
Технические характеристики
1
Криптографический
шлюз ViPNet
Coordinator HW1000
Аппаратная
платформа
Телекоммуникационный сервер
AquaServer T40 S44, построен на
основе процессора Intel® Core™
i3, что позволяет добиться
рекордно низкого уровня шума и
минимального
энергопотребления системы (70
Вт), при сохранении высокого
уровня производительности для
систем данного класса. Сервер
обладает исключительной
компактностью и отличается
удобством для проведения
монтажных, ремонтных и
сервисных работ.
Операционная
система
Адаптированная ОС Linux
Маршрутиза
ция
Статическая маршрутизация.
Прозрачность для NAT-
устройств (для защищенного
трафика).
Поддержка DHCP.
Помимо основных функций
по туннелированию трафика
между локальными сетями и с
удаленным сетевым
оборудованием, может
выполнять функции сервера
доступа для удаленных VPN-
клиентов с установленным ПО
ViPNet Client.
Автоматическая
регулировка параметров MSS в
TCP-сессиях для исключения
излишней фрагментации
трафика, которая может
возникать при передаче длинных
42
пакетов.
Возможность работы при
изменении собственных IP-
адресов, IP-адресов NAT –
устройств, возможность работы
за устройствами с
динамическими правилами NAT.
Возможность каскадирования
в сегментированных сетях с
целью разграничения доступа.
Возможность назначения
виртуальных IP-адресов для
любых удаленных узлов.
Функция динамического NAT
для открытых пакетов
(организация доступа рабочих
станций или сетевого
оборудования в открытую сеть.
Шифрование
/
Аутентифика
ция
Шифрование по ГОСТ 28147-89
(256 бит),
Аутентификация для каждого
зашифрованного IP-пакета на
основе технологии
симметричного распределения
ключей ViPNet и уникального
идентификатора
Производите
льность
шифрования
UDP-, TCP-трафик – до 280
Мбит/сек.
Число
сетевых
портов
4x10/100/1000 Мбит RJ 45
2
Криптографический
шлюз ViPNet
Coordinator HW100
Аппаратная
платформа
Универсальный компьютер
серии BK3741S-00C
Операционная
система
Адаптированная ОС Linux
Маршрутиза
ция
Статическая маршрутизация.
Прозрачность для NAT-
устройств (для защищенного
трафика).
43
Поддержка DHCP.
Помимо основных функций
по туннелированию трафика
между локальными сетями и с
удаленным сетевым
оборудованием, может
выполнять функции сервера
доступа для удаленных VPN-
клиентов с ПО ViPNet Client.
Автоматическая регулировка
параметров MSS в TCP-сессиях
для исключения излишней
фрагментации трафика, которая
может возникать при передаче
длинных пакетов.
Возможность работы при
изменении собственных IP-
адресов, IP-адресов NAT–
устройств, возможность работы
за устройствами с
динамическими правилами NAT.
Возможность каскадирования
в сегментированных сетях с
целью разграничения доступа.
Возможность назначения
виртуальных IP-адресов для
любых удаленных узлов.
Функция динамического NAT
для открытых пакетов
(организация доступа рабочих
станций или сетевого
оборудования в открытую
сеть/Интернет)
Шифрование
/
Аутентифика
ция
Шифрование по ГОСТ 28147-89
(256 бит),
Аутентификация для каждого
зашифрованного IP-пакета на
основе технологии
симметричного распределения
ключей ViPNet и уникального
идентификатора
Производите
льность
шифрования
UDP-, TCP-трафик – до 20
Мбит/с.
44
Число
сетевых
портов
4x10/100/1000 Мбит RJ 45
Фильтрация
Пакетная фильтрация по IP-
адресу источника и назначения
(или по диапазону IP-адресов),
номерам портов и типам
протоколов, типам и кодам
сообщений ICMP, направлению
пакетов, клиенту или серверу в
TCP -соединении.
Контроль фрагментированных
пакетов, предотвращение DoS-
атак.
Поддержка режима открытых
инициативных соединений
внешних хостов).
Поддержка раздельной
фильтрации для открытого IP-
трафика (функция межсетевого
экрана) и шифруемого IP-
трафика (функция
криптошлюза).
Антиспуфинг.
3
Средство защиты от
несанкционированн
ого доступа Secret
Net 7. Клиент
(автономный режим
работы)
Усиленная идентификация и аутентификация
пользователей
Защита от загрузки с внешних носителей
Защита терминальных сессий и VDI-
инфраструктуры
Контроль устройств, подключаемых к
терминальному серверу с RDP-клиентов, в т. ч. с
«тонких клиентов»*. При подключении
реализованы дополнительные настройки, с
помощью которых можно заблокировать
подключение определенных типов устройств
Контроль за подключением устройств к
виртуальной машине средствами VDI.
Поддержка VMware Horizon View 5.2 и
Microsoft RemoteFX
45
Управление доступом пользователей к
конфиденциальным данным
Разграничение доступа к устройствам
Разграничение доступа пользователей к
принтерам
Замкнутая программная среда
Контроль целостности
Контроль аппаратной конфигурации
компьютера
Гарантированное затирание данных
Функциональный контроль
Контроль печати конфиденциальной
информации
Теневое копирование информации
Регистрация событий
Импорт и экспорт параметров
Формирование отчетов
Поддержка операционных систем семейства MS
Windows
4
ESET NOD32 Secure
Enterprise 5
Возможности по защите и мониторингу
корпоративной информационной системы:
защита от вирусов и шпионских программ;
защита файловой системы в реальном
времени;
аутентификация сети;
аутентификация зон: конфигурация клиента;
аутентификация зон: конфигурация сервера;
ведение журнала;
защита и контроль доступа в Интернет;
фильтр POP3, POP3S;
контроль протоколов IMAP, IMAPS;
защита от спама;
фильтрация по IP;
сертификаты;
файервол.
Защита от атак:
DoS-атаки;
Атака путем подделки записей кэшф DNS;
Атаки червей;
Сканирование портов;
TCP-десинхронизация;
SMB-Relay;
46
Атаки по протоколу ICMP.
Защита от заражений:
Вирусы;
Черви;
Троянские программы;
Руткиты;
Рекламные программы;
Шпионские программы;
Потенциально опасные приложения.
Защита электронной почты:
Рекламные объявления;
Мистификации;
Фишинг;
Распознавание мошеннических сообщений;
Правила;
«белый» и «черный» список;
Контроль на стороне сервера.
Поддержка операционных систем семейства MS
Windows
5
ViPNet «Контроль
приложений» вер.
3.2
Возможности по защите VipNet сети:
Настройка доступа приложения в сеть;
Работа со списком зарегистрированных
приложений;
Просмотр списка зарегистрированных
приложений;
Изменение режима доступа приложения в
сеть;
Удаление приложения из списка
зарегистрированных приложений;
Отключение слежения за сетевой активностью
приложений;
Смена пользователя при работе в
терминальной сессии;
Просмотр статистики и журнала событий.
2.2.2. Подсистема идентификации и аутентификации субъектов доступа и
объектов доступа
Идентификация и аутентификация пользователей, являющихся
работниками оператора, осуществляется с помощью средства защиты от
несанкционированного доступа Secret Net 7. Клиент (автономный режим
47
работы). Для этого администратор на все ЭВМ, где функционируют
информационные системы Клиники производит инсталляцию Secret Net 7.
Клиент (автономный режим работы) согласно «Средство защиты информации
Secret Net 7. Руководство администратора. Установка, обновление и
удаление». Затем согласно «Средство защиты информации Secret Net 7.
Руководство администратора. Управление. Основные механизмы защиты»
пользователям соответствующих информационных систем присваиваются
ключи для усиленной аутентификации, которые записываются на
персональный идентификатор [4].
Персональный идентификатор – устройство для хранения информации,
необходимой при идентификации и аутентификации пользователя. В Secret
Net 7 могут использоваться персональные идентификаторы eToken, iKey,
Rutoken или идентификаторы iButton.
Для присвоения ключа для усиленной аутентификации пользователей и
записи на персональный идентификатор, администратор выполняет
следующие действия:
инициализация персонального идентификатора;
присвоение идентификатора пользователю.
После выполнения всех операций, средством защиты информации от
несанкционированного доступа Secret Net 7, будет выполнятся идентификация
и аутентификация пользователей, являющихся работниками оператора.
Идентификация и аутентификация устройств, в том числе
стационарных, мобильных и портативных осуществляется с помощью
средства защиты от несанкционированного доступа Secret Net 7. Клиент
втономный режим работы). Данное требование в СрЗИ осуществляется с
помощью механизма контроля аппаратной конфигурации.
На компьютере список устройств создается сразу после установки
клиентского ПО системы Secret Net 7 при первой загрузке ОС. Этот список
устройств принимается как эталонная конфигурация компьютера. Список
48
устройств отображается в локальной политике безопасности и хранится в
локальной базе данных системы Secret Net 7.
Механизм контроля аппаратной конфигурации может работать в
следующих режимах, представленных в таблице 3.
Таблица 3 – Режимы работы механизма контроля Secret Net 7
Режим
Описание
Прозрачный
Изменения аппаратной конфигурации автоматически
фиксируются в локальной базе данных Secret Net 7. События
в журнале не регистрируются. Реакция системы на изменения
в конфигурации отсутствует.
Мягкий
События регистрируются в журнале. Блокировка не
применяется. Изменения эталонной аппаратной
конфигурации фиксируются в локальной базе данных Secret
Net 7 только после утверждения изменений администратором
безопасности
Жесткий
События регистрируются в журнале. При изменении
конфигурации работа пользователя блокируется. Снять
блокировку и утвердить новую конфигурацию в качестве
эталонной может только администратор безопасности
Согласно «Средство защиты информации Secret Net 7. Руководство
администратора. Управление. Основные механизмы защиты» в средстве
защиты информации от несанкционированного доступа Secret Net 7
настраивается идентификация и аутентификация устройств, в том числе
стационарных, мобильных и портативных.
Управление идентификаторами, в том числе создание, присвоение,
уничтожение идентификаторов осуществляется с помощью средства защиты
от несанкционированного доступа Secret Net 7. Клиент (автономный режим
работы).
Согласно «Средство защиты информации Secret Net 7. Руководство
администратора. Управление. Основные механизмы защиты»
администратором безопасности в средстве защиты информации от
несанкционированного доступа Secret Net 7 реализуется управление
идентификаторами, в том числе создание, присвоение, уничтожение
идентификаторов.
49
Управление средствами аутентификации осуществляется с помощью
средства защиты информации от несанкционированного доступа Secret Net 7
и организационными мерами.
Инициализация и блокирование средств аутентификации
реализовывается в СрЗИ от НСД Secret Net 7 согласно «Средство защиты
информации Secret Net 7. Руководство администратора. Управление.
Основные механизмы защиты».
К организационным мерам выполнения требований по управлению
средствами аутентификации, в том числе хранение, выдача, инициализация,
блокирование средств аутентификации и принятие мер в случае утраты и (или)
компрометации средств аутентификации относится [28, 29]:
определение должностного лица (администратора) Клиники,
ответственного за хранение, выдачу, инициализацию, блокирование
средств аутентификации и принятие мер в случае утраты и (или)
компрометации средств аутентификации;
изменение аутентификационной информации (средств
аутентификации), заданных их производителями и (или) используемых
при внедрении системы защиты информации информационной системы;
выдача средств аутентификации пользователям;
генерация и выдача начальной аутентификационной информации
(начальных значений средств аутентификации);
установление характеристик пароля (при использовании в
информационной системе механизмов аутентификации на основе
пароля):
а) задание минимальной сложности пароля с определяемыми оператором
требованиями к регистру, количеству символов, сочетанию букв верхнего и
нижнего регистра, цифр и специальных символов;
б) задание минимального количества измененных символов при создании
новых паролей;
в) задание максимального времени действия пароля;
50
г) задание минимального времени действия пароля;
д) запрет на использование пользователями определенного оператором
числа последних использованных паролей при создании новых паролей;
блокирование (прекращение действия) и замена утерянных,
скомпрометированных или поврежденных средств аутентификации;
назначение необходимых характеристик средств аутентификации (в том
числе механизма пароля);
обновление аутентификационной информации (замена средств
аутентификации) с периодичностью, установленной оператором;
защита аутентификационной информации от неправомерных доступа к
ней и модифицирования.
Правила и процедуры управления средствами аутентификации
(аутентификационной информацией) регламентируются в организационно-
распорядительных документах оператора по защите информации.
Защита обратной связи при вводе аутентификационной информации
осуществляется механизмами средства защиты информации от
несанкционированного доступа Secret Net 7.
Защита обратной связи при вводе аутентификационной информации
подразумевает под собой исключение отображения для пользователей
действительного значения аутентификационной информации и (или)
количества вводимых пользователем символов аутентификационной
информации. Вводимые символы пароля могут отображаться условными
значками «*», «×» или иными знаками.
Идентификация и аутентификация пользователей, не являющихся
работниками оператора производят механизмы защиты средства защиты
информации от несанкционированного доступа Secret Net 7. Механизмы
защиты Secret Net 7 настраиваются согласно «Средство защиты информации
Secret Net 7. Руководство администратора. Управление. Основные механизмы
защиты».

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)