Материал: Автоматизация и обеспечение информационной безопасности учета аренды площадей клиентами компании ООО "Романов"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
Сама ЛВС должна поддерживать выбор решений, контроль, основанный на
правилах, и отслеживать информационную инфраструктуру компании в рамках
совокупной транспортной, вычислительной и прикладной инфраструктуры,
включающей ряд основных компонентов.
Службы каталогов, которые отвечают за управление в рамках пользователя,
бизнес-процесса и приложения, упрощают контроль системного уровня и контроль
устройств, обобщают данные по сетевым элементам информацию по
приложениям, ПК, транспорту.
Служба каталога реализует совокупность прав доступа, упрощает настройку
системы и отслеживание устройств, обобщает данные по динамическим элементам
сети. Применение каталогов уменьшает цену эксплуатации сети посредством
автоматизации контроля конфигурацией, поддержкой работы пользователей в
совокупности правил, уменьшения длительности нахождения проблем, упрощения
операций контроля (изменения, корректировки, удаления). Служба каталога
базируется на LDAP и Active Directory.
Служба контроля доступа, координирующая доступ к файлам, печати, e-mail,
сети и сетевым ресурсам.
Уровень работы, определяемый статусом приложения или пользователя, а не
только сохранением и учетом полосы пропускания. Важность отправки траффика
отражена по тому, кто считается пользователем и какие функции в бизнес-процессе
фирмы обязан реализовать. SLA и QoS дают возможность ИС иметь различные
уровни транспортных услуг исходя из требований бизнеса.
Службы сетевого аудита, которые выполняют учет и использование ресурсов
сети для реализации в ее рамках планирования и отправки счета за выполненные
услуги :
Отправка отчетов, подтверждающих услуги и передачу счетов;
Отслеживание уменьшения ресурсов и анализ информации, проверка
сети в рамках передачи данных 2, 3, 4 уровней.
Службы сетевого инжиниринга, считающиеся главными службами
инжиниринга ИТ:
28
Реализация активного планирования объема сети; нахождение
вариантов применения производительности сети, что позволяет решить вопросы
обновления и концентрации на конкретном источнике проблемы;
Полная статистика и изучение тенденции для отражения динамики
сети и исправления данных трафика.
СКЗИ КриптоПРО CSP применяется для:
авторизации и обеспечения контроля подлинности электронных
документов при обмене ими между пользователями с применением электронной
цифровой подписи;
обеспечения конфиденциальности и контроля целостности
информации посредством ее шифрования и имитозащиты;
защиты программного обеспечения от несанкционированного доступа;
управления ключевыми элементами системы в соответствии с
регламентом средств защиты.
Основные функции реализуемые КриптоПро CSP
генерация секретных (256 бит) и открытых (1024 бита) ключей ЭЦП и
шифрования;
формирование секретных ключей на различные типы носителей;
возможность генерации ключей с различными параметрами;
криптографическая защита информации. Система электронной
цифровой подписи на базе асимметричного криптографического алгоритма;
хеширование данных;
шифрование данных;
имитозащита данных;
формирование электронной цифровой подписи;
опциональное использование пароля (PIN-кода) для дополнительной
защиты ключевой информации;
реализация мер защиты информации пользователя от
несанкционированного доступа.
Правовые меры охраны конфиденциальности обычно включают в себя:
Соблюдение нормативно-правовых актов и регламентирующих
документов;
29
Регулирование отношений относительно использования
конфиденциальных данных сотрудниками на основании трудовых договоров и
партнерами на основании гражданско-правовых договоров;
Требование возмещения ущерба от юридических и физических лиц.
Организационные мероприятия охраны конфиденциальности включают в
себя:
Проведение анализа фактического состояния системы защиты от НСД;
Определение списка информации, которая относится к коммерческой
тайне;
Назначение ответственных лиц, которые будут соблюдать режим
конфиденциальности;
Уменьшение свободного доступа к конфиденциальным данным
методами установки порядка работы с этими данными и контролем за
соблюдением этого порядка;
Разработка памятки по обеспечению режима конфиденциальности;
Ведение учета всех лиц, которые имеют доступ к конфиденциальным
данным, а также лиц, которым такая информация была передана или представлена;
Нанесение на все носители, которые содержат конфиденциальные
данные, соответствующего обозначения;
Организация обучения всех работников правилам использования
конфиденциальных данных.
Технические мероприятия могут включать в себя:
Разработку модели вероятного противника и определение уровня его
технических возможностей;
Составление схемы проводных и инженерных коммуникаций;
Проведение ревизии всех проводных соединений, а также их
маркировка;
Контроль прокладки коммуникаций и схемы соединения;
Контроль за проведением ремонтных, профилактических или
регламентированных работ на слаботочных, электросиловых и проводных
коммуникациях;
30
Контроль сохранности всех слаботочных, электросиловых
распределительных коробов на предмет их возможного вскрытия;
Разграничение прав доступа локальных, удаленных и территориально-
распределенных пользователей к конфиденциальной части ресурсов, в т.ч. и
Интернет;
Составление перечня рекомендованных инженерно-технических,
аппаратных и программных средств защиты и контроля;
Соблюдение рекомендаций для подбора технических средств защиты
и их дальнейшего использования.
Опираясь на требования положения к организациям для обеспечении режима
коммерческой тайны, делаем вывод, что для надежной защиты конфиденциальной
информации необходимо построить полноценную систему СИБ.
Обычно СИБ включает в себя следующие подсистемы:
Подсистема определения пользователя на этапе доступа к
информационным ресурсам;
Подсистема обеспечения безопасности на уровне 2;
Подсистема реализации безопасного удаленного доступа к другим
офисам;
Подсистема защищенного доступа в сеть Интернет;
Подсистема определения вторжений;
Подсистема модуля контроля;
Подсистема антивирусной защиты трафика;
1) Подсистема определения пользователей и их авторизации.
Чтобы реализовать авторизацию пользователей при их обращении к
ресурсам ЛВС применяются механизмы, которые предоставляет контроллер
домена, построенный на базе MS Windows с развернутой службой Active Directory.
2) Подсистема обеспечения безопасности на уровне 2
Для реализации защиты данных на 2 уровне OS модели применяется
технология построения вириальных ЛВС (VLAN). В рамках одной корпоративной
сети выделяются некоторые локальные виртуальные сети, маршрутизация между
которыми реализуется при помощи коммутатора:
31
VLAN для каждого отдельного подразделения, находящегося в здании
и входящего в единую структуру корпоративной ЛВС;
VLAN для сетей управления;
VLAN для процесса сетевого обслуживания;
VLAN серверного комплекса.
Активное применение локальных сетей дает возможность использования
списков доступа (Access List) на коммутаторах типа Cisco Catalyst. Применение
модуля маршрутизации на подобных коммутаторах дает возможность реализовать
структуру VLAN-ов прозрачной для всего домена, а также реализовать первичную
фильтрацию трафика и запрещать попытки НСД внутри самой сети.
Предотвращение угроз НСД реализуется при помощи фильтрации подсетей:
Запрет на передачу трафика между VLAN-ми структурных
подразделении;
Запрет трафика в VLAN для активного сетевого оборудования, кроме
трафика из VLAN в сеть управления;
Разрешение передачи данных между VLAN-ми структурных
подразделений и серверным VLAN.
3) Подсистема реализации безопасного удаленного доступа к другим
офисам.
Принцип защиты подключения корпоративной сети к глобальной основан на
трехуровневом принципе:
Маршрутизации доступа;
Демилитаризованной зоне;
Внутреннем фильтрующем маршрутизаторе.
При этом все точки доступа в ЛВС извне замыкаются на главном и
резервном межсетевых экранах, которые работают в режиме горячей замены и
выступают в роли внутреннего фильтрующего элемента.
К самим межсетевым экранам может подключаться несколько
изолированных зон, часть которых является выделенными сегментами для каждого
типа доступа:
Внешняя Интернет-сеть;
Внутренняя ЛВС;
32
Источник: https://baza.diplomsite.ru/previewfile/7582