Материал: Автоматизация обработки заявок ООО «Элезар»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
24
Разработка памятки по обеспечению режима конфиденциальности;
Ведение учета всех лиц, которые имеют доступ к
конфиденциальным данным, а также лиц, которым такая информация была
передана или представлена;
Нанесение на все носители, которые содержат конфиденциальные
данные, соответствующего обозначения;
Организация обучения всех работников правилам использования
конфиденциальных данных.
Технические мероприятия могут включать в себя:
Разработку модели вероятного противника и определение уровня
его технических возможностей;
Составление схемы проводных и инженерных коммуникаций;
Проведение ревизии всех проводных соединений, а также их
маркировка;
Контроль прокладки коммуникаций и схемы соединения;
Контроль за проведением ремонтных, профилактических или
регламентированных работ на слаботочных, электросиловых и проводных
коммуникациях;
Контроль сохранности всех слаботочных, электросиловых
распределительных коробов на предмет их возможного вскрытия;
Разграничение прав доступа локальных, удаленных и
территориально-распределенных пользователей к конфиденциальной части
ресурсов, в т.ч. и Интернет;
Составление перечня рекомендованных инженерно-технических,
аппаратных и программных средств защиты и контроля;
Соблюдение рекомендаций для подбора технических средств
защиты и их дальнейшего использования.
Опираясь на требования положения к организациям для обеспечении
режима коммерческой тайны, делаем вывод, что для надежной защиты
конфиденциальной информации необходимо построить полноценную систему
ИБ.
Подобная система должна отвечать нескольким требованиям, а именно:
25
Охватывать полный комплекс задач по защите данных;
Все решения по защите данных должны:
Не снижать производительность самих ИС;
Иметь понятный и простой интерфейс для работы;
Обладать функциями мониторинга и контроля;
Быть прозрачными для конечного потребителя.
Технические средства СИБ обязаны предотвращать НСД
относительно корпоративных ИС, а также запрещать любую утечку данных по
каналам связи;
Сама СИБ должна уметь фиксировать отклонения от заданных
параметров работы.
Обычно СИБ включает в себя следующие подсистемы:
Подсистема определения пользователя на этапе доступа к
информационным ресурсам;
Подсистема обеспечения безопасности на уровне 2;
Подсистема реализации безопасного удаленного доступа к другим
офисам;
Подсистема защищенного доступа в сеть Интернет;
Подсистема определения вторжений;
Подсистема модуля контроля;
Подсистема антивирусной защиты трафика;
1) Подсистема определения пользователей и их авторизации.
Чтобы реализовать авторизацию пользователей при их обращении к
ресурсам ЛВС применяются механизмы, которые предоставляет контроллер
домена, построенный на базе MS Windows с развернутой службой Active
Directory.
2) Подсистема обеспечения безопасности на уровне 2
Для реализации защиты данных на 2 уровне OS модели применяется
технология построения вириальных ЛВС (VLAN). В рамках одной
корпоративной сети выделяются некоторые локальные виртуальные сети,
маршрутизация между которыми реализуется при помощи коммутатора:
26
VLAN для каждого отдельного подразделения, находящегося в
здании и входящего в единую структуру корпоративной ЛВС;
VLAN для сетей управления;
VLAN для процесса сетевого обслуживания;
VLAN серверного комплекса.
Активное применение локальных сетей дает возможность использования
списков доступа (Access List) на коммутаторах типа Cisco Catalyst. Применение
модуля маршрутизации на подобных коммутаторах дает возможность
реализовать структуру VLAN-ов прозрачной для всего домена, а также
реализовать первичную фильтрацию трафика и запрещать попытки НСД внутри
самой сети.
Предотвращение угроз НСД реализуется при помощи фильтрации
подсетей:
Запрет на передачу трафика между VLAN-ми структурных
подразделении;
Запрет трафика в VLAN для активного сетевого оборудования,
кроме трафика из VLAN в сеть управления;
Разрешение передачи данных между VLAN-ми структурных
подразделений и серверным VLAN.
3) Подсистема реализации безопасного удаленного доступа к другим
офисам.
Принцип защиты подключения корпоративной сети к глобальной основан
на трехуровневом принципе:
Маршрутизации доступа;
Демилитаризованной зоне;
Внутреннем фильтрующем маршрутизаторе.
При этом все точки доступа в ЛВС извне замыкаются на главном и
резервном межсетевых экранах, которые работают в режиме горячей замены и
выступают в роли внутреннего фильтрующего элемента.
К самим межсетевым экранам может подключаться несколько
изолированных зон, часть которых является выделенными сегментами для
каждого типа доступа:
27
Внешняя Интернет-сеть;
Внутренняя ЛВС;
Зона доступа к подключенным по выделенным каналам связи
ресурсам;
Демилитаризованная зона, в которой находятся mail, dns, www-
сервера.
Межсетевой экран реализует выполнение NAT/PAT функций для доступа
к сети интернет из корпоративных вычислительных сетей и доступа из сети
Интернет к серверам демилитаризованной зоны, а также реализует фильтрацию
трафика между изолированными зонами в помощью списков доступа и
механизмов Stateful FireWall.
Чтобы обеспечить требования по отказоустойчивости доступа в Интернет,
возможно использование двух внешних каналов связи от двух различных
провайдеров. Маршрутизаторы доступа в этом случае выступают в роли
периферийных маршрутизаторов и осуществляют базовую проверку трафика,
которая пропускает только указанные по IP-адресам данные, чтобы блокировать
попытки атак типа IP-спуфинга.
Демилитаризованная зона должна подключаться в отдельный интерфейс
межсетевого экрана и предназначено она в первую очередь для установки в ней
серверов общего доступа, к которой может быть разрешен доступ в
корпоративной сети, но только строго по выделенным IP-адресам и портам.
Внутренний фильтрующий маршрутизатор применяет технологию private
VLAN и обеспечивает уменьшение угроз атаки на защищаемую часть сети в
случае, если один из серверов демилитаризованной зоны все-таки получит НСД.
Подобная структура построение защищенного соединения с Интернет
блокирует несколько видов угроз:
НСД с фильтрацией на уроне провайдера (ISP), периферийного
маршрутизатора или межсетевого экрана;
Атаки на уровне приложений при помощи IDS14 на уровне сети и
хоста;
Атаки на пароли, которые контролируются ОС и IDS;
28
Отказ в обслуживании (DoS) на периферию ISP и с помощью
контроля установления сессий TCP на межсетевом экране;
Выявление вирусных угроз, в т. ч. троянов, при помощи фильтрации
содержимого электронной почты;
Обнаружение попыток ведения сетевой разведки.
5) Подсистема определения вторжений
В состав подобной системы обычно входят сенсоры, которые
осуществляют мониторинг трафика и режиме реального времени и проверяют
наличие сигнатур атак, а также консоль управления, на которую и подаются все
сигналы об обнаружении вторжений.
Сенсорные компоненты данной системы устанавливаются на ключевых
точках корпоративной ЛВС на границе интернет-модуля и сети Интернет. Эти
устройства, находящиеся в общем доступе у межсетевого экрана, производят
мониторинг всех атак и обеспечивают:
Определение сигнатур типовых угроз;
Использование базы данных по сигнатурам атак;
Пропускную способность, которая нужна для проверки всего
трафика в сегменте обслуживаемой системы;
Некоторую реакцию на обнаружение атаки, которая включает сброс
соединения, блокировка последующих атак с IP атакующего хоста, занесение
данных в журнал и выведение сообщений на монитор;
Поддержка VPN-соединения между сенсорами обнаружения
вторжений и консолью управления;
Мониторинг и защиту ключевых сегментов всей корпоративной
сети.
6) Подсистема модуля контроля
Основной целью модуля контроля является обеспечение безопасного
управления всеми хостами и устройствами в рамках корпоративной сети. Все
потоки отчетов и данных для лог-файлов поступают с устройств на хосты
управления, а изменения конфигурации и новое ПО поступает уже с хостов на
устройства.
Источник: https://baza.diplomsite.ru/previewfile/1898