Материал: Автоматизация учета и обработки заявок пользователей на ТО и ремонт оргтехники (HELP DESK) в филиале компании "ЗАО СМУ-9 Метрострой"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
защиты программного обеспечения от несанкционированного
доступа;
управления ключевыми элементами системы в соответствии с
регламентом средств защиты.
Основные функции реализуемые КриптоПро CSP
генерация секретных (256 бит) и открытых (1024 бита) ключей ЭЦП
и шифрования;
формирование секретных ключей на различные типы носителей;
возможность генерации ключей с различными параметрами;
криптографическая защита информации. Система электронной
цифровой подписи на базе асимметричного криптографического алгоритма;
хеширование данных;
шифрование данных;
имитозащита данных;
формирование электронной цифровой подписи;
опциональное использование пароля (PIN-кода) для
дополнительной защиты ключевой информации;
реализация мер защиты информации пользователя от
несанкционированного доступа.
Правовые меры охраны конфиденциальности обычно включают в себя:
Соблюдение нормативно-правовых актов и регламентирующих
документов;
Регулирование отношений относительно использования
конфиденциальных данных сотрудниками на основании трудовых договоров и
партнерами на основании гражданско-правовых договоров;
Требование возмещения ущерба от юридических и физических лиц.
Организационные мероприятия охраны конфиденциальности включают в
себя:
Проведение анализа фактического состояния системы защиты от
НСД;
23
Определение списка информации, которая относится к
коммерческой тайне;
Назначение ответственных лиц, которые будут соблюдать режим
конфиденциальности;
Уменьшение свободного доступа к конфиденциальным данным
методами установки порядка работы с этими данными и контролем за
соблюдением этого порядка;
Разработка памятки по обеспечению режима конфиденциальности;
Ведение учета всех лиц, которые имеют доступ к
конфиденциальным данным, а также лиц, которым такая информация была
передана или представлена;
Нанесение на все носители, которые содержат конфиденциальные
данные, соответствующего обозначения;
Организация обучения всех работников правилам использования
конфиденциальных данных.
Технические мероприятия могут включать в себя:
Разработку модели вероятного противника и определение уровня
его технических возможностей;
Составление схемы проводных и инженерных коммуникаций;
Проведение ревизии всех проводных соединений, а также их
маркировка;
Контроль прокладки коммуникаций и схемы соединения;
Контроль за проведением ремонтных, профилактических или
регламентированных работ на слаботочных, электросиловых и проводных
коммуникациях;
Контроль сохранности всех слаботочных, электросиловых
распределительных коробов на предмет их возможного вскрытия;
Разграничение прав доступа локальных, удаленных и
территориально-распределенных пользователей к конфиденциальной части
ресурсов, в т.ч. и Интернет;
24
Составление перечня рекомендованных инженерно-технических,
аппаратных и программных средств защиты и контроля;
Соблюдение рекомендаций для подбора технических средств
защиты и их дальнейшего использования.
Опираясь на требования положения к организациям для обеспечении
режима коммерческой тайны, делаем вывод, что для надежной защиты
конфиденциальной информации необходимо построить полноценную систему
ИБ.
Подобная система должна отвечать нескольким требованиям, а именно:
Охватывать полный комплекс задач по защите данных;
Все решения по защите данных должны:
Не снижать производительность самих ИС;
Иметь понятный и простой интерфейс для работы;
Обладать функциями мониторинга и контроля;
Быть прозрачными для конечного потребителя.
Технические средства СИБ обязаны предотвращать НСД
относительно корпоративных ИС, а также запрещать любую утечку данных по
каналам связи;
Сама СИБ должна уметь фиксировать отклонения от заданных
параметров работы.
Обычно СИБ включает в себя следующие подсистемы:
Подсистема определения пользователя на этапе доступа к
информационным ресурсам;
Подсистема обеспечения безопасности на уровне 2;
Подсистема реализации безопасного удаленного доступа к другим
офисам;
Подсистема защищенного доступа в сеть Интернет;
Подсистема определения вторжений;
Подсистема модуля контроля;
Подсистема антивирусной защиты трафика;
1) Подсистема определения пользователей и их авторизации.
25
Чтобы реализовать авторизацию пользователей при их обращении к
ресурсам ЛВС применяются механизмы, которые предоставляет контроллер
домена, построенный на базе MS Windows с развернутой службой Active
Directory.
2) Подсистема обеспечения безопасности на уровне 2
Для реализации защиты данных на 2 уровне OS модели применяется
технология построения вириальных ЛВС (VLAN). В рамках одной
корпоративной сети выделяются некоторые локальные виртуальные сети,
маршрутизация между которыми реализуется при помощи коммутатора:
VLAN для каждого отдельного подразделения, находящегося в
здании и входящего в единую структуру корпоративной ЛВС;
VLAN для сетей управления;
VLAN для процесса сетевого обслуживания;
VLAN серверного комплекса.
Активное применение локальных сетей дает возможность использования
списков доступа (Access List) на коммутаторах типа Cisco Catalyst. Применение
модуля маршрутизации на подобных коммутаторах дает возможность
реализовать структуру VLAN-ов прозрачной для всего домена, а также
реализовать первичную фильтрацию трафика и запрещать попытки НСД внутри
самой сети.
Предотвращение угроз НСД реализуется при помощи фильтрации
подсетей:
Запрет на передачу трафика между VLAN-ми структурных
подразделении;
Запрет трафика в VLAN для активного сетевого оборудования,
кроме трафика из VLAN в сеть управления;
Разрешение передачи данных между VLAN-ми структурных
подразделений и серверным VLAN.
3) Подсистема реализации безопасного удаленного доступа к другим
офисам.
26
Принцип защиты подключения корпоративной сети к глобальной основан
на трехуровневом принципе:
Маршрутизации доступа;
Демилитаризованной зоне;
Внутреннем фильтрующем маршрутизаторе.
При этом все точки доступа в ЛВС извне замыкаются на главном и
резервном межсетевых экранах, которые работают в режиме горячей замены и
выступают в роли внутреннего фильтрующего элемента.
К самим межсетевым экранам может подключаться несколько
изолированных зон, часть которых является выделенными сегментами для
каждого типа доступа:
Внешняя Интернет-сеть;
Внутренняя ЛВС;
Зона доступа к подключенным по выделенным каналам связи
ресурсам;
Демилитаризованная зона, в которой находятся mail, dns, www-
сервера.
Межсетевой экран реализует выполнение NAT/PAT функций для доступа
к сети интернет из корпоративных вычислительных сетей и доступа из сети
Интернет к серверам демилитаризованной зоны, а также реализует фильтрацию
трафика между изолированными зонами в помощью списков доступа и
механизмов Stateful FireWall.
Чтобы обеспечить требования по отказоустойчивости доступа в Интернет,
возможно использование двух внешних каналов связи от двух различных
провайдеров. Маршрутизаторы доступа в этом случае выступают в роли
периферийных маршрутизаторов и осуществляют базовую проверку трафика,
которая пропускает только указанные по IP-адресам данные, чтобы блокировать
попытки атак типа IP-спуфинга.
Демилитаризованная зона должна подключаться в отдельный интерфейс
межсетевого экрана и предназначено она в первую очередь для установки в ней
Источник: https://baza.diplomsite.ru/previewfile/2379