Дипломная работа: Внедрение комплексной системы информационной безопасности в ООО "Омега"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
65
предоставляется персонифицированный доступ к внутреннему
информационному Web -серверу, на котором публикуются действующие
нормативные документы, списки контрольных (проверочных) вопросов,
предназначенных для контроля осведомленности, а также Web-формы для
составления отчетов и сообщений об инцидентах, которые касаются нарушений
правил политики безопасности.
Подсистема управления политикой безопасности обязана:
создавать условия для определения единого комплекса правил
обеспечения безопасности;
актуализировать поддерживать и осуществлять контроль реализации
корпоративной политики безопасности;
предоставлять возможность создавать новые и модифицировать уже
созданные политики, правила и инструкции для обеспечения информационной
безопасности;
учитывать отраслевую специфику;
обеспечивать централизованный персонифицированный доступ
сотрудников к текстам корпоративных политик на основе Web-доступа;
информировать пользователей о создании и утверждении новых
политик;
регистрировать факт ознакомления пользователя с политиками;
проверять усвоенные знания политик;
контролировать нарушение политик пользователями;
контролировать выполнение целостного набора правил защиты
информации;
сообщать административному персоналу о фактах нарушения политик
безопасности пользователями;
располагать средствами создания отчетов.
Подсистема анализа и управления рисками представляет собой комплекс
инструментальных средств, которые установлены на рабочем месте сотрудника
по анализу рисков и служащих для сбора и анализа информации о состоянии
защищенности ИС, оценки рисков, касающихся реализации угроз ИБ, выбора
66
механизмов безопасности (комплекса контрмер), адекватных существующим
рисками и контроля их внедрения.
Подсистемой анализа и управления рисками должны обеспечиваться:
автоматизация идентификации рисков;
возможность создания критериев и шкал, по которым измеряются риски;
оценка вероятностей событий;
оценка угроз;
анализ допустимой степени риска;
выбор контрмер и оценку их эффективности;
контроль необходимого уровня обеспечения физической и
информационной безопасности (сбои в системах, информационные риски,
служба охраны, охранно-пожарная сигнализация и пожаротушение, охрана
периметра и т.п.).
Подсистема идентификации и аутентификации представляет собой
комплекс программно-технических средств, обеспечивающих идентификацию
пользователей ИС и подтверждающих подлинность пользователей в процессе
получения доступа к информационным ресурсам. В подсистему идентификации
и аутентификации включены компоненты, интегрированные в межсетевые
экраны, ОС, СУБД и приложения, которыми обеспечивается управление
идентификационными пользовательскими данными, ключевой информацией и
паролями, а также реализуются всевозможные схемы подтверждения
подлинности в процессе входа пользователя в систему и получении доступа к
приложениям и системным ресурсам. Интегрированные средства
аутентификации и идентификации могут дополняться наложенными средствами,
обеспечивающими синхронизацию учетных пользовательских данных в
различных хранилищах (LDAP, Novell Directory, Microsoft SQL, Lotus, Active
Directory, прикладные системы и др.) и предоставление для всех без исключения
пользователей ИС единой точки доступа и администрирования.
Подсистемой идентификации и аутентификации должны обеспечиваться:
Поддержание идентичности и синхронизация учетных данных в
разнообразных хранилищах (автоматизированные системы, LDAP, Novell
Directory, Microsoft SQL, Lotus, Active Directory,) [20];
67
Комбинирование идентификационной информации из множества
каталогов;
Гарантирование единого представления всей идентификационной
информации для ресурсов и пользователей;
Предоставление единой точки доступа и администрирования;
Небезопасный вход в домен ОС Windows (Windows-десктоп и сеть) при
помощи электронного идентификатора (смарт-карты или USB-ключа);
Повышенную аппаратную двухфакторную аутентификацию
пользователей (пин-код и электронный идентификатор);
Вход в сеть предприятия с любой из рабочих станций, посредством
хранения электронного сертификата в защищенном участке памяти
электронного идентификатора;
Хранение паролей к различным ресурсам том числе Web) и
электронных сертификатов в защищенном участке памяти электронного
идентификатора;
Централизованное управление данными о применяемых электронных
идентификаторах (смарт-карты или USB-ключа);
Блокирование ПК или отключение в автоматическом режиме от сети в
перерывах между отсоединением и работой электронного идентификатора.
Механизмы аутентификации и идентификации обязаны реализовываться
на всех границах защиты информации в таких объемах [49]:
На границе защиты внешнего периметра КСПД организации
аутентификация и идентификация внешних пользователей сети для доступа к
информационным ресурсам ЛВС на сервере удаленного доступа и МЭ;
На границе сетевой инфраструктуры необходимо осуществлять
идентификацию и аутентификацию рабочих станций пользователей по сетевым
адресам и именам при реализации доступа к сетевым сервисам ЛВС;
На границе защиты рабочих станций и серверов необходимо
осуществлять идентификацию и аутентификацию пользователей при
реализации, удаленной или локальной регистрации в системе;
68
На границе прикладного ПО необходимо осуществлять идентификацию
и аутентификацию пользователей указанного ПО для получения доступа к
информационным ресурсам при помощи данного ПО.
Аутентификация внешних и внутренних пользователей системы
реализовывается на основе такой информации:
На границе защиты внешнего периметра с целью аутентификации
пользователей на сервере удаленного доступа и МЭ применяются схемы,
которые считаются устойчивыми к прослушиванию сети вероятными
злоумышленниками, и организованы на основании аппаратных носителей
аутентификационной информации и/или одноразовых сеансовых ключей;
На границе защиты сетевых сервисов ЛВС применяются параметры
клиентов сетевого уровня (имена хостов, IP-адреса) совместно с парольными
схемами аутентификации и параметрами канального уровня (MAC-адреса);
На границе защиты рабочих станций, серверов и приложений
применяются парольные схемы аутентификации, используя аппаратные
носители аутентификационной информации.
Подсистема разграничения доступа (авторизации) использует
информацию, предоставляемую сервисом аутентификации. Авторизация
пользователей для доступа к информационным ресурсам ИС осуществляется на
следующих уровнях программно-технической защиты [13]:
На уровне защиты внешнего периметра ЛВС организации (при их
подключении к внешним сетям и сети Интернет) МЭ осуществляет
разграничение доступа внешних пользователей к сервисам ЛВС и внутренних
пользователей к ресурсам сети Интернет и внешних сетей в соответствии с
правилами «Политики обеспечения информационной безопасности при
взаимодействии с сетью Интернет».
На уровне защиты сетевых сервисов ЛВС используются внутренние
механизмы авторизации пользователей, встроенные в сетевые сервисы, либо
специализированные серверы авторизации.
На уровне защиты серверов и рабочих станций ЛВС используются
механизмы авторизации, встроенные в ОС, в сочетании с наложенными
средствами разграничения доступа.
69
На уровне защиты приложений, функциональных подсистем ИС и
системных ресурсов используются механизмы авторизации, встроенные в эти
приложения, а также средства разграничения доступа ОС и СУБД.
Средства разграничения доступа должны исключать возможность доступа
к ресурсам системы неавторизованных пользователей.
Подсистема протоколирования и пассивного аудита служит для
осуществления контроля за наиболее критичными элементами сети,
включающими в себя серверы приложений, баз данных и прочие сетевые
серверы, межсетевые экраны, рабочие станции управления сетью и т.п.
Компоненты этой подсистемы располагаются на всех перечисленных выше
рубежах защиты (разграничения доступа) и осуществляют протоколирование,
централизованный сбор и анализ событий, связанных с безопасностью (в том
числе попытки аутентификации, предоставление доступа, изменение
пользовательских привилегий и системных политик, системные сбои и др.). Они
включают в себя как встроенные средства, имеющиеся в составе ОС, СУБД,
приложений и т.п. и предназначенные для регистрации событий безопасности,
так и наложенные средства (программные агенты) служащие для агрегирования
и анализа данных аудита, полученных из различных источников. Все данные
аудита поступают на выделенный сервер аудита, где осуществляется их
хранение и обработка. Просмотр и анализ этих данных осуществляется с
консоли администратора аудита.
Подсистема пассивного аудита безопасности выполняет следующие
основные функции:
Отслеживание событий, влияющих на безопасность системы;
Регистрация событий, связанных с безопасностью в журнале аудита;
Выявление нарушений безопасности, путем анализа данных журналов
аудита администратором безопасности в фоновом режиме.
Средства протоколирования и аудита необходимо использовать на всех
границах защиты в таком объеме:
На границе защиты внешнего периметра необходимо протоколировать
такие события:
Источник: https://baza.diplomsite.ru/previewfile/7429