Дипломная работа: Внедрение комплексной системы информационной безопасности в ООО "Омега"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
70
Информацию о состоянии модемов, сервера удаленного доступа, МЭ,
внешнего маршрутизатора,
Действия внутренних пользователей по работе с внешними
информационными ресурсами;
Действия внешних пользователей по работе с внутренними
информационными ресурсами;
Стремление нарушения правил разграничения доступа на сервере
удаленного доступа и на МЭ;
Действия администраторов сервера удаленного доступа и МЭ.
На границе сетевой инфраструктуры необходимо протоколировать
информацию о состоянии активного сетевого оборудования, структурированной
кабельной системы (СКС), структуры информационного обмена на
транспортном и сетевом уровне;
На границе защиты рабочих станций и серверов средствами подсистем
аудита безопасности ОС необходимо обеспечение протоколирования всех
системных событий, которые связаны с безопасностью, в том числе неудачные и
удачные попытки регистрации пользователей в системе, изменение политики
аудита, доступ к системным ресурсам и др. [14];
Необходимо на уровне приложений обеспечить регистрацию событий,
которые связаны с их жизнедеятельностью, средствами данных приложений.
Эффективность функционирования системы пассивного аудита
безопасности определяется следующими основными свойствами этой системы:
наличие средств аудита, обеспечивающих возможность выборочного
контроля любых происходящих в системе событий, связанных с безопасностью;
наличие средств централизованного управления журналами аудита,
политикой аудита и централизованного анализа данных аудита по всем
контролируемым системам;
непрерывность контроля над критичными компонентами ЛВС во
времени.
Подсистема активного аудита безопасности служит для автоматического
обнаружения нарушений безопасности критичных элементов ИС и для
реагирования на них в реальном времени. К критичным элементам ИС,
71
имеющим наибольшую вероятность подверженных атак злоумышленниками,
принадлежит серверная группа и рабочие станции администрирования сетью,
сервер удаленного доступа, внешний защищенный шлюз в сеть Интернет. Эта
подсистема прочно интегрирована с подсистемой пассивного аудита и
протоколирования, поскольку она в некоторой степени применяет данные
аудита, которые получены из данной подсистемы, для того, чтобы выявлять
атаки и активизировать алгоритмы автоматического реагирования.
Данная подсистема основана на классической для аналогичных систем
архитектуре агент-менеджер-управляющая консоль. С целью сбора информации
и реагирования на инциденты применяются программные агенты. Размещенная
на сервере аудита программа-менеджер отвечает за обработку, хранение и
агрегирование данных аудита, автоматическую активизацию алгоритмов
реагирования и управление агентами. С консоли администратора аудита
осуществляется администрирование всей подсистемой.
Анализатор сетевого трафика должен обнаруживать известные типы
сетевых атак, включая атаки, направленные против следующих приложений
[18]:
СУБД, Web, FTP, TELNET и почтовые серверы;
Серверы NIS, DNS, WINS, NFS и SMB;
Почтовые агенты и Web-браузеры;
Выявление сетевых и локальных атак и других нарушений безопасности,
а также реагирование на них должны осуществляться в реальном времени.
Подсистема контроля целостности программных и информационных
ресурсов ИС предназначена для контроля и оперативного восстановления
целостности критичных файлов ОС и приложений на серверах и рабочих
станциях сети, включая конфигурационные файлы, файлы данных, программы и
библиотеки функций. Контроль целостности информационных ресурсов
осуществляет путем регулярного подсчета контрольных сумм файлов и их
сравнения с эталонной базой данных контрольных сумм. В случае
несанкционированной модификации контролируемых файлов они могут быть
восстановлены с использованием средств резервного копирования и
восстановления данных. Подсистема контроля целостности может входить в
72
состав подсистемы активного аудита в качестве одного из ее функциональных
компонентов.
Система контроля целостности программной и информационной части
ЛВС должна обеспечивать контроль неизменности атрибутов критичных файлов
и их содержимого, своевременное выявление нарушений целостности
критичных файлов и их оперативное восстановление. В составе системы
контроля целостности должны быть предусмотрены средства централизованного
удаленного администрирования, средства просмотра отчетов по результатам
проверки целостности и средства автоматического оповещения администратора
безопасности о выявленных нарушениях.
Подсистема контроля защищенности предназначена для выявления и
ликвидации уязвимостей отдельных подсистем СОИБ, сетевых сервисов,
приложений, функциональных подсистем, системного ПО и СУБД, входящих в
состав ИС. Она включает в себя средства сетевого уровня (сетевые сканеры
безопасности), устанавливаемые на рабочей станции администратора
безопасности и предназначенные для выявления уязвимостей сетевых ресурсов
путем эмуляции действий возможного злоумышленника по осуществлению
удаленных атак, а также средства системного уровня, построенные на
архитектуре «агент-менеджер-консоль» и предназначенные для анализа
параметров конфигурации операционных систем и приложений, выявления
уязвимостей, коррекции конфигурационных параметров и контроля изменения
состояния операционных систем и приложений.
Сетевой сканер должен осуществлять сканирование всего диапазона TCP
и UDP портов, выявлять все доступные сетевые ресурсы и сервисы,
обнаруживать уязвимости различных ОС, СУБД, сетевых сервисов и
приложений.
Средства анализа защищенности системного и прикладного уровней
предназначены для решения следующих основных задач:
анализ параметров конфигурации операционных систем и приложений
по шаблонам с целью выявления уязвимостей, связанных с их некорректной
настройкой, определения уровня защищенности контролируемых систем и
соответствия политике безопасности организации;
73
коррекция конфигурационных параметров операционных систем и
приложений;
контроль изменения состояния операционных систем и приложений,
осуществляемый на основе мгновенных снимков их параметров и атрибутов
файлов.
Средства контроля защищенности системного уровня должны выполнять
проверки политик управления паролями и регистрационных записей
пользователей, привилегий пользователей, параметров подсистемы резервного
копирования, командных файлов, параметров системы электронной почты,
настройки системных утилит и т.п.
Средства контроля защищенности системного уровня должна
поддерживать распределенные конфигурации и быть интегрированы с сетевыми
сканерами и со средствами сетевого управления.
Подсистема удостоверяющий центр служит для формирования,
распределения и администрирования ЭЦП, ключами шифрования и цифровыми
сертификатами пользователей ИС. Основу построения этой подсистемы
составляет инфраструктура открытых ключей (PKI). Данная подсистема
предоставляет основные сервисы по администрированию ключевой
информацией для подсистемы контролирования целостности, средств VPN и
подсистемы аутентификации пользователей. На основе удостоверяющего центра
осуществляется построение системы по электронному документообороту
предприятия, которая в себя включает внутренний информационный портал,
защищенную электронную почту, средства обмена документами и офисные
приложения в границах подсистем общего и судебного делопроизводства [15].
Подсистема удостоверяющий центр обязана способствовать реализации
таких функций:
контролирование целостности информации, кодирование данных и
электронно-цифровую подпись в границах электронного документооборота
(офисные приложения, внутренний информационный портал, корпоративная
система электронной почты) на основе электронных сертификатов X.509;
контролирование целостности информации и кодирование данных в
процессе ее передачи при помощи носителей информации и посредством
74
открытых каналов в пределах взаимодействия элементов и пользователей
информационной системы на основе электронных сертификатов X.509 [53];
контролирование целостности информации и кодирование данных при
удаленном доступе мобильного персонала на основе электронных сертификатов
X.509;
аутентификация активного сетевого оборудования и пользователей и в
пределах информационного взаимодействия на основе электронных
сертификатов X.509
администрирование сервисом распределения электронных
сертификатов;
безопасное транспортирование конечным пользователям электронных
сертификатов;
обеспечение поддержки жизненного цикла электронных сертификатов
(распределение, генерация, подтверждение, отзыв);
обеспечение поддержки сохранения паролей и электронных
сертификатов на внешних носителях (смарт-карты, USB-токены);
обеспечение поддержки стандартов PKCS#7, PKCS#11.
Подсистема сегментирования и межсетевого экранирования
предназначена для разграничения межсетевого доступа на уровне сетевых
протоколов и защиты ЛВС предприятия от сетевых атак со стороны сети
Интернет и внешних сетей. В рамках системы должна быть сформирована и
определена архитектура подключения к сетям общего пользования и создания
демилитаризованной зоны (DMZ), которая может включать межсетевой экран,
VPN-сервер, Web-сервер, транслятор (relay) электронной почты, вторичный
кэширующий DNS-сервер, LDAP-сервер и подсистему защищенного удаленного
доступа.
На рубеже сетевой инфраструктуры должны применяться средства
сегментирования ЛВС. Средства сегментирования ЛВС должны строиться на
технологии виртуальных ЛВС (VLAN) в соответствии с организационной
структурой объединения и логикой работы подразделений предприятия с
информационными ресурсами [52].
Источник: https://baza.diplomsite.ru/previewfile/7429