Дипломная работа: Внедрение комплексной системы информационной безопасности в ООО "Омега"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
75
Серверы ЛВС должны быть расположены в выделенном сегменте
(сегментах). Должно быть обеспечено отсутствие рабочих мест пользователей в
указанных сегментах ЛВС.
На рубеже внешнего информационного обмена необходимо применять
средства межсетевого экранирования. Межсетевой экран должен обеспечивать
фильтрацию сетевого трафика на сетевом, транспортном и прикладном уровнях.
Подсистема VPN применяется на рубеже внешнего информационного
обмена для защиты конфиденциальной информации, передаваемой между ЛВС
различных удаленных офисов предприятия, которые не связаны между собой
выделенными каналами, а также для подключения к ЛВС мобильных
пользователей. Средства VPN реализуются на основе протокола IPSec и
интегрируются со средствами межсетевого экранирования.
Средства VPN должны соответствовать спецификациям стандарта IPSec.
Средства VPN должны обеспечивать передачу данных как в
зашифрованном, так и в открытом виде в зависимости от источника и
получателя информации [51].
Средства VPN должны быть интегрированы с МЭ.
Подсистема антивирусной защиты сети служит для решения таких задач:
Перекрытие всех вероятных каналов распространения вирусов, к
которым относятся: разрешенные с целью взаимодействия с Интернетом сетевые
протоколы (FTP и HTTP), съемные носители информации (CD-ROM, дискеты и
др.), разделяемые папки на файловых серверах, электронная почта;
Постоянный антивирусный мониторинг и систематическое
антивирусное сканирование всех рабочих станций и серверов, которые
подключены к ЛВС;
Реагирование в автоматическом режиме на вирусные эпидемии и на
заражение компьютерными вирусами, содержащее в себе: уведомления,
удаление троянских программ, лечение вирусов и очистку системы, которая
подверглась заражению;
Она состоит из таких элементов:
76
Ресурсы управления, которые в себя включают: средства генерации и
протоколирования отчетов, серверные элементы системы антивирусной защиты,
управляющую консоль;
Ресурсы антивирусной защиты серверов ЛВС;
Ресурсы антивирусной защиты рабочих станций.
Средства антивирусной защиты почтовой системы (внутренних
почтовых серверов и SMTP-шлюзов на внешнем периметре сети);
Антивирусный шлюз, осуществляющий антивирусный контроль HTTP и
FTP трафика.
Подсистема фильтрации контента предотвращает утечку важной
конфиденциальной информации из ИС по протоколам HTTP, FTP и SMTP,
осуществляет фильтрацию спама и прочей нежелательной корреспонденции.
Она реализуется на рубеже защиты внешнего периметра сети и интегрируется со
средствами межсетевого экранирования [17].
Подсистемой фильтрации контента должны:
Предотвращаться утечка важной конфиденциальной информации из
ЛВС по протоколам HTTP, FTP и SMTP посредством блокирования и
задержания ее до утверждения отправки руководством;
Обеспечиваться повышение производительности труда персонала
посредством уменьшения рассылок, рекламы и других, которые не имеют
отношения к делу, сообщений. Выявление спама, получаемого и рассылаемого
сотрудниками управления;
Обеспечиваться помощь в выявлении ненадежных сотрудников, которые
рассылают свои резюме и посещают Web-сервера в поисках работы;
Обеспечиваться контроль электронной почты, которая работает
посредством WEB-интерфейсов;
Обеспечиваться контроль над всей выходящей корреспонденцией путем
отсеивания сообщений, содержащих непристойное содержание для защиты
репутации организации и сотрудников путем предотвращения случайного или
намеренного распространения писем непристойного содержания с адреса
управления;
77
Обеспечиваться русскоязычный поиск и фильтрация почтовых
сообщений;
Обеспечиваться контроль применения корпоративного выхода в Internet
в личных целях;
Разграничиваться доступ сотрудников организации к ресурсам Internet и
обеспечивать блокирование обращений к нежелательным сайтам.
В случае необходимости, осуществлять полное или частичное
архивирование данных протоколов HTTP, FTP, SMTP.
Подсистема управления безопасностью предназначается для реализации
централизованного управления всеми подсистемами и компонентами СОИБ.
Осуществляется управление всеми элементами СОИБ с консоли администратора
безопасности, на которой установлены соответствующие средства мониторинга
и администрирования.
Средствами управления безопасностью должна обеспечиваться
реализация таких функций:
управление пользователями и ролями в кроссплатформенном
окружении;
проверка, отслеживание, уведомление в реальном времени и
регистрация изменений в групповых политиках безопасности;
установление факта, когда и кем были произведены изменения
параметров безопасности;
располагать средствами, которые расширяют встроенные возможности
управления и администрирования безопасностью ОС;
располагать средствами управления парольной политикой
синхронизацией, отслеживанием истории изменений, распределением политики
в кроссплатформенном окружении.
Доступ к компонентам управления может быть предоставлен только после
обязательной аутентификации. С целью аутентификации администраторов
безопасности необходимо использовать схемы, которые считаются устойчивыми
к прослушиванию сети вероятным злоумышленником.
Для обеспечения осуществления принципа минимизации
административных полномочий, снижения количества неправомерных и
78
ошибочных действий администраторами ЛВС, необходимо определить,
задокументировать, согласовать и утвердить состав административных групп. В
процессе определения состава административных групп необходимо
базироваться на типовой набор административных групп, который имеется в ОС
Windows 7, а также в Windows 2008 [17].
Определение состава административных групп и предоставленных им
полномочий, а также регламента реализации контроля действий
администраторов ЛВС и состава административных групп должно быть
включено в «Регламент администрирования сети». Каждой из
административных групп предоставляются исключительно те полномочия,
которые будут необходимыми для реализации задач администрирования,
которые определены Регламентом.
Чтобы упростить задачи управления доступом пользователей к средствам
ЛВС назначение прав доступа реализовывается на уроне групп безопасности.
Любая из пользовательских учетных записей включается в состав одной либо
нескольких групп зависимо от пользовательской принадлежности к тому, либо
другому подразделению и его должностных обязанностей.
Подсистема предотвращения утечки информации по техническим каналам
предназначена для обеспечения защиты информации при ее обработке, хранении
и передаче по каналам связи, а также конфиденциальной речевой информации,
которая циркулирует в специально предназначенных помещениях для
проведения конфиденциальных мероприятий (совещаний, обсуждений,
конференций, переговоров и т.п.). Она представляет собой совокупность
организационно-технических мер по физической защите помещений,
технических средств и каналов передачи информации, развязке цепей
электропитания объектов защиты посредством сетевых помехоподавляющих
фильтров, электромагнитной развязке между информационными цепями, по
которым перемещается защищаемая информация и другие меры защиты,
предпринимаемые в соответствии с требованиями и рекомендациями
нормативных документов [34].
При проведении работ по защите конфиденциальной речевой
информации, циркулирующей в защищаемых помещениях, необходимо
79
руководствоваться соответствующими требованиями СТР-К,
сориентированными, чтобы исключить возможность перехвата
конфиденциальной речевой информации в системах звукоусиления и звукового
сопровождения, кино- и видеофильмов, при выполнении ее магнитной
звукозаписи и при передаче ее каналами связи.
Передача конфиденциальной речевой информации по открытым
проводным каналам связи, выходящим за пределы контролируемой зоны, и
радиоканалам должна быть исключена. При необходимости передачи
информации следует использовать защищенные линии связи. Используемые
средства защиты информации должны быть сертифицированы по требованиям
безопасности информации.
При защите конфиденциальной цифровой информации от утечки по
техническим каналам необходимо руководствоваться следующими
требованиями СТР-К [37]:
применение технических средств, которые удовлетворяю запросам
стандартов по электромагнитной совместимости;
применение сертифицированных средств защиты информации;
расположение объектов защиты на предельно допустимом расстоянии от
рубежей контролируемой зоны;
расположение понижающих трансформаторных подстанций
электропитания и контуров заземления объектов защиты в пределах
контролируемой зоны;
применение сертифицированных систем гарантированного
электропитания (источников бесперебойного питания);
развязка цепей электропитания объектов защиты посредством сетевых
помехоподавляющих фильтров, подавляющих (блокирующих) информативный
сигнал;
электромагнитная развязка между информационными цепями, по
которым циркулирует защищаемая информация, и линиями связи, другими
цепями вспомогательных технических средств и систем, выходящими за
пределы контролируемой зоны;
применение защищенных каналов связи;
Источник: https://baza.diplomsite.ru/previewfile/7429