Дипломная работа: Внедрение комплексной системы информационной безопасности в ООО "Омега"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
90
обеспечения контроля времени, целостности, авторизации (идентификации) и
скрытия начальной структуры пакета;
блокирование шифрованных пакетов в случаях нарушения их
целостности, или, когда превышена предельная разница между временем
отправки и настоящим временем (защита от переповторов) или если пакет
аутентифицировать невозможно;
Возможность организации защищенных соединений между ПК, которые
оснащены ViPNet[Клиентом] позволяет:
организовывать схему защищенного применения разных Web-
приложений, включая Web-вещания, Web-хостинг, Web-trading, Web-ordering,
др. с доступом к Web-платформе, на которой ViPNet [Клиент] установлен,
только конкретному числу участников VPN. Эта схема обеспечивает
организации и пользователям безопасное и гибкое использование различных
Web- приложений как самого доступного и простого средства коллективной
деятельности организации и ее партнеров;
обеспечить защиту и дополнительную авторизацию всех соединений
между удаленными, локальными и мобильными пользователями, оснащенных
ViPNet [Клиентом], и SQL-серверами, баз данных, корпоративными серверами
приложений, также снабженных ViPNet [Клиентом].
Это раскрывает обширные возможности по безопасному введению
разнообразных систем ERP, финансово-учетных систем, которые работают в
настоящем времени, систем таких как: CRM систем, «Интернет-Банкинг»,
«Клиент-Банк», и других систем, в которых с одной стороны скапливается
конфиденциальная информация, требующая следования правилам
информационной безопасности и управления доступом, а с другой стороны
требуется совместная работа с приложениями на сети различных
пользовательских категорий;
применять общедоступные и недорогие сетевые средства открытой сети,
чтобы передавать конфиденциальную информацию.
Услуги защищенных служб текущего времени для построения
защищенных видео- аудио - переговоров, циркулярного обмена сообщениями,
проведения конференций дают возможность:
91
обмениваться сообщениями либо организовать циркулярный обмен
сообщениями, при котором инициатор подобного обмена может видеть
абсолютно все сообщения, тогда как участники обмена сообщений не могут
видеть друг друга. При этом протоколы всех сообщений ведутся и могут
сохраняться;
незамедлительно видеть подтверждения доставки и прочтения
сообщений;
проведения защищенных конференций;
проведения защищенных аудио- (Voice over IP) и видео-переговоров
(конференций).
Технологией ViPNet при этом, поддерживаются различные стандартные
аппаратные и программные средства для проведения видео- и аудио-
конференций, которые основываются на IP-технологиях.
Сервис защищенных почтовых услуг является защищенной «деловой
почтой» с возможностями аутентификации получателя и отправителя и
обеспечивающей контроль использования и прохождения документов.
Деловая почта является модулем, входящим в состав ViPNet[Клиента] и
дает возможность:
электронные сообщения передавать по открытым каналам связи с
защитой на всем маршруте следования от отправителя до получателя, причем
как открытые каналы могут применяться типовые сервера SMTP/POP3;
параллельно с самим сообщением обеспечить защиту прикрепленных к
нему файлов; организовать в соответствии с установленными правилами
защищенный автопроцессинг типовых документов, «рождаемых» остальными
приложениями и системами по управлению бизнесом (управленческими,
бухгалтерскими, банковскими и др.);
производить нахождение документа в почтовой базе документов по
большому количеству параметров (контекст, период, тема, отправитель,
получатель, дата и др.);
подтверждать личность отправителя, применяя электронную подпись,
которая встроена в общую систему безопасности;
передавать сообщение исключительно тем получателям, которым оно
92
предназначено, а в случае необходимости в автоматическом режиме направить
копии сообщений на заданные в ЦУС узлы; подтвердить получение и
применение сообщений, а также время, дату получения и личность получателей;
вести учетную нумерацию сообщений.
Помимо этих перечисленных функций ViPNet [Клиент] предоставляет
СОМ интерфейс для вызова криптофункций и их совместного применения с Web
приложениями.
Комплекс "Соболь" служит, чтобы предотвратить несанкционированный
доступ сторонних лиц к ресурсам защищаемого ПК [31].
Комплекс "Соболь" выполняет следующие важнейшие функции:
- защита от несанкционированной загрузки ОС со съемных носителей:
USB-устройств, магнитооптических и оптических дисков, ZIP- устройств, дискет
и пр.;
- аутентификация и идентификация пользователей ПК в процессе их
входа в систему при помощи персональных электронных идентификаторов
Rutoken RF, Rutoke, iKey 2032, eToken PRO (Java), eToken PRO, iButton;
- контроль целостности аппаратного и программного обеспечения,
защищаемого ПК до загрузки ОС:
* компонентов системного реестра ПК;
* файлов и физических секторов жесткого диска;
* журнала транзакций;
* конфигурации оперативной памяти;
* таблиц ACPI;
* структур SMBIOS;
* PCI-устройств;
- совместное функционирование с СЗИ Secret Net, АПКШ "Континент",
СЗИ vGate-S R2, СЗИ vGate R2, СКЗИ "Континент-АП" и СКЗИ "КриптоПро
CSP", СЗИ Security Studio Honeypot Manager;
- регистрация событий, которые касаются безопасности системы;
- контроль работоспособности ключевых элементов комплекса:
персональных электронных идентификаторов, энергонезависимой памяти,
датчика случайных чисел;
93
- блокирование ПК при условии, что после его включения
администрирование не будет передаваться расширению BIOS "Соболя".
Действие данного комплекса заключается в проверке пользовательских
полномочий на вход в систему. Когда предоставлены необходимые атрибуты
пароль и персональный идентификатор, пользователь имеет право на вход. Если
они отсутствуют, то данному пользователю запрещается вход в систему.
В "Соболе" реализованы такие важнейшие защитные механизмы:
- регистрация событий, касающихся безопасности системы;
- сторожевой таймер;
- контроль целостности аппаратного и программного обеспечения,
защищаемого ПК;
- блокирование загрузки ОС со съемных носителей;
- аутентификация и идентификация пользователей.
2.2.2. Контрольный пример реализации проекта и его описание
Рассмотрим алгоритм настройки выбранного ПО [32].
Узлы сети ViPNet подключаются непосредственно к внешней сети либо
могут взаимодействовать с внешней сетью посредством всевозможных
межсетевых экранов (МЭ), включая ViPNet-координатор.
Сведения об узлах ViPNet, параметрах доступа и их активности на
текущее время каждый ПК получает от своего сервера IP-адресов либо от
остальных координаторов (когда узел сам считается координатором).
Координатор несет ответственность за сбор и рассылку информации о сетевых
узлах на узлы, для которых он осуществляет функции сервера IP-адресов.
Сетевые узлы ViPNet могут быть расположены внутри локальных сетей
различного типа, которыми поддерживается IP-протокол. Метод подключения к
сети может быть разнообразным: PPPoE через XDSL-подключение, сеть
Ethernet, PPP через подключение ISDN или Dial-up, сеть сотовой связи UMTS
или GPRS, устройства Wi-Fi, сети VLAN или MPLS. Автоматически ПО ViPNet
поддерживает всевозможные протоколы канального уровня. Чтобы создать
защищенные VPN-туннелей меж сетевыми узлами применяются IP-протоколы
двух видов (IP/UDP и IP/24), в которые запаковываются пакеты любых
94
остальных IP-протоколов.
В процессе взаимодействия различных сетевых узлов между собой, если
между ними нет межсетевых экранов с преобразованием адресов, применяется
протокол IP/241. Такой протокол считается более экономичным, потому, что
отсутствует UDP-заголовок размером 8 байт. Изначальный пакет после
шифрования запаковывается в пакет IP-протокола номер 241.
Если меж сетевыми узлами расположен межсетевой экран, который
осуществляет преобразование сетевых адресов (включая координатор ViPNet),
используется автоматически протокол UDP, который дает возможность IP-
пакетам проходить через межсетевые экраны. Изначальный пакет после
шифрования запаковывается в UDP-пакет. Чтобы настроить соединение между
узлами на межсетевом экране следует указать разрешающее правило для UDP-
протокола с фиксированным портом источника. В общем случае, порт
назначения не задается, потому что он регистрируется по пакетам от узла
получателя.
Рис. 2.4. Взаимодействие узлов ViPNet с помощью протоколов
На сетевых узлах ViPNet есть возможность настроить такие типы
подключения к внешней сети:
1 Прямое подключение к внешней сети, не используется межсетевой
экран. В данном случае не надо выполнять никаких настроек параметров
межсетевого экрана.
2 Подключение посредством координатора, которым обеспечивается
трансляция адресов для сетевых узлов ViPNet. Тип межсетевого экрана
Координатор.
3 Подключение посредством межсетевого экрана, на котором
невозможна или затруднительна настройка статических правил трансляции
адресов. Тип межсетевого экрана С динамической трансляцией адресов.
4 Подключение посредством межсетевого экрана, на котором имеется
Источник: https://baza.diplomsite.ru/previewfile/7429