Файл: Защита сетевой инфраструктуры предприятия (Понятие инцидента, его выявление и анализ).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 20.05.2023

Просмотров: 560

Скачиваний: 4

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

СОДЕРЖАНИЕ

ВВЕДЕНИЕ

1. Понятие инцидента, его выявление и анализ

1.1. Понятие инцидента и его классификация

1.2. Выявление и анализ инцидента в сетевой инфраструктуре

1.3. Рекомендации по предотвращению и выявлению инцидентов ИБ в сетевой инфраструктуре

2. Сведения о предприятии ООО «Нева»

2.1. Описание ИС предприятия

2.2. Мероприятия по защите сетевой инфраструктуры

3. Методы и средства защиты сетевой инфраструктуры

3.1. Выявление инцидентов и методы защиты с использованием штатных средств

3.2. Выявления инцидентов и методы защиты электронного документооборота и почтовых систем

3.3. Выявления инцидентов и методы защиты, связанных с нарушением антивирусной политики

3.4. Выявление инцидентов и методы защиты от преднамеренной и случайной утечки информации

3.5. Выявления инцидентов и методы защиты от сетевых атак

3.6. Выявление инцидентов и методы защиты с помощью прокси-сервера

ЗАКЛЮЧЕНИЕ

СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ

ВВЕДЕНИЕ

В настоящий момент информация является центральным фактором социального и технического прогресса. Во время перехода к  информационному обществу любая организационная структура все больше применяет информацию для повышения своей эффективности, стимулирует  инновации, укрепляет конкурентоспособность.  Информация является главной социальной ценностью, объединяющей общество, базовым продуктом производства и главным товаром, а информационными ресурсами являются отдельные документы и их массивы в информационных системах.

Безопасность информации – состояние ее защищенности, при котором обеспечены ее конфиденциальность, доступность и целостность. Под информационной безопасностью (ИБ) предприятия подразумевается защищенность от внутренних и внешних угроз интересов владельцев предприятия, руководства, клиентов и информационных ресурсов.

Цель защиты информации (конфиденциальной, государственной, коммерческой тайны) - это сокращение потерь, которые вызваны потерей данных, нарушением их целостности или конфиденциальности, искажением или доступностью для потребителей информации.

Тема защиты сетевой инфраструктуры предприятия будет актуальна всегда и этому способствует ряд факторов:

  1. быстрые темпы увеличения объемов обрабатываемой информации и как следствие, недостаточно проработанная система защиты информации;
  2. многообразие информационно-управляющих систем;
  3. многообразие способов доступа к информационным ресурсам;
  4. разнообразие форм носителей информации (как физических, так и облачных);
  5. увеличение конкуренции в области предоставления информационных услуг и как следствие, информационный шпионаж;
  6. увеличение информационных потребностей и многое другое.

Объектом исследования данной курсовой работы является сетевая инфраструктура предприятия ООО «Нева», а предметом исследования – защита этой сетевой инфраструктуры.

Целью данной работы является определение типовых процедур для выявления, анализа инцидентов в сетевой инфраструктуре и ее защита с использованием подручных программных средств. В частности, с использованием средств, предоставляемых операционной системой (ОС), антивирусной программой и прокси-сервером. Будут рассмотрены и другие программные продукты, имеющие ряд дополнительных функций для выявления инцидентов и защиты от них.

Для достижения поставленной цели необходимо решение следующих исследовательских задач:


  1. изучить понятие инцидента;
  2. ознакомиться с классификацией инцидентов;

3. разработать общие рекомендации по предотвращению и выявлению инцидентов ИБ в сетевой инфраструктуре;

4. исследовать методы выявления, анализа и предотвращения инцидентов в сетевой инфраструктуре с использованием штатных средств ОС;

5. исследовать методы выявления, анализа и защиты от инцидентов для электронного документооборота и почтовых систем;

6. исследовать методы выявления, анализа и предотвращения инцидентов, связанных с нарушением антивирусной политики;

7. исследовать методы выявления, анализа и защиты от инцидентов, связанных с преднамеренной и случайной утечкой информации;

8. исследовать методы выявления, анализа и защиты от сетевых атак;

9. исследовать методы выявления, анализа и защиты инцидентов с помощью прокси-сервера.

Методологическая и теоретическая основа исследования опирается на действующие законы и нормативы РФ в области ИБ, на международные стандарты, на печатные издания как отечественных, так и иностранных авторов.

В качестве информационной базы исследования будет рассмотрена типовая сетевая инфраструктура ООО «Нева», содержащая сведения, представляющие коммерческую тайну (КТ), и обрабатывающая персональные данные (ПД) своих сотрудников.

О научной новизне исследования говорить не приходится, поскольку будут использованы типовые средства выявления инцидентов и защиты от них. В качестве дополнения будут рассмотрены расширенные средства, предоставляемые сторонними программными продуктами, которые в совокупности с основными могут значительно облегчить задачу выявления инцидентов и позволяют защититься от них.

Практическая значимость данной работы заключается в том, что полученные сведения помогут предприятию выявить возможные утечки и несанкционированный доступ (НСД) к информации, разработать комплекс мер и предотвратить возможность инцидентов, выбрав соответствующие методы и средства защиты информации в сетевой инфраструктуре. Рекомендации данной работы могут быть использованы абсолютно на любом предприятии, которое заботится о сохранности данных в своей информационной системе (ИС) (конфиденциальной информации; сведений, содержащих коммерческую тайну; персональные данные).

1. Понятие инцидента, его выявление и анализ


1.1. Понятие инцидента и его классификация

Существует два вида инцидентов в вычислительных сетях: внутренний и внешний. Внутренний инцидент инициирован лицом или группой лиц, имеющих непосредственное отношение к пострадавшей стороне (организации, предприятию и т.п.), т.е. связан трудовым договором. К такого рода инцидентам можно отнести:[1]

  1. любого вида операции с информацией, содержащей коммерческую тайну (неправомерное: удаление, доступ, распространение, корректировка, блокировка, систематизация, копирование и пр.);
  2. любого вида операции с конфиденциальной информацией (неправомерное: удаление, доступ, распространение, корректировка, блокировка, систематизация, копирование и пр.);
  3. любого вида операции с информацией, содержащей персональные данные сотрудников и прочих лиц на договорной основе (неправомерное: удаление, доступ, распространение, корректировка, блокировка, систематизация, копирование и прочее);
  4. мошенничество с помощью информационных технологий;
  5. повышенную сетевую активность (сетевой трафик);
  6. повышенную активность приложений;
  7. использование ресурсов организации в своих корыстных целях.

Внешний инцидент может быть инициирован лицом или группой лиц вне ИС организации, т.е. не имеющих непосредственное отношение к пострадавшей стороне[2]. Это инциденты вида:

  1. DDoS-атаки (атака на ИС с целью выведения ее из строя);
  2. вирусные атаки;
  3. взлом серверов с целью кражи информации (конфиденциальной, ПД, информации, содержащей КТ);
  4. взлом почтовой переписки;
  5. взлом сайта/портала организации;
  6. перехват и подмена трафика;
  7. фишинг (с целью неправомерного получения доступа к ИС);
  8. компрометация организации путем размещения недостоверной информации в Интернете или неправомерное использование товарного знака (бренда) организации;
  9. сканирование сети, взлом сетевых узлов (роутеров) и прочее.

1.2. Выявление и анализ инцидента в сетевой инфраструктуре

Выявление и анализ инцидента в сетевой инфраструктуре базируется на наличии как организационных мероприятий, так и на комплексе программно-технических мер. Грамотно организованная политика ИБ на предприятии позволяет снизить риски и ущерб от инцидентов.


Технические мероприятия позволяют обеспечить целостность оборудования и данных. В процессе служебного расследования инцидента возможно отключение носителей информации с целью дальнейшего анализа с целью снижения риска от несанкционированного воздействия.

Так на предприятии важно организовать правильный учет материально-технической базы. Все оборудование должно быть инвентаризировано[3] (в том числе и с помощью ПО), опечатано термо-наклейками техосмотра с целью обнаружения и предотвращения взлома оборудования (могут быть использованы защитные замки), должны заполнятся журналы опечатывания оборудования, ремонта/замены комплектующих. В случае обнаружения вскрытия защитной наклейки необходимо составить акт. Инвентаризацию оборудования можно проводить с помощью различного ПО, в том числе, в нашем случае в ООО «Нева» с помощью Kaspersky Endpoint Security 10.

Организационные мероприятия представляют собой наличие действующих приказов, регламентов, положений и нормативов информационной системы предприятия.[4]

В целом, для выявления, анализа и защиты инцидентов в сетевой инфраструктуре предприятия необходимо выполнить порядок организационных действий:

  1. установить источник угрозы (внутренний или внешний);
  2. определить сценарий атаки;
  3. определить список последствий;
  4. разработать мероприятия по ликвидации угрозы.

Порядок выявления инцидента с использованием программных средств:

  1. Выявить инциденты штатными средствами ОС.
  2. Изучить сетевую инфраструктуру, сервера должны располагаться в демилитаризованной зоне, доступ должен быть защищен межсетевым экраном. По возможности должна быть использована виртуализация сети с ограничением доступа по сегментам.
  3. Изучить параметры аудита безопасности (какие события будут логироваться, по каким действиям, для каких учетных записей).[5]
  4. Изучить групповые политики и процедуры (политика паролей, блокировок).[6]
  5. Изучить роли администраторов и пользователей (назначение прав пользователей). Права доступа пользователям должны назначаться по принципу минимальных привилегий. Оценка ролей администраторов и пользователей, выявление несоответствий, подозрительных учетных записей.[7]
  6. Проверить, чтобы все ПО было лицензионным и актуальным, обязательное обновление продуктов Microsoft штатными средствами ОС. Например, используемое в ООО «Нева» ПО Kaspersky Endpoint Security дает возможность проверить наличие актуальных обновлений Microsoft, скачать их и установить на все ПК. Кроме того, этот антивирусный продукт может сделать анализ уязвимостей ПО, скачать соответствующие обновления, исправляющие уязвимость, и установить их.[8]
  7. Проверить наличие централизованного мониторинга всех серверов и рабочих станций.
  8. Проверить реальную нагрузку на ИС и максимально допустимую.
  9. Обнаружить уязвимые системы (отсутствие/неправильная настройка Firewall, антивирусной защиты, прокси-сервера, почтового сервера, систем электронного документооборота и прочего ПО).
  10. Создать список особо важных активов и проверить их.
  11. Создать список авторизованных программ, просмотр логов (штатными средствами или с помощью дополнительного ПО).

1.3. Рекомендации по предотвращению и выявлению инцидентов ИБ в сетевой инфраструктуре

Для предотвращения инцидентов в области ИБ необходимо наличие следующих дополнительных программных средств:

1. Антивирусное ПО. Отдать предпочтение известным брендам, хорошо зарекомендовавшим себя длительное время на рынке IT-услуг. Обратить внимание на: размер вирусной базы (обеспечивает ли он защиту на должном уровне от вирусного заражения); насколько оперативно происходит обнаружение новых вирусов и обновление базы; на каком этапе вирус распознается и предотвращается его распространение (при сканировании диска, на межсетевом экране, почтовом сервере); системные требования (ОС, разрядность, объем оперативной памяти); архитектура ПО; совокупная стоимость (с учетом приобретения и продления лицензий), организация автоматизированного обновления.

  1. Межсетевой экран (МСЭ) (брандмауэр, firewall). Его наличие целесообразно при потребности доступа ЛВС к Интернету и при организации взаимодействия со своими удаленными филиалами в режиме on-line. Желательно использовать МСЭ с контролем соединений с использованием дополнительного анализатора содержимого пакетов, также можно использовать МСЭ-посредник приложений (различные прокси-службы) для организации соединения через виртуального посредника — отдельный сервис или демон в МСЭ). Обратить внимание на функции создания демилитаризованной зоны и трансляции сетевых адресов (Nat).
  2. Технология VPN (виртуальной частной сети). Сама технология заключается в применении криптографических методов для обеспечения конфиденциальности и целостности данных, пересылаемых между клиентом и сервером.
  3. Технология VLAN (псевдосеть на базе действующей ЛВС). На одной физической ЛВС возможно организовать несколько виртуальных сетей, изолированных друг от друга. Средством, позволяющим создавать VLAN, является коммутатор, поддерживающий соответствующие механизмы.
  4. Сканеры уязвимости. Эти программные средства позволяют степень защищенности сети (диагностика, недостатки в системе).
  5. Системы обнаружения и предотвращения атак. Принцип их работы заключается в постоянном анализе активности, при обнаружении подозрительного информационного потока предпринимаются действия по информированию и предотвращению.