Файл: Защита сетевой инфраструктуры предприятия (Понятие инцидента, его выявление и анализ).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 20.05.2023

Просмотров: 563

Скачиваний: 4

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

СОДЕРЖАНИЕ

ВВЕДЕНИЕ

1. Понятие инцидента, его выявление и анализ

1.1. Понятие инцидента и его классификация

1.2. Выявление и анализ инцидента в сетевой инфраструктуре

1.3. Рекомендации по предотвращению и выявлению инцидентов ИБ в сетевой инфраструктуре

2. Сведения о предприятии ООО «Нева»

2.1. Описание ИС предприятия

2.2. Мероприятия по защите сетевой инфраструктуры

3. Методы и средства защиты сетевой инфраструктуры

3.1. Выявление инцидентов и методы защиты с использованием штатных средств

3.2. Выявления инцидентов и методы защиты электронного документооборота и почтовых систем

3.3. Выявления инцидентов и методы защиты, связанных с нарушением антивирусной политики

3.4. Выявление инцидентов и методы защиты от преднамеренной и случайной утечки информации

3.5. Выявления инцидентов и методы защиты от сетевых атак

3.6. Выявление инцидентов и методы защиты с помощью прокси-сервера

ЗАКЛЮЧЕНИЕ

СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ

2. Сведения о предприятии ООО «Нева»

2.1. Описание ИС предприятия

Основное направление деятельности ООО «Нева» - проектно-сметная деятельность.

Состав ПО предприятия:

  1. Серверная ОС Windows Server 2008;
  2. ОС Windows 7 (рабочие станции);
  3. Антивирусный комплекс Kaspersky endpoint security 10;
  4. 1С: Предприятие 8 (обработка персональных данных сотрудников, конфиденциальной информации);
  5. «Смета 2007»;
  6. Прокси-сервер UserGate P&F 6.0;
  7. другие вспомогательные программы.

На персональных компьютерах установлено следующее ПО: ОС Windows’7, Microsoft Office 2007, браузер (Internet Explorer, Safari, Google Chrome - актуальные версии), антивирусное ПО (например, Kaspersky Free) с актуальными базами, дополнительное ПО (клиентские приложения системы 1С:Предприятие 8 (толстый клиент) на всех ПК, «Смета 2007» - на ПК сметчика).

На сервере установлено следующее ПО: ОС Windows Server 2008 r2, Usergate Proxy&Firewall v.6.2 (прокси-сервер), система 1С:Предприятие 8, MS SQL Sever и прочее ПО. Сервер в данном случае необходим для организации сети с выделенным файл-сервером (для хранения всевозможной информации развлекательного и учебного характера), контроллера домена (сервер, контролирующий область компьютерной сети - домена), DHCP-сервера (для автоматической выдачи IP-адресов ПК и другим сетевым устройствам сети), DNS-сервера (приложение, предназначенное для ответов на  DNS-запросы по соответствующему протоколу), proxy-сервера (комплекс программ в компьютерных сетях, позволяющий клиентам выполнять косвенные запросы к другим сетевым службам).

ИС предприятия включает 6 помещений: кабинет директора, секретаря (приемная), главного инженера, отдела смет, бухгалтерии и серверную.

ООО «Нева» располагает следующим оборудованием:

  • Персональные компьютеры в количестве 9 штук со следующими характеристиками: LENOVO H30-00, Intel Celeron J1800, DDR3 4Гб, 500Гб, Intel HD Graphics.
  • Сервер для организации выделенной сети со следующими характеристиками: HP ProLiant DL120 Gen9 1xE5-2603v3 1x8Gb 7.2K LFF-4 B140i 1G 2P 1x550W 3-1-1 EU Svr/GO Ethernet TP-LINK TF-3239DL PCI 10/100 Мбит/с.
  • Монитор ЖК ACER V226HQLB, 21.5" на все ПК – 10 штук.
  • Многофункциональное устройство лазерное: в кабинет директора - МФУ SAMSUNG SL-C480 A4 (цветной, лазерный), в остальные - МФУ SAMSUNG SL-M2070 A4.
  • Блок бесперебойного питания на сервер ИБП APC SMART-UPS RT 1000, 1000 ВА / 700 Вт, на все остальные ПК - POWERCOM Raptor RPT-600A, 600ВA.
  • Веб-камера A4Tech PK-910H – 1 штука (директору).
  • Наушники с микрофоном A4 HS-200 – 1 комплект директору, клавиатуры – 9 штук (во все помещения).

Для организации сетевой инфраструктуры в ООО «Нева» используются:

  • Сетевой кабель - витая пара (8-и жильная), обжатая разъемом RJ45 5E 8P8C.
  • Сетевой коммутатор  - устройство, предназначенное для соединения нескольких  узлов компьютерной сети в пределах одного или нескольких сегментов сети. Эти коммутаторы используются в 4-х помещениях: по одному неуправляемому коммутатору D-Link DES-1005C с 5-ю портами с функцией энергосбережения (в отделе смет, у секретаря, у директора, у главного инженера). В бухгалтерии используется неуправляемый коммутатор с 8 портами 10/100Base-TX и функцией энергосбережения D-Link DES-1008C.
  • Маршрутизатор  - специализированное сетевое устройство, имеющее два или более сетевых интерфейсов и пересылающее пакеты данных между различными сегментами сети.  Используется D-Link DIR-632 беспроводной маршрутизатор N300 с 8 портами LAN и USB-портом.

К сетевому маршрутизатору (8-портовому) подключены все сетевые коммутаторы с 5-и кабинетов с помощью витой пары. В разъем WAN маршрутизатора подключен кабель Интернет-провайдера.

Таким образом, топология сети ООО «Нева» - «звезда». Схема размещения оборудования представлена на рисунке 1.

Условные обозначения:

S – сервер (контроллер домена, файловый сервер, DHCP, DNS и прокси-сервер)

Gate – сетевой маршрутизатор

К- сетевой концентратор 4-портовый

К1- сетевой концентратор 8-портовый

П - принтер

внутренняя сеть 172.29.1.0/27

адресация: minhost 172.29.1.1, maxhost 172.29.1.30, broadcast 172.29.1.31, hosts 30, mask 255.255.255.224, 172.29.1.2 - контроллер домена, файловый сервер, DNS-сервер, DHCP-сервер, шлюз, прокси-сервер.

выход в Интернет: внешняя сеть 89.237.14.32/27, mask 255.255.255.224

Кабинет

Отдела смет

Серверная

S

Gate

Кабинет

Главного инженера

П

ПК

К

Кабинет

Директора

П

ПК

К

Кабинет

Секретаря и приемная

П

ПК

К

П

ПК

К

Кабинет

главбуха

Кабинет

бухгалтерии

К1

П

ПК

ПК

ПК

ПК

IP:172.29.1.10-11

IP:172.29.1.8-9

IP:172.29.1.3-7

IP:172.29.1.1 IP:172.29.1.2

IP:172.29.1.14-15

IP:172.29.1.12-13

Внешняя сеть 89.237.14.32/27

Интернет 89.237.14.55

Рис.1 Схема размещения узлов коммутации, сервера и соединительных кабелей в ООО «Нева»

2.2. Мероприятия по защите сетевой инфраструктуры


В процессе обследования защищаемых объектов ИС предприятия были выполнены следующие мероприятия:

  1. Определен перечень и месторасположение защищаемых данных. На предприятии введен режим коммерческой тайны, выполнены соответствующие защитные мероприятия (приказы, регламенты).
  2. Проведен анализ внутри-объектового режима защиты объектов информатизации. На предприятии внедрена система видеонаблюдения и пропускной режим. Кабинеты и серверное помещение, в которых содержатся защищаемые данные, опечатываются и сдаются под сигнализацию.
  3. Проведено обследование защищаемых объектов на выявление каналов НСД к ним. Каналов НСД обнаружено не было.
  4. Проведено обследование ИС на выявление технических каналов утечки защищаемой информации за пределами контролируемой зоны.
  5. Проведено обследование используемых средств защиты информации.
  6. Проведены мероприятия по защите ИС предприятия (разработаны регламенты и приказы по ИБ):
  • Регламент об информационной системе организации, в котором описываются права и обязанности участников ИС в соответствии с   № 149-ФЗ «Об информации, информационных технологиях и о защите информации».[9]
  • Положение о коммерческой тайне, в котором описываются информационные ресурсы, физические носители, участники доступа к информации, составляющей КТ (или конфиденциальную информацию) в соответствии с № 98-ФЗ «О коммерческой тайне».[10]
  • Положение о защите персональных данных в соответствии с № 152-ФЗ «О персональных данных»[11],  № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»[12], Приказом ФСТЭК России № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».[13]
  • Приказы о назначении ответственных за обработку персональных данных.
  • Приказы о назначении ответственных за использование средств криптографической защиты (для электронного документооборота) согласно Приказа ФСБ России № 66 «Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)»[14], № 63-ФЗ «Об электронной подписи».[15]
  • Регламент резервного копирования ИС предприятия, приказ о назначении ответственных за подготовку баз данных (БД) и процедуру резервного копирования.
  • Процедура доступа в серверное помещение.
  • Процедура получения доступа к информационным ресурсам (лист доступа к домену, 1С Предприятию, Интернету и прочему ПО).
  • Процедура хранения и доступа средств криптографической защиты и конвертов с паролями.

  1. Выявлен список угроз.
  2. Выявлен список инцидентов штатными средствами ОС: изучена структура ЛВС, сервера располагаются в демилитаризованной зоне, доступ защищен межсетевым экраном, используется виртуализация сети с ограничением доступа по сегментам.
  3. Изучены параметры аудита безопасности (определен список событий для логирования, для различных действий и учетных записей).
  4. Изучены групповые политики и процедуры.
  5. Изучены роли администраторов и пользователей (назначение прав пользователей). Права доступа пользователям назначены по принципу минимальных привилегий. Несоответствий выявлено не было, подозрительных учетных записей нет.
  6. Проверено все ПО - оно лицензионное и актуальное. Продукты Microsoft систематически обновляются штатными средствами ОС.
  7. Проверено наличие централизованного мониторинга всех серверов и рабочих станций.
  8. Обнаружение уязвимых систем в ИС ООО «Нева», настройка Firewall выполнена правильно, антивирусная защита функционирует, антивирусные базы систематически обновляются, настройки прокси-сервера, почтового сервера, систем электронного документооборота выполнены правильно и в полном объеме.
  9. Создан список особо важных активов (БД 1С:Предприятие, БД сметной документации), осуществлена проверка наличия резервных копий БД.
  10. Создан список авторизованных программ, проверена возможность просмотра их логов.

3. Методы и средства защиты сетевой инфраструктуры

3.1. Выявление инцидентов и методы защиты с использованием штатных средств

Рассмотрим выявление инцидентов с использованием ОС Windows Server 2008 в ООО «Нева». Данная ОС, как и многие другие ОС семейства Windows, позволяют осуществить мониторинг событий безопасности. Рассмотрим C:\Windows\System32\eventvwr.msc (рис.1).

Рис.1 Оснастка – Просмотр событий

Журналы Windows регистрируют события, поступающие от приложений прежних версий и события, которые относятся к операционной системе. Эти журналы имеются и на локальных ПК не с серверной ОС семейства Windows и могут быть доступны для изучения.


Журнал Безопасности содержит события, отражающие успешность/неуспешность входа в систему, события использования ресурсов (создание, открытие и удаление файлов и пр. объектов).

Например, из рисунке 2 видно, что в ООО «Нева» 02.02.2016 в 16:44 был осуществлен успешный вход в систему под именем Администратор с Ip адреса 172.29.1.110. Подобного рода события могут быть отфильтрованы и использованы в расследовании инцидентов. При исследовании попыток подключения к серверу можно обнаружить «Сбой аудита», как показано на рисунке 3. При изучении данного события можно получить дополнительную информацию об инциденте: IP (или имя ПК), с которого осуществляется попытка подключения; дата и время инцидента; имя учетной записи для подключения и прочее. В нашем случае подключение производилось под учетной записью Admin с подбором пароля, эта попытка не увенчалась успехом.

Рис.2. Журнал Безопасности. Аудит выполнен успешно

В случае реализации домена на базе Microsoft Server 2008 возможна настройка групповой политики аудита «Редактор управления групповыми политиками» - «Конфигурация компьютера» – «Политика» - «Конфигурация Windows» - «Параметры безопасности» - «Локальные политики» - «Политика аудита» - параметр политики «Аудит событий входа в систему». Тогда будет возможность просматривать события аудита в случае, например, неудачной попытки входа в систему на удаленных рабочих станциях доменной учетной записью и этот факт тоже может быть исследован при расследовании инцидента.

Рис.3 Журнал Безопасности. Сбой аудита

Более того, журнал безопасности (при соответствующей настройке) может дать информацию о доступе к ресурсам сервера, удалении/изменении файлов/каталогов, что тоже может быть очень полезно при расследовании инцидентов. Предварительно необходимо настроить групповую политику gpedit.msc («Конфигурация компьютера» – «Конфигурация Windows» – «Политика аудита» – «Аудит доступа к объектам»), таким образом включается механизм слежения за успешным/неуспешным доступом к файлам и реестру, как показано на рис.4.

Рис.4 Включение аудита доступа к объектам

А также необходимо в свойствах папки, к которой открыт общий доступ, настроить параметры аудита, например, аудит на удаление (рис.5).

Таким образом, при наличии инцидента удаления файла в папке reports в Журнале безопасности появится событие «Аудит выполнен успешно» 05.02.2016 в 8:43, отражающее факт подключения к сетевому ресурсу C:\report и удаление объекта report-2015-10-20.7z под логином Администратора (рис.6).