Файл: Назначение и структура системы защиты информации коммерческого предприятия (технологии управления мобильными устройствами).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 21.05.2023

Просмотров: 502

Скачиваний: 7

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

Использование смартфонов и планшетов для работы с корпоративными данными и системами стало уже нормой жизни малых и больших компаний. Однако с появлением большого парка мобильных устройств перед нами встает задача управления всеми ними. При предоставлении доступа к внутренним ресурсам всегда есть риск утери информации или несанкционированного доступа. Все большее количество сотрудников компании стали подключаться к корпоративным ресурсам с мобильных устройств и сохранять служебную информацию на планшетах и смартфонах. Это повысило эффективность работы, но стало практически невозможно обеспечивать поддержку и настройку этих устройств в «ручном» режиме, а также организовать защиту рабочей информации [1].

Как обезопасить компанию от взломов? Ответом служит словосочетание «корпоративная мобильность».

Корпоративная мобильность – это подход к работе, при котором сотрудники могут выполнять свою работу из любого места, используя различные устройства и приложения [2].

Мобильность предприятия важна, она дает сотрудникам гибкость выбора, которая может повысить удовлетворенность работой и повысить производительность. К тому же, к настоящему времени каждая организация в любом случае уже использует какую-то форму корпоративной мобильности.

Самой большой формой представления корпоративной мобильности считается решение MDM – Mobile device management.

Mobile device management (MDM) – это тип ПО, используемое ИТ-департаментом для мониторинга, управления и обеспечения безопасности корпоративных мобильных устройств сотрудников, используемых в организации, с разными мобильными операторами связи на различных мобильных операционных системах. Исследовательская фирма «Гартнер» дает определение MDM как «набор продуктов и сервисов, позволяющий организациям использовать и поддерживать корпоративные приложения на мобильных устройствах, таких как планшеты и смартфоны, включая возможность частного пользования, для внедрения новых регулирований и поддержки нужного уровня контроля ПО на различных платформах» [3].

Решения MDM помогают управлять приложениями и контентом, а также следить за тем, чтобы устройства соответствовали корпоративным политикам безопасности. Система MDM также позволяет сотрудникам использовать данные, хранящиеся в корпоративных системах, на любом мобильном устройстве из любой точки мира.

Основная суть MDM: на мобильное устройство ставится агент, на который сервер отправляет профили/команды. Более безопасным решением является локальное развертывание.


Проанализировав все возможные события, стало понятно, что основными выгодами от использования MDM являются:

  • снижение угроз утечки корпоративных данных при удаленной работе с существующими бизнес-приложениями;
  • предоставление пользователям доступа к корпоративным ресурсам в рамках различных конфигураций системы безопасности;
  • удаление корпоративных данных и приложений в случае несоблюдения требований в его отношении, а также потери контроля над устройством;
  • обеспечение комплексного управления настройками мобильных устройств, в том числе действий, выполняемых дистанционно, таких как сброс пароля, блокировка устройства и шифрование данных;
  • повышение мобильности и эффективности работников при помощи использования смартфонов при надежном обеспечении безопасности;
  • предоставление пользователям возможностей установки корпоративных приложений с портала компании;
  • возможность вовлечения личных мобильных устройств для выполнения производственных задач путем установки на телефон криптоконтейнера, при адаптации концепции BYOD в Компании;
  • снижение затрат Компании на приобретение корпоративных мобильных устройств, вовлекаемых в производственную деятельность.

По данным исследования IDС Russia [4]:

  • доля корпоративных пользователей, использующих удаленный доступ, возросла с 30% (2014) до 52% (2019);
  • более 60% бизнес-пользователей считают, что им необходим доступ ко всем рабочим ресурсам с мобильных устройств;
  • у более чем 86% российских компаний есть стратегия поддержки мобильности сотрудников;
  • экономия рабочего времени благодаря использованию удаленного доступа к ИС, в среднем составляет до 25%;
  • продуктивность сотрудников, имеющих возможность работать удаленно, повышается на 10-30%;
  • более 75% российских компаний разрешают использовать личные мобильные устройства в работе (концепция BYOD).

На наши плечи легла задача внедрения MDM-решения в компанию с численностью 10 тысяч сотрудников. Основные ограничения были связаны с использованием российских продуктов из-за санкций. Т.е. нужно спроектировать требования, проанализировать существующие решения на рынке, найти самое удовлетворяющее решение, которое позволяет решить все задачи по безопасности и управлению мобильными устройствами. Если решить все задачи не удастся, то нужно найти решение, которое можно оптимизировать своими силами.

Цель: повысить эффективность технологии управления и обеспечить безопасность мобильных масштабных экосистем предприятий.


Задачи:

  • исследовать существующие решения управления мобильными устройствами, провести анализ;
  • внедрить технологию управления мобильными устройствами, обеспечить безопасность.

Объект: управление мобильными устройствами.

Предмет: технологии управления мобильными устройствами.

Работа представлена на страницах текста и состоит из введения, трех глав, заключения и списка использованных источников.

ГЛАВА 1 АНАЛИЗ ПРЕДМЕТНОЙ ОБЛАСТИ

1.1 Постановка задачи

В одной транснациональной/крупной компании (далее Компании) поставлена задача корпоративной мобильности – обеспечить сотрудников смартфонами/планшетами для предоставления безопасного управляемого удаленного доступа к своей защищенной инфраструктуре. Количество сотрудников, которым необходим доступ, начинается от 10000 человек. Основные сотрудники являются членами центрального аппарата управления Компании. Произошла закупка корпоративных мобильных устройств/планшетов компании Samsung и Apple.

Основная задача в Компании, которую нужно решить – предоставление сервиса удаленного доступа к информационным ресурсам Компании, удовлетворяющего современным потребностям бизнеса и требованиям информационной безопасности и обеспечивающего обмен информации, доступ к информации, создание и обработку информации.

Архитектура системы позволит получить доступ к ресурсам Компании независимо от местоположения работника.

Два бизнес-процесса, которые должна обеспечивать система:

  1. информационно-аналитическое и организационно-протокольное обеспечение деятельности (Доступ к офисным системам системы электронного документооборота, корпоративной почте, корпоративным порталам);
  2. обеспечение безопасности (Важны отчёты и удалённый сброс устройств).

Наша система управления мобильными устройствами должна включать в себя три роли взаимодействия с ней: администратор управления мобильными устройствами, администратор ИБ, пользователь.

Функции администратора управления мобильными устройствами (далее МУ):

  • первоначальная и последующая настройка ПО модуля MDM;
  • первичная подготовка МУ для работы в составе Системы;
  • инвентаризация и отслеживание статуса МУ;
  • управление политиками безопасности и получения данных с МУ;
  • управление приложениями МУ;
  • анализ событий, получаемых с МУ;
  • решение инцидентов, связанных с функционированием,
  • выявление и устранение неисправностей.

Функциями администратора ИБ являются:

  • анализ событий информационной безопасности по журналам событий в Системе;
  • взаимодействие с пользователями и администраторами Системы по вопросам обработки инцидентов информационной безопасности, ликвидации последствий нарушения политики ИБ в Системе.

Пользователь может получить МУ и начать работать с ним.

Применим навыки моделирования и построим диаграмму вариантов использования. Она представлена на рисунке 1.[6]

Рисунок 1. Диаграмма вариантов использования

1.2 Предъявление требований к системе MDM

Основные разделы требования к системе MDM делятся на функциональные и требования информационной безопасности. Опишем их ниже.

Функциональные требования

Предъявим функциональные требования к системе MDM, исходя из наших потребностей:

  • возможность установки ПО на МУ;
  • предоставление защиты от удаления агента MDM (при его наличии), либо обеспечение надежного удаления корпоративных данных при удалении агента, либо другой надежный способ сохранения контроля над корпоративными данными при выходе МУ из-под управления;
  • обеспечение управления системными компонентами ОС МУ:
    • доступ к камере;
    • доступ к предустановленному браузеру;
    • доступ к Bluetooth;
    • доступ к мобильной передаче данных;
    • доступ к Wi-Fi;
  • обеспечение удалённой блокировки МУ;
  • предоставление возможности дистанционного удаления данных с МУ (полного или только корпоративных данных);
  • предоставление возможности настройки параметров доступа в сеть Интернет сотового оператора;
  • предоставление корпоративного «магазина приложений»;
  • предоставление возможности по обновлению приложений через корпоративный «магазин приложений»;
  • предоставление возможности по ограничению (условному) использования «магазина приложений» (в зависимости от пользователя, типа устройства и т.д.);
  • предоставление возможности по настройке параметров приложений на МУ;
  • предоставление возможности политикой настроить доступ с устройства к корпоративному ящику электронной почты пользователя;
  • обеспечение простой регистрации устройств в MDM при помощи портала самостоятельной регистрации, без привлечения администратора/службы поддержки, самостоятельно пользователем, без необходимости создания учетной записи Google Play или App Store;
  • обеспечение настройки пароля на устройство с заданными параметрами сложности;
  • обеспечение удаленного сброса пароля на устройстве;
  • обеспечение автоматической блокировки устройства после заданного периода неактивности пользователя;
  • обеспечение возможности настройки автоматического удаления данных после заданного количества неправильных вводов пароля на устройство;
  • обеспечение возможности настройки требований периодической смены пароля на устройство;
  • обеспечение сохранения истории паролей, отсутствие возможности использования определенного количества ранее используемых паролей;
  • обеспечение централизованного сбора системных событий с МУ:
    • смена SIM (совместно с разделением SIM-карт на корпоративные и некорпоративные);
    • установка/удаление приложений;
    • состояние батареи (% заряда, подключение зарядного устройства);
  • выполнение установки приложений администратором и самостоятельно пользователем;
  • выполнение удаления приложений администратором и самостоятельно пользователем;
  • поддержка ролевой модели управления МУ;
  • обеспечение возможности поиска устройств по следующим критериям:
    • по пользователю устройства;
    • по уникальным идентификаторам устройства;
    • по корпоративным приложениям, установленным на устройстве;
  • обеспечение функционала управления компонентами смартфонов и ПППК:
    • отключение камеры;
    • блокировка возможности подключения к беспроводным сетям;
    • управление возможностью подключения внешних периферийных устройств;
  • инвентаризация МУ, включая определение уникальных идентификаторов устройства и его местоположения;
  • применение разных политик в зависимости от местоположения устройства;
  • наличие запроса на подтверждение согласия пользователя с «условиями управления МУ»;
  • обеспечение возможности периодического повторного согласия пользователя с «условиями управления МУ»;
  • определение фактов программного взлома устройств (jailbreak, root), а также предоставление возможности блокировки доступа подобных устройств;
  • резервное копирование списка установленных приложений МУ на сервер БД и их восстановление при повторном подключении;
  • создание отчетов, детализация которых достаточна для проведения анализа работы удаленных пользователей;
  • создание отчета «Инвентаризация МУ по различным критериям» с возможностью выгрузки данных в файл формата ПО Microsoft Excel. Содержание отчета:
    • уникальные данные МУ;
    • дата и время последнего подключения;
    • местоположение МУ;
    • информация о пользователе МУ;
    • перечень установленных приложений;
    • версии приложений и ОС;
    • признак корпоративности МУ;
  • создание отчета «Активные в настоящий момент МУ». Содержание отчета:
    • уникальные данные МУ;
    • информация о пользователе устройства;
    • местоположение МУ.

Требования информационной безопасности

Помимо функциональных требований, одним из главных критериев является выполнение требований информационной безопасности. Предъявим их.

Общие требования:

  1. Уровень конфиденциальности обрабатываемой информации – конфиденциальная.
  2. Проведение процедуры оценки соответствия требованиям ИБ.

Требования к интеграции:

  1. Аутентификация и авторизация посредством службы каталога Active Directory.
  2. Интеграция с существующими системами обеспечения ИБ (SIEM[1], MaxPatrol[2]).

Требования регуляторов:

  1. Применение сертифицированных средств защиты информации.
  2. Соответствие требованиям к автоматизированным системам класса 1Г[3].

Функциональные требования:

  1. Ролевая модель разграничения доступа.
  2. Разные сетевые интерфейсы/порты для доступа администраторов и пользователей.
  3. Протоколирование действий пользователей.
  4. Контроль целостности компонентов и конфигурации.
  5. Шифрование канала передачи данных и данных, сохраняемых на МУ.

1.3 Анализ существующих решений

Из требований были сформированы группы критериев для оценки решений.

Таблица 1. Группы критериев

Группа критериев

Примечание

1

Общие требования к архитектуре (серверная часть)

Включает блокирующий критерий на использование облачных технологий хранения данных

2

Требования по безопасности

3

Требования к системе MDM

Включает блокирующий критерий на использование облачных технологий хранения данных

Включает блокирующий критерий на использование привилегированного доступа к устройству (jailbreak, root)

4

Требования к лицензированию

Среди представленных на рынке производителей в области управления мобильными устройствами лидирующие позиции занимают представленные в квадрате Гартнера[4] на рисунках 2 и 3. В рамках импортозамещения рассмотрены и предложения отечественных производителей. Перечислим их всех: Citrix XenMobile, VMware AirWatch, НИИ СОКБ SafePhone, SAP Afaria, MobileIron, Symantec, IBM MaaS360, Microsoft Intune, GOOD Technology.