Файл: "Программные и аппаратные средства ограничения доступа к ресурсам ПК и сетей".pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 24.05.2023

Просмотров: 286

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

- сканирование входящей и исходящей электронной почты;

- подробный отчет по обнаруженным вредоносным программам;

- полная интеграция в популярные почтовые клиенты: Microsoft Outlook, Outlook Express, Windows Mail, Windows Live Mail, Mozilla Thunderbird и The Bat!.

Централизованное управление:

С помощью решения ESET Remote Administrator можно удаленно осуществлять инсталляцию и деинсталляцию программных продуктов ESET, контролировать работу антивирусного ПО, создавать внутри сети серверы для локального обновления продуктов ESET («зеркала»), позволяющие существенно сокращать внешний интернет-трафик.

Удобные отчеты:

ESET NOD32 Business Edition автоматически формирует отчет по обнаруженным инфицированным объектам, отправленным в карантин, по динамике угроз, событиям, проверкам, задачам, можно сформировать различные комбинированные отчеты и т.д. Возможна отправка предупреждений и сообщений через протокол SMTP или посредством менеджера сообщений.

2.3 СРЕДСТВА, ОБЕСПЕЧИВАЮЩИЕ ЗАЩИТУ ИНФОРМАЦИИ ПРИ ПЕРЕДАЧЕ ЕЕ ПО КАНАЛАМ СВЯЗИ

Чтобы защитить информацию, передаваемую между несколькими АС (в том числе внутри организаций и между филиалами организаций) по открытым каналам связи, используют виртуальные частные сети (VPN), в которых для защиты данных применяется криптографическое шифрование.

В Российской Федерации при передаче информации, составляющей государственную или иную тайну, необходимо использовать сертифицированные ФСБ криптоалгоритмы – а, точнее, ГОСТ 28147-89. Всё оборудование, использующее шифрование, должно задействовать именно этот алгоритм. Зарубежные программные и аппаратные комплексы не поддерживают данный алгоритм шифрования, поэтому для защиты конфиденциальной информации, определенной в 188 Указе президента "Перечень сведений конфиденциального характера" и РД ФСТЭК России, необходимо использовать решения российского производства. Есть достаточно много средств, сертифицированных ФСБ, но самыми распространенными средствами криптографической защиты каналов связи являются АПКШ Континент от компании «Код безопасности», ПАК ViPNet от «Инфотекса» и программно-аппаратные решения S-Terra, известные своими возможностями по встраиванию в оборудование Cisco Systems.

Коротко рассмотрим особенности продуктов каждого производителя.


2.3.1 АППАРАТНО-ПРОГРАММНЫЙ КОМПЛЕКС ШИФРОВАНИЯ (АПКШ) «КОНТИНЕНТ» 3.7

Комплекс обеспечивает криптографическую защиту информации в соответствии с ГОСТ 28147–89, передаваемой по открытым каналам связи, между составными частями VPN, которыми могут являться локальные вычислительные сети, их сегменты и отдельные компьютеры.

Для защиты от проникновения со стороны сетей общего пользования комплекс «Континент» 3.7 обеспечивает фильтрацию принимаемых и передаваемых пакетов по различным критериям (адресам отправителя и получателя, протоколам, номерам портов, дополнительным полям пакетов и т.д.). Осуществляет поддержку VoIP, видеоконференций, ADSL, Dial-Up и спутниковых каналов связи, технологии NAT/PAT для сокрытия структуры сети.

Область применения:

  • Защита внешнего периметра сети от вредоносного воздействия со стороны сетей общего пользования;
  • Создание отказоустойчивой VPN-сети между территориально распределенными сетями;
  • Защита сетевого трафика в мультисервисных сетях без потери качества связи (VoIP, Video conference);
  • Разделение сети на сегменты с различным уровнем доступа;
  • Организация защищенного удаленного доступа к сети для мобильных сотрудников;
  • Защита беспроводных сегментов сетей;
  • Организация защищенного межсетевого взаимодействия между конфиденциальными сетями.

Рисунок 4 – Внешний вид аппаратной платформа «Континент» IPC-3034F (S021)

2.3.2 С-ТЕРРА ШЛЮЗ, С-ТЕРРА КЛИЕНТ

Продукт С-Терра Шлюз представляет собой программно-аппаратный комплекс для обеспечения сетевой безопасности корпоративной сети любой топологии, с любым количеством туннелей. Он обеспечивает защиту и фильтрацию как трафика подсетей, проходящего через него, так и защиту трафика самого шлюза безопасности.

Функциональные возможности С-Терра Шлюз 4.1:

  • Защита передаваемого трафика
  • Шифрование и контроль целостности передаваемого трафика – по протоколам IPsec ESP и/или IPsec AH (RFC2401-2412), с использованием российских и зарубежных криптографических алгоритмов;
  • Маскировка топологии защищаемого сегмента сети;
  • Аутентификация устройств – по протоколу IKE (RFC2401-2412);
  • Интегрированный межсетевой экран, осуществляющий stateful-фильтрацию трафика;
  • Применяется комбинированное преобразование ESP_GOST-4M-IMIT в соответствии с документом «Техническая спецификация по использованию ГОСТ 28147-89 при шифровании вложений в протоколе IPSEC ESP».

Построение защищенных сетей

  • Полноценная поддержка инфраструктуры PKI
  • Совместимость с продуктами российских и зарубежных производителей
  • Широкие возможности для администратора: задание гибкой политики безопасности, определение различных наборов правил обработки открытого и шифрованного трафика, в т.ч. реализация сценария split tunneling;
  • Поддержка различных топологий, в том числе: точка-точка, звезда, иерархическое дерево, частично- и полносвязная топология;
  • Возможность построения нескольких эшелонов защиты, выделения зон с разным уровнем доверия, организации перешифрования и инспекции трафика в центре;
  • Возможность применения сценария на базе технологии, аналогичной DMVPN.

С-Терра Клиент – программный комплекс, который обеспечивает защиту и пакетную фильтрацию трафика пользовательских устройств, на которые он установлен. С-Терра Клиент предварительно настраивается для массового развертывания с помощью технологии установки одним нажатием кнопки (One-Click-Installation). Создание политики клиента может быть осуществлено с помощью графического интерфейса административного пакета или с помощью системы управления С-Терра КП. При необходимости более тонкой настройки предоставляется возможность создания политики клиента в  терминах локальной политики безопасности (LSP), являющейся внутренним представлением конфигурации продуктов С-Терра.

Особенности:

  • Легкая интеграция в существующую инфраструктуру
  • Совместимость со всеми необходимыми протоколами для интеграции в современную сетевую инфраструктуру, в том числе:
  • получение адреса из предопределенного пула;
  • IKECFG-интерфейс;
  • протокол RADIUS;
  • событийное протоколирование через Syslog;
  • мониторинг SNMP;
  • работа через NAT (NAT Traversal).
  • Совместимость с любыми сетевыми интерфейсами, в том числе с современными модемами.

Поддержка современных операционных систем

  • Microsoft Windows 8.1 (x32, x64);
  • Microsoft Windows 8 (x32, x64);
  • Microsoft Windows 7 (x32, x64);
  • Microsoft Windows Vista;
  • Microsoft Windows XP;
  • Microsoft Windows Server 2012;
  • Microsoft Windows Server 2008R2;
  • Microsoft Windows Server 2003/2008.

Рисунок 5 – Внешний вид С-Терра Шлюз 4.1

2.3.3 VIPNET COORDINATOR, VIPNET CLIENT

ViPNet Coordinator HW1000 — это криптошлюз и межсетевой экран, построенный на аппаратной платформе телекоммуникационных серверов компании «Аквариус». Он интегрируется в существующую инфраструктуру и защищает передаваемую по каналам связи информацию от несанкционированного доступа и подмены.


ViPNet Coordinator HW1000 построен на базе ПО ViPNet Coordinator Linux и выполняет в ViPNet-сети функции ПО ViPNet Coordinator, включая функцию VPN-сервера для доступа удаленных VPN-клиентов, оснащенных ПО ViPNet Client и сервера почтовой программы ViPNet Деловая почта.

Особенности:

  • Использование в качестве аппаратной платформы промышленного сервера типоразмера 19” 1U;
  • Программное обеспечение создано на базе ПО ViPNet Coordinator Linux и технологии защиты информации ViPNet;
  • Количество одновременно установленных соединений через криптошлюз не ограничивается;
  • Поддержка работы в современных мультисервисных сетях связи с серверами DHCP, WINS, DNS и преобразованием адресов (NAT, PAT);
  • Использование в качестве центра генерации ключей шифрования сертифицированного ФСБ России ПО ViPNet Administrator из состава СКЗИ «Домен-КС2/КМ»;
  • Низкая стоимость по сравнению с аналогичными по возможностям СЗИ других отечественных компаний.
  • Шифрование по ГОСТ 28147-89 (256 бит);
  • Аутентификация для каждого зашифрованного IP-пакета на основе технологии симметричного распределения ключей ViPNet и уникального идентификатора;

Рисунок 6 – Внешний вид аппаратной платформы VipNet Coordinator

ViPNet Client (Клиент) — это программный комплекс, выполняющий на рабочем месте пользователя или сервере с прикладным ПО функции VPN-клиента, персонального экрана, клиента защищенной почтовой системы, а также криптопровайдера для прикладных программ, использующих функции подписи и шифрования.

ViPNet Client функционирует под управлением операционных систем MS Windows: Windows XP SP3 (32-разрядная) / Windows Server 2003 (32-разрядная) / Windows Vista SP2 (32/64-разрядная) / Windows Server 2008 (32/64-разрядная) / Windows 7 (32/64-разрядная)/Windows Server 2008 R2 (64-разрядная).

Клиент состоит из набора взаимосвязанных программных модулей:

  • ViPNet [Монитор] — совместно с низкоуровневым драйвером шифрования и фильтрации трафика отвечает за реализацию функций:
    • Персонального сетевого экрана — надежно защищает рабочую станцию/сервер от возможных сетевых атак, как из глобальной (Интернет), так и из локальной сети. При этом:
      • Осуществляется фильтрация защищенного и открытого трафиков по множеству параметров («белый» и «черный» списки IP-адресов, порты, протоколы);
      • Реализуется режим «stealth» (режим инициативных соединений), позволяющий сделать невидимым компьютер защищенной сети из открытой сети;
      • Обеспечивается обнаружение и блокировка типичных сетевых атак (элементы IDS).
    • Шифратора IP-трафика — обеспечивает защиту (конфиденциальность, подлинность и целостность) любого вида трафика (приложений, систем управления и служебного трафика ОС), передаваемого между любыми объектами защищенной сети, будь то рабочие станции, файловые серверы, серверы приложений.
    • Высокая производительность шифрующего драйвера, поддерживающего современные многоядерные процессоры, позволяет в реальном времени защищать трафик служб голосовой и видеосвязи в сетях TCP/IP и обеспечивать одновременную работу множества пользовательских сессий.
    • Поддерживается прозрачная работа через устройства статической и динамической NAT/PAT маршрутизации при любых способах подключения к сети.
    • Чат-клиента — позволяет пользоваться услугами встроенного сервиса обмена защищенными сообщениями и организации чат-конференций между объектами защищенной сети ViPNet, на которых установлены ViPNet Client или ViPNet Coordinator (Windows).
    • Клиента службы обмена файлами — позволяет обмениваться между объектами защищенной сети ViPNet любыми файлами без установки дополнительного ПО (например, FTP-сервера/клиента) или использования функций ОС по общему доступу к файлам через сеть.
    • Обмен файлами производится через защищенную транспортную сеть ViPNet с гарантированной доставкой и «докачкой» файлов при обрыве связи.
  • ViPNet [Контроль приложений] — программа, которая позволяет контролировать сетевую активность приложений и компонент операционной системы. При этом можно формировать «черный» и «белый» списки приложений, которым запрещено или разрешено работать в сети, а также задавать реакцию на сетевую активность неизвестных приложений. В большинстве случаев это позволяет предотвратить несанкционированную сетевую активность вредоносного ПО, например, программ-«троянов».
  • ViPNet [Деловая Почта] — программа, которая выполняет функции почтового клиента защищенной почтовой службы, функционирующей в рамках защищенной сети ViPNet, и позволяет:
  • Формировать и отсылать письма адресатам защищенной сети через простой графический интерфейс пользователя.
  • Осуществлять многоадресную рассылку.
  • Использовать встроенные механизмы ЭЦП для подписи, в том числе множественной, текста письма и его вложений;
  • Контролировать все этапы «жизни» письма благодаря встроенному механизму обязательного квитирования писем. Можно всегда убедиться, что письмо было доставлено, прочитано, открыты вложения;
  • Благодаря встроенной функции аудита иметь доступ к истории удаления писем;
  • Вести архивы писем и при необходимости легко переключаться между текущим хранилищем писем и этими архивами;
  • Использовать мощный механизм автоматической обработки входящих писем и файлов — задавать правила обработки входящих писем, а также правила по автоматическому формированию и отправке писем с заданными файлами;  
  • Любой отправитель корреспонденции может быть однозначно идентифицирован. Поэтому этот сервис ViPNet является идеальным решением для внутрикорпоративного обмена документами и письмами.
  • ViPNet MFTP — программа, выполняющая функции обмена служебной информацией между управляющими приложениями и узлами защищенной сети (обновления ключей, справочников и программного обеспечения), а также конвертами с письмами «Деловой Почты» и конвертами «Файлового Обмена».
  • Криптопровайдер ViPNet CSP — ViPNet Client содержит встроенный криптопровайдер, реализующий стандартный для разработчиков прикладных систем под ОС Windows интерфейс Microsoft CryptoAPI 2.0.
    При этом дополнительно предоставляется СОМ-интерфейс для вызова криптографических функций и их использования Web приложениями, а также низкоуровневый С-интерфейс к криптографическим функциям для встраивания в приложения заказчика.

Заключение

Обеспечение безопасности информации – серьезный и важный процесс, и подходить к нему нужно со всей ответственностью, знанием норм и требований контролирующих органов.

Одним из важных аспектов безопасности является защита от несанкционированного доступа к информации, содержащейся и обрабатываемой в автоматизированных системах и сетях, поэтому в данной работе были определены основные группы средств для защиты информации от НСД в АС, и рассмотрены несколько средств из каждой группы.

Рынок средств обеспечения информационной безопасности от несанкционированного доступа персональных компьютеров достаточно обширен, даже не смотря на то, что он ограничен требованиями нормативных документов ФСБ и ФСТЭК.

Многие продукты имеют свои преимущества и недостатки, но однозначно сказать о том, что одно средство лучше, а другое – хуже, нельзя – прежде всего, выбирать их нужно в соответствии с тем, какую информацию необходимо защищать и в соответствии с какой технологией она обрабатывается, и только потом уже учитывать другие параметры.

СПИСОК ИСПОЛЬЗУЕМЫХ ИСТОЧНИКОВ

1."История криптографии", [Электронный ресурс], режим доступа: https://sites.google.com/site/anisimovkhv/learning/kripto/lecture/tema2

2. "Персональные данные клиентов "Сбербанка" утекли в мусорный бак", [Электронный ресурс], режим доступа: http://radiovesti.ru/article/show/article_id/120535

3. "Хакеры взломали Twitter Медведева, [Электронный ресурс], режим доступа: "https://lenta.ru/news/2014/08/14/medvedev/

4. "«Альфа-банк» рекомендует перевыпустить карты из-за утечки данных на сайте «РЖД» ", [Электронный ресурс], режим доступа: http://www.the-village.ru/village/city/situation/142783-rzd

5. "Альфа-банк массово блокирует карты из-за утечки данных", [Электронный ресурс], режим доступа: https://bfm.ru/news/44527

6. "Глобальное исследование утечек конфиденциальной информации в I полугодии 2016 года", [Электронный ресурс], режим доступа: http://www.infowatch.ru/sites/default/files/report/analytics/russ/InfoWatch_ Global_Report_2016_half_year.pdf?rel=1

7. ГОСТ 50922 "Защита информации. Основные термины и определения"

8. РД "Автоматизированные системы. Защита от несанкционированного доступа к информации Классификация автоматизированных систем и требования по защите информации", [Электронный ресурс], режим доступа: http://ancud.ru/law/rdasnsd.pdf

9. РД "Концепция защиты средств вычислительной техники и автоматизированных систем от несанкционированного доступа к информации ", [Электронный ресурс], режим доступа: http://ancud.ru/law/rdncdconc.pdf