Файл: Защита сетевой инфраструктуры предприятия (Уязвимости систем информационной безопасности).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 26.05.2023

Просмотров: 325

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Данный подход не только позволит повысить защищенность ИТ-инфраструктуры, но также, за счет механизма контроля доступа, предоставит возможность разделить пользователей на классы в зависимости от необходимых им для работы ИТ-ресурсов. Кроме того, теперь во время процедуры контроля доступа к сети процессу может быть назначено качество обслуживания. Протоколам управления или, например, механизмам сопровождения сети и системы безопасности, которые играют очень важную роль в поддержании надежности и доступности, может быть назначено высокое качество обслуживания (QoS) с целью обеспечения постоянной доступности каналов управления для высокоприоритетного трафика; это позволяет ИТ-персоналу разрешать проблемы по мере их возникновения.

После реализации сетевой защиты от угроз безопасности предприятия становится возможным применение нового подхода к сегментации и защите ИТ-ресурсов. Т. е. модель сетевой защиты от угроз безопасности предприятия предоставляет возможность объединять пользователей, приложения, данные и пр. в группы. Возможность создания доменов безопасности обеспечивается механизмом контроля доступа к сети, который предоставляет права сетевого доступа и контролирует их соблюдение. Проще всего определить домен безопасности как защищенную область сетевого пространства, в которую помещаются сгруппированные ИТ-ресурсы. Доменом безопасности является виртуальная локальная сеть уровня 3, которая может быть настолько доступна или непроницаема, насколько того требует руководство корпорации.

Требований к доменам безопасности так много, что их число можно сравнить с числом компаний в глобальной экономике. Некоторым фирмам необходимо разграничить отделы, другим – выборочно сгруппировать настольные компьютеры, серверы и приложения, а третьи хотят создать экстрасети для взаимодействия с поставщиками, партнерами и клиентами. Также, некоторые фирмы и университеты предоставляют услуги для правительства, которое накладывает жесткие ограничения на доступ к информации и системам, требуя создания доменов безопасности вокруг этого бизнес-процесса. Кроме того, как говорилось выше, существуют законодательные инициативы, в соответствии с которыми корпорациям необходимо создавать домены безопасности вокруг определенной конфиденциальной информации, например, данных финансовых расчетов и бизнес-процессов. [5]

В настоящее время процесс управления инфраструктурой безопасности является сложным в силу наличия широкого диапазона устройств и различных групп, исполняющих конкретные обязанности по управлению. Реализация архитектуры сетевой защиты от угроз безопасности предприятия позволит распределить роли и обязанности по управлению на две группы – сеть и служба информационной безопасности. С этой целью многие разработчики проектируют устройства, поддерживающие виртуализацию или логическое разбиение, что позволяет многим группам настраивать логические компоненты в соответствии с конкретными требованиями. Это позволяет использовать одно устройство сразу в нескольких филиалах предприятия, а также сократить затраты на приобретение дополнительных лицензий. В дополнение к возможности виртуализации устройств механизм контроля ролевого доступа к системам управления обеспечит совместный доступ к различным устройствам в зависимости от назначенной роли. Более того, предусмотрена возможность настройки типа поведения (создание, изменение, отладка или обычный мониторинг). Механизмы виртуализации и контроля ролевого доступа позволяют создавать домены для назначения объектам отдельных ролей. По конкретной роли управления и виртуальному контексту домен управления может определить множество объектов, к которым группе сотрудников службы информационной безопасности разрешен доступ. Эта новая гибкая возможность создания ролевых групп призвана помочь ИТ-подразделениям в процессе изменения и удаления ролей и обязанностей различных групп и отдельных сотрудников, обслуживающих коммутаторы, маршрутизаторы, межсетевые экраны, системы обнаружения и предотвращения вторжений, средства распределения загрузки, VPN-решения и пр.


2.4 Реализация сетевой защиты от угроз безопасности предприятия

Как и любой крупный корпоративный проект, реализация сетевой защиты от угроз безопасности предприятия требует наличия этапов планирования, подготовки, проектирования, реализации, эксплуатации и оптимизации. Проверка средств безопасности, анализ защищенности сети и тестирование возможностей несанкционированного доступа охватывает этапы планирования и подготовки. Далее, на основе деловых требований, нормативных документов и подготовленных технологий производится проектирование, за которым следует реализация и эксплуатация. Этапы проектирования и реализации крайне важно выполнять в несколько шагов.

Первый шаг – применение существующих аппаратных средств защиты.

Новые функции защиты с большой долей вероятности сначала будут создаваться на аппаратной платформе. В настоящее время производство находится на стадии вертикальной интеграции, на которой происходит интеграция многих функций защиты, таких как функции межсетевого экрана, систем обнаружения и предотвращения вторжений, VPN и пр. в одно устройство. В силу более широкой интеграции технологии обнаружения аномального поведения будет выполнен переход от вертикальной интеграции функций защиты к горизонтальной сетевой реализации.

Второй шаг – внедрение клиентского программного обеспечения с функциями обнаружения аномального поведения на конечных узлах.

По мере развития рынка аппаратных средств ИТ-подразделения могут добавлять на конечные узлы функции усиленной защиты за счет реализации не только антивирусного ПО, но, что гораздо важнее, клиентского программного обеспечения с функциями обнаружения аномального поведения.

Третий шаг – внедрение механизма контроля доступа к сети в существующую сетевую инфраструктуру.

Механизм контроля доступа в сеть в сочетании с устройствами защиты и клиентским программным обеспечением с функциями обнаружения аномального поведения позволит укрепить средства сдерживания атак.

Четвертый шаг – создание служебных серверов.

Создание служебных серверов для предприятия позволит повысить эффективность механизма контроля доступа за счет включения проверки соблюдения политик безопасности в процедуру контроля доступа; это обеспечит ИТ-подразделения широкими возможностями по управлению ИТ-ресурсами. Такие возможности будут включать назначение качества обслуживания, ограничение доступа к ресурсам, ограничение передачи или копирования файлов на персональные устройства хранения информации и пр.


Пятый шаг – реализация функций сетевого сдерживания.

Служебные сервера будут совершенствоваться для поддержки функций сдерживания и автоматического отражения атак. Несмотря на то, что поначалу ИТ-подразделения могут недоверчиво относиться к механизму автоматического отражения атак, со временем они станут ему доверять. До того, как ИТ-подразделения освоятся с высокоуровневым механизмом адаптивного и автоматического отражения атак, который включает блокирование портов, сегментов, виртуальных локальных сетей, потоков данных и других элементов в сети с целью сдерживания эпидемий, может понадобиться несколько бизнес циклов. На рисунке 3, представленном ниже, проиллюстрирован процесс реализации сетевой защиты от угроз безопасности предприятия, состоящий из пяти шагов.

Рисунок 3.

Хотя механизмы адаптивной защиты на основе горизонтального подхода, скорее всего, будут реализованы к 2006/2007 году, процесс вертикальной интеграции функций защиты уже приближается к завершению. В самом деле, даже существующие сегодня устройства защиты от угроз на основе вертикальной интеграции в сочетании с клиентским программным обеспечением с функциями обнаружения аномального поведения и контроля доступа позволяют ИТ-подразделениям перейти от реагирующего к упреждающему подходу, обеспечивая своевременную установку обновлений, сдерживание эпидемий, и, в конце концов избавиться от кризисного состояния системы безопасности.

ЗАКЛЮЧЕНИЕ

Число изощренных и вредоносных атак возрастает по экспоненциальному закону, причем такая же скорость роста характерна для числа оперативных изменений и обновлений. В таких жестких условиях процесс управления установкой обновлений сопряжен с большими расходами и крайне неэффективен. Для защиты и контроля ИТ-ресурсов ИТ-подразделениям необходимо сделать переход от оборонительной стратегии к наступательной. Относительно новая сфера, которая называется информационной безопасностью, постоянно развивается, обеспечивая ситуационный анализ и оценку уязвимостей крупных систем. Как оценить риск нарушения безопасности 100000 узлов сети? Сеть предоставляет огромные массивы информации об аномальном поведении. ИТ-организации и научно-исследовательские институты сосредотачивают внимание на методах сбора информации об аномальном поведении, ее тщательного анализа и принятия ответных мер. Человеческий организм может функционировать при наличии в нем болезней и вирусных инфекций, и то же самое характерно для сети. Если в сети из 100000 конечных узлов заражено 10 из них, является ли это допустимым уровнем риска? Какая стадия заболевания является допустимой? Новый метод управления рисками нарушения безопасности сети заключается в определении допустимого уровня риска при заданной скорости реакции. 


Без сомнения, защита от угроз безопасности предприятия нового поколения основана на возможностях сети, а не конечных узлов или серверов. Сеть представляет собой платформу для сопровождения и запуска механизмов защиты. В настоящем документе автором были рассмотрены компоненты стратегии сетевой защиты от угроз безопасности предприятия, которые позволят ИТ-подразделениям обеспечить упреждающую реакцию и управление угрозами и рисками. Эта стратегия основывается на использовании существующих устройств защиты, технологий и сетевой инфраструктуры. В перспективе данная стратегия позволяет ИТ-подразделениям организовать сеть, способную адаптироваться к существующим и новым угрозам и автоматически отражать атаки в реальном масштабе времени.

СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ

  1. Петренко С.А., Курбатов В.А. –« Политики безопасности компании при работе в интернете»
  2. Блинов А.М – «Информационная безопасность часть 1»
  3. Андрианов В.В., Зефиров С.Л., Голованов В.Б., Голдуев Н.А. – «Обеспечение информационной безопасности бизнеса»
  4. Интернет-ресурс «www.wikipedia.org»
  5. Джонс К.Д., Шема М., Джонсон Б.С. «Инструментальные средства обеспечения безопасности»
  6. Скрипник Д.А. «Обеспечение безопасности персональных данных»
  7. Фаронов А.Е. «Основы информационной безопасности при работе на компьютере»
  8. Жуков А.Е. «Системы блочного шифрования: учебное пособие по курсу «Криптографические методы защиты информации»
  9. Бабич А.В. «Эффективная обработка информации (Mind mapping)»
  10. Джонс К.Д., Шема М., Джонсон Б.С. «Инструментальные средства обеспечения безопасности»

Приложение 1

Три компонента архитектуры сетевой защиты от угроз безопасности предприятия

  1. Андрианов В.В., Зефиров С.Л., Голованов В.Б., Голдуев Н.А. – «Обеспечение информационной безопасности бизнеса

  2. Скрипник Д.А. «Обеспечение безопасности персональных данных»

  3. Скрипник Д.А. «Обеспечение безопасности персональных данных»

  4. Джонс К.Д., Шема М., Джонсон Б.С. «Инструментальные средства обеспечения безопасности»

  5. Бабич А.В. «Эффективная обработка информации»