Файл: Назначение и структура системы защиты информации коммерческого предприятия».pdf
Добавлен: 15.06.2023
Просмотров: 169
Скачиваний: 3
На рисунке 12 представлена логическая схема системы управления мобильными устройствами. Остановимся на нем. Первым делом, мобильные устройства должны получить одно из двух VPN-соединений (CheckPoint или ViPNet), подключиться и через VPN-соединение попасть на портал регистрации. После регистрации в SafePhone мобильное устройство получает приложение-агент, при помощи которого мобильное устройство начинает управляться. Как говорилось выше, сервера управления iOS и Android вынесены во внешний DMZ.
Рисунок 12. Логическая схема MDM для МУ
Администраторы получают доступ по 22 порту к каждому серверу и 8443 порту к серверу администрирования.
Пилотное решение дало понять, что мы используем нужную ОС, СУБД. На них же и остановимся в промышленной эксплуатации. ОС Astra Linux с СУБД PostgreSQL и остальные серверы SUSE Linux Enterprise Server 12 SP3.
Мы выяснили, что в вендорской документации по установке и развертыванию отсутствует требования к 10 тысячам устройств (см.рисунок ниже).
Рисунок 13. Требования вендора на 1000 пользователей
Получается, что на одного пользователя на полгода данных требуется 51.2 МБ.
Проведя расчеты, что система будет рассчитана на 10 тысяч устройств и более в дальнейшем, было принято решение назначить место для размещения БД объемом 3 ТБ.
В результате, основываясь на расчетах, опыте внедрения и рекомендаций вендора, были созданы виртуальные машины со следующими характеристиками (см. Таблица 7):
Таблица 7. Характеристики виртуальных машин для промышленной эксплуатации
|
Сервер портала регистрации устройств |
Виртуальная машина с характеристиками: CPU: 64-разрядный процессор, 16 ядер по 2,4 ГГц. RAM: 32 ГБ. HDD: 40 ГБ |
ОС: SUSE Linux Enterprise Server 12 SP3 ПО: SafePhone |
|
Сервер управления iOS SafePhone |
Виртуальная машина с характеристиками: CPU: 64-разрядный процессор, 16 ядер по 2,4 ГГц. RAM: 32 ГБ. HDD: 40 ГБ |
ОС: SUSE Linux Enterprise Server 12 SP3 ПО: SafePhone |
|
Сервер управления Android SafePhone |
Виртуальная машина с характеристиками: CPU: 64-разрядный процессор, 16 ядер по 2,4 ГГц. RAM: 32 ГБ. HDD: 40 ГБ |
ОС: SUSE Linux Enterprise Server 12 SP3 ПО: SafePhone |
|
Сервер администрирования SafePhone |
Виртуальная машина с характеристиками: CPU: 64-разрядный процессор, 4 ядра по 2,4 ГГц. RAM: 8 ГБ. HDD: 80 ГБ |
ОС: SUSE Linux Enterprise Server 12 SP3 ПО: SafePhone |
|
Сервер СУБД PostgreSQL |
Виртуальная машина с характеристиками:
HDD: 3 ТБ |
ОС: Astra Linux Special Edition СУБД: PostgreSQL 9.6 |
Определим порядок инсталляции серверных компонентов:
Установка Astra Linux с СУБД PostgreSQL, установка ПО, развертывание схемы базы данных.
Установка SUSE Linux Enterprise Server 12 SP3 и роли сервера администрирования, тестирование запуска консоли администратора.
Генерация сертификатов для работы с МУ под управлением iOS.
Установка SUSE Linux Enterprise Server 12 SP3 и роли сервера портала регистрации, тестирование запуска портала регистрации.
Установка SUSE Linux Enterprise Server 12 SP3 и роли сервера управления iOS, тестирование подключения мобильного устройства с ОС iOS.
Установка SUSE Linux Enterprise Server 12 SP3 и роли сервера управления Android, тестирование подключения мобильного устройства с ОС Android.
После инсталляции необходимо начинать подключать пользователей и создавать нужные политики безопасности. Приведем один из примеров созданных профилей для управления мобильными устройствами:
Отключение приложения «Камера» у корпоративного мобильного устройства при нахождении на защищенном объекте. Для этого нужно было создать геозону, как на рисунке 14, создать профиль с настройкой «Запрет камеры», в настройках найти параметр «разрешить камеру», выбрать «Нет», как указано на рисунке 15. Перейти на вкладку «Условия», выбрать «Нахождения внутри геозоны», как на рисунке 16, и определиться, в каких геозонах данная настройка будет применяться. Перейти на вкладку «Назначения» и применить созданный профиль на весь отдел или сотрудника, как указано на рисунке 17.
Рисунок 14. Геозоны
Рисунок 15. Запрет камеры
Рисунок 16. Добавление условий применения профиля
Рисунок 17. Назначение профиля
Чтобы оптимизировать добавление сотрудников в организационно-штатную структуру ПО SafePhone, были разработаны скрипты для экспорта нужных параметров сотрудников из AD и импорта этих параметров в консоль администратора, указаны в Приложении 1.
Чтобы оптимизировать добавление версий ОС, был написан скрипт, указан в Приложении 2.
Перечислим информационные системы, к каким мы смогли провести интеграцию:
- Электронная почта. При установке SafePhone-клиента стандартный почтовый клиент предложит ввести пароль, который обеспечивает автоматический доступ к электронной корпоративной почте.
Система электронного документооборота. После установки SafePhone-клиента есть возможность установить мобильное приложение системы электронного документооборота из корпоративного «магазина приложений».
Приложение «WorksPad R». Данное приложение дает возможность открывать конфиденциальную почту, просматривать и редактировать файлы, защищено криптоконтейнером. После установки SafePhone-клиента есть возможность установить мобильное приложение системы электронного документооборота из корпоративного «магазина приложений».
Приложение «Президентский мониторинг». Данное приложение, разработанное в Компании, дает возможность открывать руководителям просмотр всех ресурсов Компании. Данное приложение не опубликовано в корпоративном «магазине приложений», назначается на установку определенному кругу лиц.
Аутентификация администраторов в консоли управления SafePhone по логину и паролю из Active Directory. Нужно было внести изменения в настройки, создать LDAP-запрос.
Тестирование ПО SafePhone произошло успешно. Необходимо составить техническую документацию на передачу систему в поддержку Компании. Были разработаны следующие документы: Технический проект, регламент предоставления доступа, руководство по обеспечению непрерывности бизнеса, инструкция администратора, инструкция пользователя. Данная система вошла в промышленную эксплуатацию.
Выводы по третьей главе
В ходе третьей главы была произведено проектирование архитектуры для промышленной эксплуатации, были рассчитаны требования к оборудованию, созданы виртуальные машины под каждую роль сервера: сервер управления iOS, сервер управления Android, сервер портала регистрации, сервер администрирования, сервер СУБД PostgreSQL.
Была успешно установлена система, по порядку, установленному в п 3.3, были добавлены профили для управления мобильными устройствами. Решен ряд задач по улучшению работы администраторов. Также мы провели интеграцию системы с корпоративными информационными системами. После введения системы в промышленную эксплуатацию к системе за первую неделю были подключены уже 500 сотрудников, что гарантирует облегчение работы администраторов управления мобильных устройств.
ЗАКЛЮЧЕНИЕ
В результате выполнения данной работы поставленная цель по повышению эффективности технологии управления и обеспечению безопасности мобильных масштабных экосистем предприятий была достигнута. Получены следующие основные результаты:
- Проведен анализ необходимости решения управления мобильными устройствами. Изучены требования, нужные для внедрения такого решения. Также проведен анализ существующих решений управления мобильными устройствами: Citrix XenMobile (США), Vmware AirWatch, (США), SAP Afaria (Германия), НИИ СОКБ SafePhone (Россия). Он показал, что решение SafePhone подходит для предъявленных к нему требований по функционалу и информационной безопасности.
Определен порядок внедрения системы, состоящий из предпроектного обследования, пилотной эксплуатации, проектирования архитектуры промышленной эксплуатации, инсталляции, тестирования, интеграции с корпоративными информационными системами, разработки технической документации, передачи в поддержку.
Пилотная эксплуатация удовлетворила предъявленным требованиям, но показала, насколько неудобна система.
Проведено проектирование архитектуры промышленной эксплуатации, произведена установка ПО. Тестирование произошло успешно. Для решения неудобства системы были написаны скрипты. Произведена интеграция с корпоративными информационными системами, позволяющая увеличить количество сотрудников в SafePhone в несколько раз без ущерба для администраторов и сотрудников. Разработана техническая документация, необходимая для передачи решения в поддержку.
СПИСОК ЛИТЕРАТУРЫ
- Развитие стратегии мобильности и защита корпоративной информации в ОАО «МОЭК» при помощи Citrix XenMobile [Электронный ресурс] https://www.citrix.ru/customers/moscow-united-energy-company-ru.html Дата обращения: 20.08.2019
- Enterprise mobility [Электронный ресурс] https://searchmobilecomputing.techtarget.com/definition/enterprise-mobility Дата обращения: 20.08.2019
- MDM – mobile device management [Электронный ресурс] https://www.webopedia.com/TERM/M/mobile_device_management.html Дата обращения: 20.08.2019
- К 2019 г. половина офисных сотрудников в России смогут работать удаленно [Электронный ресурс] http://www.comnews.ru/node/86018 Дата обращения: 20.08.2019
- Экономика управления мобильными устройствами на основе MDM [Электронный ресурс] https://www.lanit.ru/press/smi/8012/ Дата обращения: 20.08.2019
- Фаулер, М. UML. Основы. Краткое руководство по стандартному языку объектного моделирования. СПб: Символ-Плюс, 2011. - 192 с.
- Difference Between Oracle vs PostgreSQL [Электронный ресурс] https://www.educba.com/oracle-vs-postgresql/ Дата обращения: 20.08.2019
- Astra Linux® Special Edition. [Электронный ресурс] https://astralinux.ru/products/astra-linux-special-edition/ Дата обращения: 20.08.2019
- Шумский, А. А. Системный анализ в защите информации / А. А. Шумский, А. А. Шелупанов. М.: Гелиос АРВ, 2005. - 224 с
- Ищейнов, В.Я. Защита конфиденциальной информации / В.Я. Ищейнов, М.В. Мецатунян- М.: ФОРУМ, 2009. 256с.