Файл: Защита внутренней сети и сотрудников компании от атак ( ООО «Пожсервис-01»).pdf
Добавлен: 04.04.2023
Просмотров: 475
Скачиваний: 3
СОДЕРЖАНИЕ
1.1 Общая характеристика исследуемой организации
1.2 Топология локальной сети ООО «Пожсервис-01»
1.3. Характеристика организационной защиты информации
2.1. Общая характеристика сетевых атак на сетевые ресурсы организаций
2.2 ЛВС предприятия как объект информационной защиты
3. Разработка предложений о совершенствовании системы защиты информации предприятия от сетевых атак
Таблица 7 - Характеристики коммутатора ciscocatalyst 2960
|
Наименование |
Catalyst 2960 Plus 24 Port LAN |
|
Тип |
EthernetSwitch |
|
Семейство |
Catalyst 2960 |
|
ШБайт |
17.5" |
|
Высота |
1.7" |
|
Глубина |
9.3" |
|
NetworkTechnology |
10Base-T 100/1000Base-T |
|
Количество портов |
24 |
|
FlashMemory |
32 MB |
|
EthernetTechnology |
FastEthernet |
|
PowerSource |
PowerSupply |
|
InputVoltage |
110 V AC 220 V AC |
|
Port/ExpansionSlotDetails |
24 x Fast Ethernet Network 2 x Gigabit Ethernet Uplink 2 x Fast Ethernet Expansion Slot |
|
TwistedPairCableStandard |
Category 5 |
|
AdditionalInformation |
LAN Base Image installed Entry-level enterprise-class intelligent services |
|
LimitedWarranty |
Lifetime |
|
Management |
Telnet Syslog Web browser CiscoWorks Remote SPAN SNMP v1, v2c, and v3 Command-line interface Cisco Network Assistant Switching Database Manager Cisco Service Assurance Agent IEEE 802.1p CoS IEEE 802.1Q VLAN RMON groups (history, statistics, alarms, and ev |
|
MemoryTechnology |
DRAM |
|
Number of Network (RJ-45) Ports |
24 |
|
ProductLine |
Catalyst |
Далее в ходе работы над проектом описывается программной архитектуры информационной системы ООО «Пожсервис-01».
В таблице 8 приведен перечень программных продуктов, используемых в технологии работы специалистов производственно-технического отдела ООО «Пожсервис-01»
Таблица 8. Перечень программных продуктов, используемых в технологии работы специалистов ООО «Пожсервис-01»
|
Наименование задачи |
Технологическое решение |
Расположение |
|
АРМ Документооборот |
Web-интерфейс |
Web-сервер ООО «Пожсервис-01» |
|
Учет техники |
Тонкий клиент |
MS SQL Server |
|
1С 8.2: Бухгалтерский Учет |
Тонкий клиент |
Сервер 1С:Предприятие |
|
1С 8.2: Комплексная |
Тонкий клиент |
Сервер 1С:Предприятие |
|
АРМ Учет кассовых аппаратов |
Тонкий клиент |
MS SQL Server |
|
Учет договоров |
Тонкий клиент |
MS SQL Server |
|
Сдача отчетности в ПФР |
spu_orb |
Рабочие станции специалистов по бухучету |
|
SberSign |
Тонкий клиент |
Рабочие станции специалистов по бухучету |
|
Учет карточек объектов защиты ПАК «Стрелец-Мониторинг» |
Настольный ПК |
Сервер ПАК «Стрелец-Мониторинг» |
|
Конфигурирование Объектовых станций ПАК «Стрелец-Мониторинг» |
Настольный ПК |
Сервер ПАК «Стрелец-Мониторинг» |
|
Разработка проектной документации в AutoCAD |
Настольный ПК |
Рабочие станции проектного отдела |
Таким образом, как показано в таблице 1.6, информационные ресурсы ООО «Пожсервис-01» включают в себя работу как с внутренними ресурсами, так и работу с информационными ресурсами сторонних организаций, что предполагает наличие дополнительных требований к системе информационной безопасности. Вопросы обеспечения информационной безопасности в корпоративной сети ООО «Пожсервис-01» курирует штатный инженер по информационной безопасности, не состоящий в отделе.
На рисунке 4 показана принципиальная схема корпоративной сети исследуемой организации. Защита корпоративной сети ООО «Пожсервис-01» осуществляется с использованием технологии VPN.
Рисунок 4 - Принципиальная схема корпоративной сети ООО «Пожсервис-01»
Технология VPN в условиях ООО «Пожсервис-01» использует стандарт IPSec и наиболее распространенные протоколы VPN. В рамках данной модели установка процесса взаимодействия маршрутизаторов заказчика производится с использованием WAN-сети сервис-провайдера. В данном случае со стороны провайдера не требуется настройки VPN, а функцией являются лишь предоставление своих незащищённых сетей для передачи трафика заказчика. Сети провайдеров используются только для инкапсуляции или наложенного (прозрачного) соединения VPN между площадками ООО «Пожсервис-01, их удаленных офисов и клиентами [1].
Настройка VPN и маршрутизация трафика производится с использованием телекоммуникационных средств клиента. Для организации технологии корпоративной сети предприятия производится установка маршрутизаторов, обеспечивающих взаимодействие сети офисов с VPN-сетью. На маршрутизаторы производится установка программного обеспечения для построения защищённых VPN.
В рамках данного проекта для реализации VPN-соединения между офисами ООО «Пожсервис-01» будет использоваться ПО OpenVPN. Технология, используемая в данном программном продукте, основана на использовании SSL-стандарта для осуществления безопасных соединений через Интернет.
ПО OpenVPN обеспечивает безопасность соединений на основе 2-го и 3-го уровней OSI. При условии конфигурирования OpenVPN в режиме моста возможно обеспечение безопасных соединений на основе второго уровня OSI, в режиме маршрутизации - на основе третьего уровня. OpenVPN не позволяет осуществить доступ к сетям с использованием браузерных технологий, а также для его функционирования требуется установка клиентского ПО.
Модель VPN, реализованная в условиях ООО «Пожсервис-01», приведена на рис.5.
Рисунок 5 - Модель VPN, реализованная в условиях ООО «Пожсервис-01»
Настройка маршрутизатора производится в головном офисе ООО «Пожсервис-01» в качестве VPN-сервера, а маршрутизация удаленных офисов производится с использованием VPN-клиентов. Подключение маршрутизаторов VPN-сервера и VPN-клиентов к Интернету производится через сети провайдера. Кроме того, к главному офису можно подключить ПК удаленных пользователей, настроив на рабочей станции пользователя программу VPN-клиента.
Защита ресурсов корпоративной сети предполагает наличие следующих объектов защиты:
- канал передачи данных;
- серверы, используемые для хранения централизованных информационных ресурсов;
- рабочие станции пользователей;
В рамках данной работы проведена оценка объектов защиты информации в автоматизированной системе ООО «Пожсервис-01», результаты которой приведены в таблицах 9-10.
Таблица 9. Объекты защиты при обработке данных в автоматизированной системе ООО «Пожсервис-01»
|
Вид информационной системы |
Объекты защиты |
|
1С: Бухгалтерский Учет |
Данные бухгалтерского учета |
|
1С: Комплексная |
Персональные данные сотрудников |
|
spu_orb |
Персональные данные сотрудников |
|
Учет договоров |
Коммерчески значимая информация |
|
АРМ Документооборот |
Внутриорганизационная информация |
|
1С: Склад |
Данные автоматизированной системы предприятия |
|
Криптографические системы |
Сведения по работе с ЭЦП в банковских системах и системах ЭДО |
|
Сервер базы данных, и конфигурации ПАК «Стрелец-Мониторинг» |
База данных и конфигурация пультовой и объектовых станций ПАК «Стрелец-Мониторинг» |
Таблица 10. Объекты защиты при обработке данных неавтоматизированным способом в условиях ООО «Пожсервис-01»
|
Вид Объектов |
Объекты защиты |
|
Карточки сотрудников |
Персональные данные сотрудников |
|
Договоры с клиентами |
Коммерчески значимая информация |
|
Отчеты экономического отдела |
Коммерческая тайна предприятия |
|
Кабельный журнал, информация по ЛВС |
Данные о структуре локальной сети |
|
Карточки ЭЦП |
Сведения о системе электронного документооборота |
|
Карточки объектов ПАК «Стрелец-Мониторинг» |
Учетные данные объектов инженерно-технической защиты |
Идентификация уязвимостей предметной области в условиях корпоративной сети ООО «Пожсервис-01» приведены в Приложении 1.
Таким образом, рассмотрев технические параметры существующей системы ООО «Пожсервис-01», можно сделать выводы:
- используемая корпоративная система позволяет осуществлять доступ из удаленных офисов предприятия к единой базе;
- задачи обеспечения безопасности каналов связи решаются с помощью технологии VPN;
- информационная система предприятия решает задачи автоматизации работы профильных служб, а также бухгалтерии, кадров.
- работа в единой информационной базе позволяет повысить эффективность работы подразделений ООО «Пожсервис-01»;
- в ООО «Пожсервис-01» создана организационная структура, позволяющая решать задачи обеспечения информационной безопасности.
Система защиты информации, проектируемая для сети предприятия, позволит обеспечить бесперебойность работы предприятия, минимизирует риски простоев и материальных потерь, связанных с необходимостью восстановления информационных ресурсов;
Для определения достаточности принятых мер по ЗИ от НСД необходимо провести анализ структуры автоматизированной системы, типов, объемов и стоимости обрабатываемой информации.
1.3. Характеристика организационной защиты информации
Таким образом, в условиях ООО «Пожсервис-01» имеется в наличии большое количество объектов защиты информации, защита которой должна быть реализована как согласно федеральному законодательству, так и исходя из коммерческих соображений предприятия.
В ходе работы над данным проектом мной было проведено изучение организации работы предприятия в области защиты информации.
Функциональные обязанности инженера по информационной безопасности ООО «Пожсервис-01»:
1. Контроль за соблюдением требований законодательства защиты конфиденциальной информации, подписание документов в области защиты конфиденциальной информации.
2. Возглавляет комиссии, необходимые при проведении работ по обеспечению требований защиты конфиденциальной информации, подписывает акты по технологическим операциям.
3. Практическая реализация комплексной защиты информации, ведение документации по защите информации, разработка нормативных актов, внесение предложений, выявление фактов нарушения требований защиты информации.
4. Контроль за выполнением требований защиты информации в отделе.
5. Контроль за выполнением требований защиты информации на рабочем месте.
Меры применяемы к сотрудникам:
Начальник отдела - ответственность за выявленные нарушения в области защиты информации, обнаруженные в деятельности, ответственность за нарушение требований защиты информации в отделе (дисциплинарная, административная, уголовная);
Специалист отдела - ответственность за выявленные нарушения в области защиты информации, обнаруженные в деятельности (дисциплинарная, административная, уголовная).
Выводы
Организация системы защиты информации соответствует стандартам и регламентирующим документам ФСБ и ФСТЭК.
На предприятии имеется в наличии комплект документов, регламентирующих вопросы обеспечения защиты информации, также приняты меры по обеспечению инженерно-технической защиты, используется система контроля управления доступом. Помещения оборудованы видеокамерами и системами охранно-пожарной сигнализации.
К недостаткам существующей системы следует отнести: отсутствие дисциплины среди специалистов по сохранности паролей, хранения ключей электронной подписи, режимов включения и выключения компьютеров при отсутствии на рабочем месте. Не всегда соблюдаются требования по уничтожению документов (утилизация документов на бумажных носителях производится в читаемом виде).