Файл: Методические подходы к разработке правил безопасности для файрволлов.pdf
Добавлен: 04.04.2023
Просмотров: 4342
Скачиваний: 6
ВВЕДЕНИЕ
Интенсивное развитие ресурсов компьютерных сетей, появление новых технологий поиска информации привлекают все большее внимание к сети Интернет со стороны частных лиц и различных организаций. Многие организации принимают решения по интеграции своих локальных и корпоративных сетей в Интернет. Использование Интернета в коммерческих целях, а также при передаче информации, содержащей сведения конфиденциального характера, влечет за собой необходимость построения эффективной системы защиты данных. Использование ресурсов сети Интернет обладает неоспоримыми достоинствами, но, как и многие другие новые технологии, имеет и свои недостатки. Развитие ресурсов привело к многократному увеличению количества не только пользователей, но и атак на компьютеры, подключенные к Интернету.
Ежегодные потери из–за недостаточного уровня защищенности компьютеров оцениваются десятками миллионов долларов. Поэтому при подключении к Интернету локальной или корпоративной сети необходимо позаботиться об обеспечении ее информационной безопасности.
Основным элементом обеспечения информационной безопасности, блокирующей несанкционированный доступ в корпоративную сеть, является межсетевой экран. Так же МЭ называют firewall и брандмауэр.
Брандмауэр (нем. Brandmauer) — заимствованный из немецкого языка термин, являющийся аналогом английского firewall в его оригинальном значении (стена, которая разделяет смежные здания, предохраняя от распространения пожара).
Интересно, что в области компьютерных технологий в немецком языке употребляется слово «firewall».
Файрволл — образовано транслитерацией английского термина firewall, эквивалентного термину межсетевой экран, в настоящее время не является официальным заимствованным словом в русском языке
Согласно Руководящему документу Гостехкомиссии при Президенте РФ «межсетевым экраном называется локальное (однокомпонентное) или функционально–распределенное средство (комплекс), которое реализует контроль за информацией, поступающей в автоматизированную систему и/или выходящей из нее, и обеспечивает защиту автоматизированной системы посредством фильтрации информации, т.е. анализа по совокупности критериев и принятия решения об ее распространении в (из) автоматизированной системе». Однако такое определение имеет общий характер и подразумевает слишком расширенное толкование.
Основной задачей межсетевого экрана является защита компьютерных сетей или отдельных узлов от несанкционированного доступа. Также сетевые экраны часто называют фильтрами, так как их основная задача — фильтровать (не пропускать) пакеты, не подходящие под критерии, определённые в конфигурации.
Межсетевые экраны являются необходимым, но явно недостаточным средством обеспечения информационной безопасности. Они представляют собой, так называемую «первую линию обороны ИС». В настоящие время на рынке МЭ имеется достаточное количество предложений, вследствие чего встаёт проблема выбора.
Для минимизации угроз информационной безопасности необходимо внедрение многоуровневой системы защиты информации, а первым уровнем обеспечения информационной безопасности, блокирующим несанкционированный доступ в корпоративную сеть, является система защиты информационной сети.
Современный межсетевой экран представляет собой интегрированный комплекс защитных средств. Под МЭ, как элементом системы защиты понимают локальное или функционально–распределенное средство, реализующее контроль за информацией, поступающей в автоматизированную систему и/или выходящей из АС, и обеспечивает защиту АС посредством фильтрации информации, т.е. ее анализа по совокупности критериев и принятия решения о ее распространении в АС.
Целью данной работы является организация использования средств межсетевого экранирования на примере информационной системы ИББ и анализ их эффективности.
Для достижения цели решаются следующие задачи:
- анализ роли и места средств межсетевого экранирования в общей СЗИ;
- провести моделирование информационной системы лаборатории «МФПУ» ИББ;
- провести выбор МЭ на основе их классификации и анализа;
- разработать рекомендации по использованию средств межсетевого экранирования в СЗИ лаборатории;
Новизна работы заключается в организации совместного использования средств межсетевого экранирования по прямому назначению, т.е. в интересах обеспечения ИБ и в учебном процессе, а так же в учете всех основных требований при организации подобной защиты.
ГЛАВА 1. АНАЛИЗ РОЛИ И МЕСТА СРЕДСТВ МЕЖСЕТЕВОГО ЭКРАНИРОВАНИЯ В СЗИ
Межсетевой экран это устройство контроля доступа в сеть, предназначенное для блокировки всего трафика, за исключением разрешенных данных. Этим оно отличается от маршрутизатора, функцией которого является доставка трафика в пункт назначения в максимально короткие сроки.
Существует мнение, что маршрутизатор oc также oc может oc играть oc роль oc межсетевого oc экрана. oc Однако oc между oc этими oc устройствами oc существует oc одно oc принципиальное oc различие: oc маршрутизатор oc предназначен oc для oc быстрой oc маршрутизации oc трафика, oc а oc не oc для oc его oc блокировки. oc Межсетевой oc экран oc представляет oc собой oc средство oc защиты, oc которое oc пропускает oc определенный oc трафик oc из oc потока oc данных, oc а oc маршрутизатор oc является oc сетевым oc устройством, oc которое oc можно oc настроить oc на oc блокировку oc определенного oc трафика.
Кроме oc того, oc межсетевые oc экраны, oc как oc правило, oc обладают oc большим oc набором oc настроек. oc Прохождение oc трафика oc на oc межсетевом oc экране oc можно oc настраивать oc по oc службам, oc IP–адресам oc отправителя oc и oc получателя, oc по oc идентификаторам oc пользователей, oc запрашивающих oc службу. oc Межсетевые oc экраны oc позволяют oc осуществлять oc централизованное oc управление oc безопасностью. oc В oc одной oc конфигурации oc администратор oc может oc настроить oc разрешенный oc входящий oc трафик oc для oc всех oc внутренних oc систем oc организации. oc Это oc не oc устраняет oc потребность oc в oc обновлении oc и oc настройке oc систем, oc но oc позволяет oc снизить oc вероятность oc неправильного oc конфигурирования oc одной oc или oc нескольких oc систем, oc в oc результате oc которого oc эти oc системы oc могут oc подвергнуться oc атакам oc на oc некорректно oc настроенную oc службу.
Современные oc информационные oc сети oc представляют oc собой oc сложные oc системы, oc состоящие oc из oc большого oc числа oc компонентов, oc среди oc которого oc можно oc выделить oc серверы oc и oc рабочие oc станции, oc системное oc и oc прикладное oc ПО, oc сетевое oc оборудование oc и oc соединительные oc (кабельные) oc системы. oc
Межсетевые oc экраны oc устанавливаются oc в oc разрыв oc канала oc связи, oc поэтому oc основными oc критериями oc выбора oc средств oc межсетевого oc экранирования oc наряду oc с oc эффективностью oc являются oc производительность, oc надёжность oc и oc обеспечение oc функционала oc высокой oc доступности. oc Высокая oc доступность, oc как oc правило, oc обеспечивается oc резервированием, oc путём oc установки oc нескольких oc дублирующих oc межсетевых oc экранов. oc Существует oc ряд oc архитектурных oc решений oc по oc обеспечению oc высокопроизводительной oc и oc отказоустойчивой oc работы oc системы oc межсетевого oc экранирования.
Средства oc межсетевого oc экранирования oc в oc составе oc корпоративной oc информационной oc системы oc могут oc работать oc совместно oc с oc рядом oc подсистем oc обеспечения oc ИБ. oc Интеграция oc с oc подсистемами oc управления oc и oc мониторинга oc позволяет oc реализовать oc централизованный oc контроль oc функционирования oc межсетевых oc экранов, oc сократить oc трудозатраты oc на oc реализацию oc политик oc безопасности, oc а oc также oc на oc основе oc собранных oc данных oc мониторинга oc принимать oc своевременные oc меры oc по oc предотвращению oc и oc минимизации oc последствий oc инцидентов oc ИБ. oc Интеграция oc межсетевых oc экранов oc с oc такими oc подсистемами oc как oc подсистема oc организации oc VPN oc или oc подсистема oc обнаружения oc и oc предотвращения oc вторжений oc даёт oc возможность oc совместить oc функции oc безопасности oc в oc одном oc устройстве, oc и oc организовать oc единый oc интерфейс oc управления. oc Данный oc подход oc позволяет oc увеличить oc рентабельность oc использования oc средств oc защиты oc в oc малых oc организациях oc и oc филиалах, oc однако oc в oc ряде oc случаев oc такой oc подход oc не oc применим, oc поскольку oc может oc привести oc к oc появлению oc единой oc точки oc отказа.
Общая характеристика угроз безопасности информационной системы учебного назначения
ИС ВУЗа является организационно – технической системой, в которой реализуются информационные технологии, и предусматривается использование аппаратного, программного и других видов обеспечения, необходимого для реализации информационных процессов сбора, обработки, накопления, хранения, поиска и распространения информации. Основу современной ИС высшей школы, как правило, составляют территориально распределенные компьютерные системы (вычислительные сети) элементы которых расположены в отдельно стоящих зданиях, на разных этажах этих зданий и связаны между собой транспортной средой, которая использует физические принципы ("витая пара", оптико–волоконные каналы, радиоканал и т.п.). Основу аппаратных (технических) средств таких систем составляют ЭВМ (группы ЭВМ), периферийные, вспомогательные устройства и средства связи, сопрягаемые с ЭВМ. Состав программных средств определяется возможностями ЭВМ и характером решаемых задач в данной ИС [3].
Обеспечения информационной безопасности должна носить комплексный характер. Она должна основываться на глубоком анализе негативных всевозможных последствий. Анализ негативных последствий предполагает обязательную идентификацию возможных источников угроз, факторов, способствующих их проявлению (уязвимостей) и как следствие определение актуальных угроз информационной безопасности. Исходя из этого, моделирование и классификация источников угроз и их проявлений, целесообразно проводить на основе анализа взаимодействия логической цепочки, которую мы видим на рисунке 1
Рисунок 1 - Логическая цепочка угроз и их проявлений
Источники угроз – это потенциальные антропогенные, oc техногенные oc и oc стихийные oc угрозы oc безопасности. oc Под oc угрозой oc (в oc целом) oc понимают oc потенциально oc возможное oc событие, oc действие oc (воздействие), oc процесс oc или oc явление, oc которое oc может oc привести oc к oc нанесению oc ущерба oc чьим oc – oc либо oc интересам. oc Под oc угрозой oc интересам oc субъектов oc информационных oc отношений oc понимают oc потенциально oc возможное oc событие, oc процесс oc или oc явление oc которое oc посредством oc воздействия oc на oc информацию oc или oc другие oc компоненты oc ИС oc может oc прямо oc или oc косвенно oc привести oc к oc нанесению oc ущерба oc интересам oc данных oc субъектов.
Уязвимость oc – oc это oc присущие oc объекту oc ИС oc причины, oc приводящие oc к oc нарушению oc безопасности oc информации oc на oc конкретном oc объекте oc и oc обусловленные oc недостатками oc процесса oc функционирования oc объекта oc ИС, oc свойствами oc архитектуры oc ИС, oc протоколами oc обмена oc и oc интерфейсами, oc применяемым oc программным oc обеспечением oc и oc аппаратной oc платформы, oc условиями oc эксплуатации, oc невнимательностью oc сотрудников.
Последствия oc – oc это oc возможные oc действия oc реализации oc угрозы oc при oc взаимодействии oc источника oc угрозы oc через oc имеющиеся oc уязвимости.
Основными oc угрозами oc информации oc являются:
- хищение oc (копирование oc информации);
- уничтожение oc информации;
- модификация oc (искажение) oc информации;
- нарушение oc доступности oc (блокирование) oc информации;
- отрицание oc подлинности oc информации.
Носителями oc угроз oc безопасности oc информации oc являются oc источники oc угроз. oc В oc качестве oc источников oc угроз oc могут oc выступать oc как oc субъекты oc (личность) oc так oc и oc объективные oc проявления. oc Причем oc источники oc угроз oc могут oc находиться oc как oc внутри oc ИС oc – oc внутренние oc источники, oc так oc и oc вне oc нее oc – oc внешние oc источники.
Все oc источники oc угроз oc информационной oc безопасности oc можно oc разделить oc на oc три oc основные oc группы:
1. oc Обусловленные oc действиями oc субъекта oc (антропогенные oc источники) oc – oc субъекты, oc действия oc которых oc могут oc привести oc к oc нарушению oc безопасности oc информации, oc данные oc действия oc могут oc быть oc квалифицированны oc как oc умышленные oc или oc случайные oc преступления. oc Источники, oc действия oc которых oc могут oc привести oc к oc нарушению oc безопасности oc информации oc могут oc быть oc как oc внешними, oc так oc и oc внутренними. oc Данные oc источники oc можно oc спрогнозировать, oc и oc принять oc адекватные oc меры. oc
2. oc Обусловленные oc техническими oc средствами oc (техногенные oc источники) oc эти oc источники oc угроз oc менее oc прогнозируемы oc и oc напрямую oc зависят oc от oc свойств oc техники oc и oc поэтому oc требуют oc особого oc внимания. oc Данные oc источники oc угроз oc информационной oc безопасности, oc также oc могут oc быть oc как oc внутренними, oc так oc и oc внешними. oc
3. oc Стихийные oc источники oc – oc данная oc группа oc объединяет oc обстоятельства, oc составляющие oc непреодолимую oc силу oc (стихийные oc бедствия, oc или oc др. oc обстоятельства, oc которые oc невозможно oc предусмотреть oc или oc предотвратить oc или oc возможно oc предусмотреть, oc но oc невозможно oc предотвратить), oc такие oc обстоятельства, oc которые oc носят oc объективный oc и oc абсолютный oc характер, oc распространяющийся oc на oc всех. oc Такие oc источники oc угроз oc совершенно oc не oc поддаются oc прогнозированию oc и, oc поэтому oc меры oc против oc них oc должны oc применяться oc всегда. oc Стихийные oc источники, oc как oc правило, oc являются oc внешними oc по oc отношению oc к oc защищаемому oc объекту oc и oc под oc ними, oc как oc правило, oc понимаются oc природные oc катаклизмы. oc