Файл: Методические подходы к разработке правил безопасности для файрволлов.pdf
Добавлен: 04.04.2023
Просмотров: 4349
Скачиваний: 6
Характер современной обработки данных в корпоративных системах интернет требует наличия у межсетевых экранов следующих основных качеств:
- мобильность и масштабируемость относительно различных аппаратно–программных платформ;
- возможность интеграции с аппаратно–программными средствами других производителей;
- простота установки, конфигурирования и эксплуатации;
- управление в соответствии с централизованной политикой безопасности.
В зависимости от масштабов организации и принятой на предприятии политики безопасности могут применяться различные межсетевые экраны. Для небольших предприятий, использующих до десятка узлов, подойдут межсетевые экраны с удобным графическим интерфейсом, допускающие локальное конфигурирование без применения централизованного управления. Для крупных предприятий предпочтительнее системы с консолями и менеджерами управления, которые обеспечивают оперативное управление локальными межсетевыми экранами, поддержку виртуальных частных сетей.
Увеличение потоков информации, передаваемых по Интернету компаниями и частными пользователями, а также потребность в организации удаленного доступа к корпоративным сетям являются причинами постоянного совершенствования технологий подключения корпоративных сетей к Интернету.
Следует отметить, что в настоящее время ни одна из технологий подключения, обладая высокими характеристиками по производительности, в стандартной конфигурации не может обеспечить полнофункциональной защиты корпоративной сети. Решение данной задачи становится возможным только при использовании технологии межсетевых экранов, организующей безопасное взаимодействие с внешней средой. Также межсетевые экраны позволяют организовать комплексную защиту корпоративной сети от несанкционированного доступа, основанную как на традиционной (IP–пакетной) фильтрации контролируемых потоков данных, осуществляемой большинством ОС семейства Windows и UNIX, так и на семантической (контентной), доступной только коммерческим специальным решениям.
-
- Постановка задачи обеспечения безопасности информационной системы учебного назначения с использованием средств межсетевого экранирования
Для обеспечения безопасности ИС учебного назначения с использованием средств межсетевого экранирования, необходимо разработать комплекс мер, по защите от проникновения злоумышленника. Для решения задачи обеспечения защиты периметра информационной сети хозяйствующего субъекта, необходимо провести анализ существующих методов и средств защиты периметра ИС, выбрать наиболее приемлемое средство защиты, т.е. провести сравнительный анализ средств выбранной группы, выбрать наиболее подходящий.
Уровень защиты должен достигаться с учетом последующих пунктов:
- масштаба ХС и топологии и размера его корпоративной сети;
- циркулирующей в сети информации, ее цене и ценности для ХС;
- построенной модели нарушителя, а так же возможного ущерба, который нарушитель может нанести ИС.
- выделенных средств, на организацию такой системы.
Для разработки рекомендаций по организации и обеспечению защиты безопасности ИС учебного назначения с использованием средств межсетевого экранирования, необходимо:
- провести моделирование информационной системы;
Критерии будут рассмотрены в последующих разделах данной дипломной работы.
Вывод:
В рамках анализа роли и места средств межсетевого экранирования в СЗИ были рассмотрены выполняемые функции МЭ сетей, с учетом их типовых особенностей, это позволит выделить наиболее полную и эффективную модель МЭ для защиты лаборатории. В дальнейшем, в рамках данной работы, будет рассматриваться сравнительный анализ и выбор средств межсетевого экранирования.
Анализ угроз безопасности информационной системы ВУЗа, в данном случае Института безопасности бизнеса. Были идентифицированы основные типы угроз, факторов, способствующих их проявлению (уязвимостей) на информационные ресурсы сети, как внешние, так и внутренние. Анализ угроз ИБ является одним из ключевых моментов политики безопасности любой ИС. Так же в первой главе были рассмотрены роль и место, выполняемые функции и проанализировано использование средств межсетевого экранирования в СЗИ. Это позволит организовать внутреннюю политику безопасности сети ХС. В соответствии с политикой реализации межсетевых экранов определяются правила доступа к ресурсам внутренней сети. Так же были рассмотрены различные категории, виды МЭ и требования к ним.
Задачи, которые были описаны в первой главе, показывают, что необходимо разработать комплекс мер по защите от проникновения нарушителя извне и по защите от внутренних угроз, что позволит разработать рекомендации по организации и обеспечению безопасности информационной системы учебного назначения, путем обоснования требований к системе защиты информации, проведения классификации средств межсетевого экранирования по основным показателям, обоснования показателей и критериев сравнения, по которым будет проводится выбор средства, а так же сравнительного анализа отобранных средств защиты информационной системы. Кроме этого была выполнена постановка задачи обеспечения защищенности корпоративной информационной сети.
ГЛАВА 2. МОДЕЛИРОВАНИЕ ИНФОРМАЦИОННОЙ СИСТЕМЫ ЛАБОРАТОРИИ «МФПУ» ИББ
Федеральный закон РФ «Об информации, oc информационных oc технологиях oc и oc о oc защите oc информации» oc даёт oc следующее oc определение: oc «информационная oc система oc — oc совокупность oc содержащейся oc в oc базах oc данных oc информации oc и oc обеспечивающих oc ее oc обработку oc информационных oc технологий oc и oc технических oc средств».
В oc данном oc разделе oc мы oc моделируем oc ИС oc учебной oc лаборатории oc для oc проведения oc учебных oc занятий oc по oc предмету: oc «Программно–аппаратная oc защита oc информации» oc и oc защиты oc сети oc от oc вредоносных oc объектов oc при oc помощи oc межсетевого oc экрана.
Под oc информационной oc системой oc понимается oc – oc совокупность oc технического, oc программного oc и oc организационного oc обеспечения, oc а oc также oc персонала, oc предназначенная oc для oc того, oc чтобы oc своевременно oc обеспечивать oc надлежащих oc людей oc надлежащей oc информацией oc [6]. oc Также oc информационной oc системой oc называют oc только oc подмножество oc компонентов oc ИС oc в oc широком oc смысле, oc включающее oc базы oc данных, oc СУБД oc и oc специализированные oc прикладные oc программы.
Модель oc сети oc это oc описание oc совокупности oc составляющих oc сеть oc аппаратно–программных oc средств oc и oc протоколов oc обмена oc данными oc между oc ее oc элементами, oc обеспечивающих oc ее oc функционирование, oc и oc в oc достаточной oc степени oc повторяющие oc свойства oc реальной oc сети, oc существенные oc для oc отражения oc процессов oc в oc сети oc [8].
В oc лабораторию oc МФПУ oc необходимо oc внедрение oc и oc использование oc небольшой oc информационной oc сети, oc к oc которой oc не oc будут oc предъявляться oc особые oc требования oc к oc ее oc функционированию. oc В oc сети oc такого oc масштаба oc решаются oc задачи oc получения oc доступа oc к oc файлам oc соседних oc компьютеров, oc распечатка oc документов oc на oc общем oc принтере oc и oc подключения oc компьютеров oc к oc Интернет. oc Именно oc при oc подключении oc локальной oc сети oc к oc Интернет oc встает oc задача oc защиты oc периметра. oc Однако oc выбор oc средств oc защиты oc будет oc напрямую oc зависеть oc от oc топологии oc сети. oc При oc построении oc сети oc масштаба oc малого oc предприятия oc обычно oc используются oc 2 oc вида oc сетей:
- одноранговая oc сеть;
- сеть oc с oc централизованным oc управлением.
Одноранговой oc сетью oc сегодня oc уже oc никто oc не oc пользуется, oc она oc является oc не oc актуальной, oc поэтому oc рассмотрим oc только oc сеть oc с oc централизованным oc управлением.
Сеть oc с oc централизованным oc управлением oc – oc это oc локальная oc вычислительная oc сеть, oc в oc которой oc сетевые oc устройства oc централизованы oc и oc управляются oc одним oc или oc несколькими oc серверами. oc
Рабочие oc станции oc или oc клиенты oc обращаются oc к oc ресурсам oc сети oc через oc сервер. oc Сети oc на oc основе oc сервера oc применяются oc в oc тех oc случаях, oc когда oc в oc сеть oc должно oc быть oc объединено oc много oc рабочих oc станций, oc либо oc необходимо oc уделить oc особое oc внимание oc вопросам oc безопасности oc сети oc малого oc предприятия. oc В oc этих oc случаях oc возможностей oc одноранговой oc сети oc не oc хватит. oc
С oc этой oc целью oc в oc корпоративную oc информационную oc сеть oc хозяйствующего oc субъекта oc включается oc специализированный oc компьютер oc – oc сервер, oc который oc обслуживает oc только oc сеть oc и oc не oc решает oc никаких oc других oc задач. oc
Сервер oc – oc логический oc или oc физический oc узел oc сети, oc обслуживающий oc запросы oc к oc одному oc адресу oc или oc доменному oc имени, oc и oc состоящий oc из oc одного oc или oc нескольких oc аппаратных oc серверов, oc на oc котором oc выполняются oc один oc или oc система oc серверных oc программ oc [9]. oc
Программное oc обеспечение, oc управляющее oc работой oc ЛВС oc с oc централизованным oc управлением, oc состоит oc из oc двух oc частей: oc
- сетевой oc операционной oc системы, oc устанавливаемой oc на oc сервере; oc
- программного oc обеспечения oc на oc рабочей oc станции, oc представляющего oc набор oc программ, oc работающих oc под oc управлением oc операционной oc системы, oc которая oc установлена oc на oc рабочей oc станции. oc
Исходя oc из oc выше oc сказанного oc можно oc сделать oc вывод, oc что oc в oc лаборатории oc МФПУ oc необходима oc организация oc централизованной oc системы oc защиты oc периметра, oc которая oc позволяет oc вести oc централизованную oc настройку oc средств oc защиты, oc вовремя oc и oc адекватно oc реагировать oc на oc атаки, oc производящиеся oc извне oc на oc корпоративную oc сеть, oc что oc не oc позволит oc злоумышленникам oc узнать oc внутреннюю oc топологию oc сети.
2.1 Анализ требований к системе защиты информации
Периметр защищаемой системы – лучшее место для раннего обнаружения вторжения. Вредоносные объекты в первую очередь взаимодействует с периметром, производя преодоление системы защиты, они создают возмущения, которые регистрируются специальными средствам. Сеть периметра – компьютерная сеть логически находящаяся между ЛВС и сетью Интернет и предназначенная для концентрации средств защиты информации с целью защиты ИТ-инфраструктуры предприятия от вредоносных воздействий из сети Интернет. Таким образом, системы защиты периметра являются наиболее эффективными средствами защиты от несанкционированного доступа в ИС, поскольку могут выдавать тревожный сигнал до того, как злоумышленник реализует атаку.
В данной области нет единых подходов к организации такой защиты. Однако в данной работе нами проводится обобщение основных требований, предъявляемых системам защиты периметра ИС.
К системам защиты периметра предъявляются следующие требования:
-
- отсутствие возможности управлять системой извне – например системы, встроенные в операционные системы такие, как Windows, Unix. Они обладают одним очень существенным недостатком – гипотетической возможностью удаленного управления, что очень существенно сказывается на защищенности этих систем;
- скрытый характер функционирования системы – система защиты периметра не должна обнаруживать свое функционирование как для соединений извне, так и поступающих соединений из внутренней сети. Это не позволит злоумышленнику определить характеристики средства защиты;
- отсутствие известных уязвимостей – компания–производитель системы защиты периметра должна обеспечивать всестороннюю поддержку своего продукта и своевременно устранять обнаруженные уязвимости системы. Данное требование возможно при официальном обновлении продукта;
- постоянная отчётность о ошибках и работоспособности – любые события связанные с нарушением работоспособности системы и отсутствием подключения к внешней или внутренней сети должны быть доведены до ответственного за обеспечение защиты периметра специалиста по защите информации или администратора. Например, в случае, если внутреннюю сеть попытались физически переключить напрямую к внешней сети в обход системы защиты периметра.
- наличие автономного питания системы – системы защиты периметра должны быть независимыми от электросети, ввиду возможных перебоев с электроснабжением. Система должна работать постоянно;
Кроме того, системы защиты периметра должны обладать максимально высокой чувствительностью, чтобы обнаружить даже самого опытного нарушителя, но, в то же время, должны обеспечивать низкую вероятность ложных срабатываний. Для этого необходимо сделать оптимизацию настроек системы защиты.
При осуществлении защиты периметра информационной сети лаборатории МФПУ, могут возникнуть определенные сложности с организацией такой системы, обусловленные [5]:
- нечеткостью границ системы. Если у физического объекта есть видимая граница или такую границу не сложно провести, то у информационной сети такая граница не очевидна;
- сложностью обнаружения злоумышленника. Если, при защите периметра физического объекта, можно зафиксировать злоумышленника, преодолевающего систему защиты, визуально или с помощью специальных датчиков и извещателей, то при защите информационной сети это затруднительно;
- скрытость ошибок в программном обеспечении и технических средствах защиты и функционирования сети. Данные ошибки можно сравнить с дырами в заборе, которые хорошо видны и легко устраняемы при физической защите. Однако в ИС такие дыры не всегда заметны для службы защиты, но о них могут знать злоумышленники.