Файл: Методические подходы к разработке правил безопасности для файрволлов.pdf
Добавлен: 04.04.2023
Просмотров: 4350
Скачиваний: 6
В системе защиты лаборатории информационной oc системы oc также oc возможна oc разработка oc и oc использование oc отдельных oc модулей oc защиты, oc однако oc эффективность oc такой oc системы oc будет oc очень oc низкой oc из–за oc децентрализации, oc плохой oc совместимости oc и oc повышающейся oc вероятности oc появления oc ошибки. oc
Существует oc комплексная oc система, oc позволяющая oc обеспечить oc все oc требования oc по oc защите oc периметра oc ИС, oc реализующая oc в oc себе oc все oc средства, oc с oc помощью oc которых oc достигается oc защищенность oc периметра. oc Эта oc система oc может oc оповещать oc администратора oc безопасности oc о oc попытках oc взлома oc системы, oc о oc попытках oc преодоления oc системы, oc о oc попытках oc вывода oc из oc строя oc системы, oc кто, oc куда oc и oc как oc пытается oc войти, oc а oc так oc же oc о oc действиях oc персонала oc компании oc по oc доступу oc к oc ресурсам oc сети oc с oc оповещением oc о oc превышении oc ими oc полномочий, oc попытках oc несанкционированного oc доступа oc к oc ресурсу. oc Из oc чего oc следует, oc что oc данная oc система oc реализует oc защиту oc сети oc не oc только oc извне, oc но oc и oc изнутри. oc Такой oc системой oc может oc служить oc – oc межсетевой oc экран. oc Однако oc не oc стоит oc полагать, oc что oc задачу oc защиты oc периметра oc МЭ oc в oc состоянии oc решить oc полностью, oc необходим oc комплексный oc подход oc к oc решению oc данной oc задачи, oc путем oc внедрения oc системы oc обнаружения oc вторжения oc и oc системы oc мониторинга oc информационной oc безопасности. oc Но oc в oc рамках oc данной oc работы oc будут oc рассмотрены oc возможности oc по oc защите oc периметра oc межсетевыми oc экранами. oc
Межсетевой oc экран oc в oc МФПУ oc это oc аппаратное oc или oc программное oc средство oc первой oc необходимости oc при oc подключении oc локальной oc сети oc к oc Интернету. oc Межсетевые oc экраны oc способны oc анализировать oc входящий oc и oc выходящий oc трафик oc и oc принимать oc решения oc о oc его oc пропуске oc или oc блокировании. oc При oc выборе oc типа oc приобретаемого oc или oc создаваемого oc МЭ oc прежде oc всего oc следует oc проанализировать oc существующую oc политику oc безопасности oc и oc определить oc службы, oc к oc которым oc пользователи oc должны oc получить oc доступ oc после oc подключения oc к oc сети. oc С oc помощью oc политики oc безопасности oc можно oc будет oc разработать oc стратегию oc МЭ oc и oc использовать oc маршрутизаторы oc и oc другие oc методы oc для oc обеспечения oc безопасности oc сети oc [10].
Таким oc образом, oc в oc данном oc разделе oc мною oc определены oc требования oc к oc системам oc защиты oc периметра oc ИС oc путем oc анализа oc различных oc подходов oc к oc реализации oc таких oc систем, oc в oc том oc числе oc сложности, oc которые oc могут oc возникнуть oc при oc организации oc данной oc защиты, oc а oc так oc же oc выбрана oc комплексная oc система oc защиты oc периметра oc ИС oc межсетевой oc экран.
2.2 Описание модели информационной системы лаборатории
Использование oc современных oc компьютерных oc технологий oc в oc учебном oc процессе oc при oc проведении oc лабораторных oc занятий oc по oc различным oc дисциплинам oc и oc выполнении oc студенческих oc научно–исследовательских oc работ oc требует oc наличия oc информационной oc системы, oc предусматривающей oc работу oc с oc большими oc объемами oc информации oc с oc высоким oc быстродействием oc и oc разграничением oc доступа.
Решение oc задачи oc информационного oc и oc программного oc обеспечения oc учебного oc процесса oc основано oc на oc использовании oc высокопроизводительной oc локальной oc вычислительной oc сети.
При oc создании oc ЛВС oc в oc лаборатории oc МФПУ, oc наиболее oc подходящей oc является oc топология oc типа oc «Звезда. oc Это oc объясняется oc тем, oc что oc в oc сетях, oc построенных oc по oc данному oc типу, oc обеспечивается oc наибольший oc уровень oc безопасности oc и oc гарантируется oc отсутствие oc «коллизий» oc (столкновений oc данных), oc что oc в oc свою oc очередь oc позволяет oc получить oc довольно oc высокую oc пропускную oc способность oc при oc достаточной oc мощности oc сервера. oc Что oc касается oc экономического oc аспекта, oc то oc ввиду oc небольшого oc расстояния oc между oc рабочими oc станциями oc и oc сервером oc (в oc пределах oc лаборатории), oc не oc затребует oc сравнительно oc высоких oc затрат. oc
В oc лаборатории oc МФПУ oc реализован oc доступ oc к oc ресурсам oc глобальной oc сети oc Интернет oc от oc ИВЦ. oc Информационно–Вычислительный oc Центр oc Московского oc Энергетического oc Института oc (Технического oc Университета) oc – oc общеуниверситетское oc подразделение, oc выполняющее oc исследования, oc разработку oc и oc сопровождение oc распределенных oc информационных oc систем oc для oc МЭИ oc (ТУ). oc Основной oc целью oc ИВЦ oc МЭИ oc (ТУ) oc является oc исследование oc и oc разработка oc передовых oc информационных oc технологий, oc их oc внедрение oc для oc обеспечения oc информационных oc потребностей oc университета oc в oc научной, oc учебной oc и oc административной oc сферах.
В настоящее время ИВЦ МЭИ (ТУ) является мощной корпоративной компьютерной сетью, объединяющей около 2000 компьютеров по всему университету. ИВС активно используется для обеспечения учебного процесса, научных исследований и управления ВУЗом.
ИВЦ МЭИ (ТУ) является частью научно–образовательной сети FREEnet, объединяющей академические сети России и сети некоторых крупных высших учебных заведений.
Соединение с Internet обеспечивается посредством оптоволоконного кабеля, связывающий МЭИ (ТУ) с Северной Московской опорной сетью и опорным узлом Российского сегмента Internet на международной телефонной станции М9, так называемой точкой обмена трафиком M9–IX. Соединение использует технологию АТМ, позволяющую организовать множество каналов суммарной производительностью до 155 Мбит/сек. Сейчас скорость канала, связывающего МЭИ (ТУ) и FREEnet, составляет 10 Мбит/сек. В сутки передается и принимается около 45 Гбайт информации.
На сегодняшний день к ИВЦ МЭИ (ТУ) подключены практически все подразделения университета, находящиеся в основных корпусах. Ведется активная работа по подключению подразделений, находящихся в отдельных зданиях на значительном удалении от основных корпусов.
Соединение с Internet и другими сетями осуществляется через мощную модульную систему управления маршрутизацией CISCO 3662 фирмы CISCO Systems. Маршрутизатор CISCO 3662 обеспечивает кроме связи с внешними сетями, маршрутизацию внутри сети университета и защиту ИВС МЭИ (ТУ) от несанкционированного доступа.
ИВЦ МЭИ (ТУ) служит основой для различных информационных систем, используемых в учебном процессе, активно применяется для проведения научных исследований и обеспечения организационных аспектов деятельности ВУЗ’а. На базе ИВС работают десятки информационных серверов подразделений (в том числе и сервер лаборатории МФПУ ИББ), централизованная общеуниверситетская служба электронной почты, Web–портал университета, мощная информационная система ИРИС ООП, и другие информационные системы различного назначения. Так же осуществляется задача электронной почты, так называемый ОСЭП – это корпоративная система, предназначенная для обеспечения информационного обмена между преподавателями, сотрудниками, студентами и аспирантами университета. Таким образом, ОСЭП позволяет организовать единое информационное сообщество университета.
То, что ОСЭП является корпоративной системой, определяет состав функций, предоставляемых абонентам. В частности, в состав ОСЭП включены такие функции, как единая адресная книга университета, мощная поисковая система, возможность отправки писем через WEB, предоставление сведений об административных единицах и сотрудниках университета, наличие общих папок. ОСЭП может использоваться для рассылки объявлений и официальной информации учебного и научного управлений сотрудникам, студентам и аспирантам ВУЗа. С помощью ОСЭП может осуществляться общение между преподавателями и студентами [11].
Создание интерфейса пользователей для доступа к информации и программному обеспечению выполняется в операционной системе Windows 2008 Server. Порядок создания информационной системы реализована в лаборатории «Программно–аппаратной защиты информации» Института безопасности бизнеса МЭИ (ТУ). Локальная вычислительная сеть лаборатории объединяет 16 компьютеров типа Intel PC. На сервере установлены операционная система Windows 2008 Server, DHCP–сервер, DNS–сервер, доменная служба и файловая служба. Локальные компьютеры имеют операционные системы Windows–10 с установленным браузером Internet E10lore и протоколом обмена по сети TCP/IP. На сервере и на локальных компьютерах установлен официальный антивирус Symantec Endpoint Protection.
Рисунок 5 - План размещения ЭВТ в лаборатории МФПУ
В созданной ИС компьютерного класса используются средства разграничения доступа и администрирования ресурсов, предусмотренные в операционной системе Windows 2008 Server. Распределенные данные на файловом сервере дают возможность авторам удаленно изменять, перемещать и удалять свои файлы и каталоги, а также изменять свойства этих файлов и каталогов на сервере. В распоряжении системного администратора имеются программные средства, позволяющие тестировать ЛВС, следить за используемыми ресурсами и попытками несанкционированного доступа.
2.3 Система защиты лаборатории «МФПУ»
При разработке системы защиты лаборатории МФПУ, представленной на рисунке 6, используются ресурсы сервера ЛВС, в котором созданы веб–сервер, файловый сервер, так же на сервере будет установлена система обнаружения и предотвращения вторжений IDS/IPS. В наш сервер будет поступать Интернет по выделенному каналу со статическим IP–адресом. Также в системе защиты обязательно должен присутствовать маршрутизатор, в котором встроены межсетевой экран и VPN–сервер для удаленного доступа. Как видно на рисунке 7, после маршрутизатора Интернет–трафик идет на коммутатор, который раздаёт на рабочие станции (ПК) лаборатории. Для учебного процесса будет создан виртуальный сервер, на котором студенты смогут выполнять различные задания, а так же можно будет проводить лабораторные работы.
Рисунок 6 - Схема ЛВС лаборатории МФПУ
Виртуальный сервер будет создан на сервере ЛВС, и это позволит с безопасностью проводить занятия с заданиями как по безопасности информационной системы, так и с попытками по выведению её из строя. А Безопасность заключается в том, что проводя работы на виртуальном сервере, любые изменения коснутся только виртуальной сети, а рабочая ИС ИББ будет не затронута, что не приведёт к нарушению или сбою работы учебного подразделения.
Как было уже написано, на главном сервере ЛВС реализован файловый сервер. Файловый сервер – это выделенный сервер, оптимизированный для выполнения файловых операций ввода–вывода. Так же предназначен для хранения файлов любого типа. Как правило, обладает большим объемом дискового пространства [2]. В пользе учебного процесса на этом сервер будут хранится документы преподавателей к занятиям для общего пользования студентов, так же сами студенты смогут благодаря файловому серверу оставлять свои документы для преподавателя или обмениваться различными файлами между собой. Для этого были создана структура хранения файлов доступная пользователям домена. Вход в домен осуществляется по логину и паролю учётной записи.
Домен Windows – группа компьютеров одной сети, имеющих единый центр (который называется контроллером домена), использующий единую базу пользователей (то есть учётные записи находятся не на каждом в отдельности компьютере, а на контроллере домена, т.н. сетевой вход в систему), единую групповую и локальную политики, единые параметры безопасности (применимо к томам с файловой системой NTFS), ограничение времени работы учётной записи и прочие параметры, значительно упрощающие работу системного администратора организации, если в ней эксплуатируется большое число компьютеров. Также становится возможным сделать для каждого аккаунта перемещаемый профиль, сетевой путь к которому хранится в одном месте – на контроллере домена. В результате пользователи могут работать со своим «рабочим столом», «моими документами» и прочими индивидуально настраиваемыми элементами с любого компьютера домена [2]. При помощи домена возможно создать политику безопасности для группы пользователей, что необходимо для проведения учебного процессе, чтобы избежать поломок или аварий.
Также на жёстких дисках сервера будет осуществляться резервное копирование данных сервера ЛВС и данных файлового сервера. Резервное копирование – процесс создания копии данных на носителе (жёстком диске, флеш – накопителе и т. д.), предназначенном для восстановления данных в оригинальном месте их расположения в случае их повреждения или разрушения. Резервное копирование необходимо для возможности быстрого и недорогого восстановления информации (документов, программ, настроек и т. д.) в случае утери рабочей копии информации по какой–либо причине.
В учебном процессе будет рассматривать данная тема, тем самым это будет наглядным примером для студентов. На сервере лаборатории МФПУ установлена одна из самых лучших программ резервного копирования – Acronis. Также эта программа будет использоваться для проведения занятий.
Кроме этого решаются смежные проблемы:
- дублирование данных;
- передача данных и работа с общими документами;
В сервер ЛВС установлены 2 сетевые карты, чтобы при помощи встроенного веб–сервера пользователи лаборатории МФПУ имели доступ к ресурсам глобальной сети. В первую – будет поступать Интернет по выделенному каналу со статическим IP–адресом, а через вторую распространяться дальше. Веб–сервер — это сервер, принимающий HTTP–запросы от клиентов, обычно веб–браузеров, и выдающий им HTTP–ответы, обычно вместе с HTML–страницей, изображением, файлом, медиа–потоком или другими данными. Веб–сервером называют как программное обеспечение, выполняющее функции веб–сервера, так и непосредственно компьютер (сервер), на котором это программное обеспечение работает. Клиент, которым обычно является веб–браузер, передаёт веб–серверу запросы на получение ресурсов, обозначенных URL–адресами. Ресурсы это HTML–страницы, изображения, файлы, медиа–потоки или другие данные, которые необходимы клиенту. В ответ веб–сервер передаёт клиенту запрошенные данные. Этот обмен происходит по протоколу HTTP [2]. Но для того, чтобы Интернетом могли пользоваться все юзеры рабочий станций лаборатории, необходимо было создать протокол DHCP. DHCP — это сетевой протокол, позволяющий компьютерам автоматически получать IP–адрес и другие параметры, необходимые для работы в сети TCP/IP. Данный протокол работает по модели «клиент–сервер». Для автоматической конфигурации компьютер–клиент на этапе конфигурации сетевого устройства обращается к т. н. серверу DHCP, и получает от него нужные параметры. Сетевой администратор может задать диапазон адресов, распределяемых сервером среди компьютеров. Это позволяет избежать ручной настройки компьютеров сети и уменьшает количество ошибок. Протокол DHCP используется в большинстве крупных (и не очень) сетей TCP/IP [2].