Файл: Защита внутренней сети и сотрудников от атак (Задачи сотрудников).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 05.04.2023

Просмотров: 150

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Скрытие внутренней структуры защищаемых сегментов корпоративной сети осуществляется криптошлюзом "Континент" при помощи технологии трансляции сетевых адресов (NAT) при работе с общедоступными ресурсами. Использование технологии NAT позволяет не только сэкономить IP-адреса, но и предотвратить обращение снаружи к хостам находящимся во внутренней сети, оставляя возможность обращения изнутри наружу. При инициации соединения изнутри сети создаётся трансляция. Ответные пакеты, поступающие снаружи, соответствуют созданной трансляции и поэтому пропускаются. Если для пакетов, поступающих снаружи, соответствующей трансляции не существует (а она может быть созданной при инициации соединения или статической), они не пропускаются. С помощью АПКШ «Континент» локальная сеть организации разделяется на:

  • Внутреннюю сеть (intranet), состоящей из рабочих станций, принтеров, интранет-сервисов и других ресурсов.
  • Демилитаризованной зоны (DMZ), где расположены публичные сервера, используемые для организации почтового сервера и web-сайта.

Наиболее подверженным угрозам НСД извне будет являться узел сети, на котором расположены службы, доступные из Интернета. Создание локальной сети с использованием технологии DMZ позволяет обеспечить защиту информационного периметра таким образом, что публичные сервера компании находятся в особом сегменте сети (который и называется DMZ), которые ограничены в доступе к основным сегментам внутренней сети с помощью межсетевого экрана, политика безопасности которого должна придерживаться следующих правил:

  • блокировать входящие соединения из внешней сети, направленные во внутреннюю.
  • блокировать исходящие соединения из DMZ во внутреннюю сеть.
  • блокировать входящие соединения из DMZ, направленные во внутреннюю сеть.

На публичном сервере (web, email) в качестве ОС установлен Linux ветки ядра 2.6 с патчем grsecurity, обеспечивающих дополнительный уровень защиты сервера обеспечивающий:

  • принудительный контроль доступа
  • рандомизацию ключевых локальных и сетевых информативных данных
  • ограничения /proc и chroot() jail, контроль сетевых сокетов
  • контроль возможностей, и добавочные функции аудита.

Основным компонентом поставляемым в составе grsecurity является PaX, который, среди прочих других возможностей, отмечает области данных в памяти. Например, стек отмечается как неисполняемый, и область кода программы, как не имеющая возможности записи в неё. Целью этой защиты является защита памяти от записи, что предотвращает множество уязвимостей в безопасности, таких как переполнение буфера. PaX-ом также обеспечивается рандомизацию расположения в адресном пространстве (address space layout randomization, ASLR), которая размещает важные адреса памяти в случайном порядке и таким образом не позволяет атакующему заранее полагаться на знание этих адресов.


Эксплуатация брешей в WEB-приложениях способствует несанкционированному хищению данных, раскрытие тайны которых может подорвать репутационную сторону компании или конкретной персоны, разгласить персональные данные, снизить финансовые активы. Согласно статистике компании «Positive Technologies» в 66% процентах случаев динамика действий злоумышленника помимо кражи, модификации или удаления информации в современном мире сводится к организации опорной точки для распространения вредоносного кода с скомпроментированного ресурса с целью проведения масштабного заражения пользователей web-ресурса, имеющих уязвимое клиентское ПО, что может повлечь за собой также и НСД к внутренней сети организации несмотря на организацию локальной сети с использованием технологии DMZ. Создание ПО для web-сайта следует доверить высококвалифицированным специалистам, руководствующихся при разработке общепринятыми методологиями создания безопасных web-приложений (OSSTM, ISAF) и аналитическими сведениями (OWASP Top 10, WASC Threat Classification, SANS Top 20), а также собственными методиками. В целях повышения уровня безопасности web-ресурса используется бесплатный модуль файрвола web-приложений «mod_security» (WAF) к web-серверу Apache, осуществляющий фильтрацию трафика на уровне web-сервера в режиме активного проиводействия сетевым атакам. Данное не только позволяет гибко настрайвать правила фильтрации трафика, но и защищает web-сервисы гораздо лучше обычных межсетевых экранов и множества альтернативных средств обнаружения вторжений (IDS).

Использование управляемых сетевых коммутаторов Multilink ML2400 во внутренней сети позволяет разграничить доступ между пользователями в ее сегментах, а также осуществлять мониторинг и управлять в целом, а также и в частности, всем активным оборудованием ЛВС. Несмотря на невысокую цену данный коммутатор имеет отличное качество и надежный сервис. ML2400 поддерживает до 8 гигабитных, 16 оптических портов типа ST/SC и до 32 портов стандарта RJ45. Multilink ML2400 отвечает всем требованиям стандарта Ethernet IEEE, имеет корпус со степенью защиты IP40 и может эксплуатироваться в условиях повышенной коррозионной опасности для электроники. В отличие от аналогов, этот коммутатор Ethernet отличается самой высокой плотностью портов — до 32 на одно шасси, обеспечивает скорость восстановления трафика в кольцевых сетях менее чем за 5 мс, поддерживает протокол Modbus для работы с системами SCADA и управление многоадресным трафиком и QoS.

ML 2400 разработан специально для создания сетей Ethernet в самых суровых условиях эксплуатации, например, на промышленных объектах, электроподстанциях, автомагистралях и т.д. В отличие от многих аналогов, этот коммутатор Ethernet сохраняет работоспособность в диапазоне температур от – 40 до + 85°С без использования вентиляторов, обеспечивает защиту электроники от агрессивных химических сред, коррозии и других внешних факторов. При этом коммутатор ML2400 протестирован и сертифицирован на соответствие экологическим стандартам IEC61850-3, IEEE 1613 Class2, NEBS уровень 3 и IP40, и имеет пожизненную гарантию производителя.


Для контроля качества передачи и управления приоритетом потоков данных ML2400 поддерживает технологию QoS (Quality of Service), которая обеспечивает необходимую пропускную способность Ethernet канала, и регулирует время задержки и приоритет, определяемый по порту, тегам или типу. Благодаря такому решению, коммутатор Ethernet позволяет оптимизировать сетевые ресурсы системы и использовать каналы более эффективно. Это особенно важно для распределенных промышленных сетей Ethernet, по которым передаются различные типы данных, начиная от сетевых приложений, заканчивая видеопотоками.

Предотвратить несанкционированный доступ к информации и изменению настроек коммутатора позволяют различные средства защиты. Multilink ML 2400 ведет постоянную проверку сетевого трафика и разрешенных MAC-адресов, поэтому в случае несанкционированного подключения какого-либо устройства к одному из портов, коммутатор Ethernet выдаст отказ в соединении с ним. Список разрешенных для подключения к Ethernet устройств может составляться системным администратором или же автоматически контролироваться самим ML2400. Кроме того, поддержка протокола SNMP версии 3 обеспечивает авторизацию пользователей и шифрование соединений для большей защищенности.

Внутренний сервер находится под управлением ОС Windows Server 2003 и клиентские системы находятся под управлением ОС Windows XP, в качестве комплексной защиты системы используется Kapersky Internet Security (KIS) 2010.

KIS 2010 представляет собой оптимальное решение для защиты компьютеров. В программном продукте есть все, чтобы обезопасить присутствие в интернете. В одном продукте интегрированы и радикально модернизированы функциональные возможности систем защиты, также применены новейшие технологические разработки «Лаборатории Касперского».

KIS 2010 представляет из себя комплексную защиту от всех типов электронных угроз: вредоносных программ, спам-рассылок, программ-руткитов, хакерских атак, фишинговых писем, навязчивых рекламных окон и т.д. А также:

интуитивно понятный интерфейс;

  • персональный сетевой экран;
  • минимальное влияние на работу ПК;
  • интеллектуальная защита в режиме реального времени;
  • режим безопасного запуска программ;
  • предотвращение угроз, атак;
  • проверка веб-страниц, файлов и сообщений;
  • самозащита антивируса от попыток выключения со стороны вредоносного ПО;
  • защита конфиденциальных данных;
  • защита от кражи паролей, логинов и личных данных;

2.4 Задачи сотрудников


Для или обеспечения или защиты или информации или должны или быть или разработаны или и или введены или в или действие или инструкции или для или всех или категории или персонала, или в или которых или должны или найти или отражение или следующие или задачи или для или каждой или категории:

Руководители или подразделений или обязаны:

  1. Постоянно или держать или в или поле или зрения или вопросы или безопасности.
  2. Проводить или анализ или рисков, или выявляя или активы, или требующие или защиты, или и или уязвимые или места или систем, или оценивая или размер или возможного или ущерба или от или нарушения или режима или безопасности или и или выбирая или эффективные или средства или защиты.
  3. Организовать или обучение или персонала или мерам или безопасности.
  4. Информировать или администраторов или локальной или сети или и или администраторов или сервисов или об или изменении или статуса или каждого или из или подчиненных или (переход или на или другую или работу, или увольнение или и или т.п.).
  5. Обеспечить или наличие или сотрудника, или отвечающего или за или безопасность или конкретного или персонального или компьютера.

Администраторы или локальной или сети или обязаны:

  1. Информировать или руководство или об или эффективности или существующей или политики или безопасности или и или о или технических или мерах, или которые или могут или улучшить или защиту.
  2. Обеспечить или защиту или оборудования или локальной или сети, или в или том или числе или интерфейсов или с или другими или сетями.
  3. Оперативно или и или эффективно или реагировать или на или события, или таящие или угрозу. или Информировать или администраторов или сервисов или о или попытках или нарушения или защиты.
  4. Использовать или проверенные или средства или аудита или и или обнаружения или подозрительных или ситуаций.
  5. Ежедневно или анализировать или регистрационную или информацию, или относящуюся или к или сети или в или целом или и или к или файловым или серверам или в или особенности.
  6. Следить или за или новинками или в или области или информационной или безопасности, или сообщать или о или них или пользователям или и или руководству.
  7. Разработать или процедуры или и или подготовить или инструкции или для или защиты или локальной или сети или от или зловредного или программного или обеспечения.
  8. Регулярно или выполнять или резервное или копирование или информации, или хранящейся или на или файловых или серверах.
  9. Выполнять или все или изменения или сетевой или аппаратно-программной или конфигурации.
  10. Гарантировать или обязательность или процедуры или идентификации или и или аутентификации или для или доступа или к или сетевым или ресурсам.
  11. Периодически или производить или проверку или надежности или защиты или локальной или сети.
  12. Не или допускать или получения или привилегий или неавторизованными или пользователями.

Администраторы или сервисов или обязаны:

  1. Управлять или правами или доступа или пользователей или к или обслуживаемым или объектам.
  2. Оперативно или и или эффективно или реагировать или на или события, или таящие или угрозу. или Информировать или администраторов или локальной или сети или о или попытках или нарушения или защиты.
  3. Регулярно или выполнять или резервное или копирование или информации, или обрабатываемой или сервисом.
  4. Ежедневно или анализировать или регистрационную или информацию, или относящуюся или к или сервису.
  5. Регулярно или контролировать или сервис или на или предмет или зловредного или программного или обеспечения.
  6. Периодически или производить или проверку или надежности или защиты или сервиса.
  7. Не или допускать или получения или привилегий или неавторизованными или пользователями.

Пользователи или обязаны:

  1. Знать или и или соблюдать или законы, или правила, или принятые или в или организации, или политику или безопасности, или процедуры или безопасности.
  2. Использовать или доступные или защитные или механизмы или для или обеспечения или конфиденциальности или и или целостности или своей или информации.
  3. Использовать или механизм или защиты или файлов или и или должным или образом или задавать или права или доступа.
  4. Выбирать или хорошие или пароли, или регулярно или менять или их. или Не или записывать или пароли или на или бумаге, или не или сообщать или их или другим или лицам.
  5. Информировать или администраторов или или или руководство или о или нарушениях или безопасности или и или иных или подозрительных или ситуациях.
  6. Не или совершать или неавторизованной или работы или с или данными, или не или создавать или помех или другим или пользователям.
  7. Всегда или сообщать или корректную или идентификационную или и или аутентификационную или информацию.
  8. Обеспечивать или резервное или копирование или информации или с или жесткого или диска или своего или компьютера.
  9. Знать или и или соблюдать или процедуры или для или предупреждения или проникновения или зловредного или кода, или для или его или обнаружения или и или уничтожения.
  10. Знать или способы или выявления или ненормального или поведения или конкретных или систем, или последовательность или дальнейших или действий, или точки или контакта или с или ответственными или лицами.
  11. Знать или и или соблюдать или правила или поведения или в или экстренных или ситуациях, или последовательность или действий или при или ликвидации или последствий или аварий.