Файл: Защита сетевой инфраструктуры предприятия и ее безопасность.pdf
Добавлен: 16.05.2023
Просмотров: 318
Скачиваний: 4
1 ХАРАКТЕРИСТИКА СЕТЕВОЙ ИНФРАКТРУКТУРЫ ПРЕДПРИЯТИЯ И ЕЕ безопасности
1.1 Сетевая инфраструктура предприятия и корпоративная безопасность
Сетевая инфраструктура – совокупность специального оборудования и программного обеспечения, создающего основу для эффективного обмена информацией и работы с коммерческими приложениями.[1]
Любое современное предприятие должно иметь функциональную и хорошо управляемую структуру. Добиться этого можно только за счет обеспечения качественного сбора, обработки и хранения корпоративных данных.
Отсутствие четко работающей информационной системы, базирующейся именно на сетевой инфраструктуре, не позволит решить стоящие перед организацией задачи из-за наличия множества проблем:
- Невозможность оперативного поиска и передачи данных;
- Отсутствие возможности использовать нужную информацию вне офиса;
- Невозможность коллективной работы с документацией;
- Плохая защищенность подключения к интернету и т.д.[2]
Создание и правильная организация сетевой инфраструктуры позволяет решить все перечисленные и многие другие трудности, что просто необходимо принимать во внимание руководителям предприятий.
Составляющие сетевой инфраструктуры:
- Локальная сеть;
- Активное оборудование (коммутаторы, конверторы интерфейсов, маршрутизаторы);
- Пассивное оборудование (монтажные шкафы, кабельные каналы, коммутационные панели и др.);
- Компьютеры и периферийные устройства (принтеры, копиры, рабочие станции).[3]
Упрощенная схема корпоративной информационной системы (КИС) показана на рисунке 1.
Рисунок 1 – Упрощенная схема КИС
Наиболее важным компонентом сетевой инфраструктуры является локальная вычислительная сеть (ЛВС), отвечающая за объединение и обеспечивающая раздельный пользовательский доступ к вычислительным ресурсам.
Преимущества внедрения ЛВС сложно переоценить. Она позволяет использовать нужную информацию в режиме реального времени, а также подсоединиться к сети интернет, функционирующей в компании.
Профессиональное построение сетевой инфраструктуры – гарантия не только эффективного, но и безопасного использования данных. Системы характеризуются присутствием полезных сервисов и коммуникаций, обеспечивающих работу голосовой, видеосвязи.
Первостепенное внимание уделяется вопросам защиты сетевой инфраструктура и корпоративной информации одновременно. Внедрение специальных программ позволяет восстановить работоспособность систем, застраховав тем самым предприятие от катастрофических последствий.
Установка запасного оборудования обеспечивает создание резервных копий данных и дает возможность продолжать работу при выходе основных устройств из строя.
За надлежащие функционирование сетевой инфраструктуры отвечает сетевой администратор, который ежедневно должен выполнять:
- Проверку работоспособности серверов, подключения к интернету, электронной почты, других приложений, а также оргтехники;
- Побочное подключение к серверам;
- Проверку свободного пространства на жестких дисках, оперативной памяти и иных мощностей;
- Проверку осуществления резервного копирования данных.[4]
Непрекращающаяся деятельность направлена на своевременное обнаружение ошибок в работе программного обеспечения и оборудования, что минимизирует риск возникновения критических проблем.
Альтернативой сетевому администратору являются системы автоматического мониторинга, способные выполнять проверку:
- Рабочих станций;
- Серверов;
- Доступности сайтов;
- Клиентских, серверных приложений и служб;
- Принтеров, сканеров и иного сетевого оборудования.
По результатам анализа осуществляется отправка уведомлений и отчетов по электронной почте или SMS, строятся графики и т.д.
Необходимо уделять внимание вопросам технической поддержки и модернизации сетевой инфраструктуры. Это позволяет адекватно реагировать на увеличение объема обрабатываемой корпоративной информации и обеспечивать бесперебойную работу и соответствие системы изменяющимся реалиям.
Одним из действенных способов поддержания работоспособности сетевой инфраструктуры на конкретном предприятии является ее аутсорсинг.
Профессиональное внешнее обслуживание сетевой инфраструктуры гарантирует:
- Уменьшение затрат на сопровождение;
- Снижение рисков при реализации профильных проектов;
- Более высокое качество обслуживания.[5]
Всевозрастающая популярность аутсорсинга связана с тем, что сетевая инфраструктура становится все более сложной. Она включает огромное количество программного обеспечения и оборудования, обслуживать которое должен внушительный штат квалифицированных специалистов, а это требует серьезных финансовых затрат.
Корпоративная безопасность – явление совсем не новое. То, что лишь недавно стали называть этим термином, существует еще с тех пор, как только зародилась торговля.
По сути, современная корпоративная безопасность мало чем отличается от той, которая была раньше. Меняются лишь реалии, в которых бизнесмены должны вести свое дело. Любая компания хочет быть надежно защищена не только от внешних угроз, но и от внутренних. Эту проблему и решают специалисты по корпоративной и информационной безопасности. Перед ними стоит задача проводить целый комплекс мер, включающих в себя практически все сферы жизни компании:
- Защита коммерческой тайны;
- Внутренняя работа с сотрудниками;
- Внутренняя контрразведка;
- Служебные расследования;
- Экономичная безопасность;
- Техническая и физическая защита.
Прежде чем приступать к построению эффективной системы информационной безопасности, необходимо тщательно проанализировать уже существующую на предприятии систему хранения и обработки данных. Есть три основных шага, которые необходимо для этого сделать:
- Выявление критически важной информации;
- Выявление слабых мест в корпоративной безопасности;
- Оценка возможностей защиты этой информации.
Все эти действия можно выполнить либо силами своих сотрудников, либо заказать у специалистов аудит информационной безопасности компании. Преимущества первого способа – более низкая стоимость и, что немаловажно, отсутствие доступа к корпоративным данным для третьих лиц. Однако если в организации нет хороших штатных специалистов по аудиту безопасности, то лучше всего прибегнуть к помощи сторонних компаний – результат будет надежнее. Это поможет избежать наиболее распространенных ошибок в обеспечении информационной безопасности.[6]
Самые частые ошибки – это недооценка и переоценка угроз предпринимательской деятельности. В первом случае, в системе безопасности предприятия зияют дыры, что для организации оборачивается прямым ущербом от утечки конфиденциальной информации, корпоративного мошенничества и откровенного воровства что под руку попадется.[7]
При переоценке угроз система безопасности не только тяжким бременем ложится на бюджет предприятия, но и неоправданно затрудняет работникам организации исполнение возложенных на них обязанностей. Это грозит потерями возможной прибыли и утратой конкурентоспособности.
Выявление критически важной информации. На этом этапе происходит определение тех документов и данных, безопасность которых имеет огромное значение для компании, а утечка – несет огромные убытки. Чаще всего к такой информации относятся сведения, составляющие коммерческую тайну, но не только.
Выявление слабых мест в корпоративной безопасности. Эта задача выполняется непосредственно специалистами, проводящими аудит. От результатов этой работы зависит выбор схемы построения информационной безопасности.
При выявлении брешей в информационной и, как следствие, корпоративной безопасности оцениваются не только технические средства. Очень важный момент – наличие разграничения прав доступа сотрудников к той или иной информации, соглашения о неразглашении корпоративной информации. Важно также оценить лояльность работников к руководству и взаимоотношения в коллективе – всё это входит в обязанности отдела по работе с персоналом.
В состав корпоративных средств защиты информации обычно входят следующие подсистемы информационной безопасности опасности:
- криптографическая защита и РКI;
- управление идентификацией, аутентификацией и доступом;
- обеспечение безопасности коммутируемой инфраструктуры и беспроводных сетей;
- управление средствами зашиты информации;
- контроль использования информационных ресурсов;
- межсетевое экранирование:
- обнаружение и предотвращение вторжении;
- защита от водоносного кода и нежелательной корреспонденции;
- контроль эффективности защиты информации;
- мониторинг и управление инцидентами ИБ;
- обеспечение непрерывности функционирования средств защиты.[8]
Корпоративная сеть любой современной компании тесно интегрирована с интернетом. Почтовый и файловые серверы, интернет-шлюзы, виртуальные среды – благодаря возможностям сети передача данных друг другу, совместная и удаленная работа стали намного удобней и быстрей. Однако конфиденциальную информацию вашей организации могут перехватить и злоумышленники, а значит, что каждое из звеньев локальной сети предприятия нуждается в грамотной защите. Построение системы безопасности на предприятии требует определенной стратегии действий.[9]
Подсистемы информационной безопасности являются основой, на которой строится вся защита информации КИС организации. Подсистемы безопасности позволяют обеспечить защиту информации на всех компонентах информационной системы организации и реализуются встроенными функциями обеспечения безопасности операционных систем, систем управления базами данных и прикладных систем, а также специализированными средствами защиты информации.
1.2 Конфиденциальность, целостность и доступность данных
Безопасная информационная система – это система, которая, во-первых, защищает данные от несанкционированного доступа, во-вторых, всегда готова предоставить их своим пользователям, а в-третьих, надежно хранит информацию и гарантирует неизменность данных.[10]
Стоит отметить, что важность обеспечения информационной безопасности оценена и на государственном уровне, что отражается в требованиях нормативно-правовых актов, таких как:
- Гражданский кодекс РФ. Федеральный закон от 29.06.2004 г. № 98-ФЗ «О коммерческой тайне».
- Федеральный закон от 27.07.2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
- Федеральный закон от 27.07.2006 г. № 152-ФЗ «О персональных данных».
- Федеральный закон от 6.04.2011 г. № 63-ФЗ «Об электронной подписи».[11]
Безопасная система по определению обладает свойствами конфиденциальности, доступности и целостности.
Конфиденциальность – гарантия того, что секретные данные будут доступны только тем пользователям, которым этот доступ разрешен (такие пользователи называются авторизованными).[12]
Доступность – гарантия того, что авторизованные пользователи всегда получат доступ к данным.
Целостность – гарантия сохранности данными правильных значений, которая обеспечивается запретом для неавторизованных пользователей каким-либо образом изменять, модифицировать, разрушать или создавать данные.[13]
Требования безопасности могут меняться в зависимости от назначения системы, характера используемых данных и типа возможных угроз. Трудно представить систему, для которой были бы не важны свойства целостности и доступности, но свойство конфиденциальности не всегда является обязательным. Например, если вы публикуете информацию в Интернете на Web-сервере и вашей целью является сделать ее доступной для самого широкого круга людей, то конфиденциальность в данном случае не требуется. Однако требования целостности и доступности остаются актуальными.