Файл: Программные и аппаратные средства ограничения доступа.pdf
Добавлен: 24.05.2023
Просмотров: 304
Скачиваний: 5
СОДЕРЖАНИЕ
1 Характеристики средств ограничения доступа к ресурсам ПК и сетей
1.1 Анализ аппаратных средств ограничения доступа
1.2 Анализ программных средств ограничения доступа
Глава 2. Описание системы ограничения доступа на предприятии
2.1 Общее описание предприятия
2.2 Существующая система ограничения доступа к ресурсам ПК и сетей
3. Стратегия ограничения доступа к ресурсам сетей и ПК
При использовании данного решения, можно ограничить доступ к настройкам рабочего стола (например, запретить изменение свойств дисплея, удаление иконок, вызов контекстного меню и др.), проводника Windows, панели задач, настройкам Internet Explorer и запретить изменение различных элементов меню «Пуск». Так же, возможно ограничить доступ к панели управления и другим критическим параметрам настройки системы — например запретить удаление сетевых дисков, заблокировать перезагрузку и выключение компьютера и т.п. При необходимости можно заблокировать все, либо только определенные горячие клавиши Windows (Alt+Ctrl+Del, Alt+Tab, Ctrl+Esc и др.) и настроить утилиту на автоматическое удаление новых записей из автозапуска для предотвращения действия вирусов, adware- и spyware-модулей. Возможна установка запрета на использование другими пользователями конкретных жестких дисков и сменных носителей (CD/DVD-приводов, USB-устройств, дисководов и др.), блокирование автопроигрывания компакт-дисков и их прожиг. Настраивать ограничения можно через предустановленные профили (что удобнее и быстрее для новичков) либо вручную.
My Simple Desktop является очень простой программой для ограничения доступа к компьютеру и его настройкам. Она представлена в трех редакциях: платных (My Simple Desktop Office Edition и My Simple Desktop School Edition) и бесплатной (My Simple Desktop Home Edition), при этом, возможности редакций полностью идентичны.
С помощью данной утилиты можно защитить от изменений рабочий стол, панель задач и меню «Пуск», запретить внесение изменений в настройки дисплея и контекстного меню проводника. А также запретить доступ к панели управления, свойствам папок и системному реестру и заблокировать использование горячих клавиш Windows и правой кнопки мыши. В плане ограничения доступа к устройствам предусмотрен запрет на использование стационарных дисков и внешних USB-устройств, а также скрытие сетевых дисков и блокирование автопроигрывания компакт-дисков. При необходимости можно установить ограничение на время использования компьютера — одинаковое для всех пользователей, за исключением администратора. Настройка ограничений производится путем назначения одного из предустановленных профилей либо вручную.
Большую функциональность имеют утилиты — блокировщики доступа к устройствам и специализированные решения для защиты системы от утечек корпоративной информации. Это программы DeviceLock, USB Lock Standard и ID Devices Lock. Самой функциональной из них является программа DeviceLock, с помощью которой можно контролировать (а не только блокировать) доступ отдельных пользователей и групп пользователей практически к любым потенциально опасным устройствам (и даже носителям), но она ориентирована преимущественно на системных администраторов. Возможности двух других утилит гораздо скромнее, но их вполне достаточно для большинства пользователей.
В данной главе мы проанализировали существующие средства ограничения физического и программного доступа к ресурсам ПК и сетей, а также рассмотрели некоторый популярные решения, представленные на современном рынке и подходящие, как для системных администраторов, так и для обычных пользователей. Стоит отметить, что ассортимент, как и уровень надежность решений, постоянно развивается и расширяется.
Глава 2. Описание системы ограничения доступа на предприятии
2.1 Общее описание предприятия
В качестве примера в курсовой работе будет рассмотрено предприятие «Рокса-сервис». Закрытое акционерное общество «Рокса-сервис» образовано в 2002 году. Является самостоятельной структурой на основе отдела «эксплуатации и обслуживания» компании «Рокса».
Функция ««Рокса-сервис» заключается в оказании гарантийного и сервисного обслуживания противопожарных, охранных и систем управления зданием. Предприятие занимается пусконаладочными работами, приёмо-сдаточными испытаниями, гарантийным, послегарантийным и сервисным обслуживанием противопожарных и охранных систем, а также электротехнических и автоматизированных систем обеспечения жизнедеятельности зданий.
Все виды работ, выполняемые компанией, лицензированы; специалисты прошли соответствующее обучение и имеют именные сертификаты. Объекты обслуживаются в режиме постоянного контроля с оперативными выездами по срочным заявкам. Основными заказчиками являются Банк России, Сбербанк РФ, Московский зоопарк. Основным видом деятельности ЗАО «Рокса-сервис» является предоставление услуг по техническому обслуживанию и модернизации систем охраны зданий.
В ЗАО «Рокса-Сервис» имеется 20 персональных компьютеров, объединенных в сеть и имеющих выход в Интернет, при этом ясная и четкая политика информационной безопасности отсутствует.
Утечка информации, порча важных баз данных приводят к необходимости детального анализа деятельности предприятия, оценке возможных информационных и материальных потерь и разработке рекомендаций, систематизированных в политику безопасности.
В 1999 году был принят первый стандарт в области информационной безопасности BS 7799:1. Новейшей редакцией данного стандарта является ISO/IEC 27005:2011 «Информационные технологии. Методы обеспечения безопасности. Менеджмент рисков информационной безопасности». Стандарт объединяет лучший мировой опыт управления информационной безопасностью компании, определяет принципы и является руководством по разработке, внедрению, сопровождению и улучшению системы управления информационной безопасностью. Он описывает механизмы установления целей по контролю и определению средств контроля в различных областях управления информационной безопасностью.
Стандарт представляет собой руководство по определению, минимизации и управлению опасностями и угрозами, которым может подвергаться информация.
В ЗАО «Рокса-Сервис» задачи по защите информации возложены на IT- отдел. Комплексной политики безопасности пока не разработано, так как не было проведено полное исследование информационных угроз.
Специалисты IT – отдела настроили локальную сеть и раздали всему персоналу пароли. При этом, обязательная периодическая смена паролей не была предусмотрена. Уровни доступа также не были учтены. Система контроля и управления доступом планировалась к разработке, но так и не была полностью сконфигурирована.
Учитывая то, что предприятие выполняет гарантийное и сервисное обслуживание противопожарных, охранных и систем управления зданием, надо отметить, что информация о выполненных работах, попавшая к злоумышленникам, может привести к большим материальным потерям заказчика. Также потеря или модификация необходимой информации об охранных системах, а также схем расположения устройств контроля, информации о технических характеристиках установленных устройств, могут дать злоумышленникам возможность проникновения на охраняемый объект. Вследствие этого, защита информационных активов должна быть организована на высоком уровне.
2.2 Существующая система ограничения доступа к ресурсам ПК и сетей
Для обеспечения соблюдения политики информационной безопасности, в ЗАО «Рокса-Сервис» были установлены следующие программные и аппаратные средства:
- Secret Net Сертифицированное средство защиты информации (СЗИ) от несанкционированного доступа на рабочих станциях и серверах. СЗИ Secret Net предназначено для защиты информации, составляющей коммерческую или государственную тайну, или относящейся к персональным данным. Является эффективным средством защиты от внутренних (инсайдерских) угроз, может применяться как на автономных станциях, так и в информационных сетях. [14]
Secret Net позволяет привести автоматизированные системы в соответствие с требованиями регулирующих документов: №98-ФЗ (“О коммерческой тайне”), №152-ФЗ (“О персональных данных”), №5485-1-ФЗ (“О государственной тайне”), СТО БР (Стандарт Банка России).
Сертификаты ФСТЭК России позволяют использовать Secret Net для защиты:
- конфиденциальной информации и государственной тайны в автоматизированных системах до класса 1Б включительно
- информационных систем обработки персональных данных до класса К1 включительно
Используется автономный вариант, который предназначен для защиты серверов и рабочих станций. Применяется при небольшом количестве защищаемых рабочих станций (20-25);
- АПКШ «Континент» Аппаратно-программный комплекс, сочетающий в себе межсетевой экран, средство построения VPN-сетей и маршрутизатор. АПКШ «Континент» предназначен для обеспечения надежной защиты информационных сетей организации от вторжения со стороны сетей передачи данных (межсетевое экранирование), конфиденциальности при передаче информации по открытым каналам связи (VPN), организации безопасного доступа удаленных пользователей посредством VPN, а также защищенного взаимодействия сетей различных организаций.
АПКШ «Континент» 3.5
Сертификаты АПКШ «Континент»
- Сертификат ФСТЭК на АКПШ «Континент»: 3 класс по межсетевым экранам и 3 уровень по НДВ
- Возможность применения в АС до 1В включительно, ИСПДн до К1 включительно
- АПКШ «Континент» может применяться для защиты государственной тайны с грифом не выше "секретно"
- Сертификат ФСБ на АПКШ «Континент»: 4 класс по межсетевым экранам, может использоваться для защиты информации от НСД в информационно-телекоммуникационных системах органов государственной власти РФ
- Сертификат ФСБ: на АПКШ «Континент» СКЗИ класса КС2, СКЗИ «Континент-АП» - СКЗИ класса КС1 и КС2 (с ПАК «Соболь»).
Преимущества АПКШ "Континент"
- Применение сертифицированного СКЗИ позволяет соответствовать требованиям ФСБ
- Применение сертифицированного СЗИ позволяет соответствовать требованиям ФСТЭК
- Упрощение аттестации АС и ИсПДН
- Выполнение требований закона ФЗ №152 "О персональных данных"
- Надежная криптографическая защита конфиденциальной информации при передаче по открытым каналам связи (интернет).
Ключевые возможности АПКШ «Континент»
- Поддержка разнообразных каналов связи: Dial-Up, ADSL, PPoE, GPRS, 3G, WiMAX соединений, спутниковых каналов связи
- "Прозрачность" для любых приложений и сете вых сервисов, работающих согласно протоколу TCP/IP, включая IP-телефонию и видеоконфе ренции
- Защита высокоприоритетного трафика (VoIP и видеоконференции) без потери качества
- Резервирование гарантированной полосы пропускания для отдельных сервисов
- Поддержка технологии NAT/PAT позволяет скрывать структуру защищаемых сегментов сети
- Поддержка до 14-ти зон безопасности, позволяет сегментировать ЛВС
- Поддержка VLAN (802.1q) – простое встраивание в сетевую инфраструктуру
- Криптографическая защита передаваемых данных в соответствии с ГОСТ 28147-89
Во второй главе мы рассмотрели необходимость обеспечения мер ограничения доступа на примере конкретного отдельновзятого предприятия и описали осуществленные для этого шаги. Защита информации и ограничения доступа к ней в современном мире должна входить в список приоритетных и первостепенных задач для предприятия любого размера, осуществляющего любые виды деятельности.
3. Стратегия ограничения доступа к ресурсам сетей и ПК
3.1 Рекомендации согласно национальному стандарту
ГОСТ Р ИСО/МЭК ТО 13335-4-2007 НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ в области информационных технологий «МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ» в части 4 регулирует порядок выбор защитных мер. [17]
Данный стандарт утвержден и введен в действие Приказом Федерального агентства по техническому регулированию и метрологии от 7 июня 2007 г. N 122-ст
Стандарт идентичен международному отчету ИСО/МЭК ТО 13335-4:2000 "Информационная технология. Рекомендации по менеджменту безопасности информационных технологий. Часть 4. Руководство по менеджменту безопасности сети" (ISO/IEC TR 13335-4:2000 "Information technology Guidelines for the management of information technology security - Part 3: Selection of safeguards").
Значимость данного документа состоит в том, что он введен впервые.
Стандарт является руководством по выбору защитных мер с учетом потребностей и проблем безопасности каждого предприятия. В нем описан процесс выбора защитных мер в соответствии с риском системы безопасности и с учетом особенностей окружающей среды. Подход к выбору защитных мер согласован с методами управления безопасностью информационных технологий, приведенными в ИСО/МЭК ТО 13335-3.
Цель стандарта - обеспечить руководство по выбору защитных мер. Данное руководство предназначено для ситуаций, когда принято решение выбрать защитные меры для системы информационных технологий (ИТ);
- согласно типу и характеристикам системы ИТ;
- согласно общим оценкам проблем и угроз безопасности;
- в соответствии с результатами детального анализа рисков.
Раздел 6 настоящего стандарта содержит введение к выбору защитных мер и концепции базового обеспечения безопасности. В разделах 7-10 рассматриваются вопросы базового обеспечения безопасности систем ИТ. Для того, чтобы выбрать подходящие защитные меры, необходимо определить базовые оценки безопасности систем ИТ вне зависимости от того, будет ли затем проводиться детальный анализ рисков. Эти оценки изложены в разделе 7, где рассмотрены следующие вопросы: