Добавлен: 25.05.2023
Просмотров: 414
Скачиваний: 4
СОДЕРЖАНИЕ
1. Общая характеристика защиты сетевой инфраструктуры учебного учреждения
1.1. Особенности защиты информации в современных условиях
1.2. Обзор программно-технических мер защиты сети
1.3. Организационные мероприятия по защите сетевой инфраструктуры
2. Анализ информационной безопасности сетевой инфраструктуры СПб ГБОУ СПО «Петровский колледж»
2.1. Анализ структуры и угроз учебного учреждения
2.2. Анализ защиты сетевой инфраструктуры учебного учреждения
2.3. Анализ циркулирующей в учебном учреждении информации
2.4. Разработка модели нарушителя учебного учреждения
3. Модернизация сетевой инфраструктуры СПб ГБОУ СПО «Петровский колледж»
3.1. Модернизация аппаратной части
3.2. Модернизация программной части
3.3. Структурная и функциональная схемы модернизированной сети
Рис. 2. Недостатки продукта Avast Free Antivirus
Платная версия продукта компании Avast значительно превышает стоимость продукта компании Лаборатория Касперского и информация представлена на рисунке 3.
Рис. 3. Стоимость антивирусного ПО Avast Premier
Разумным шагом будет приобретение продукта на 149 единиц - подобный тип покупки несет значительные скидки. Стоимость лицензии отображена на рисунке 4.
Рис. 4. Прайс-лист Kaspersky Total Security
Обоснование выбора платного антивируса выражено в форме выдержки с официального сайта Лаборатории Касперского. «Почему вы должны доверять незнакомым вам людям и почему они должны охранять вас бесплатно? Широко известно, что если вы не платите за продукт или услугу, то вы не клиент, а товар. Каждый «платник» должен платить за обслуживание минимум пятидесяти (!) «льготников». Все крупные игроки бесплатного антивирусного рынка состоят в одном или нескольких крупных партнерствах, цель которых состоит в том, чтобы активно рекламировать имеющимся пользователям другие продукты и услуги. Предпочтения и перемещения пользователя протоколируются, и при малейшей возможности ему показываются спонсируемые результаты поиска или контекстная реклама. Также, чтобы встречаться с пользователем почаще, может быть принудительно изменена домашняя страница браузера. Вне зависимости от нюансов технической реализации модель успешно работает на пользователях, и каждый из них рано или поздно тратит деньги, поддавшись на рекламу, потихоньку отрабатывая свой бесплатный антивирус».[20]
Наглядное выражение преимуществ выбранного антивирусного комплекса отображено на рисунке 5.
Рис. 5. Сравнения антивирусных решений
Решения «Лаборатории Касперского» имеют сертификаты соответствия ФСТЭК России и ФСБ, а также полностью соответствуют требованиям закона о защите персональных данных, предъявляемым к антивирусным продуктам.[21] Преимущества от эксплуатации именно этого программного продукта, обоснование выбора для защиты локальной вычислительной сети СПб ГБОУ СПО «Петровский колледж» представлено ниже:
- контроль запуска программ;
- белые списки;
- контроль активности программ;
- поиск уязвимостей;
- контроль устройств;
- защита сетей любого масштаба;
- централизованное управление системой защиты;
- высокий уровень масштабируемости;
- система отчетов.
Функции, выполняемые антивирусным комплексом Kaspersky Total Security, полностью удовлетворяют требованиям по модернизации защиты локальной вычислительной сети. Выполняется требование по оптимизации контроля системы защиты - создание отчетностей различного плана. Централизованное управление позволит с удобством и повышенной эффективностью осуществлять безопасное функционирование локальной вычислительной сети Петровского колледжа и всей его информационной системы в целом. Учтено основное направление в будущем развитии защиты ЛВС - высокий уровень масштабируемости. Поддержка отечественного производителя отвечает политике импортозамещения и повышает уровень технической поддержки продукта производителем.
Вопрос несанкционированно открытых портов TCP/IP легко решается программными средствами. С помощью программы PortQueryUI, разработанной Microsoft и распространяемой на бесплатной основе можно без особых усилий проверить порты на наличие открытых и затем уже закрыть неиспользуемые порты во избежание угроз информационной безопасности. Средство PortQueryUI предоставляет функциональные возможности, облегчающие использование программы PortQry.[22]
Использование академического типа лицензии позволит колледжу сэкономить на программном обеспечении в два раза, по сравнению с обычным типом лицензии и обойдется в 133 504 рубля в год.
Рис. 6. Интерфейс программы-сканера PortQueryUI
Простой интерфейс программы является довольно дружелюбным решением, не раздражающий глаз сотрудника ИТ-отдела (рисунок 6. «Интерфейс программы-сканера PortQueryUI»).
Таблица 3
Программная часть модернизируемой защиты сети
|
Наименование продукта |
Назначение |
Цена |
|
Kaspersky Total Security |
Антивирусный комплекс |
896 рублей на 1 единицу в год |
|
PortQueryUI |
Сканер портов |
бесплатно |
В Таблице 3 «Программная часть модернизируемой защиты сети» представлено программное обеспечение, используемое в рамках апгрейда сети учреждения.
3.3. Структурная и функциональная схемы модернизированной сети
До модернизации защиты ЛВС колледжа существовало всего 3 VLAN, притом их организация имела свои недостатки. Ранее были рассмотрены логические локальные вычислительные сети: одна обслуживала финансово-экономический отдел, вторая - сотрудников, в третьей размещались преподаватели и студенты, что само по себе недопустимо.
Недостатки были учтены и для осуществления модернизации защиты ЛВС СПб ГБОУ СПО «Петровский колледж» спроектирована новая структурная схема защиты ЛВС колледжа.
Введены пять VLAN: учебный отдел, сотрудники, студенты, бухгалтерия, отдел кадров, кроме этого, внедрен межсетевой экран, промышленный маршрутизатор с технологией NAT, пять промышленных коммутаторов.
Таким образом, защита персональных данных при обработке информации отделом кадров возросла, и этот отдел выделен в отдельный VLAN.
Разделение преподавателей и студентов, с последующим внесением преподавателей в отдельную логическую локальную вычислительную сеть.
Функциональная схема сети до модернизации была неоптимизированной, информационные потоки преодолевали лишние сегменты, затрудняя обмен информации в целом и нагружая сеть, что потенциально могло привести к возникновению ошибок и появлению новых уязвимостей.
Так, если учебному отделу требуется передать распоряжение отделению международных программ, туризма и сервиса, необходимо было преодолеть воспитательный отдел. Более того, если требуется отделение финансов, экономики и права отчитаться перед учебным отделом, то приходилось транслировать информацию через отделение заочного обучения, затем связываться с отделением международных программ, туризма и сервиса, и только потом, информация достигала своей цели.
С введением модернизированной защиты ЛВС информация стала циркулировать оптимальными путями. К примеру, распорядительная и отчетная деятельность учебного отдела с отделениями осуществляется напрямую, так что уже нет необходимости затруднять работу сети.
Циркуляция оперативной информации осуществляется между отделениями, без связи с учебным отделом - разгружается от ненужного информационного потока учебный отдел, происходит упорядочивание трудового процесса. Впоследствии, если необходимо передать оперативную информацию на более высокие инстанции, то происходит ее конвертация в доклады, которые и направляются напрямую в соответствующий отдел.
Под непосредственную связь с секретарем директора выведен воспитательный отдел, минуя учебный отдел.
3.4. Организация защиты модернизированной сети
На момент модернизации защиты ЛВС учебного учреждения получены следующие результаты:
- переход на антивирусный программный комплекс Kaspersky Total Security с приобретением новых возможностей по обеспечению информационной безопасности;
- пересмотрена политика аутентификации и авторизации пользователей; студенты имеют собственный уникальный логин-пароль, упразднены коллективные логин-пароли на целую учебную группу;
- коммуникационные шкафы были удалены от люминесцентных светильников, во избежание электромагнитных помех, накладываемых на сетевое оборудование;
- запрещен доступ флеш-накопителей и оптических дисков: в первом случае реализовано средствами программного продукта Kaspersky Total Security, в втором случае - физическое отключение приводов оптических дисков;
- введены в эксплуатацию два серверных ИБП и пять промышленных ИБП - каждый на один из пяти коммутаторов, персональные компьютеры сотрудников финансово-экономического, учебного, воспитательного отделов, отдела кадров, директора.
- на данный момент, осуществить подключение дублирующего канала иного интернет-провайдера не представляется возможным в силу физической удаленности оптических магистралей, но проведены переговоры с данной организацией, итогами которой стала договоренность о проведении средствами провайдера коммуникаций к колледжу, в обмен на долгосрочное сотрудничество.
- проведена реорганизация логических локальных вычислительных сетей, опираясь на угрозы и недостатки предыдущего решения; наиболее важные отделы образовательного заведения вынесены в отдельные VLAN, разделены преподаватели от студентов, с причислением преподавателей к сотрудникам;
- средствами программного обеспечения PortQueryUI просканированы порты TCP/IP, при нахождении открытых несанкционированно портов происходило их закрытие, тем самым повысился уровень защиты ЛВС учреждения;
- обновлена последовательность символов на маршрутизаторе, именуемая паролем, в соответствии с требованиями, описанными в техническом задании;
- введен журнал фиксации работы персонала ИТ-отдела.
Заключение
Завершая исследование, отметим, что изучение современных средств и мер обеспечения состояния защищенности ЛВС позволило выделить следующие направления, которых следует придерживаться при проектировании модернизированной ЛВС учебного заведения:
- программное и аппаратное обеспечение должно состоять преимущественно из отечественных продуктов и решений;
- пересмотр политики аутентификации и авторизации пользователей;
- реорганизация локализации оборудования;
- блокирование свободного подключения внештатного оборудования к сети;
- повышение отказоустойчивости и энергонезависимости оборудования сети;
- заключение договора с еще одним Интернет-провайдером;
- реорганизация логических локальных компьютерных сетей (VLAN);
- проверка и закрытие неиспользуемых портов TCP/IP;
- введение специального журнала фиксации работы персонала ИТ-отдела в местах с ограниченным доступом.
В данной работе на тему «Защита сетевой инфраструктуры предприятия» были рассмотрены современные средства и меры по защите сети, проведен аудит информационной безопасности СПб ГБОУ СПО «Петровский колледж», представлены решения по устранению недостатков существующей сети учебного заведения. Также предложены аппаратные и программные средства, призванные стать частью модернизированной защиты и избавить локальную вычислительную сеть от угроз, подвергающих циркулирующую информацию колледжа опасности.
На основе этих данных были составлены рекомендации по модернизации ЛВС СПб ГБОУ СПО «Петровский колледж», выработаны практические меры по размещению оборудования ЛВС, по подбору и сопровождению программной части ЛВС, по разграничению доступа разным категориям сотрудников и студентов.
Денежные затраты на осуществление апгрейда защиты локальной вычислительной сети СПб ГБОУ СПО «Петровский колледж» составили сумму равную 1 547 158 рублей.
По завершению работ по проведению модернизации защиты ЛВС по установленным действиям, информационная безопасность объекта должна значительно повыситься.
Список использованных источников
Нормативные правовые акты
- Конституция Российской Федерации (принята всенародным голосованием 12.12.1993 г.) (с учетом поправок от 05.02.2014) // Собрание законодательства РФ. – 2014. - № 31. - Ст. 4398.
- Трудовой кодекс Российской Федерации от 30.12.2001 г. № 197-ФЗ (ред. от 03.07.2016) (с изм. и доп., вступ. в силу с 01.01.2017) // Собрание законодательства РФ. – 2002. - № 1 (ч. 1). - Ст. 3.
- Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 03.07.2016) «О персональных данных» [Электронный ресурс] // СПС КонсультантПлюс. - Режим доступа: http://www.consultant.ru/cons/cgi/online.cgi?req=doc; base=LAW;n=200556#0 (дата обращения: 02.05.2017)
- ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения» [Электронный ресурс] // Электронный фонд правовой и нормативно-технической документации. – URL: http://docs.cntd.ru/document/ 1200058320 (дата обращения: 12.05.2017)