Файл: Защита сетевой инфраструктуры предприятия (Виды угроз и методы их защиты).pdf
Добавлен: 13.06.2023
Просмотров: 355
Скачиваний: 3
СОДЕРЖАНИЕ
1.1 Виды угроз и методы их защиты.
1.2 Понятие политики безопасности. Разработка и коррекция правил политики безопасности.
Глава 2. Методы и средства защиты сетевой инфраструктуры предприятия.
2.1 Организационно-правовое обеспечение защиты.
Введение
В настоящее время невозможно представить работу даже маленького предприятия без использования компьютерных технологий. А следовательно необходимо создание локальных, в которых обычно задействованы практически все компьютеры любого предприятия. Однако со времени появления сетей появилась проблема и их безопасности.
Любое предприятие заинтересовано в сохранении информации, которая может ему навредить, если попадёт в руки злоумышленников или будет уничтожена. Однако многие руководители предприятий даже и не задумываются о том, как может повлиять на работу организации несанкционированное проникновение в корпоративную сеть. Каждое предприятие связывается с другими локальными сетями через глобальную сеть Интернет, так как налаживать отдельные каналы связи между отдельными филиалами довольно дорого. Следовательно ждать нарушения защиты сети можно ожидать не только со стороны сотрудников предприятия, но и со стороны хакеров через Интернет, и со стороны конкурирующих фирм.
Чтобы не стать жертвой, необходимо защищать компьютеры и всю сеть организации от интернет-угроз. И не стоит утешать себя тем, что именно ваше предприятие не заинтересует злоумышленника.
Целью данной курсовой работы является рассмотрение и реализация защиты сетевой инфраструктуры предприятий.
Для достижения указанной цели необходимо выполнить ряд задач:
- Выявление возможных источников угроз.
- Проектирование политики защиты сетевой инфраструктуры предприятия.
- Разработка комплекса мероприятий по защите информации
- Анализ эффективности реализации политики защиты сетевой инфраструктуры.
Глава 1. Анализ возможных источников угроз и проектирование политики защиты сетевой инфраструктуры предприятия.
1.1 Виды угроз и методы их защиты.
Каждый объект в совокупной инфраструктуре предприятия имеет определенный коэффициент риска, поэтому разработку концепции безопасности предприятия следует начинать именно с их анализа.
Другим немаловажным фактором при планировании концепции безопасности следует считать различные типы угроз каждому ключевому сервису ИТ-инфраструктуры. Эти аспекты напрямую соотносятся с факторами оценки объектов и позволяют получить информацию для последующих действий по мерам защиты.
Результаты всестороннего анализа типов угроз и оценки каждого объекта сетевой инфраструктуры являются основой для разработки и внедрения политики безопасности. Она будет включать в себя политику управления конфигурациями и обновлениями, мониторинг и аудит систем. Обязательным условием является наличие тестовой лаборатории с уменьшенным аналогом типичной среды предприятия. Накопленные знания и опыт, полученные при анализе угроз и уязвимостей систем, являются, по сути, уникальной базой знаний и будут служить фундаментом в построении надежной и защищенной инфраструктуры и последующем обучении персонала. Однако следует учесть, что при изменении инфраструктуры, необходимо произвести повторную оценку и анализ.
Идентификация угроз:
Повышение привилегий — использование компьютерных уязвимостей, ошибок в конфигурации операционной системы или программного обеспечения с целью повышения доступа к вычислительным ресурсам, которые обычно защищены от пользователя.
Фальсификация — модификация данных, передаваемых по сети.
Имитация — Подделка электронных сообщений, подделка ответных пакетов при аутентификации.
Раскрытие информации — несанкционированный доступ или незаконная публикация конфиденциальной информации.
Отречение — удаление критичного файла или совершение покупки с последующим отказом признавать свои действия.
Отказ в обслуживании — хакерская атака на систему с целью довести её до отказа, то есть создание таких условий, при которых пользователи системы не могут получить доступ к предоставляемым системным ресурсам, либо этот доступ затруднён.
Чтобы уменьшить возможность успешного вторжения в ИТ-среду предприятия, надо создать комплексные меры защиты на всех возможных уровнях. Такая концепция информационной безопасности подразумевает, что нарушение одного уровня защиты не скомпрометирует всю систему в целом.
Проектирование и построение каждого уровня безопасности должны предполагать, что любой уровень может быть нарушен злоумышленником. Каждый из уровней имеет свои эффективные методы защиты. К таким методам относятся:
- Защита данных — комплекс мероприятий технического, организационного и организационно-технического характера, направленных на защиту данных предприятия.
На этом уровне следует защитить информацию, используя современные файловые системы с контролем атрибутов доступа на уровне томов, папок и файлов. Расширенные функции файловой системы, такие как аудит и шифрование, позволят более надежно построить систему разграничения доступа и осуществить надежную сохранность данных. Злоумышленник, получивший доступ к файловой системе, может причинить огромный ущерб в виде хищения, изменения или удаления информации. Особое внимание следует уделить файловым системам главной сетевой опорной архитектуры — глобальным службам каталогов.
Поскольку данные являются основой современного бизнеса, очень важно предусмотреть процедуры резервного копирования и восстановления. Важно также обеспечить регулярность проведения этих действий. Но следует учесть, что резервные копии являются ценным источником и лакомым куском для хищения, поэтому их сохранности нужно уделить внимание на уровне безопасности серверной комнаты.
- Приложения — защищенные приложения, антивирусные системы.
Использование антивирусного пакета с актуальными обновлениями, персональных брандмауэров с фильтрацией портов позволит резко сократить шансы на атаку
- Компьютеры — защита операционной системы, управление обновлениями, аутентификация, система обнаружения вторжений на уровне хоста.
Настройки защиты компьютеров необходимо обеспечивать и контролировать централизованно, например, с помощью групповой политики. Защита серверных систем на этом уровне будет включать в себя установку атрибутов безопасности для файловых систем, политики аудита, фильтрации портов и других мер в зависимости от роли и назначения сервера.
Наличие всех доступных обновлений для операционной системы и программного обеспечения кардинально улучшает общий уровень обеспечения безопасности.
- Внутренняя сеть — сегментация сети, IP Security, сетевые системы обнаружения вторжений.
Для защиты внутреннего сетевого окружения надо обеспечить механизмы надежной аутентификации пользователей в глобальной службе каталогов (едином центре входа). Взаимная аутентификация на уровне сервера и сетевой рабочей станции значительно поднимает качество сетевой безопасности. Современные требования подразумевают наличие управляемой коммутируемой сетевой среды и разделение на логические сегменты (VLAN). Для администрирования удаленных устройств надо всегда использовать подключение по защищенному протоколу (например SSH).
Защищать сетевой трафик следует даже после проведения сегментации сети. И для проводных, и для беспроводных подключений можно использовать протокол 802.1X, чтобы обеспечить зашифрованный и аутентифицированный доступ. Это решение может использовать учетные записи и пароли в глобальной службе каталогов. Технология цифровых сертификатов обеспечивает очень высокий уровень защиты сетевого транспорта, однако требует развертывания инфраструктуры публичных ключей в виде сервера и хранилища сертификатов.
- Периметр — программные и программно-аппаратные межсетевые экраны, создание виртуальных частных сетей с функциями карантина.
Периметр информационной системы является той частью сетевой инфраструктуры, которая наиболее открыта для атак извне.
Важно рассматривать безопасность данного уровня в целом, а не только для конкретного направления. Возможные направления атак через периметр:
- на сеть организации
- на мобильных пользователей
- со стороны партнеров
- со стороны филиалов
- на сервисы интернета
- из интернета
Обеспечение безопасности периметра достигается, прежде всего, использованием межсетевых экранов. Их конфигурация, как правило, технически достаточно сложна и требует высокой квалификации обслуживающего персонала, а также тщательного документирования настроек. Современные операционные системы позволяют легко блокировать неиспользуемые порты, чтобы уменьшить вероятность атаки.
Трансляция сетевых адресов (NAT) позволяет организации замаскировать внутренние порты. При передаче информации через незащищенные каналы надо использовать методы построения виртуальных частных сетей (VPN) на основе шифрования и туннелирования. Защита периметра сети предприятия подробно изображена на Рисунке 1.
Рисунок 1. Защита периметра сети предприятия
- Физическая защита — охрана, средства наблюдения и разграничения доступа.
Требования физической защиты являются базовыми и первоочередными для внедрения.
Имея физический доступ к оборудованию, злоумышленник может легко обойти последующие уровни защиты. Для доступа могут использоваться телефоны компании или карманные устройства. Особо уязвимыми с точки зрения утечки важной информации являются портативные компьютеры, которые могут находиться за пределами корпорации.
В обеспечении надежного уровня защиты является физическое разнесение серверной и пользовательской инфраструктуры. Обязательным при этом становится наличие отдельного, надежно закрытого помещения, с процедурами жесткого контроля доступа и мониторинга. Наличие персонифицированного доступа на основе магнитных карт или биометрических устройств резко уменьшает шансы злоумышленника. Серверная комната должна быть оснащена автоматическими системами пожаротушения и климат-контроля. Доступ можно дополнительно контролировать с помощью системы видеонаблюдения с возможностью записи событий.
Последующие меры по обеспечению полного спектра физической защиты должны быть направлены на удаление и изъятие устройств ввода из тех компьютеров, где в них нет необходимости. Если это невозможно, обязательно следует использовать программные средства блокировки доступа к съемным носителям. В конечном итоге следует обеспечить гарантию физической защиты активного сетевого оборудования (коммутаторы, маршрутизаторы) в специальных шкафах с контролем доступа. Кроме этого, необходимо обеспечить коммутацию только тех устройств и розеток, которые действительно необходимы.
- Политики и процедуры — обучение пользователей и технического персонала.
Таким образом, в результате комплексных мер защиты на всех уровнях упрощается процесс обнаружения вторжения и снижаются шансы атакующего на успех.
1.2 Понятие политики безопасности. Разработка и коррекция правил политики безопасности.
В столь важной задаче, как обеспечение безопасности информационной системы, нет и не может быть полностью готового решения. Это связано с тем, что структура каждой организации, функциональные связи между ее подразделениями и отдельными сотрудниками практически никогда полностью не повторяются. Только руководство организации может определить, насколько критично нарушение безопасности для компонент информационной системы, кто, когда и для решения каких задачах может использовать те или иные информационные сервисы.
Ключевым этапом для построения надежной информационной системы является выработка политики безопасности.
Под политикой безопасности мы будем понимать совокупность документированных управленческих решений, направленных на защиту информации и связанных с ней ресурсов.
С практической точки зрения политику безопасности целесообразно разделить на три уровня:
1. Решения, затрагивающие организацию в целом. Они носят весьма общий характер и, как правило, исходят от руководства организации.
2. Вопросы, касающиеся отдельных аспектов информационной безопасности, но важные для различных систем, эксплуатируемых организацией.
3. Конкретные сервисы информационной системы. Третий уровень включает в себя два аспекта - цели политики безопасности и правила их достижения, поэтому его порой трудно отделить от вопросов реализации. В отличие от двух верхних уровней, третий должен быть гораздо детальнее. У отдельных сервисов есть много свойств, которые нельзя единым образом регламентировать в рамках всей организации. В то же время эти свойства настолько важны для обеспечения режима безопасности, что решения, относящиеся к ним, должны приниматься на управленческом, а не техническом уровне.