Файл: Назначение и структура системы защиты информации коммерческого предприятия».pdf
Добавлен: 15.06.2023
Просмотров: 170
Скачиваний: 3
Получается, что PostgreSQL является более лучшим решением, чем Oracle во многих случаях, будучи открытым исходным кодом, обладающей совместимостью с другими СУБД и простотой использования с большим сообществом разработчиков.
Необходимо определиться с ОС, на которой будет развернута СУБД PostgreSQL. Основным камнем преткновения являлось требование информационной безопасности Компании – ОС должна быть сертифицирована и не должна быть open-source. Мы выяснили, что Astra Linux обладает нужными сертификатами, а также содержит в себе защищенную СУБД PostgreSQL, которая подходит под наши нужды. Операционная система специального назначения «Astra Linux Special Edition» предназначена для создания на ее основе автоматизированных систем в защищенном исполнении, обрабатывающих информацию до степени секретности «совершенно секретно» включительно. Имеет сертификат ФСТЭК от 27.01.2012 г. № 2557. [8].
Однако, вендор предлагал для установки СУБД лишь следующие ОС: SUSE Linux Enterprise Server 12 SP3, Centos 7. Поэтому было принято решение протестировать установку на ОС Astra Linux.
Для введения пилотной эксплуатации было принято решение развернуть все компоненты, за исключением СУБД, на одном сервере. ОС для установки компонентов также была выбрана из списка обладающих сертификацией ФСТЭК, это SUSE Linux Enterprise Server 12 SP3.
В результате, основываясь на опыте внедрения и рекомендаций вендора, были созданы виртуальные машины со следующими характеристиками:
- виртуальная машина с ОС Astra Linux и СУБД PostgreSQL: CPU: 64-разрядный процессор, 8 ядер по 2,4 ГГц, RAM: 64 ГБ, HDD: 200 ГБ;
- виртуальная машина с ОС SUSE Linux Enterprise Server 12 SP3: CPU: 64-разрядный процессор, 16 ядер по 2,4 ГГц, RAM: 32 ГБ, HDD: 80 ГБ.
Представим архитектурную схему пилотной эксплуатации, она указана на рисунке 11. По ней мы видим, как пользователи подключаются через VPN-канал к серверу SafePhone test-mdm.rn.sud.
В следующем пункте опишем основные особенности работы ПО SafePhone, взаимодействие серверных компонентов с администраторами и пользователями.
Введя пилотную эксплуатацию, был выявлен ряд проблем, которые предстоит решить при внедрении в промышленной эксплуатации:
- неудобное добавление пользователей. В данный момент нет средств автоматизации этого процесса, пользователей и их атрибуты приходится добавлять вручную(см. Рисунок 8);
Рисунок 8. Добавление пользователей
- неудобное добавление версий ОС. Изначально не указано ни одной версии ОС, каждую версию нужно добавлять вручную (см. Рисунок 9);
Рисунок 9. Добавление версий ОС
- нет интеграции организационно-штатной структуры со службой каталогов Active Directory. Приходится все организационные подразделения также добавлять вручную (см. Рисунок 10).
Рисунок 10. Организационно-штатная структура
Рисунок 11. Архитектурная схема пилотной эксплуатации
Эксперимент с установкой на Astra Linux был признан удачным, система запустилась и в пилотной эксплуатации показала, на что она способна – помочь администраторам оптимизировать их рабочие процессы.
2.3 Описание работы SafePhone
Для начала введем понятие сущностей, существующих в ПО SafePhone.
- сервер SafePhone. Сервер предназначен для настройки политик ИБ, сбора инвентаризационной информации и событий МУ iOS и Android. Кроме того, на нём размещается общий для МУ iOS и Android веб-портал самостоятельной регистрации пользователей SafePhone. Обеспечивает возможность управления МУ Android, МУ iOS. Предназначен для приёма данных от МУ, регистрации данных МУ в БД PostgreSQL и отправки МУ команд управления;
- клиент SafePhone iOS. Клиент состоит из профиля управления и клиентского ПО SafePhone. Профиль управления – это конфигурационный профиль ОС iOS, который определяет параметры сервера MDM, клиентом которого является сама ОС iOS. Клиентское ПО SafePhone предназначено для реализации функций, не предусмотренных стандартным протоколом управления ОС iOS – выявление фактов программного взлома МУ iOS (jailbreak), регистрации данных о батарее МУ (уровень и признак подключения к зарядному устройству) и его географическом расположении по данным GPS;
- клиент SafePhone Android. Приложение, функционирующее в операционной среде Android и наделённое необходимыми полномочиями для управления МУ. Реализует функции управления МУ Android. Для обеспечения возможности оперативного управления постоянно подключен к серверу SafePhone.
- Сервер БД . Централизованное хранилище данных SafePhone.
Разделим описание работы на 3 пункта: как взаимодействуют мобильные устройства с ОС Android, мобильные устройства с ОС iOS, администраторы со своего рабочего места.
Клиент Android SafePhone постоянно подключен к серверу SafePhone по проприетарному протоколу 50001 и получает команды в этом подключении.
На iOS подключение идет по протоколу 443. Из-за ограничений ОС используется иной механизм доставки команд управления:
После включения МУ устанавливает соединение со службой отправки push-уведомлений компании Apple (Apple Push Notification Service, далее – APNS).
Сервер SafePhone направляет в APNS запрос на отправку MDM push-уведомления в адрес МУ. МУ идентифицируется в APNS по токену, информация о котором сообщается SafePhone в процессе регистрации МУ;
МУ получает MDM push-уведомление от APNS в рамках существующей HTTPS сессии. Уведомление сообщает МУ только о факте наличия для него команды управления, но не содержит информации о самой команде и её параметрах;
МУ обращается к серверу SafePhone за командой, исполняет её и регистрирует на сервере результат выполнения.
Для обеспечения возможности установки клиентского ПО SafePhone на МУ iOS без использования на МУ учётных записей App Store требуется:
- являться участником программы Apple Developer Enterprise Program (ADEP) или вступить в указанную программу;
- включить учётную запись разработчика ПО SafePhone (Apple ID) в свою программу Apple Developer Enterprise Program (ADEP);
- предоставить учётной записи разработчика ПО SafePhone, включенной в программу ADEP Заказчика, возможность сгенерировать сертификаты для подписи клиентского ПО SafePhone и издать для него сертификаты для отправки push-уведомлений.
Для администраторов есть доступ к консоли администрирования SafePhone по защищенному протоколу 8443.
В ходе регистрации пользователю необходимо принять пользовательское соглашение. Также в процессе регистрации проверяется, не является ли устройство скомпрометированным. Если обнаруживаются признаки программного взлома (root, jailbreak), процесс регистрации устройства прекращается. Аналогичные проверки осуществляются в ходе эксплуатации.
Администратор управления мобильными устройствами может установить параметр автоматического сброса устройства к заводским настройкам при превышении заданного количества неправильных вводов пароля на устройстве, а также минимальные период смены пароля и требования по количеству допустимых повторов паролей. В ходе эксплуатации пароль может быть либо сброшен, либо установлен администратором, в зависимости от платформы МУ.
Подсистема позволяет загружать приложения для iOS и Android. При этом происходит автоматическое определение названия и версии приложения. После загрузки администратор управления мобильными устройствами должен определить версии ОС, на которые возможна установка загруженного приложения. Это позволяет избегать ситуаций, когда будет пытаться установить ПО на несовместимую версию ОС. Администратор управления мобильными устройствами может разрешить или запретить пользователю устанавливать и удалять приложения.
Клиент SafePhone Android не может быть удален пользователем, кроме как сбросом устройства к заводским настройкам. На iOS удаление пользователем профиля управления возможно, но приводит к удалению всех установленных корпоративных приложений.
Команды управления SafePhone позволяют администратору подсистемы управления мобильными устройствами:
- управлять доступом пользователя МУ к приложениям и интерфейсам (системным компонентам), через которые возможна утечка данных: камере, браузеру, Bluetooth, мобильной передаче данных, Wi-Fi;
- удаленно заблокировать и разблокировать МУ;
- выполнить удаленный сброс устройства к заводским настройкам или сброс с удалением только корпоративных приложений и их данных;
- выполнить настройку параметров доступа МУ к мобильному интернету (APN) для тех регионов, где оператор не распространяет такие настройки автоматически.
«Магазин приложений» является отдельным мобильным приложением в составе SafePhone, позволяющим пользователю устанавливать приложения из списка загруженных в SafePhone самостоятельно. Будучи отдельным приложением, магазин может быть установлен пользователю. Это позволяет контролировать доступность самостоятельной установки. Список доступных пользователю приложений может быть ограничен. При загрузке администратором управления мобильными устройствами нового приложения или новой версии приложения пользователь уведомляется об этом и может предпринять действия для обновления или установки.
SafePhone регистрирует события смены SIM-карт, установки/удаления приложений, состояние батареи при наличии связи МУ с сервером управления. На Android все события регистрируются мобильным клиентом SafePhone. На iOS мобильный клиент регистрирует только состояние батареи, остальные события регистрируются сервером управления SafePhone на основании данных периодического опроса сервером МУ.
SafePhone поддерживает ролевую модель управления МУ. Полномочия администраторов определяются их ролями. Набор прав у роли может быть произвольным, набранным при создании роли из доступных в SafePhone. В соответствии с набором прав изменяется интерфейс администратора на сервере администрирования SafePhone.
SafePhone проводит инвентаризацию МУ, сохраняя информацию об устройстве. Это позволяет выполнять поиск по различным атрибутам МУ, в том числе по пользователю устройства, серийному номеру и др. В дополнение к этому МУ может быть найдены по приложениям, установленным на нем с помощью SafePhone.
Администратор SafePhone может потребовать от пользователя МУ повторно согласиться с условиями управления. Если пользователь отказывается, МУ отключается от управления с удалением с МУ корпоративного контейнера и настроек, выполненных с помощью SafePhone. Такое устройство может быть снова подключено без потери информации об установленных на нем корпоративных приложениях.
Выводы по второй главе
В ходе второй главы был определен порядок внедрения, состоящий из предпроектного обследования, пилотной эксплуатации, тестирования, проектирования, инсталляции, интеграции с корпоративными ресурсами. Предпроектное обследование показало, что можно оптимизировать работу администраторов управления мобильными устройствами в разы. Была произведена пилотная эксплуатация продукта SafePhone, которая показала, что решение соответствует заявленным требованиям, но нуждается в доработке при промышленной эксплуатации. Эксперимент с установкой ПО на Astra Linux был признан удачным настолько, что вендор в следующей версии дописал наш порядок установки. Также был описан принцип работы ПО SafePhone для понимания схем.
ГЛАВА 3 ПРОЕКТИРОВАНИЕ АРХИТЕКТУРЫ ПРОМЫШЛЕННОЙ ЭКСПЛУАТАЦИИ
Оценив преимущества и недостатки результатов пилотного решения, было принято решение промышленную эксплуатацию разнести на максимально возможное количество серверов, тем самым при падении одного сервера остальная часть решения продолжает работать. В результате серверов оказалось 5: сервер БД, сервер управления iOS, сервер управления Android, сервер портала регистрации, сервер администрирования. Расскажем о каждом сервере подробнее:
- сервер управления iOS SafePhone. Обеспечивает возможность управления МУ iOS, предназначен для настройки политик, сбора инвентаризационной информации и событий МУ iOS.
- сервер управления Android SafePhone. Обеспечивает возможность управления МУ Android, предназначен для приёма данных от МУ, регистрации данных МУ в БД PostgreSQL и отправки МУ команд управления.
- сервер портала регистрации мобильных устройств. На нём размещается общий для iOS и Android веб-портал самостоятельной регистрации пользователей SafePhone.
- сервер администрирования SafePhone. Предназначен для управления клиентами SafePhone iOS и Android из браузера АРМ Администратора управления мобильными устройствами.
- сервер СУБД PostgreSQL. Централизованное хранилище данных SafePhone.
Чтобы предусмотреть возможность управлять устройствами всегда, когда интернет на устройстве включен, необходимо, чтобы сервер управления Android и сервер управления iOS были опубликованы во внешний DMZ, имели внешний IP-адрес.