Мегаобучалка Главная | О нас | Обратная связь


Комплексное управление безопасностью информационной системы в ЛВС ОАО “ХК Дальзавод”.



2019-12-29 159 Обсуждений (0)
Комплексное управление безопасностью информационной системы в ЛВС ОАО “ХК Дальзавод”. 0.00 из 5.00 0 оценок




Содержание

1. Тема дипломной работы.. 3

2. Обоснование актуальности темы.. 3

3. Организационная структура предприятия. 5

4. Описание и характеристика АСОИУ в организации. 6

4.1 Сведения об условиях эксплуатации объекта автоматизации. 6

4.2 Характеристики используемого программного обеспечения на предприятии 6

5. Использование ЛВС: от преимуществ к проблемам. 7

5.1. Преимущества использования ЛВС.. 7

5.1.1. Распределенное хранение файлов. 7

5.1.2. Удаленные вычисления. 7

5.1.3. Обмен сообщениями. 8

5.2. Проблемы безопасности ЛВС.. 8

5.2.1. Распределенное хранение файлов - проблемы.. 8

5.2.2. Удаленные вычисления - проблемы.. 8

5.2.3. Топологии и протоколы - проблемы.. 9

5.2.4. Службы Обмена сообщениями - проблемы.. 9

5.2.5. Прочие проблемы безопасности ЛВС.. 9

5.3. Цели и задачи проектирования безопасности ЛВС.. 10

6. Угрозы, уязвимые места, службы и механизмы защиты. 10

6.1. Угрозы и уязвимые места. 11

6.2. Службы и механизмы защиты.. 14

7. Обзор и анализ существующих программно-аппаратных средств пригодных для решения поставленной задачи. 16

7.1. Межсетевой экран. 16

7.1.1. Cisco PIX.. 16

7.1.2. Juniper Networks Firewall/IPSec VPN.. 18

7.2. Системы IDS / IPS. 20

7.2.1. Cisco IDS/IPS. 20

7.2.2. StoneGate IPS. 22

7.2.3. DefensePro IDS IPS. 23

7.2.4. SecureNet Sensor 23

7.2.5. Juniper Networks IDP. 24

7.3. Системы мониторинга и управления безопасностью.. 26

7.3.1. Cisco MARS. 26

7.3.2. Secure Net Provider 27


1. Тема дипломной работы

Комплексное управление безопасностью информационной системы в ЛВС ОАО “ХК Дальзавод”.

 

2. Обоснование актуальности темы

Развитие и широкое применение электронной вычислительной техники в промышленности, управлении, связи, научных исследованиях, образовании, сфере услуг, коммерческой, финансовой и других сферах человеческой деятельности являются в настоящее время приоритетным направлением научно-технического прогресса. Эффект, достигаемый за счет применения вычислительной техники, возрастает при увеличении масштабов обработки информации, то есть концентрации по возможности больших объемов данных и процессов их обработки в рамках одной технической системы, включая территориально рассредоточенные вычислительные сети и автоматизированные системы управления.

Масштабы и сферы применения этой техники стали таковы, что наряду с проблемами надежности и устойчивости ее функционирования возникает проблема обеспечения безопасности циркулирующей в ней информации. Безопасность информации - это способность системы ее обработки обеспечить в заданный промежуток времени возможность выполнения заданных требований по величине вероятности наступления событий, выражающихся в утечке, модификации или утрате данных, представляющих ту или иную ценность для их владельца. При этом считается, что причиной этих событий могут быть случайные воздействия либо воздействия в результате преднамеренного несанкционированного доступа человека-нарушителя.

Утечка информации заключается в раскрытии какой-либо тайны: государственной, военной, служебной, коммерческой или личной. Защите должна подлежать не только секретная информация. Модификация несекретных данных может привести к утечке секретных либо к не обнаруженному получателем приему ложных данных. Разрушение или исчезновение накопленных с большим трудом данных может привести к невосполнимой их утрате. Специалистами рассматриваются и другие ситуации нарушения безопасности информации, но все они по своей сути могут быть сведены к перечисленным выше событиям. В зависимости от сферы и масштабов применения той или иной системы обработки данных потеря или утечка информации может привести к различной тяжести последствиям: от невинных шуток до исключительно больших потерь экономического и политического характера. В прессе и технической литературе приводится масса подобных примеров. Особенно широкий размах получили преступления в автоматизированных системах, обслуживающих банковские и торговые структуры.

В связи с высокой информатизацией общества за рубежом проблема безопасности информации весьма актуальна. Этой проблеме посвящены многие тысячи работ, в том числе сотни работ монографическрго характера. Различные аспекты проблемы являются предметом активного обсуждения на форумах зарубежных специалистов, семинарах и конференциях. В современной практике в нашей стране при разработке данных вопросов в основном используются зарубежный опыт и работы отечественных специалистов по отдельным методам и средствам защиты информации в автоматизированных системах ее хранения, обработки и передачи. Эти обстоятельства, однако, не означают, что проблема безопасности информации в нашей стране не столь актуальна, хотя и следует, признать, что уровень автоматизации и информатизации нашего общества пока еще отстает от международного уровня. Выход на этот уровень неизбежен, и движение в этом направлении уже происходит. Вместе с ним следует также ожидать и появления аналогичных попыток несанкционированного доступа к обрабатываемой информации, которые могут носить лавинообразный характер и которым необходимо противопоставить соответствующие преграды.

Решение этой проблемы, несмотря на большой объем проведенных исследований, усложняется еще и тем, что до настоящего времени в России и за рубежом отсутствуют единые и общепринятые теория и концепция обеспечения безопасности информации в автоматизированных системах ее обработки.

В теории это выражается в различии основных терминов и определений, классификации объектов обработки и защиты информации, методов определения возможных каналов несанкционированного доступа к информации, методов расчета прочности средств ее защиты, принципов построения системы защиты, отсутствии гарантированных количественных показателей уровня прочности защиты как единого механизма в создаваемых автоматизированных системах. На практике - в достаточно успешных действиях нарушителей и весьма ощутимых потерях владельцев систем.

Ключевыми моментами в разработке концепции являются четкость и ясность постановки задачи. В первую очередь это касается определений объекта и предмета защиты, а также потенциальных угроз.

В сложившемся в настоящее время подходе предметом защиты принято считать "информационные ресурсы". Нетрудно заметить, что это понятие имеет множественный характер и представляет собой множество предметов защиты. Границы этого множества никем и ничем не определены и устанавливаются разработчиком компьютерной системы по своему усмотрению с учетом рекомендаций специалистов. Далее определяются множество потенциальных угроз этим ресурсам и адекватное им подобранное на основе экспертных оценок множество средств защиты, которые в совокупности должны образовать в автоматизированной системе и вокруг нее некую защищенную среду обработки информации.

 

3. Организационная структура предприятия

4. Описание и характеристика АСОИУ в организации

4.1 Сведения об условиях эксплуатации объекта автоматизации

В настоящий момент в Компании установлено 130 рабочих мест,
объединенных в несколько локальных сетей с выделенными файл-серверами. В компании существуют 3 локальные сети ПК. Характеристики ЛВС:

Характеристика      
Сетевая ОС   Windows 2003 Server  
Сетевой протокол   ТСР/IР  
Количество компьютеров   130  
ОС рабочих станций   Windows 98,2000 Professional  
Средний объем ОЗУ рабочих станций   64  

4.2 Характеристики используемого программного обеспечения на предприятии

Комплексная автоматизация бизнес-процессов в Компании на сегодняшний день реализована в Автоматизированной информационной системе ОАО «Холдинговая компания Дальзавод».

Условное обозначение "АИС Дальзавод ".

Проект "АИС Дальзавод " - адаптация русской версии стандартного
приложения корпоративной системы управления предприятием Microsoft Business Solutions-Navision версии 3.70 в соответствии с потребностями ОАО «Холдинговая компания Дальзавод».

Автоматизированная система предназначена для решения задач
управленческого, бухгалтерского и налогового учета в Компании. Система
призвана автоматизировать деятельность по решению задач управления
финансовыми и материальными ресурсами предприятия, персоналом, учета
расчетов с различными дебиторами и кредиторами, детального учета затрат,
автоматизированного расчета себестоимости заказов, поддержки принятия
управленческих решений. Система используется в ОАО «Холдинговая компания Дальзавод». Перечень автоматизируемых подразделений:

• Руководство предприятия

• Экономический отдел

• Финансовый отдел

• Бухгалтерия

• Отдел материально-технического снабжения

• Складское хозяйство

• Отдел кадров

• Служба аналитического учета

5. Использование ЛВС: от преимуществ к проблемам

Определение ЛВС Институт Инженеров Электриков и Электронщиков (IEEE) определяет ЛВС как "систему передачи данных, обеспечивающую некоторому числу независимых устройств возможность прямого взаимодействия в ограниченном географическом пространстве посредством физического канала взаимодействия ограниченной производительности". Типичная ЛВС принадлежит только одной организации, которая ее использует и управляет ею. ЛВС с помощью сетевой ОС объединяет серверы, рабочие станции, принтеры и стримеры, позволяя пользователям совместно использовать ресурсы и функциональные возможности ЛВС.

5.1. Преимущества использования ЛВС

5.1.1. Распределенное хранение файлов

Распределенное хранение файлов обеспечивает пользователей прозрачным доступом к части дисковой памяти удаленного сервера. Распределенное хранение файлов предоставляет такие возможности, как удаленную работу с файлами и удаленную печать. Удаленная работа с файлами позволяет пользователям получать доступ, читать и сохранять файлы. В общем случае, удаленная работа с файлами обеспечивается путем предоставления пользователям возможности подключения к части удаленного устройства дисковой памяти (файлового сервера) так, как будто это устройство подключено напрямую. Этот виртуальный диск используется так, как будто он является локальным диском рабочей станции. Удаленная печать позволяет пользователю печатать на любом принтере, подключенном к любому компоненту ЛВС. Удаленная печать решает две проблемы пользователей:

организацию фоновой печати в ходе обработки данных и совместное использование дорогих принтеров. Серверы печати ЛВС могут сразу после запроса на печать принимать весь файл, позволяя пользователям продолжать работу на их рабочих станциях, вместо того, чтобы ожидать окончания выполнения задания печати. Многие пользователи, используя один и тот же принтер, смогут оправдать покупку быстрого принтера высокого качества.

 

5.1.2. Удаленные вычисления

Удаленными вычислениями называют запуск приложения или приложений на удаленных компонентах. Удаленные вычисления позволяют пользователям

ü удаленно подключаться к другим компонентам ЛВС,

ü удаленно выполнять приложение, находящееся на другой компоненте или

ü удаленно запускать приложение на одной или более компонент,

в то же время создавая для пользователя представление, что они выполняются локально. Удаленное подключение позволяет пользователям устанавливать сеанс с удаленной ЭВМ (такой, как многопользовательская ЭВМ) так, как будто пользователь непосредственно подключен к удаленной ЭВМ. Возможность запуска приложений на одной или более компонент позволяет пользователю использовать всю вычислительную мощь ЛВС.

 

5.1.3. Обмен сообщениями

Приложения обмена сообщениями связаны с электронной почтой и возможностями телеконференций. Электронная почта является одной из наиболее важных возможностей, доступных посредством компьютерных систем и сетей. Почтовые серверы действуют, как локальные почтовые отделения, обеспечивая пользователям возможность посылать и получать сообщения через ЛВС. Возможности телеконференций позволяют пользователям активно взаимодействовать друг с другом по аналогии с телефоном.

5.2. Проблемы безопасности ЛВС

Преимущества использования ЛВС были кратко обсуждены в предыдущем разделе. Эти преимущества, однако, сопряжены с дополнительным риском, который приводит к проблемам безопасности ЛВС.

 

5.2.1. Распределенное хранение файлов - проблемы

Файловые серверы могут контролировать доступ пользователей к различным частям файловой системы. Это обычно осуществляется разрешением пользователю присоединить некоторую файловую систему (или каталог) к рабочей станции пользователя для дальнейшего использования как локальный диск. Это представляет две потенциальные проблемы. Во-первых, сервер может обеспечить защиту доступа только на уровне каталога, поэтому если пользователю разрешен доступ к каталогу, то он получает доступ ко всем файлам, содержащимся в этом каталоге. Чтобы минимизировать риск в этой ситуации, важно соответствующим образом структурировать и управлять файловой системой ЛВС. Следующая проблема заключается в неадекватных механизмах защиты локальной рабочей станции. Например, персональный компьютер (ПК) может обеспечивать минимальную защиту или не обеспечивать никакой защиты информации, хранимой на нем. Копирование пользователем файлов с сервера на локальный диск ПК приводит к тому, что файл перестает быть защищенным теми средствами защиты, которые защищали его, когда он хранился на сервере. Для некоторых типов информации это может быть приемлемо. Однако, другие типы информации могут требовать более сильной защиты. Эти требования фокусируются на необходимости контроля среды ПК.

 

5.2.2. Удаленные вычисления - проблемы

Удаленные вычисления должны контролироваться таким образом, чтобы только авторизованные пользователи могли получать доступ к удаленным компонентам и приложениям. Серверы должны обладать способностью аутентифицировать удаленных пользователей, запрашивающих услуги или приложения. Эти запросы могут также выдаваться локальными и удаленными серверами для взаимной аутентификации. Невозможность аутентификации может привести к тому, что и неавторизованные пользователи будут иметь доступ к удаленным серверам и приложениям. Должны существовать некоторые гарантии в отношении целостности приложений, используемых многими пользователями через ЛВС.

 

5.2.3. Топологии и протоколы - проблемы

Топологии и протоколы, используемые сегодня, требуют, чтобы сообщения были доступны большому числу узлов при передаче к желаемому назначению. Это гораздо дешевле и легче, чем иметь прямой физический путь между каждой парой машин. (В больших ЛВС прямые связи неосуществимы). Вытекающие из этого возможные угрозы включают как активный, так и пассивный перехват сообщений, передаваемых в линии. Пассивный перехват включает не только чтение информации, но и анализ трафика (использование адресов, других данных заголовка, длины сообщений, и частоту сообщений). Активный перехват включает изменение потока сообщений (включая модификацию, задержку, дублирование, удаление или неправомочное использование реквизитов).

 

5.2.4. Службы Обмена сообщениями - проблемы

Службы Обмена сообщениями увеличивают риск для информации, хранимой на сервере или передаваемой между источником и отправителем. Неадекватно защищенная электронная почта может быть легко перехвачена, изменена или повторно передана, что влияет как на конфиденциальность, так и на целостность сообщения.

 

5.2.5. Прочие проблемы безопасности ЛВС

Прочие проблемы безопасности ЛВС включают:

ü неадекватную политику управления и безопасности ЛВС,

ü отсутствие обучения особенностям использования ЛВС и защиты,

ü неадекватные механизмы защиты для рабочих станций и

ü неадекватную защиту в ходе передачи информации.

Слабая политика безопасности также увеличивает риск, связанный с ЛВС. Должна иметься формальная политика безопасности, которая бы определяла правила использования ЛВС, для демонстрации позиции управления организацией по отношению к важности защиты имеющихся в ней ценностей. Политика безопасности является сжатой формулировкой позиции высшего руководства по вопросам информационных ценностей, ответственности по их защите и организационным обязательствам. Должна иметься сильная политика безопасности ЛВС для обеспечения руководства и поддержки со стороны верхнего звена управления организацией. Политика должна определять роль, которую имеет каждый служащий при обеспечении того, что ЛВС и передаваемая в ней информация адекватно защищены.

Политика безопасности ЛВС должна делать упор на важности управления ЛВС и обеспечения его поддержки. Управление ЛВС должно иметь необходимые финансовые средства, время и ресурсы. Слабое управление сетью может привести к ошибкам защиты. В результате этого могут появиться следующие проблемы: ослабленная конфигурация защиты, небрежное выполнение мер защиты или даже не использование необходимых механизмов защиты.

Отсутствие осведомленности пользователей в отношении безопасности ЛВС также увеличивает риск. Пользователи, не знакомые с механизмами защиты, мерами защиты и т.п. могут использовать их неправильно и, возможно, менее безопасно. Ответственность за внедрение механизмов и мер защиты, а также за следование правилам использования ПК в среде ЛВС обычно ложится на пользователей ПК. Пользователям должны быть даны соответствующие инструкции и рекомендации, необходимые, чтобы поддерживать приемлемый уровень защиты в среде ЛВС.

5.3. Цели и задачи проектирования безопасности ЛВС

Должны быть поставлены следующие цели при разработке эффективной защиты ЛВС:

ü обеспечить конфиденциальность данных в ходе их хранения, обработки или при передаче по ЛВС;

ü обеспечить целостность данных в ходе их хранения, обработки или при передаче по ЛВС;

ü обеспечить доступность данных, хранимых в ЛВС, а также возможность их своевременной обработки и передачи

ü гарантировать идентификацию отправителя и получателя сообщений.

Адекватная защита ЛВС требует соответствующей комбинации политики безопасности, организационных мер защиты, технических средств защиты, обучения и инструктажей пользователей и плана обеспечения непрерывной работы. Хотя все эти области являются критическими для обеспечения адекватной защиты, основной акцент в этой дипломной работе акцент сделан на возможных технических мерах защиты.

 

6. Угрозы, уязвимые места, службы и механизмы защиты.

Угрозой может быть любое лицо, объект или событие, которое, в случае реализации, может потенциально стать причиной нанесения вреда ЛВС. Угрозы могут быть злонамеренными, такими, как умышленная модификация критической информации, или могут быть случайными, такими, как ошибки в вычислениях или случайное удаление файла. Угроза может быть также природным явлением, таким, как наводнение, ураган, молния и т.п. 



2019-12-29 159 Обсуждений (0)
Комплексное управление безопасностью информационной системы в ЛВС ОАО “ХК Дальзавод”. 0.00 из 5.00 0 оценок









Обсуждение в статье: Комплексное управление безопасностью информационной системы в ЛВС ОАО “ХК Дальзавод”.

Обсуждений еще не было, будьте первым... ↓↓↓

Отправить сообщение

Популярное:
Почему двоичная система счисления так распространена?: Каждая цифра должна быть как-то представлена на физическом носителе...
Организация как механизм и форма жизни коллектива: Организация не сможет достичь поставленных целей без соответствующей внутренней...
Личность ребенка как объект и субъект в образовательной технологии: В настоящее время в России идет становление новой системы образования, ориентированного на вхождение...



©2015-2024 megaobuchalka.ru Все материалы представленные на сайте исключительно с целью ознакомления читателями и не преследуют коммерческих целей или нарушение авторских прав. (159)

Почему 1285321 студент выбрали МегаОбучалку...

Система поиска информации

Мобильная версия сайта

Удобная навигация

Нет шокирующей рекламы



(0.009 сек.)