РЕГЛАМЕНТ «ТЕХНИЧЕСКИЕ СРЕДСТВА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ»
Общие положения
Техническая защита информации в процессе использования информационных технологий подразумевает следующие мероприятия:
управление доступом и защита от несанкционированного доступа;
защиту интернет-, интранет-порталов;
защиту от интернет-атак;
защиту каналов связи;
защиту корпоративной почтовой системы;
комплексную антивирусную защиту;
защиту удаленного доступа к сети;
обеспечение сохранности данных и резервное копирование.
Управление доступом и защита от несанкционированного доступа
Разграничение доступа пользователей к ресурсам информационной системы и защита от несанкционированного доступа являются базисом в построении комплексной системы обеспечения информационной безопасности.
Разграничение доступа реализуется на всех уровнях функционирующих в компании ИТ-систем,а именно:
на уровне сетевого и межсетевого взаимодействия: обеспечивается созданием коммутаторами виртуальных сетей (VLAN), на маршрутизаторах — списков контроля доступа, на межсетевых экранах — списков контроля доступа и правил фильтрации сетевого трафика, а также виртуальных частных сетей (VPN);
на уровне функционирования общесистемного программного обеспечения: обеспечивается созданием набора профилей доступа пользователей к серверам и рабочим станциям, а также к ресурсам коллективного пользования и персональным ресурсам сотрудников — каталогам и файлам, установкой соответствующих разрешений в настройках сетевых и пользовательских операционных систем;
на прикладном уровне: обеспечивается созданием матриц доступа пользователей к ресурсам прикладных систем — базам данных, таблицам, полям, записям, сайтам, почтовым ящикам и др.
Управление доступом подразумевает управление идентификацией и аутентификацией пользователей (на уровне имен и паролей) , управление присвоением им прав и привилегий по доступу к ресурсам (сетям, подсетям, серверам, каталогам, прикладным ресурсам), контроль доступа и выявление попыток несанкционированного доступа.
Идентификация пользователей обеспечивается как традиционными методами с использованием имени пользователя и пароля, так и с помощью аппаратных идентификаторов (например, смарт-карт), цифровых сертификатов и биометрических устройств. Возможно также комбинирование методов. В гетерогенных системах актуальна задача централизованной идентификации пользователей, которая может быть решена с привлечением специализированных систем: служб каталогов (например, Active Directory), инфраструктуры открытых ключей, систем единой централизованной аутентификации.Защита интернет-, интранет-порталов
Защита интернет-, интранет-порталов подразумевает:
разграничение доступа пользователей к ресурсам портала;
защиту портала от сетевых атак;
защиту данных, которыми пользователь обменивается с порталом.
Разграничение доступа пользователей к порталу обеспечивается межсетевым экраном, также создается соответствующий спи- сок разрешений доступа к сайтам и страницам с использованием собственно программного обеспечения портала. Идентификация пользователей обеспечивается как традиционными методами, так и с помощью аппаратных идентификаторов или цифровых сертификатов.
От внешних атак портал защищают системы обнаружения атак. Для предотвращения последних проводится анализ защищенности портала, подразумевающий как автоматическую проверку про-граммного обеспечения портала специализированными средствами — сканерами безопасности, так и проверку настроек прав доступа пользователей к ресурсам портала. Кроме этого должен анализироваться исходный код прикладных программ, работающих на портале, на предмет наличия в них ошибок, приводящих к уязвимостям ресурсов портала.
Защита информационного обмена между пользователем и порталом обеспечивается шифрацией сетевого трафика (созданием защищенной частной сети — частного VPN-подключения, VPN- канала либо шифрованием сессии пользователя по протоколам SSL, IPsec), а также использованием цифровых сертификатов.
Защита от интернет-атак
Подключение организации к Глобальной сети существенно повышает эффективность работы и открывает множество новых возможностей.
В то же время организации необходимо заботиться о создании системы защиты своих информационных ресурсов от тех, кто захочет их использовать, модифицировать либо просто уничтожить. Ошибки при планировании сервисов TCP/IP, сложность конфигурирования серверов и ряд других причин в совокупности делают информационные системы уязвимыми для действий злоумышленников.Потенциальные угрозы, связанные с подключением корпоративной сети к Интернету:
прерывание, т.е. прекращение процесса обработки информации вследствие разрушения программной среды вычислительных средств;
кража, т.е. чтение или копирование конфиденциальной информации;
модификация информации, т.е. внесение несанкционированных изменений в данные, направленных на причинение ущерба компании;
• разрушение данных, т.е. необратимое изменение информации, приводящее к невозможности ее дальнейшего использования.
При создании подключений к территориально-распределен- ным сетям необходимо ограничить и жестко контролировать точки входа во внутренние ЛВС из общедоступных сетей. Защита информационных ресурсов сети организации обеспечивается применением межсетевого экрана в совокупности с системой обнаружения атак. Межсетевой экран разграничивает доступ к ресурсам сети организации и защищает от несанкционированного доступа со стороны Интернета. Система обнаружения атак — своего рода дополнительный анализ сетевого трафика на предмет наличия в нем недопустимых пакетов, попыток сканирования портов и пр. и блокирование нежелательного трафика либо своими средствами, либо выдачей команды межсетевому экрану.
Защита каналов связи
В условиях нарастающих интеграционных процессов и создания единого информационного пространства стандартной становится распределенная информационная инфраструктура, связывающая офисы компании в единое целое, и на первый план выходит проблема обеспечения безопасности информационных потоков между ними.
Применяя технологию формирования виртуальных частных сетей, можно объединять территориально распределенные сети с помощью как защищенных выделенных каналов связи, так и виртуальных каналов, проходящих через глобальные общедоступные сети (в частности, Интернет).
Системный подход к построению защищенных сетей предполагает защиту не только внешних каналов связи, но и внутренних сетей путем выделения замкнутых внутренних контуров VPN, создания как внешнего, таки внутреннего защищенного периметра сети.Защита информации при передаче между виртуальными подсетями реализуется на алгоритмах электронных ключей и электронной подписи, защищающих информацию от подделки. Данные, подлежащие передаче за пределы внутреннего периметра, фактически кодируются на выходе из одной сети и декодируются на входе другой сети, используя механизм управления ключами.
Защита корпоративной почтовой системы
Защита корпоративной почтовой системы заключается в защите от несанкционированного доступа, а также в обеспечении подлинности и конфиденциальности электронных версий документов.
Подлинность документов или почтовых сообщений обеспечивается путем использования электронной цифровой подписи. Конфиденциальность обеспечивается путем шифрования. Защита строится с использованием инфраструктуры открытых ключей, позволяющей пользователям обмениваться защищенными сооб-щениями или документами без передачи друг другу каких-либо секретных ключей или паролей.
Система антивирусной защиты
Комплексная многоуровневая система антивирусной защиты достигается благодаря антивирусному программному обеспечению:
на всех рабочих станциях и серверах сети — онлайн- и оф- лайн-поиск вирусов в их файловой системе;
на всех почтовых серверах — поиск вирусов в хранилище почтовых сообщений;
на шлюзах доступа в глобальные сети (например, интернет- шлюзах) — онлайн-поиск вирусов в HTTP-, FTP- и SMTP- трафике.
Для эффективной защиты от вирусов также очень важны следующие мероприятия:
запрет пользователям читать вложенные файлы, пришедшие от неизвестных адресатов (подразумевается наличие антивируса, сканирующего почту и почтовые вложения);
запрет пользователям скачивать исполняемые файлы из Интернета. Обе эти меры способны защитить корпоративную сеть от заражения «троянами», специально написанными хакерами для предварительной разведки сети;
постоянное отслеживание администраторами безопасности новых уязвимостей в используемом программном обеспечении и операционных системах, новых вирусов и новых спо-собов их проникновения;
своевременное обновление (сервис-паков), патчей и новых версий.
Большинство вирусов использует уязвимости в программном обеспечении и операционных системах, поэтому своевременное обновление предохранит от многих угроз.Защита удаленно го доступа к сети
Защита удаленного доступа подразумевает идентификацию удаленного пользователя, защиту информации в открытых каналах связи.
Идентификация удаленных пользователей может быть реализована с использованием аппаратных средств идентификации и/ или цифровых сертификатов, выдаваемых серверами доступа.
Защита информации в каналах связи обеспечивается шифрованием сетевого трафика между пользователями и сервером удаленного доступа (межсетевым экраном) путем создания VPN-ка- налов или использованием различных методов шифрования.
Обеспечение сохранности данных и резервное копирование
С помощью административных и технических решений реальным представляется оптимизация следующих параметров информационной системы и ИТ-инфраструктуры:
устойчивость — минимизация вероятности какого-либо отказа;
живучесть — сохранение работоспособности системы, несмотря на отказ каких-либо компонентов;
обслуживаемость — сокращение времени неработоспособности отказавшего компонента инфраструктуры.
Среди технических решений необходимо отметить:
резервирование отдельных критичных компонентов системы (как программное, так и аппаратное);
внедрение централизованной системы резервного копирования;
внедрение системы мониторинга работоспособности систем и устройств и др.
Особое внимание необходимо уделить защите центральных серверов информационной системы от атак типа «отказ в обслуживании», которые, в частности, характерны для операционной системы Windows. Рекомендуется выделить все критические точки сервера организации в отдельный контур безопасности, закрываемый от общей сети межсетевым экраном, жестко контролирующим доступ к сетевым сервисам.
Резервное копирование и обеспечение сохранности резервных копий информации позволяют выполнить требования доступности информации. Технологии и средства выбираются компанией, определяющей как набор данных, подлежащих копированию, так и минимальный срок их восстановления. В зависимости от этого технические решения могут быть различными — от копирования с применением ленточных накопителей до создания защищенных дисковых массивов, использования распределенных сетевых хранилищ и пр.
Еще по теме РЕГЛАМЕНТ «ТЕХНИЧЕСКИЕ СРЕДСТВА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ»:
- § 6. Нарушение правил безопасности использования военно-технических средств
- Технический регламент
- Технический регламент
- 5. Общие методы обеспечения информационной безопасности Российской Федерации
- Организация работ по обеспечению информационной безопасности МИДа России
- Задачи в области обеспечения информационной безопасности Российской Федерации
- Информационно-психологическая безопасность в политических отношениях
- 2, Виды угроз информационной безопасности Российской Федерации
- II. Организация и обеспечение информационной безопасности в МИДе России
- Возможности технических средств
- § 3. Технический и ресурсный аспекты совершенствования информационного обеспечения
- 3. Источники угроз информационной безопасности Российской Федерации
- 10. Основные функции системы обеспечения информационной безопасности Российской Федерации
- информационная безопасность
- Комплекс мер по совершенствованию обеспечения информационной безопасности