рефераты

рефераты

 
 
рефераты рефераты

Меню

Моделювання ефективності комплексної системи захисту автоматизованих інформаційних ресурсів комерційного банку рефераты

 7.2 1 Викладення у законодавчих, нормативних і методичних документах питань, що визначають порядок контролю цілісності й керування захистом для інформації в процесах і програмах АБС.

 7.2.2 Опис функцій органів, відповідальних за здійснення контролю цілісності й керування захистом для інформації в процесах і програмах АБС.

 7.2.3 Опис політики безпеки, що забезпечують своєчасний і якісний контроль цілісності й керування захистом для інформації в процесах і програмах АБС.

 7.2.4 Опис набору засобів для забезпечення оперативності і якості контролю цілісності й керування захистом для інформації в процесах і програмах АБС.

 в) сегмент 700-030

 «Захист міжфілійних корпоративних мереж та каналів зв’язку»

 7.3.1 Викладення у законодавчих, нормативних і методичних документах питань, що визначають порядок здійснення контролю цілісності й керування захистом для банківської інформації, передаваємої по каналах зв'язку АБС.

 7.3.2 Опис функцій органів, відповідальних за здійснення контролю цілісності й керування захистом для банківської інформації, передаваємої по каналах зв'язку АБС.

 7.3.3 Опис політики безпеки, що забезпечує здійснення контролю цілісності й керування захистом для інформації при передачі її по каналах зв'язку.

 7.3.4 Опис набору засобів для забезпечення оперативності і якості контролю цілісності й керування захистом для інформації при передачі її по каналах зв'язку.

 г) сегмент 700-040

 «Захист від витоку ПЕВМІН»

 7.4.1 Викладення у законодавчих, нормативних і методичних документах питань, що визначають порядок здійснення контролю цілісності й керування захистом для інформації, підданій витоку за рахунок ПЕМІН.

 7.4.2 Опис функцій органів, відповідальних за здійснення контролю цілісності й керування захистом для інформації, підданій витоку за рахунок ПЕМІН.

 7.4.3 Опис політики безпеки, що забезпечує своєчасне і якісне здійснення контролю цілісності й керування захистом для інформації, підданій витоку за рахунок ПЕМІН.

 7.4.4 Опис набору засобів для забезпечення оперативності і якості контролю цілісності й керування захистом для інформації, підданій витоку за рахунок ПЕМІН.

 д) сегмент 700-050

 «Оперативне управління моніторами системи захисту інформації»

 7.5.1 Викладення у законодавчих, нормативних і методичних документах питань, організації контролю цілісності й керування комплексною системою захисту інформації.

 7.5.2 Опис функцій органів, відповідальних за здійснення контролю цілісності й керування комплексною системою захисту інформації.

 7.5.3 Опис політики безпеки, що забезпечують своєчасне і якісне здійснення контролю цілісності й керування комплексною системою захисту інформації.

 7.5.4 Опис набору засобів для забезпечення якості контролю цілісності й керування комплексною системою захисту інформації.


3.2Інформаційне та програмне забезпечення систем захисту інформації в інформаційних блоках АБС банку


Програмно-апаратне забезпечення систем захисту інформації в АБС «Промінвестбанку» має наступну структуру:

 1 рівень – апаратно-програмний захист від несанкціонованого входу на робочу станцію комп’ютерної мережі банка, який забезпечується:

 а) застосуванням комплексу засобів захисту (КСЗ) інформації з обмеженим доступом (ІОД), від несанкціонованого доступу (НСД) « Гриф-Мережа» версії 2.01 призначений для забезпечення захисту ІОД, оброблюваної в локальних обчислювальних мережах (ЛОМ). До складу ЛОМ можуть входити файлові сервери, що функціонують під керуванням ОС MS Windows 2000 Server/ MS Windows 2003 Server, і робочі станції, що функціонують під керуванням ОС MS Windows 2000 Professional/ MS Windows XP Professional.

 Комплекс дозволяє створити на базі ЛОМ спеціалізовану АС класу 2 для обробки ІОД і забезпечити захист оброблюваної ІОД від погроз порушення цілісності, конфіденційності й доступності при реалізації політики адміністра-тивного керування доступом до інформації [ ].

 Комплекс « Гриф-Мережа» реалізує наступні функції:

 ідентифікацію й аутентификацию користувачів на підставі ім'я, па-роля й персонального електронного ідентифікатора (Flash Drive) при заванта-женні ОС робочої станції до завантаження яких-небудь програмних засобів з дисків, що дозволяє заблокувати використання робочої станції сторонньою особою, а також пізнати конкретного легального користувача й надалі реагу-вати на запити цього користувача відповідно до його повноважень;

 блокування устроїв інтерфейсу користувача (клавіатури, миші, мо-нітора) на час його відсутності;

 контроль цілісності й самотестування КСЗ при старті й по запиті адміністратора, що дозволяє забезпечити стійке функціонування КСЗ і не до-пустити обробку ІОД у випадку порушення його працездатності;

 розмежування обов'язків користувачів і виділення декількох ролей адміністраторів, які можуть виконувати різні функції по адмініструванню (реєс-трацію ресурсів, що захищаються, реєстрацію користувачів, призначення прав доступу, обробку протоколів аудита й т.п.).

 розмежування доступу користувачів до обраних каталогів (папкам), розміщеним на робочих станціях і файлових серверах ЛВС, що дозволяє органі-зувати одночасну спільну роботу декількох користувачів ЛВС, що мають різні службові обов'язки й права по доступі до ІОД;

 керування потоками інформації й блокування потоків інформації, що приводять до зниження її рівня конфіденційності;

 контроль за видачею інформації на друкування;

 контроль за експортом/імпортом інформації на змінні носії;

 гарантоване видалення інформації шляхом затирання вмісту файлів, що містять ІОД, при їхньому видаленні;

 розмежування доступу прикладних програм до обраних каталогів і файлів, що перебуває в них, що дозволяє забезпечити захист ІОД від випадкового видалення, модифікації й дотримати технології її обробки;

 контроль цілісності прикладного ПО й ПО КСЗ, а також блокування завантаження програм, цілісність яких порушена, що дозволяє забезпечити захист від вірусів і дотримання технології обробки ИсОД;

 контроль за використанням користувачами дискового простору файлових серверів (квоти), що виключає можливість блокування одним з користувачів можливості роботи інших;

 відновлення функціонування КСЗ після збоїв, що гарантує доступність інформації із забезпеченням дотримання правил доступу до неї;

 безперервну реєстрацію, аналіз і обробку подій (входу користувачів в ОС, спроб несанкціонованого доступу, фактів запуску програм, роботи з ІОД, видачу на друкування й т.п.) у спеціальних протоколах аудита, що дозволяє ад-міністраторам контролювати доступ до ИсОД, стежити за тим, як використовується КСЗ, а також правильно його конфігурувати;

 негайне оповіщення адміністратора безпеки про всі виявлені порушення встановлених правил розмежування доступу (ПРД);

 ведення архіву зареєстрованих даних і даних аудита.

 До складу комплексу « Гриф-Мережа» входять:

 засоби розмежування доступу й реєстрації даних аудита, установлювані на робочих станціях і файлових серверах ЛВС;

 автоматизоване робоче місце (АРМ) адміністратора засобів захисту. Основні функції: реєстрація користувачів, генерація паролів ідентифікації й аутентификации зі збереженням їх на мобільні флеш-пристрої; реєстрація ресурсів, що захищаються; керування розмежуванням доступу користувачів до обраних каталогів; контроль цілісності й самотестування КСЗ по запиті адміністратора; керування розмежуванням доступу прикладних програм до обраних каталогів; керування квотами користувачів; установка контролю програмного забезпечення (заборона запуску незареєстрованних програм);

 АРМ адміністратора безпеки. Основні функції: настроювання й керування параметрами аудита захищених ресурсів; керування параметрами оповіщення й прийом оповіщень про критичні для безпеки подіях у реальному режимі часу; можливість перегляду, аналізу й обробки протоколів аудита; робота з архівом даних аудита.

 У термінах НД ТЗИ 2.5–004–99 «Критерії оцінки захищеності інформації в комп'ютерних системах від несанкціонованого доступу» КСЗ « Гриф-Мережа» реалізує наступний функціональний профіль:

 2.КДЦ.4. = (КА-2, ДО-1, ЦА-2, ЦО-1, ДР-1, ДС-1, ДЗ-1, ДВ-1, НР-5, НІ-3, НК-1, АЛЕ-2, НЦ-2, НТ-2)

 Розробка виконана відповідно до вимог до рівня гарантій Г-4.

 Відповідно до експертного висновку ДСТЗИ СБ України № 96 від 18.12.2006 р. реалізований функціональний профіль, політика функціональних послуг безпеки й рівень гарантій відповідають вимогам НД ТЗИ 2.5-008-2002 «Вимоги по захисту конфіденційної інформації від несанкціонованого доступу під час обробки в автоматизованих системах класу 2» при використанні технології обробки інформації, що висуває підвищені вимоги до забезпечення конфіденційності, цілісності й доступності інформації й за умови відсутності необхідності реалізації довірчого керування доступом користувачів до інформаційних об'єктів.

 б) застосуванням доменної структури управління користувачами докальної мережі на базі сервера управління Windows -2003 (Рис.3.2, 3.3 3.4), яка дозволяє адміністратору безпеки регулювати:

 - час доступу користувача в мережу та пароль доступу;

 - конкретну ПЕОМ, з якої дозволяється доступ користувача в мережу;

 - програму початкової загрузки спец програм профілю безпеки користувача згідно політики безпеки в ЛОМ.



Рис.3.2. Управління адміністратором безпеки кодом ПЕОМ, з якої дозволяється загрузка локальної ПЕОМ з ідентифікатором та паролем користувача в мережу



Рис.3.3. Управління адміністратором безпеки часом входу в мережу ПЕОМ, з якої дозволяється загрузка локальної ПЕОМ з ідентифікатором та паролем користувача в мережу


Рис.3.4. Управління адміністратором безпеки загрузкою початкових програм профілю мережевої безпеки на ПЕОМ, з якої дозволяється загрузка локальної ПЕОМ з ідентифікатором та паролем користувача в мережу


рівень –програмні модулі мережевого сканування ПЕОМ, які ввійшли в мережу, для виявлення несанкціонованого застосування не легалізованих ПЕОМ в мережі, появи нестандартних процесів, загружених в оперативну пам’ять ПЕОМ, наявності несанкціонованого програмного забезпечення сканування мережі, розгортання програм виходу в глобальну мережу з робочих станцій мережі з застосуванням мобільних телефонів чи радіоплат 3G, Novatel, MTC-connect (рис.3.5, 3.6, 3.7), який забезпечується:

а) програмним АРМ WhatsUP – IP- сканування мереж та побудови схем компьютерного контролю за включенням та виходом ПЕОМ з мережі (рис.3.5, 3.6).


Рис.3.5 Результати сканування сегмента віртуальної мережі програмним АРМ WhatsUP



Рис.3.6 Результати контрольного сканування однієї з незареєстрованих ПЕОМ, виявлених при скануванні сегмента віртуальної мережі програмним АРМ WhatsUP (код ПЕОМ – 1 не відповідає легалізованій номенклатурі відділу захисту інформації)


б) мережевим сканером адміністратора безпеки DameWare – IP- сканування мереж , складу процесів в оперативній пам’яті ПЕОМ, повний контроль складу файлів на дисках ПЕОМ, контроль роботи користувача (дзеркало монітора), примусова зупинка роботи ПЕОМ в мережі (рис.3.7, 3.8).



Рис.3.7. Результати контрольного сканування мережі ПЕОМ комплексом DameWare (контроль складу програмного забезпечення та директорій на «жорстких» дисках)



Рис.3.8. Результати сканування ПЕОМ в мережі комплексом DameWare в режимі Remote Control (контроль дій користувача –дзеркало монітора)

в) мережевим сканером адміністратора безпеки GFILanGuard – IP- сканування структури та складу мереж , складу процесів в оперативній пам’яті ПЕОМ, повний контроль складу файлів на дисках ПЕОМ (рис.3.9, 3.10).



Рис.3.9. Результати сканування ПЕОМ в мережі комплексом GFILanGuard



Рис.3.10. Результати сканування ПЕОМ в мережі комплексом GFILanGuard в режимі контролю процесів в оперативній пам'яті ПЕОМ

г) спеціальним мережевим сканером адміністратора безпеки Xpider7 – IP- сканування структури та складу мереж , складу уязвимості ПЕОМ на проникнення та управління з боку мережевого порушника (рис.3.11, 3.12).



Рис.3.11. Ддослідження уязвимості ПЕОМ в мережі комплексом Xpider7 в режимі контролю процесів несанкціонованого проникнення



Рис.3.12. Результати дослідження уязвимості ПЕОМ в мережі комплексом Xpider7 в режимі контролю процесів несанкціонованого проникнення


Рис.3.13. Результати дослідження уязвимості ПЕОМ в мережі комплексом Xpider7 в режимі контролю процесів несанкціонованого проникнення



Рис.3.14. Результати дослідження уязвимості ПЕОМ в мережі комплексом Xpider7 в режимі контролю процесів несанкціонованого проникнення


 

  Количество уязвимостей разного уровня опасности


  высокая   55

   высокая (подозрение)   23

   средняя   57

   средняя (подозрение)   53

   низкая   0



  

  Самые уязвимые хосты


   хост

  уязвимостей

  интегральная уязвимость

    10.4.202.121 [s10486941.dpa04.tax]

  92

   254

    10.4.202.123 [s10486855.dpa04.tax]

  13

   51

    10.4.202.131 [s10486980.dpa04.tax]

  9

   39

    10.4.202.114 [s10486649.dpa04.tax]

  7

   27

    10.4.202.100 [s10486703.dpa04.tax]

  6

   24

    10.4.202.102 [s10486688.dpa04.tax]

  6

   24

    10.4.202.104 [s10486142.dpa04.tax]

  6

   24

    10.4.202.111 [s10486074.dpa04.tax]

  6

   24

    10.4.202.120 [s10486902.dpa04.tax]

  6

   24

    10.4.202.122 [s10486956.dpa04.tax]

  6

   24

    10.4.202.130 [s10486905.dpa04.tax]

  6

   24

    10.4.202.132 [s10486922.dpa04.tax]

  6

   24

    10.4.202.109 [s10486663.dpa04.tax]

  5

   21

    10.4.202.134 [s10486605.dpa04.tax]

  5

   21

    10.4.202.136 [s10486874.dpa04.tax]

  5

   21

    10.4.202.108 [s10486905.dpa04.tax]

  2

   8

    10.4.202.101 [s10486870.dpa04.tax]

  1

   5

    10.4.202.106 [s10486211.dpa04.tax]

  1

   5


    Рис.3.15. Статистичні результати дослідження уязвимості групи ПЕОМ в мережі комплексом Xpider7 в режимі контролю процесів несанкціонованого проникнення

 д) виявлення скануванням реєстрів мережевих ПЕОМ розгортання Wireless – радіомереж доступу в Інтернет за допомогою мобільних телефонів з використанням USB-каналів ПЕОМ (рис.3.16 – 3.17)



 Рис.3.16 Сканування звітних файлів мережевим комплексом CHECKCFG



Рис.3.17 Виявлення ПЕОМ –порушника з встановленням радіомереж виходу в Інтернет з мобільних телефонів (комплекс CHECKCFG)

3 рівень – серверна платформа управління та програмні клієнтські модулі системою антивірусного захисту DrWEB(рис.3.18-3.21):



Рис.3.18. Результати роботи мережевого антивірусного комплексу захисту DrWEB (центральний монітор управління мережею антивірусних комплексів на локальних ПЕОМ)



Рис.3.19. Результати роботи мережевого антивірусного комплексу захисту DrWEB (оперативний аналіз протоколів вірусних атак на ПЕОМ мережі)


Рис.3.20. Результати роботи мережевого антивірусного комплексу захисту DrWEB (детальний аналіз джерела появи нового віруса на ПЕОМ)



Рис.3.21. Результати роботи мережевого антивірусного комплексу захисту DrWEB (системний аналіз структури найбільш заражених ПЕОМ в мережі)

4 рівень – аналіз доступу користувачів до бази ОДБ ORACLE адміністратором безпеки з використанням комплексу прямої обробки баз даних SQL Navigator 5 (рис.3.22-3.23):



Рис.3.22 Формування запитів SQL Navigator 5до протоколів безпеки СУБД ORACLE для виявлення несанкціонованих спроб «скачування» на локальну ПЕОМ всієї клієнтської бази банку



Рис.3.23 Деталізація аналізу несанкціонованого запиту 5до СУБД ORACLE при виявлення несанкціонованих спроб «скачування» інформації

5 рівень – криптозахист файлів «електронної пошти» та системи «Клієнт-Банк», «Безбалансове відділення – Балансова Філія банку»:

 Комплекс PostCrypt-Mail версії 2.04 призначений для забезпечення захисту повідомлень, переданих по електронній пошті, від несанкціонованого доступу з використанням механізмів криптографічного захисту (електронний цифровий підпис (ЭЦП), шифрування, вироблення кодів аутентификации повідомлень - імітовставок).

 Ідентифікація й аутентификація користувачів комплексу здійснюється на основі пропонованого електронного ідентифікатора (записаного на устрої зберігання) і уведеного псевдоніма й пароля доступу. Як устрої зберігання ефектронних ідентифікаторів і секретних ключів ЭЦП користувачів у даній версії PostCrypt-Mail застосовуються:

 жорсткий диск персонального комп'ютера (ПК);

 електронний брелок eToken.

 Користувачі комплексів Barrier-98 або «Клієнт-Банк» «Україна-Клієнт» можуть використовувати брелоки eToken, що поставляються в складі цих комплексів.



Комплекс PostCrypt-Mail допускає роботу на одному комп'ютері декелькох користувачів з різними електронними ідентифікаторами. Для декількох електронних ідентифікаторів користувачів може використовуватися одне й теж устрій зберігання. Максимальна кількість користувачів комплексу, зареєстро-ваних на одному ПК - 1024.

 До складу комплексу PostCrypt-Mail входять:

 АРМ керування комплексом;

 модуль захисту, що виконується, інформації PostCrypt-Mail;

 модуль, що підключається, ( plug-in) захисту інформації PostCrypt-Mail для Microsoft Outlook 97/98/2000, що дозволяє автоматично обробляти вхідні/вихідні повідомлення електронної пошти разом із вкладеннями;

 модуль, що підключається, ( plug-in) для командної оболонки Microsoft Windows, що дозволяє викликати виконується модуль, що, захисту інформації PostCrypt-Mail безпосередньо зі спливаючі меню Провідника Microsoft Windows;

Страницы: 1, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 12, 13, 14, 15, 16, 17, 18, 19, 20