Защита открытых каналов связи с VPN

СОДЕРЖАНИЕ

ВВЕДЕНИЕ……………………………………………………………………3

1 ЗАЩИТА ИНФОРМАЦИИ В  ОТКРЫТЫХ КАНАЛАХ СВЯЗИ……….4

    1. Определение открытых каналов связи………………………………..5
    2. Классификация информации передаваемой по открытым каналам связи…………………………………………………………………………………..5
    3. Законодательство в сфере защиты персональных данных…………..7
    4. Выводы по главе………………………………………………………15
  1. АНАЛИЗ УГРОЗ БЕЗОПАСНОСТИ ИНФОРМАЦИИ, ПЕРЕДАВАЕМОЙ В ОТКРЫТЫХ КАНАЛАХ СВЯЗИ………………………17
    1. Классификация угроз информации, передаваемой по открытым каналам связи……………………………………………………………………….17
    2. Средства защиты информации, передаваемой по открытым каналам связи…………………………………………………………………………………18
    3. Выводы по главе………………………………………………………19
  2. ЗАЩИТА ИНФОРМАЦИИ В ОТКРЫТЫХ КАНАЛАХ СВЯЗИ НА ОСНОВЕ WINDOWS SERVER 2008 ……………………………………………..21
    1. Виртуальная частная сеть VPN………………………………………22
    2. Применение виртуальной частной сети VPN от пакета управления подключениями, входящего в операционную систему Windows Server 2008.……………………………………………………………………………...….23
    3. Варианты построения виртуальных защищенных каналов……….26
    4. Выводы по главе………………………………………………………32

ЗАКЛЮЧЕНИЕ……………………………………………………………...34

СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ………………………..35

ПРИЛОЖЕНИЕ……………………………………………………………..36

 

 

 

 

ВВЕДЕНИЕ

 

Проблема защиты информации в современном обществе охватила экономическую, социальную, политическую сферы деятельности людей. Причем сегодня  защита данных представляет собой сложный  комплекс технических, правовых, организационных  мероприятий, проводимых в целях  сохранения от несанкционированного доступа  информации каждого пользователя. Защита открытых каналов связи занимает особое место в общей структуре комплексной системы защиты информации. Ведь информация должна оставаться конфиденциальной как в процессе ее перемещения в пределах внутренней сети, так и при передаче в другие информационные сети. А перехват информации, передаваемой по открытым, недостаточно защищенным, каналам связи является достаточно лёгкой задачей для злоумышленника. Что объясняет актуальность темы данной курсовой работы

Объектом исследования является безопасность информации, передаваемой по открытым каналам связи.

Предметом исследования является средства защиты информации при ее передачи по открытым каналам связи.

Основной целью курсовой работы является исследование возможностей средств операционной системы Windows Server 2008 и применение их для защиты информации в открытых каналах связи

Поставленная цель достигается  путём решения следующих задач:

  1. Обозначить сущность проблемы и рассмотреть защиту информации в открытых каналах связи.
  2. Провести анализ угроз безопасности в открытых каналах связи.
  3. Исследовать методы защиты информации в открытых каналах связи на основе Windows Server 2008

 

1 ЗАЩИТА ИНФОРМАЦИИ В ОТКРЫТЫХ КАНАЛАХ СВЯЗИ

 

Проблема защиты информации в современном обществе охватила экономическую, социальную, политическую сферы деятельности людей. Причем сегодня  защита данных представляет собой сложный  комплекс технических, правовых, организационных  мероприятий, проводимых в целях  сохранения от несанкционированного доступа  информации каждого пользователя.

Напомним, что под защитой  информации мы понимаем совокупность мероприятий, направленных на обеспечение конфиденциальности и целостности обрабатываемой информации, а также доступности информации для пользователей.[1]

Вместе с новым тысячелетием появилось такое явление, как  информационное противодействие. Это  понятие включает в себя «процесс воздействия на компьютерную систему  с использованием программно-аппаратных средств и имеющий следствием активизацию некоторого программного средства в данной системе, приводящую к любому негативному отключению от предписанных алгоритмов работы системы» [8].

Множество способов доступа  к информации, широкое использование  компьютерной техники позволяют  злоумышленнику практически в любой  момент и в любом месте осуществлять действия, представляющие угрозу информационной безопасности.

Защита документальной информации в компьютерных системах и сетях  на сегодняшний день является одним  из приоритетных направлений в деятельности компаний компьютерной индустрии и  является важным направлением работы любой организации, которая использует в своей деятельности информационные технологии.

 

 

 

    1. Определение открытых каналов связи

 

Открытый канал связи  – это оборудование и программное  обеспечение, предназначенное для  связи без ограниченного доступа  двух конечных пользователей.

В настоящее время наблюдается  резкий рост объемов информации (в  том числе и конфиденциальной), передаваемой по открытым каналам связи. Поэтому все более актуальной становится проблема защиты передаваемой информации. Несмотря на то, что конкретные реализации систем защиты информации могут существенно отличаться друг от друга из-за различия процессов  и алгоритмов передачи данных, все  они должны обеспечивать решение  триединой задачи:

  1. конфиденциальность информации (доступность ее только для того, кому она предназначена);
  2. целостность информации (ее достоверность и точность, а также защищенность ее преднамеренных и непреднамеренных искажений);
  3. готовность информации (в любой момент, когда в ней возникает необходимость).[10]

 

    1. Классификация информации передаваемой по открытым каналам связи

 

Ответ на вопрос: «Что защищать?» не только является основополагающим, но и требует первоочередного решения. Основным направлением по защите информационной собственности является охрана государственной, коммерческой, банковской, профессиональной и служебной тайн, персональных данных и интеллектуальной собственности

  1. Государственная тайна - защищаемые государством сведения в области его военной, внешнеполитической, экономической, разведывательной, контрразведывательной и оперативно-розыскной деятельности, распространение которых может нанести ущерб безопасности Российской Федерации. [3]
  2. Коммерческая тайна – это информация, которая имеет действительную или потенциальную коммерческую ценность в силу ее неизвестности третьим лицам, к которой нет свободного доступа на законном основании и к которой принимаются меры по охране конфиденциальности. [4]
  3. Персональные данные – это любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе: фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, доходы, другая информация. [2]
  4. Банковская тайна – это сведения о банковских операциях по счетам и сделкам в интересах клиентов, счетах и вкладах своих клиентов и корреспондентов, разглашение которых может нарушить право последних на неприкосновенность частной жизни. [7]
  5. Профессиональная тайна – защищаемая по закону информация, доверенная или ставшая известному лицу (держателю) исключительно в силу исполнения им своих профессиональных обязанностей, не связанных с государственной или муниципальной службой, распространение которой может нанести ущерб правам и законным интересам держателя или другого лица (доверителя), доверившего эти сведения, и не являющаяся государственной или коммерческой тайной. [7]
  6. Служебная тайна – защищаемая по закону конфиденциальная информация, ставшая известной в государственных органах и органах местного самоуправления только на законных основаниях и в силу исполнения их представителями служебных обязанностей , а также служебная информация о деятельности государственных органов, доступ к которой ограничен федеральным законом или в силу служебной необходимости. [5]

При защите и охране тайн в системах связи необходимо адекватно  оценивать возможность передачи данной информации в открытых каналах. Следовательно, передача государственной, банковской, служебной тайн недопустимы в изучаемом виде транспортировки.

 

    1. Законодательство в сфере защиты персональных данных

 

Выбор  приоритета  персональных данных для защищенной передачи в  данном виде транспортировки не случаен. Далее, при создании проекта защиты информации в открытых каналах связи  с использованием программно-технического обеспечения, использование и передача персональных данных будет наиболее актуальной.

«Об утверждении  положения о методах и способах защиты информации в информационных системах персональных данных» (Приказ ФСТЭК России от 5.02.2010 N 58 зарегистрирован  в Минюсте России 19.02.2010 № 16456).

I. Общие  положения

1.1. Настоящее Положение  разработано в соответствии с  «Положением об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных», утвержденным постановлением Правительства Российской Федерации от 17 ноября 2007 г. № 781 (Собрание законодательства Российской Федерации, 2007, № 48, ст. 6001). Устанавливает методы и способы защиты информации, применяемые для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных (далее - информационные системы) государственными органами, муниципальными органами, юридическими или физическими лицами, организующими и (или) осуществляющими обработку персональных данных, а также определяющими цели и содержание обработки персональных данных (далее - оператор), или лицом, которому на основании договора оператор поручает обработку персональных данных (далее - уполномоченное лицо). В настоящем Положении не рассматриваются вопросы обеспечения безопасности персональных данных, отнесенных в установленном порядке к сведениям, составляющим государственную тайну, а также вопросы применения криптографических методов и способов защиты информации.

1.2. К методам и способам  защиты информации в информационных  системах относятся: 

- методы и способы защиты информации, обрабатываемой техническими средствами информационной системы, от несанкционированного, в том числе, случайного, доступа к персональным данным, результатом которого может стать уничтожение, изменение, блокирование, копирование, распространение персональных данных, а также иных несанкционированных действий;

- методы и способы защиты речевой информации, ( а также информации, представленной в виде информативных электрических сигналов, физических полей), от несанкционированного доступа к персональным данным, результатом которого может стать копирование, распространение персональных данных, а также иных несанкционированных действий.

1.3. Для выбора и реализации  методов и способов защиты  информации в информационной  системе оператором или уполномоченным  лицом может назначаться структурное  подразделение или должностное  лицо (работник), ответственные за  обеспечение безопасности персональных  данных. Для выбора и реализации  методов и способов защиты  информации в информационной  системе может привлекаться организация,  имеющая оформленную в установленном  порядке лицензию на осуществление  деятельности по технической  защите конфиденциальной информации.

1.4. Выбор и реализация методов и способов защиты информации в информационной системе осуществляются на основе определяемых оператором (уполномоченным лицом) угроз безопасности персональных данных (модели угроз), в зависимости от класса информационной системы, определенного в соответствии с «Порядком проведения классификации информационных систем персональных данных», утвержденным приказом ФСТЭК России, ФСБ России и Мининформсвязи России от 13 февраля 2008 г. № 55/86/20 (зарегистрирован Минюстом России 3 апреля 2008 г., № 11462). Модель угроз разрабатывается на основе методических документов, утвержденных в соответствии с пунктом 2 постановления Правительства Российской Федерации от 17 ноября 2007г. № 781.

1.5. Выбранные и реализованные  методы и способы защиты информации в информационной системе, должны обеспечивать нейтрализацию предполагаемых угроз безопасности персональных данных при их обработке в информационных системах в составе создаваемой оператором (уполномоченным лицом) системы защиты персональных данных.

II. Методы  и способы защиты информации  от несанкционированного доступа 

2.1. Методами и способами  защиты информации от несанкционированного доступа являются:

- реализация разрешительной системы допуска пользователей (обслуживающего персонала) к информационным ресурсам, информационной системе и связанным с ее использованием работам, документам;

- ограничение доступа пользователей в помещения, где размещены технические средства, позволяющие осуществлять обработку персональных данных, а также, хранятся носители информации;

- разграничение доступа пользователей и обслуживающего персонала к информационным ресурсам, программным средствам обработки (передачи) и защиты информации;

- регистрация действий пользователей и обслуживающего персонала, контроль несанкционированного доступа и действий пользователей, обслуживающего персонала и посторонних лиц;

- учет и хранение съемных носителей информации и их обращение, исключающее хищение, подмену и уничтожение;

- резервирование технических средств, дублирование массивов и носителей информации;

- использование средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия;

- использование защищенных каналов связи;

- размещение технических средств, позволяющих осуществлять обработку персональных данных, в пределах охраняемой территории;

- организация физической защиты помещений и собственно технических средств, позволяющих осуществлять обработку персональных данных;

- предотвращение внедрения в информационные системы вредоносных программ (программ-вирусов) и программных закладок.

2.2. В системе защиты  персональных данных информационной  системы в зависимости от класса  информационной системы и исходя  из угроз безопасности персональных  данных, структуры информационной  системы, наличия межсетевого  взаимодействия и режимов обработки  персональных данных с использованием соответствующих методов и способов защиты информации от несанкционированного доступа реализуются функции управления доступом, регистрации и учёта, обеспечения целостности, анализа защищённости, обеспечения безопасного межсетевого взаимодействия и обнаружения вторжений. Методы и способы защиты информации от несанкционированного доступа, обеспечивающие функции управления доступом, регистрации и учёта, обеспечения целостности, анализа защищённости, обеспечения безопасного межсетевого взаимодействия в зависимости от класса информационной системы определяются оператором (уполномоченным лицом) в соответствии с приложением к настоящему Положению.

2.3. В информационных системах, имеющих подключение к информационно-телекоммуникационным  сетям международного информационного  обмена (сетям связи общего пользования), или при функционировании которых  предусмотрено использование съемных  носителей информации, используются средства антивирусной защиты.

2.4. При взаимодействии  информационных систем с информационно-телекоммуникационными  сетями международного информационного  обмена (сетями связи общего пользования)  наряду с методами и способами,  указанными в пункте 2.1 настоящего Положения, основными методами и способами защиты информации от несанкционированного доступа являются:

- межсетевое экранирование с целью управления доступом, фильтрации сетевых пакетов и трансляции сетевых адресов для скрытия структуры информационной системы;

- обнаружение вторжений в информационную систему, нарушающих или создающих предпосылки к нарушению установленных требований по обеспечению безопасности персональных данных;

- анализ защищенности информационных систем, предполагающий применение специализированных программных средств (сканеров безопасности);

- защита информации при ее передаче по каналам связи;

- использование смарт-карт, электронных замков и других носителей информации для надежной идентификации и аутентификации пользователей;

- использование средств антивирусной защиты;

- централизованное управление системой защиты персональных данных информационной системы.

2.5. Подключение информационных систем, обрабатывающих государственные информационные ресурсы, к информационно-телекоммуникационным сетям международного информационного обмена, осуществляется в соответствии с Указом Президента Российской Федерации от 17 марта 2008г. № 351 «О мерах по обеспечению информационной безопасности Российской Федерации при использовании информационно-телекоммуникационных сетей международного информационного обмена» (Собрание законодательства Российской Федерации, 2008, № 12, ст.1110; №43, ст. 4919).

2.6. Для обеспечения безопасности  персональных данных при подключении  информационных систем к информационно-телекоммуникационным  сетям международного информационного  обмена (сетям связи общего пользования)  с целью получения общедоступной  информации помимо методов и способов, указанных в пунктах 2.1 и 2.4 настоящего Положения, применяются следующие основные методы и способы защиты информации от несанкционированного доступа:

- фильтрация входящих (исходящих) сетевых пакетов по правилам, заданным оператором (уполномоченным лицом);

- периодический анализ безопасности установленных межсетевых экранов на основе имитации внешних атак на информационные системы;

- активный аудит безопасности информационной системы на предмет обнаружения в режиме реального времени несанкционированной сетевой активности;

- анализ принимаемой по информационно-телекоммуникационным сетям международного информационного обмена (сетям связи общего пользования) информации, в том числе на наличие компьютерных вирусов. Для реализации указанных методов и способов защиты информации могут применяться межсетевые экраны, системы обнаружения вторжений, средства анализа защищенности, специализированные комплексы защиты и анализа защищенности, информации.

2.7. Для обеспечения безопасности  персональных данных при удаленном  доступе к информационной системе  через информационно-телекоммуникационную  сеть международного информационного  обмена (сеть связи общего пользования)  помимо методов и способов, указанных  в пунктах 2.1 и 2.4 настоящего  Положения, применяются следующие  основные методы и способы  защиты информации от несанкционированного доступа:

- проверка подлинности отправителя (удаленного пользователя) и целостности передаваемых по информационно-телекоммуникационной сети международного информационного обмена (сети связи общего пользования) данных;

- управление доступом к защищаемым персональным данным информационной сети;

- использование атрибутов безопасности.

2.8. Для обеспечения безопасности  персональных данных при межсетевом  взаимодействии отдельных информационных  систем через информационно-телекоммуникационную  сеть международного информационного  обмена (сеть связи общего пользования)  помимо методов и способов, указанных  в пунктах 2.1 и 2.4 настоящего  Положения, применяются следующие  основные методы и способы  защиты информации от несанкционированного доступа:

- создание канала связи, обеспечивающего защиту передаваемой информации;

- осуществление аутентификации взаимодействующих информационных систем и проверка подлинности пользователей и целостности передаваемых данных.

2.9. Для обеспечения безопасности  персональных данных при межсетевом  взаимодействии отдельных информационных  систем разных операторов через  информационно-телекоммуникационную  сеть международного информационного  обмена (сеть связи общего пользования)  помимо методов и способов, указанных  в пунктах 2.1 и 2.4 настоящего  Положения, применяются следующие  основные методы и способы  защиты информации от несанкционированного  доступа:

- создание канала связи, обеспечивающего защиту передаваемой информации;

- аутентификация взаимодействующих информационных систем и проверка подлинности пользователей и целостности передаваемых данных;

- обеспечение предотвращения возможности отрицания пользователем факта отправки персональных данных другому пользователю;

- обеспечение предотвращения возможности отрицания пользователем факта получения персональных данных от другого пользователя.

2.10. Обмен персональными  данными при их обработке в  информационных системах осуществляется  по каналам связи, защита которых  обеспечивается путем реализации соответствующих организационных мер и (или) применения технических средств.

2.11. Подключение информационной  системы к информационной системе  другого класса или к информационно-телекоммуникационной  сети международного информационного  обмена (сети связи общего пользования)  осуществляется с использованием  межсетевых экранов. 

2.12. Программное обеспечение  средств защиты информации, применяемых  в информационных системах 1 класса, проходит контроль отсутствия  недекларированных возможностей. Необходимость проведения контроля отсутствия недекларированных возможностей программного обеспечения средств защиты информации, применяемых в информационных системах 2 и 3 классов, определяется оператором (уполномоченным лицом).

2.13. В зависимости от  особенностей обработки персональных  данных и структуры информационных  систем могут разрабатываться  и применяться другие методы  защиты информации от несанкционированного  доступа, обеспечивающие нейтрализацию  угроз безопасности персональных  данных.

Также, необходимо отметить следующие положения в области  защиты персональных данных:

  1. Приказом ФСТЭК России от 5 февраля 2010 г. № 58 утверждено «Положение о методах и способах защиты информации в информационных системах персональных данных», из которого п.2.9 определяет: «Для обеспечения безопасности персональных данных при межсетевом взаимодействии отдельных информационных систем разных операторов через информационно-телекоммуникационную сеть международного информационного обмена (сеть связи общего пользования) помимо методов и способов, указанных в пунктах 2.1 и 2.4 настоящего Положения, применяются следующие основные методы и способы защиты информации от несанкционированного доступа:

- создание канала связи, обеспечивающего защиту передаваемой информации;

- аутентификация взаимодействующих информационных систем и проверка подлинности пользователей и целостности передаваемых данных;

- обеспечение предотвращения возможности отрицания пользователем факта отправки персональных данных другому пользователю;

- обеспечение предотвращения возможности отрицания пользователем факта получения персональных данных от другого пользователя».

Также п.7 «Положения об обеспечении  безопасности персональных данных при  их обработке в информационных системах персональных данных» устанавливает: «обмен персональными данными при их обработке в информационных системах осуществляется по каналам связи, защита которых обеспечивается путем реализации соответствующих организационных мер и (или) путем применения технических средств».

  1. Постановление 781 ч.2: «Безопасность персональных данных при их обработке в информационных системах» обеспечивается с помощью:

- системы защиты персональных данных, включающей организационные меры и средства защиты информации (в том числе шифровальные (криптографические) средства;

- средства предотвращения несанкционированного доступа;

- утечки информации по техническим каналам,

- программно-технических воздействий на технические средства (обработки персональных данных) и используемые в информационной системе информационные технологии. Технические и программные средства должны удовлетворять устанавливаемым в соответствии с законодательством Российской Федерации требованиям, обеспечивающим защиту информации. [2]

 

    1. Выводы по главе

 

В данной главе доказана необходимость комплексного подхода в решении задачи защиты информации в открытых каналах связи. Для этого необходимо решить ряд вопросов:

  1. Какая информация подлежит защите?
  2. Зачем защищать информацию?
  3. Какие нормативные акты регламентируют порядок защиты информации, передаваемой по открытым каналам связи?

При исследовании защиты открытых каналов связи были рассмотрены  понятие открытого канала связи, основные направления по защите информационной собственности, законодательство в  сфере защиты персональных данных.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

2 АНАЛИЗ УГРОЗ  БЕЗОПАСНОСТИ ИНФОРМАЦИИ, ПЕРЕДАВАЕМОЙ В ОТКРЫТЫХ КАНАЛАХ СВЯЗИ

 

Под угрозой безопасности информации понимается возможность  осуществления действия, направленного  против объекта защиты, проявляющаяся  в опасности искажений и потерь информации.

Проанализируем наиболее распространенные угрозы, которым подвержены современные корпоративные сети и системы. Необходимо учитывать, что  источники угроз безопасности могут  находиться как внутри корпоративной  информационной системы – внутренние источники, - так и вне ее – внешние источники. Такое деление вполне оправдано потому, что для одной и той же угрозы (например, кражи) методы противодействия для внешних и внутренних источников будут разными. Знание возможных угроз, а также уязвимых мест корпоративной информационной системы необходимо для того, чтобы выбирать наиболее эффективные средства обеспечения безопасности.

 

2.1 Классификация  угроз информации, передаваемой  по открытым каналам связи

 

Среди основных угроз, наиболее опасных, следует отметить такие:

- доступ к сетевому  трафику с целью получения  доступа к информации, которая передается в открытом виде;

- нарушение целостности  переданной информации. При этом  может модифицироваться как предназначенная  для пользователя, так и служебная  информация, например, подмена идентификатора  группы, к которой принадлежит  пользователь;

- получение несанкционированного  доступа к информационным ресурсам, например, с использованием подмены одной из сторон обмена данными с целью получения доступа к серверу от имени другого пользователя;

Защита открытых каналов связи с VPN