Магистерская работа: Обеспечение информационной безопасности информационно-технологической инфраструктуры электронного правительства в Кыргызской Республике

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

·        антивирусная защита программного и информационного обеспечения;

·        возможность управления именами, идентификационными параметрами и криптографическими ключами;

·        применение средств и систем защиты, имеющие разрешительные сертификаты Кыргызской Республики или сертифицированных ФСТЭК или ФСБ России.

Согласно полученным моделям и угрозам ИБ и выполнения задач по применению технологий ИБ структура комплексной системы безопасности информации Э-Управления должна включать (рис. 3.1.):

·        подсистему управления доступом к ресурсам ИС Э-Управления ;

·        инфраструктуру открытых ключей;

·        подсистему криптографической защиты информации;

·        подсистему защиты компонентов сетевой инфраструктуры Э-Управления;

·        подсистему анализа защищенности;

·        подсистему мониторинга и регистрации;

·        подсистему антивирусной защиты.

Рисунок 3.1. Структура комплексной системы безопасности информации Э-Управления

В качестве интеграционной основы построения системы защиты информационных ресурсов Э-Управления КР от целесообразно использование технологий инфраструктуры открытых ключей (PKI), цифровых сертификатов, средств шифрования и электронной цифровой подписи.

Развертывание инфраструктуры PKI и централизованное использование средств криптографической защиты информации обеспечит решение вопросов надежной аутентификации пользователей и серверов, защиту конфиденциальной информации при ее передаче по каналам связи, контроль подлинности и целостности электронных документов, обеспечение юридически значимого электронного документооборота.

Эта технология обеспечит единые подходы защищенного обмена электронными документами как внутри Э-Управления, между Э-Управления и взаимодействующими ведомствами, так и с внешними пользователями государственных услуг, оказываемых в электронном виде.

Средства и технологии обеспечения ИБ электронного правительства в КР должны быть интегрируемы с продуктами обеспечения ИБ, используемыми в других ведомствах (это касается, в частности средств организации инфраструктуры открытых ключей).

При выборе средств обеспечения ИБ в ЭП необходимо учитывать необходимость наличия сертификатов соответствия этих средств требованиям безопасности ФСТЭК и/или ФСБ России, ввиду того, что требования безопасности в КР не были найдены.

.2.1 Требования к Подсистеме управления доступом

Подсистема управления доступом должна предусматривать:

·        индивидуальную идентификацию и аутентификацию пользователей при доступе к информационным ресурсам;

·        поддержку различных методов аутентификации, в том числе с использованием сертификатов открытых ключей;

·        возможность использования различных ключевых носителей;

·        разграничение доступа пользователей к ресурсам рабочих станций, серверов баз данных и прикладных информационных систем;

·        эффективное управление правами доступа и идентификацией пользователей информационных систем.

Подсистема управления доступом должна иметь возможность интегрировать:

·        сервер аутентификации;

·        LDAP-каталог пользователей системы;

·        средства управления ключевыми носителями;

·        штатные средства управления учетными записями и правами пользователей сетевых операционных систем;

·        штатные средства управления учетными записями и правами пользователей систем управления базами данных;

·        штатные средства управления учетными записями и правами пользователей используемых прикладных систем;

·        дополнительные средства контроля устройств ввода/вывода.

Сервер аутентификации должен обеспечивать:

·        возможность аутентификации пользователей на основе сертификатов открытых ключей;

·        использование в качестве реестра пользователей единого каталога пользователей системы.

Каталог пользователей системы должен обеспечивать:

·        масштабируемое хранилище информации о пользователях, основанное на стандартах LDAP;

·        управление всем жизненным циклом информации о пользователях (заведение, изменение и удаление) из единой точки;

·        средства автоматической синхронизации информации о пользователях между реестрами различных приложений и операционных систем;

·        средства делегирования полномочий по администрированию пользователей;

·        средства интеграции с другими системами безопасности.

Средства управления ключевыми носителями должны позволять с минимальными затратами времени и средств выполнять основные задания по комплексному управлению носителями ключевой информации, в том числе:

·        создавать, импортировать, экспортировать, редактировать учетные записи пользователей;

·        назначать пользователям ключевые носители;

·        записывать в памяти этих устройств сертификаты открытого ключа и закрытые ключи;

·        обновлять, отзывать сертификаты;

·        разблокировать устройства;

·        управлять полномочиями пользователей.

Носители ключевой информации должны использоваться как единое хранилище сертификатов пользователей для доступа к АРМ и информационным ресурсам, для защиты электронных документов (ЭЦП, шифрование), для установления защищенных соединений (VPN, SSL).

Штатные средства управления учетными записями и правами пользователей операционных систем, СУБД и прикладных систем должны использоваться для разграничения доступа пользователей к ресурсам рабочих станций, серверов и информационных систем.

3.2.2 Требования к инфраструктуре открытых ключей

Инфраструктура открытых ключей должна обеспечивать централизованное управление криптографическими ключами и цифровыми сертификатами, и может включать Удостоверяющий Центр, центр(ы) регистрации, АРМы генерации закрытых и открытых криптографических ключей, сервер публикации сертификатов открытых ключей, на котором могут находиться сертификаты открытых ключей и списки отозванных сертификатов, серверное и клиентское программное обеспечение, поддерживающее работу с сертификатами открытых ключей.

Инфраструктура открытых ключей должна обеспечивать:

·        работу ключевой системы;

·        генерацию пар закрытого и открытого криптографических ключей для каждого участника информационного обмена;

·        формирование электронных сертификатов открытых ключей пользователей в формате Х.509v3 и ключей подписи на основе алгоритма RSA;

·        регистрацию пользователей системы, заверение и публикацию цифровых сертификатов с открытыми ключами участников информационного обмена;

·        формирование и доставку зарегистрированным пользователям списка отозванных сертификатов открытых ключей пользователей;

·        отзыв и выпуск списков отозванных сертификатов;

·        криптографическую аутентификацию пользователей и ресурсов по цифровым сертификатам;

·        регламент и программно-технические средства разрешения конфликтных ситуаций.

Сервер Удостоверяющего центра (УЦ) должен обеспечивать:

·        создание ключей подписи и издание сертификатов уполномоченных лиц УЦ;

·        импорт сертификатов Уполномоченных лиц УЦ смежных сетей и головного УЦ;

·        создание ключей подписи пользователей и издание соответствующих сертификатов, рассмотрение запросов на издание сертификатов от пользователей сети;

·        взаимодействие с Центрами регистрации;

·        выполнение операций по отзыву, приостановлению и возобновлению сертификатов, рассылка соответствующих списков отзыва;

·        ведение журналов работы и хранение списков изданных сертификатов;

·        запись сертификатов и секретных ключей пользователей на аппаратные носители ключей;

·        возможность кросс-сертификации с УЦ других производителей, используемых в других ведомствах Кыргызской Республики.

Центр регистрации должен обеспечивать:

·        регистрацию пользователей защищенной сети и внешних пользователей (держателей ЭЦП);

·        формирование секретного ключа подписи пользователя и его запись на аппаратный носитель ключевой информации;

·        формирование и отправку в УЦ запроса на сертификацию подписи от своего имени (Уполномоченного лица Центра регистрации), прием и ввод в действие;

·        ведение справочника запросов и изданных сертификатов;

·        формирование запросов на отзыв, приостановление и возобновление сертификатов зарегистрированных пользователей;

·        ведение журналов работы и хранение списков изданных сертификатов;

·        ведение журнала событий и действий уполномоченного лица Центра регистрации;

·        импорт учетных записей пользователей из LDAP-каталога.

Сервер публикации сертификатов открытых ключей должен обеспечивать:

·        публикацию списков отозванных сертификатов;

·        публикацию списков изданных сертификатов пользователей и Уполномоченных лиц;

·        обеспечение публикации (экспорта) и импорта сертификатов пользователей через стандартные транспортные протоколы (LDAP, FTP);

·        формирование отчетов о публикации сертификатов Уполномоченных лиц для УЦ с целью включения этой информации в сертификаты пользователей.

Цифровые сертификаты, выпускаемые УЦ, могут быть использованы для:

·        реализации функций шифрования, формирования ЭЦП;

·        обеспечения однократной аутентификации при доступе к домену Windows;

·        аутентификации компонент VPN-инфраструктуры.

.2.3 Требования к Подсистеме криптографической защиты информации

Подсистема криптографической защиты должна предусматривать распределенные программно-технические средства криптографической защиты информации, обеспечивающие:

·        возможности шифрования/расшифрования блоков оперативной памяти, файлов, электронных документов, сетевых пакетов или сетевого трафика;

·        установку и проверку электронных цифровых подписей под электронными документами и файлами;

·        проверку целостности программного и информационного обеспечения на основе использования криптографических методов;

·        передачу информации по защищенным протоколам типа TLS и IPSec;

·        создание криптографических туннелей между удаленными объектами и пользователями для защиты информации при передаче по каналам связи;

·        идентификацию и аутентификацию пользователей и ресурсов ИС Э-Управления на основе использования криптографических способов.

·        Ключевая система шифрования и подписи должна строиться по принципу открытого распределения ключей. Генерация и управление ключевой информацией должны обеспечиваться инфраструктурой открытых ключей.

Алгоритм шифрования должен быть выполнен в соответствии с требованиями 3DES, AES.

Цифровая подпись должна быть выполнена на алгоритме RSA.

3.2.4 Требования к Подсистеме защиты компонентов сетевой инфраструктуры

Подсистема защиты компонентов сетевой инфраструктуры должна обеспечивать:

·        сегментирование и защиту сегментов ЛВС Э-Управления от НСД для организации обработки конфиденциальной информации (персональных данных);

·        выделение демилитаризованной зоны для размещения серверов, которые должны быть доступны из открытых и внешних телекоммуникационных сетей;

·        выявление и предотвращение атак на ресурсы Э-Управления со стороны открытых и внешних телекоммуникационных сетей;

·        идентификацию и аутентификацию устройств и служб в сети;

·        разграничение доступа пользователей к узлам сети и сервисам;

·        централизованное администрирование средств защиты от НСД;

·        регистрацию системных событий и попыток НСД к защищаемым ресурсам штатными и наложенными средствами.

Подсистема защиты компонентов сетевой инфраструктуры может включать:

·        средства межсетевого экранирования и организации виртуальных частных сетей (VPN);

·        средства обнаружения и предотвращения вторжений (IDS/IPS);

·        штатные средства разграничения доступа активного коммуникационного оборудования сети.

Средства межсетевого экранирования и организации виртуальных частных сетей должны обеспечивать выполнение следующих функций:

·        поддержку межсетевого взаимодействия с удаленными организациями;

·        защиту транзитного трафика между удаленными пользователями и узлами сети;

·        пакетную фильтрацию трафика.

Средства обнаружения и предотвращения вторжений должны обеспечивать выполнение следующих функций:

·        мониторинг объектов защиты на сетевом, транспортном и прикладном уровнях;

·        мониторинг используемых сетевых сервисов;

·        выявление и блокирование атак;

·        выдача рекомендаций по изменению конфигурации компонентов защиты при обнаружении неблокируемых атак;

·        фиксация описаний выявленных атак;

·        информирование администратора безопасности при регистрации в журнале аудита событий, нарушающих политику безопасности компонентов ИС Э-Управления.

Аутентификация и авторизация служб и программных компонент обеспечивается за счет реализации стандартов безопасности передачи данных с использованием цифровых сертификатов.

Разграничение доступа к сервисам обеспечивается расположением компонентов и служб сервиса в отдельном сегменте сети с использованием штатных средств активного коммуникационного оборудования сети и применения технологий VLAN.

Для реализации защищённого входа в сеть может применяться ПО защищённого доступа, обеспечивающее аутентификацию пользователей на компьютере и в сети Windows с помощью носителей ключевой информации и использование цифровых сертификатов Х.509 для входа в домен.

3.2.5 Требования к Подсистеме анализа защищенности

Подсистема анализа защищенности должна обеспечивать выполнение следующих функций:

·        инвентаризацию элементного состава ИС Э-Управления, который может подвергаться анализу защищенности;

·        анализ настроек и выявление уязвимостей объектов сетевой инфраструктуры ЭП СО;

·        контроль изменений в конфигурациях элементов ИС;

·        контроль целостности программных средств и среды исполнения;

·        регистрацию в журнале аудита событий, нарушающих политику безопасности компонентов ИС ЭП.

Анализ защищенности должен обеспечиваться специализированными средствами анализа уязвимостей.

Контроль целостности программных средств и среды исполнения должен обеспечиваться средствами автопроверки программных компонентов, проверками контрольных сумм фалов и средствами обеспечения целостности программной среды серверных операционных систем.

.2.6 Требования к Подсистеме регистрации и мониторинга

Подсистема регистрации и мониторинга должна использоваться для регистрации действий пользователей по доступу к защищаемым ресурсам, и мониторинга состояния элементов технической инфраструктуры, на которых обрабатывается защищаемая информация.

Источник: https://www.bibliofond.ru/detail.aspx?id=865048