Similar presentations:
Проектирование комплексной системы защиты информационной инфраструктуры предприятия
1.
МИНИСТЕРСТВО ЦИФРОВОГО РАЗВИТИЯ, СВЯЗИ И МАССОВЫХКОММУНИКАЦИЙ РОССИЙСКОЙ ФЕДЕРАЦИИ
Ордена Трудового Красного Знамени
федеральное государственное бюджетное
образовательное учреждение высшего образования
«Московский технический университет связи и информатики»
(МТУСИ)
Кафедра «Сетевые информационные технологии и сервисы»
Выпускная квалификационная работа
на тему:
Проектирование комплексной системы
защиты информационной инфраструктуры предприятия
Выполнил студент группы БСТ2151:
Эверт А. А.
Научный руководитель:
д.т.н., профессор Артамонов Ю.Н.
1
Москва, 2026
2.
Актуальность выбранной темыКритичность ИТ-инфраструктуры
Политика импортозамещения
Особая значимость для ОПК
Рост киберугроз
В условиях специальной военной операции и усиления внешнего
информационного воздействия, устойчивость функционирования
предприятий оборонно-промышленного комплекса приобретает
особое значение для национальной безопасности.
2
3.
Цель и задачи работыЦель работы
Проектирование комплексной системы защиты информационной инфраструктуры предприятия в соответствии с требованиями
нормативных правовых актов в области информационной безопасности
Задачи исследования
3
1
Нормативно-правовые требования
2
Анализ исходной инфраструктуры
3
Выявление угроз
4
Выбор СЗИ
5
Проектирование защищённой архитектуры
6
Тестирование системы
4.
Объект исследованияООО «Рассвет»
Предприятие используется в работе в качестве модельного примера, однако его структура,
Состав инфраструктуры
Серверное оборудование
состав информационных ресурсов и характер выполняемых функций максимально приближены к
реальным предприятиям ОПК, функционирующим на территории Российской Федерации.
Рабочие станции
Основная деятельность
Сетевые устройства
Программные средства
Защищаемая информация
4
5.
Изучение и анализ исходной схемыИнтернет
0.0.0.0/0
Удаленный доступ к
сервисам предприятия
Офис ООО «Рассвет»
Новосибирск
Головной офис ООО
«Рассвет»
Межсетевой экран
Microtic
Межсетевой экран
Microtic
Core
Пользовательский сегмент
10.10.1.0.24
Core-коммутатор L3
Точка доступа Wi-Fi
АРМ
пользователей
IP-телефония
C
Серверный сегмент
10.10.2.0/24
ВКС
10.10.2.6
5
1С
Докумен
тооборот
10.10.2.5
СХД
10.10.2.3
Почтовы
й сервер
10.10.2.2
СКУД
Доменный
Бесплатный
Антивирус контроллер, DHCP,
DNS
10.10.2.4
10.10.2.1
АРМ
пользователей
Принтеры
6.
Выявленные риски и уязвимостиНесоответствия ФСТЭК №17
Ключевые риски безопасности
Отсутствие разделения: нет логического и физического разделения компонентов
по назначению и критичности
1
Распространение угроз внутри сети
Нет защищённых зон: не выделены промежуточные зоны для изоляции внешних
воздействий (DMZ)
Отсутствие возможности мониторинга и реагирования на события
2
информационной безопасности
Неограниченный доступ: доступ пользователей к сетевым ресурсам не ограничен
на архитектурном уровне
Разрозненное журналирование: отсутствует единый механизм централизованного
контроля событий
3
Перехват данных
Отсутствие ключевых СЗИ: межсетевые экраны, EDR, СОВ, DLP, SIEM
Несоответствия Указа №250
4
Утечка конфиденциальной информации
Использование зарубежных и несертифицированных СЗИ
Необходимость: Выявленные несоответствия обусловливают необходимость внедрения комплекса технических решений для построения защищённой информационной
инфраструктуры.
6
7.
Необходимые средства защиты информацииМежсетевые экраны (NGFW)
Системы обнаружения вторжений (IDS)
Антивирусная защита
EDR-системы
DLP-системы
SIEM-системы
Криптографическая защита
Организация защищённых каналов связи между филиалами и для удалённого доступа с использованием сертифицированных криптоалгоритмов
7
8.
Методика выбора средств защиты информацииКритерии выбора
1
Импортозамещение
Процедура выбора
2
Реестр ПО
3
Сертификация ФСТЭК
Функциональные критерии
8
1
1
Формирование списка кандидатов
2
Сравнительный анализ
4
Обоснование выбора
9.
Итоговый выбор средств защиты информацииVipNet FireWall
NGFW — межсетевое экранирование
Kaspersky KES
Антивирусная защита
VipNet Coordinator
Криптографическая защита
Kaspersky KEDR
EDR — защита конечных узлов
VipNet IDS NS
Обнаружение атак
InfoWatch DLP
Предотвращение утечек
Все выбранные СЗИ соответствуют требованиям:
Сертификация ФСТЭК России • Включение в реестр отечественного ПО • Применимость в КИИ и ОПК
9
Kaspersky KSMG
Защита почтового трафика
Kaspersky KUMA
SIEM — мониторинг
10.
Итоговая защищённая схема инфраструктурыАрхитектурные изменения
Шифрованный трафик
Открытый трафик
Интернет
0.0.0.0/0
Офис ООО «Рассвет»
Новосибирск
Головной офис ООО
«Рассвет»
VipNet
xFirewall 5
VipNet
Coordinator
Серверный сегмент DMZ
192.168.1.0/24
VipNet
Coordinator
Локальные сервера
филиала
Core-коммутатор L3
RDS
192.168.1.2
Точка доступа Wi-Fi
192.168.2.1
KSMG
192.168.1.3
Proxy
192.168.1.4
Core
VipNet
xFirewall 5
Сегмент СКУД
10.10.5.0/24
C
СКУД
Сегмент печати
10.10.4.0/24
Core-коммутатор L3,
Access Control List
Пользовательский сегмент
10.10.1.0/24
SPAN port
ЦУС
МФУ
VipNet IDS NS
Принт-сервер
10.10.4.1
Серверный сегмент
10.10.2.0/24
ВКС
10.10.2.6
10
1С
Докумен
тооборот
10.10.2.5
СХД
10.10.2.3
Почтовы
й сервер
10.10.2.2
АРМ
пользователей
IP-телефония
Серверный сегмент ИБ
10.10.3.0/24
Доменный
контроллер, DHCP,
DNS
10.10.2.1
ЦУС
10.10.3.5
InfoWatch
Traffic
Monitor
10.10.3.4
KSC
10.10.3.3
SIEM
KUMA
10.10.3.2
KEDR
10.10.3.1
АРМ
пользователей
11.
Тестирование разработанной системы защитыЦель тестирования
Оценка способности спроектированной комплексной системы защиты:
Своевременно обнаруживать попытки несанкционированного воздействия
Корректно реагировать на инциденты информационной безопасности
Обеспечивать локализацию и минимизацию последствий атак
Условия тестирования
Методика тестирования
Моделирование атак
Модель нарушителя
11
12.
Сценарий атаки №1: Внешняя сетевая атака на периметрОписание сценария
Действия системы защиты
Логика прохождения атаки
Внешний нарушитель
NGFW
IDS
SIEM
VipNet FireWall
Результаты
VipNet IDS NS
SIEM KUMA
12
13.
Сценарий атаки №2: Фишинговая атака через электронную почтуОписание сценария
Логика прохождения атаки
Внешнее письмо
KSMG в DMZ
Блокирование
SIEM
Действия системы защиты
Kaspersky KSMG
Блокирование
SIEM KUMA
13
Результаты
14.
Сценарий атаки №3: Компрометация пользовательской рабочей станцииОписание сценария
Логика прохождения атаки
Рабочая станция
KES
KEDR
Блокирование
Действия системы защиты
Kaspersky Endpoint Security
Kaspersky KEDR
Реагирование
14
Результаты
15.
Сценарий атаки №4: Попытка утечки конфиденциальной информацииОписание сценария
Логика прохождения атаки
Пользователь
Попытка передачи
DLP
Блокирование
Действия системы защиты
InfoWatch Traffic Monitor
Блокирование
Результаты
SIEM KUMA
15
16.
Итоги и выводы по результатам тестированияЭшелонированная защита
Соответствие требованиям
Разработанная система защиты реализует принцип эшелонированной обороны —
каждая стадия атаки обнаруживается и блокируется на соответствующем уровне:
Приказ ФСТЭК №17
Периметр (NGFW): блокирует внешние угрозы
Почтовый трафик (KSMG): фильтрует фишинг и вредоносный контент
Конечные узлы (KES + KEDR): защищают рабочие станции
Сегментация (VLAN + ACL): исключает горизонтальное
перемещение
DLP: предотвращает утечки конфиденциальных данных
Указ Президента РФ №250
SIEM: обеспечивает централизованный мониторинг
Достижения
Практическая значимость
Все сценарии атак успешно отражены
Согласованность работы СЗИ
Разработанная комплексная система защиты информационной инфраструктуры обеспечивает требуемый уровень информационной безопасности и
соответствует актуальным требованиям нормативных правовых актов Российской Федерации
16
17.
Спасибо за внимание!17
internet