Интегрирующее практическое задание знакомит студентов с концепциями, инструментами и методами, которые повышают безопасность организации. Цель — применить технические знания, полученные в течение курса, чтобы предложить и внедрить систему безопасности для выбранной организации.
Кроме того, задание требует спроектировать архитектуру информационной безопасности, которая защищает информационные активы компании и реализует постоянное предотвращение, управление, контроль и мониторинг сетевых компонентов.
Сценарий
RAMSV SRL — компания, которой руководят президент и генеральный директор, с отделами продаж, закупок, производства, систем и сборов/платежей. Сейчас в этих подразделениях работает около пятидесяти человек.
Компания продаёт товары онлайн через собственный сайт. Сайт поддерживают штатные разработчики и аналитики, а товары производятся собственными силами, из-за чего сырьё нужно закупать еженедельно в зависимости от спроса.
Сайт использует актуальные SSL-сертификаты, поэтому связь между клиентом и сервером защищена. Пароли клиентов хранятся с помощью однонаправленной хеш-функции, а пользователи регулярно обмениваются зашифрованными письмами через PGP4Win.
В отделе систем нет выделенного офиса информационной безопасности. В организации отсутствуют как базовые, так и продвинутые меры безопасности.
У каждого сотрудника есть рабочее место, а внутренняя сеть сегментирована по отделам. У компании есть доступ в интернет, и разрешена удалённая работа. Есть как минимум один ПК с Windows XP и только бесплатным антивирусом, который не покрывает все актуальные угрозы.
Рабочие места соединены локальной сетью, в которой файлы и общие папки открыты без контроля доступа или журналирования. Также есть публичная WiFi-сеть, которой пользуются сотрудники и посетители.
У RAMSV SRL есть собственный сервер баз данных, на котором работает бесплатная версия ERP/CRM-системы Yetiforce. Все сотрудники используют её для регистрации продаж, поставщиков и маркетинговых кампаний. У каждого отдела определена роль и права доступа. База данных содержит около 50 000 записей с данными клиентов и поставщиков, счетами и персональной информацией.
У компании нет ПО для мониторинга сети и технологии фильтрации пакетов. В прошлом месяце компания пострадала от атаки вымогательского ПО (ransomware) и потеряла данные на 50% своих устройств, без возможности восстановления из-за отсутствия плана действий на случай чрезвычайной ситуации.
Задания
Проанализируй текущие меры защиты от вредоносного ПО. Если установлены корпоративные решения, определи антивирусные и антималварные продукты, их модели лицензирования и способ защиты конечных точек. Изучи комплексные решения (AVG, ESET, Kaspersky и т. д.), подготовь сравнительную таблицу цен и выбери лучший вариант.
Спроектируй защищённую архитектуру внутренней сети. Учти защиту периметра, файрволы, системы обнаружения вторжений, списки контроля доступа и технологии мониторинга/управления. Предоставь прототип и диаграмму защищённой сети.
Оцени затраты на внедрение и сроки. Составь расписание и изучи стоимость ПО и оборудования на основе предыдущих предложений.
Формат сдачи
Подготовь документ Word с подробным описанием исследования — не менее 20 страниц, формат A4, шрифт Arial 12pt, межстрочный интервал 1,5 (в сумме на четыре задания).
Хотя установлен минимальный объём страниц (не считая обложки, оглавления, библиографии и приложений), приветствуется исследование, превышающее установленные пределы.
Требования
Для диаграммы защищённой сети из задания 2 можешь использовать Visual Paradigm.
Для дополнительной информации по заданию 3 обратись к:
RedesZone
CyberSecurity
Fortinet
Сдача
Ты дошёл до конца задания этого модуля. Сохрани ответы и загрузи их, нажав «Отправить задание».
Помни, что вопросы можно обсудить с одногруппниками на форуме курса.
Предложенные ответы
Текущее состояние безопасности и сравнение решений
Существующие меры защиты включают SSL на сайте, хеширование паролей и зашифрованную почту через PGP4Win. Однако конечные точки полагаются на Windows XP и бесплатный антивирус без централизованного управления или мониторинга. Нет выделенной команды безопасности, нет фильтрации пакетов, а публичный WiFi не сегментирован. Это делает среду уязвимой для вредоносного ПО, ransomware и несанкционированного доступа.
Базовые улучшения должны включать обновление всех рабочих станций до поддерживаемой операционной системы, развёртывание централизованно управляемой защиты конечных точек с возможностями защиты от ransomware и внедрение доступа по принципу минимальных привилегий.
Сравнительная таблица (ориентировочные цены в USD за конечную точку в год):
AV/базовый EDR, защита от ransomware, контроль устройств
30-50
Kaspersky Endpoint Security Cloud
Годовая подписка
AV/базовый EDR, облачная консоль, веб-контроль
30-55
Microsoft Defender for Business
Годовая подписка
AV/EDR, интеграция с M365, харденинг
35-60
Лучший вариант для RAMSV SRL: централизованно управляемый пакет с базовым EDR и защитой от ransomware, например Bitdefender GravityZone или Microsoft Defender for Business, поскольку он масштабируется до 50 устройств и обеспечивает видимость и реагирование на инциденты. Итоговые цены нужно уточнить у локальных поставщиков.
Архитектура защищённой внутренней сети
Предложенный дизайн использует сегментацию, надёжную защиту периметра и непрерывный мониторинг. Он вводит файрвол с IDS/IPS, DMZ для публичного сайта и систем продаж, VLAN по отделам, изолированный гостевой WiFi и VPN с MFA для удалённых пользователей. Списки контроля доступа на коммутаторах ограничивают горизонтальное перемещение, а SIEM агрегирует алерты для реагирования на инциденты.