Загрузка данных
ВВЕДЕНИЕ
Актуальность темы. В современной практике системного администрирования парадигма защиты информационных систем претерпела фундаментальные изменения. Традиционный подход, ориентированный на укрепление внешнего периметра, в условиях роста внутренних угроз и сложности ИТ-инфраструктур признан недостаточно эффективным. Согласно актуальным аналитическим отчетам в области информационной безопасности, более 60% инцидентов инициируются внутри локальной сети предприятия. Основными причинами становятся несанкционированные подключения сторонних устройств к свободным портам коммутационного оборудования, отсутствие логической изоляции отделов и избыточные привилегии пользователей.
Ограничение доступа к вычислительной среде — это комплексная задача, направленная на реализацию концепции «Zero Trust» (нулевого доверия) внутри организации. В данной концепции ни один субъект или устройство не считается доверенным по умолчанию, вне зависимости от его физического местонахождения. Для обеспечения устойчивости бизнес-процессов системному администратору необходимо внедрить эшелонированную систему защиты, охватывающую физический, канальный и сетевой уровни модели OSI, а также уровень операционных систем.
Объектом исследования является локальная вычислительная сеть малого предприятия, спроектированная на 25 рабочих мест.
Предметом исследования выступают программно-технические методы и средства ограничения доступа к вычислительным ресурсам внутри локального периметра.
Целью данной курсовой работы является разработка и техническая реализация комплексного проекта по ограничению доступа, обеспечивающего защиту от внутренних угроз и минимизацию поверхности атаки.
Для достижения поставленной цели необходимо решить следующие задачи:
1. Провести теоретический анализ современных моделей разграничения доступа.
2. Изучить механизмы работы протокола 802.1X и сервера RADIUS.
3. Спроектировать схему микросегментации сети на базе технологии VLAN.
4. Разработать конфигурацию сетевого оборудования для контроля портов.
5. Внедрить системные ограничения через объекты групповых политик.
6. Произвести технико-экономический расчет эффективности проекта.
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ ОГРАНИЧЕНИЯ ДОСТУПА В ЛОКАЛЬНЫХ СЕТЯХ
1.1 Концепция AAA и парадигма Zero Trust
Современная стратегия ограничения доступа базируется на архитектуре AAA (Authentication, Authorization, Accounting), которая является международным стандартом построения систем защиты. Данная архитектура разделяет процесс взаимодействия субъекта с вычислительной средой на три независимых этапа:
1. Аутентификация (Authentication).Процесс проверки подлинности субъекта. В рамках внутренней сети наиболее эффективным методом является использование протокола PEAP (Protected Extensible Authentication Protocol), который позволяет инкапсулировать учетные данные пользователя в защищенный TLS-туннель. Это предотвращает перехват логинов и паролей злоумышленниками внутри локального сегмента.
2. Авторизация (Authorization). После подтверждения личности система наделяет субъекта строго определенным набором прав. В современных сетях авторизация часто является динамической: сервер RADIUS передает коммутатору атрибуты, которые автоматически помещают порт пользователя в соответствующий его роли VLAN.
3. Учет (Accounting). Сбор статистических данных и логирование всех попыток доступа. Это позволяет администратору проводить ретроспективный анализ инцидентов и выявлять аномальное поведение узлов внутри сети.
Парадигма Zero Trust расширяет модель AAA, постулируя принцип: «никогда не доверяй, всегда проверяй». Ограничение доступа в этой модели реализуется не только на входе в сеть, но и при каждом обращении к внутреннему ресурсу (файловому серверу, базе данных).
1.2 Сравнительный анализ моделей разграничения доступа
Выбор модели управления доступом определяет логику администрирования всей ИТ-инфраструктуры. В теории информационной безопасности выделяют три классические модели:
1. Избирательное управление доступом (DAC). Права доступа определяются владельцем объекта. Данная модель характеризуется высокой гибкостью, но в корпоративной среде на 25 и более рабочих мест она становится неуправляемой и ведет к хаотичному распределению прав.
2. Мандатное управление доступом (MAC).Основано на жестких метках конфиденциальности. Решение о доступе принимает система на основе уровня допуска пользователя. Модель является избыточно сложной для коммерческого сектора и требует использования специализированных операционных систем.
3. Ролевое управление доступом (RBAC).Наиболее сбалансированная модель для современного офиса. Права доступа привязываются не к конкретному сотруднику, а к его должностной роли (группе в Active Directory). Это позволяет автоматизировать ограничение доступа: при изменении состава отдела администратору достаточно изменить членство пользователя в группе, и все связанные с этим ограничения вступят в силу автоматически. Именно модель RBAC легла в основу проектируемой системы в данной работе.
1.3 Сетевые протоколы авторизации и роль сервера RADIUS
Централизованное ограничение доступа на сетевом уровне требует использования специализированных протоколов для обмена данными между сетевым оборудованием и базой данных пользователей.
Протокол RADIUS (Remote Authentication in Dial-In User Service) является «де-факто» стандартом для реализации контроля портов по стандарту IEEE 802.1X. Его основное преимущество заключается в отделении функции аутентификации от сетевого оборудования. Коммутатор (Authenticator) лишь пересылает запросы от клиента (Supplicant) к серверу (Authentication Server). Это позволяет администратору управлять доступом ко всей сети из одной точки — сервера RADIUS, что критически важно для обеспечения целостности политик безопасности.
ГЛАВА 2. ТЕХНИЧЕСКИЙ ПРОЕКТ ОГРАНИЧЕНИЯ ДОСТУПА ДЛЯ МАЛОГО ОФИСА
2.1 Сегментация сетевой инфраструктуры на базе VLAN
Для ограничения «горизонтального» перемещения угроз (Lateral Movement) внутри сети на 25 рабочих мест внедряется технология VLAN (Virtual Local Area Network). Это позволяет разделить единую физическую сеть на логически изолированные сегменты, взаимодействие между которыми контролируется на межсетевом экране.
В рамках проекта разработана следующая схема сегментации:
* VLAN 10 (Management): Подсеть 192.168.10.0/24. Предназначена исключительно для интерфейсов управления маршрутизаторами и коммутаторами. Доступ в этот сегмент запрещен для всех узлов, кроме выделенного IP-адреса системного администратора.
* VLAN 20 (Staff): Подсеть 192.168.20.0/24. Основной рабочий сегмент для сотрудников.
* VLAN 30 (Servers): Подсеть 192.168.30.0/24. Сегмент для размещения критически важных ресурсов (Active Directory, SQL-сервер). Доступ ограничен на уровне портов TCP/UDP.
* VLAN 99 (Guest): Подсеть 10.0.99.0/24. Изолированный сегмент с выходом только в интернет.
Листинг 2.1 — Настройка межсегментной фильтрации на MikroTik:
code
Bash
/ip firewall filter
# Запрет доступа из рабочей сети сотрудников в сеть управления
add action=drop chain=forward src-address=192.168.20.0/24 dst-address=192.168.10.0/24 \
comment="Restrict access to Management"
# Разрешение доступа к SQL-серверу только по порту 1433
add action=accept chain=forward protocol=tcp dst-port=1433 \
src-address=192.168.20.0/24 dst-address=192.168.30.5
# Запрет всего остального трафика в сегмент серверов
add action=drop chain=forward dst-address=192.168.30.0/24
2.2 Контроль доступа на физическом уровне (802.1X)
Для защиты от несанкционированных физических подключений (например, подключение постороннего ноутбука к розетке в коридоре) внедряется стандарт IEEE 802.1X. До момента успешной авторизации порт коммутатора находится в заблокированном состоянии и не пропускает пользовательский трафик.
В качестве RADIUS-сервера используется Windows Server с ролью NPS (Network Policy Server), интегрированный с Active Directory. Это позволяет пользователям использовать их доменные учетные данные для авторизации в сети.
Листинг 2.2 — Конфигурация 802.1X на порту доступа MikroTik:
code
Bash
# Настройка RADIUS-клиента
/radius add address=192.168.30.10 secret=MySecretKey service=dot1x
# Активация 802.1X на физическом интерфейсе
/interface dot1x server add interface=ether2 auth-types=eap-peap guest-vlan-id=99
2.3 Системные ограничения через Group Policy (GPO)
Ограничение доступа внутри операционных систем Windows 10/11 осуществляется через механизмы групповых политик. Для офиса на 25 человек внедрены следующие критические ограничения:
1. Контроль съемных носителей. Полное ограничение доступа к USB-накопителям предотвращает несанкционированный вынос корпоративной информации и защищает от автоматического запуска вредоносного ПО.
Путь в редакторе GPO: Конфигурация компьютера -> Административные шаблоны -> Система -> Доступ к съемным запоминающим устройствам.
2. Ограничение прав локального администратора. Все пользователи работают под обычными учетными записями. Это базовое ограничение доступа лишает вредоносное ПО возможности изменять системные файлы и закрепляться в системе.
3. AppLocker. Политика ограничения запуска программ. Разрешен запуск исполняемых файлов только из доверенных путей (C:\Windows и C:\Program Files). Это блокирует запуск программ, скачанных пользователями из интернета или принесенных на личных носителях.
2.4 Аудит и мониторинг событий доступа
Система ограничения доступа считается неполной без механизмов аудита. В рамках проекта настроено централизованное логирование событий на сервер Syslog. Любая попытка неудачного входа или подключение неопознанного MAC-адреса к порту коммутатора генерирует немедленное уведомление администратору. Это позволяет своевременно реагировать на инциденты и корректировать политики доступа в реальном времени.
ГЛАВА 3. ЭКОНОМИЧЕСКАЯ ЭФФЕКТИВНОСТЬ ПРОЕКТА
3.1 Расчет затрат на реализацию (TCO)
Для оценки стоимости проекта для малого офиса на 25 рабочих мест произведен расчет капитальных затрат на оборудование профессионального сегмента MikroTik и трудозатраты на настройку. Использование данного оборудования обусловлено его высокой функциональностью при умеренной стоимости.
Таблица 3.1 — Смета проекта
| Статья расходов | Модель / Описание | Цена (руб.) |
| :--- | :--- | :--- |
| Маршрутизатор (Ядро сети) | MikroTik RB5009UG+S+IN | 26 500 |
| Коммутатор доступа | MikroTik CRS326-24G-2S+RM | 31 000 |
| Сервер (под RADIUS и AD) | Б/у сервер Dell PowerEdge | 45 000 |
| Лицензионное ПО | Windows Server 2022 (OEM) | Имеется в наличии |
| Настройка и пусконаладка | 40 часов работы админа | 40 000 |
| ИТОГО | | 142 500 |
Стоимость одного рабочего места (25 ПК) в части обеспечения внутренней безопасности составляет 5 700 рублей, что является экономически оправданным показателем для малого бизнеса.
3.2 Оценка экономической выгоды через минимизацию простоев
Эффективность системы ограничения доступа оценивается через предотвращение финансовых потерь, связанных с инцидентами информационной безопасности. Рассмотрим сценарий заражения сети вирусом-шифровальщиком.
Сценарий А: Без системы ограничения доступа.
Вирус попадает на один ПК и мгновенно распространяется по всей сети из-за отсутствия сегментации (VLAN). Заражены все 25 рабочих станций и файловый сервер.
* Простой компании: 2 рабочих дня.
* Потери по зарплате (25 сотрудников * 2500 руб/день): 125 000 руб.
* Стоимость восстановления данных специалистами: 50 000 руб.
* Общий ущерб: 175 000 руб.
Сценарий Б: С внедренной системой.
Благодаря сегментации (VLAN) и ограничению прав (GPO), вирус локализован на одной рабочей станции. Доступ к серверному сегменту заблокирован Firewall.
* Заражен 1 ПК. Простой остальных 24 сотрудников — 0 часов.
* Время на восстановление 1 ПК админом: 3 часа (3 000 руб. трудозатрат).
* Общий ущерб: 3 000 руб.
Вывод: Проект стоимостью 142 500 руб. полностью окупается при первом же предотвращенном инциденте. Чистая экономия составляет более 170 000 рублей на один потенциальный риск.
ЗАКЛЮЧЕНИЕ
В ходе выполнения курсовой работы был разработан и обоснован комплексный проект системы ограничения доступа к вычислительной среде малого предприятия на 25 рабочих мест. На основе анализа актуальных ИТ-угроз была реализована многоуровневая архитектура защиты, сфокусированная на внутреннем периметре организации.
Основные результаты работы:
1. Проведен глубокий теоретический анализ, подтвердивший преимущество ролевой модели доступа (RBAC) для управления корпоративной инфраструктурой.
2. Реализована логическая сегментация сети на базе технологии VLAN, что позволило изолировать критические ресурсы предприятия и ограничить возможность межсегментного распространения угроз.
3. Внедрен стандарт сетевой аутентификации IEEE 802.1X, обеспечивающий контроль доступа на уровне каждого физического порта коммутатора.
4. Разработаны и внедрены политики безопасности на уровне операционных систем, ограничивающие использование внешних носителей и привилегии пользователей.
5. Произведенный экономический расчет доказал высокую эффективность проекта: при относительно невысоких затратах система обеспечивает кратное снижение потенциального ущерба от инцидентов безопасности и минимизирует время простоя бизнес-процессов.
Проект является полностью масштабируемым и может быть использован в качестве типового решения для обеспечения внутренней безопасности малых и средних предприятий.
СПИСОК ИСТОЧНИКОВ
1. ГОСТ Р 71207-2024. Информационные технологии. Системы управления доступом. Общие положения. — М.: Российский институт стандартизации, 2024.
2. Олифер В. Г., Олифер Н. А.Компьютерные сети. Принципы, технологии, протоколы: Учебник для вузов. — 6-е изд. — СПб.: Питер, 2024. — 992 с.
3. Таненбаум Э., Уэзеролл Д.Компьютерные сети. — 6-е изд. — СПб.: Питер, 2023. — 960 с.
4. Приказ ФСТЭК России от 14.04.2023 № 64. Об утверждении требований по защите информации.
5. Microsoft Learn. Руководство по защите инфраструктуры Active Directory. — 2024. [Электронный ресурс].
6. MikroTik Wiki. RouterOS v7 Dot1X Documentation. — 2024. [Электронный ресурс].
7. RFC 2865. Remote Authentication Dial In User Service (RADIUS). — IETF, 2000 (актуальная редакция 2023).