
Глава
21.
Технология программно-аппаратной защиты
ции, устанавливаемой на выделенный сервер безопасности 1, а через
блоки 12, 3, посредством связного ресурса 4 настраивает параметры бло-
ков 13, 14, 15, 16 всех
М
систем-агентов защиты информации, устанав-
ливаемых на рабочие станции 2; и всех N систем-агентов защиты инфор-
мации, устанавливаемых на информационные серверы 2.
Со входов 7, 8, 9, 10 системы защиты 1 и 2 реализуют принципы локаль-
ной защиты сервера безопасности, рабочих станций и информационных
серверов. Адаптивно к обнаруженным попыткам несанкционированного
доступа к информации на отдельных рабочих станциях и информацион-
ных серверах администратор безопасности со входа 5 системы защиты 1
имеет возможность осуществить перенастройку параметров отдельных
блоков (13, 14, 15, 16) отдельных систем защиты 2, чем достигается про-
тиводействие угрозам (причем изменяющимся во времени) информаци-
онной безопасности вычислительной системе или сети.
В случае, если блоком 19
системы-менеджера
1 фиксируется невозмож-
ность взаимодействия менеджера с каким-либо агентом (рабочей станци-
ей, либо информационным сервером) с использованием закрытого прото-
кола распределенной системы защиты, данный блок запускает команду
обращения менеджера системы защиты к рассматриваемому агенту с ис-
пользованием открытого сетевого протокола высокого уровня — запуска-
ется взаимодействие через блок 19 (например, запускается команда Ping).
Отметим, что блок 19 входит в состав ядра операционной системы.
Если блок 19 агента, к которому осуществляется обращение, отвечает,
это означает, что на тестируемой рабочей станции отсутствует агент си-
стемы защиты, в противном случае — рабочая станция 19 отключена от
питания либо от сети.
Без блока 19, реализующего открытый интерфейс сетевого взаимодействия
высокого уровня, для данной рабочей станции невозможно взаимодействие
\
с другими рабочими станциями и информационными серверами, т.е. забло-
кирован доступ к информационным серверам.
Таким образом, обеспечивается возможность разделения двух событий — со-
бытие «рабочая станция отключена» и событие «на рабочей станции удален
агент системы защиты». Дальнейшие действия администратора безопаснос-
ти должны быть определены политикой информационной безопасности
предприятия. В частности, в
случае
обнаружения факта удаления агента
системы защиты на рабочей станции (фиксируется попытка несанкциони-
рованного доступа к информации), администратору безопасности через вход
5 системы 1 целесообразно изменить
параметры
блока 13 информационных
серверов (систем 2), в части запрета доступа к ним с рабочей станции, на
которой зафиксирована попытка несанкционированного доступа. Затем уже
могут быть приняты соответствующие организационные мероприятия по
восстановлению агента системы защиты и поиска злоумышленника.
355