ные средства, специализированные средства, средства СУБД), включая:
−контроль организации мест хранения резервных копий дан-
ных;
−контроль полноты и достаточности резервных копий данных;
−контроль периодичности резервного копирования;
−контроль настроек параметров доступа к резервным копиям данных.
УЧЕБНО-ЛАБОРАТОРНОЕ ОБЕСПЕЧЕНИЕ
Лабораторные работы выполняются в специализированной лаборатории «Контроль защищенности ЛВС от несанкционированного доступа» (рис. В.2) учебной группой численностью не более восьми человек, разделенных на четыре подгруппы по два человека. В лаборатории находятся объединенные в локальную сеть восемь компьютеров и файловый сервер с выходом в Internet.
Рис. В.2. Специализированная лаборатория «Контроль защищенности ЛВС от несанкционированного доступа»
11
Дистрибутивы программного обеспечения СУБД Oracle10gEE (СУБД Oracle 11gEE). Описания всех лабораторных работ настоящего учебного пособия, связанных с СУБД, ориентированы на использование Oracle10gEE, но подходят также и для версии Oracle 11gEE с единственным отличием пути к директориям исполняемых файлов, которое будет указано в описаниях лабораторных работ.
Учебные заведения получают лицензию на использование СУБД Oracle в учебном процессе по программе Oracle Academy (https://academy.oracle.com/index.html).
СУБД Oracle разных версий многократно для разных версий ОС представлена в Государственном реестре сертифицированных средств защиты информации со сроками действия сертификатов по отдельным версиям до 2015 года.
Учебный стенд :
система: Microsoft Windows XP Professional версия 2002 SP 3; компьютер Intel(R) Core(TM)2 Duo CPU E6750 2.67 ГГц 1.99 ГБ
ОЗУ;
программное обеспечение: Microsoft Office Стандартный 2007, Adobe Reader 7.0, Windows Internet Explorer 8, Антивирус Каспер-
ского 7.0.
В лаборатории обеспечена возможность получения обучающимися теоретических знаний и практических навыков по следующим направлениям:
•демонстрация канала утечки информации от несанкционированного доступа в локальных вычислительных сетях на реальных примерах;
•анализ современных сертифицированных ФСТЭК России решений по обеспечению защиты информации от утечки за счет НСД в локальных вычислительных сетях, включая:
‒ программные, аппаратные и программно-аппаратные комплексы защиты от НСД в ЛВС;
‒ межсетевые экраны; ‒ антивирусные программы;
‒ системы уничтожения информации на внешних носителях;
•проектирование и создание комплексной системы защиты информации от утечки за счет НСД в ЛВС;
12
• организация и проведение контроля защищенности информации от утечки за счет НСД в локальных вычислительных сетях с использованием современных сертифицированных ФСТЭК России систем контроля защищенности от НСД.
Проведение контроля осуществляется с помощью сертифицированных ФСТЭК России программных средств по аттестации объектов информатизации (ОИ).
СОСТАВ И КРАТКИЕ АННОТАЦИИ ЛАБОРАТОРНЫХ РАБОТ
Работа 1. Организация аттестации автоматизированных систем по требованиям безопасности информации в части защиты от НСД. Проверка документации.
Назначение: освоение практических навыков проверки первичной документации на АС при подготовке специалистов по защите информации в области аттестации ОИ по требованиям безопасности информации.
Цель: получение студентами практических навыков проведения подготовительного этапа аттестационных испытаний по требованиям безопасности информации в части защиты от НСД при проверке соответствия первичной документации на АС требованиям стандартов и других нормативных документов по защите информации, утвержденных (согласованных) ФСТЭК России или иными органами государственного управления в пределах их компетенции от несанкционированного доступа.
Предметная область: объект исследования – исходные данные и документация, представляемые для проведения аттестации АС в специализированной лаборатории «Контроль защищенности ЛВС от несанкционированного доступа».
Методы изучения – экспертно-документальный метод: ознакомление с аттестуемым объектом информатизации и анализ разработанной документации по защите информации на этом объекте.
Средства изучения – учебный стенд.
Работа 2. Инвентаризация актуального состава технических и программных средств объекта информатизации с использованием штатных средств операционной системы и программного обеспечения.
13
Назначение: получение практических навыков проведения аттестационных испытаний АС в части защиты от несанкционированного доступа в частности при проведении инвентаризации актуального состава технических и программных средств персонального компьютера и локальной вычислительной сети (ЛВС) с использованием стандартных и специализированных средств операционной системы (ОС), а также специализированного программного обеспечения (ПО) «Агент инвентаризации» и «Ревизор Сети 2.0».
Цель: получение студентами практических навыков по проведению аттестации объекта информатизации (АС) в части защиты от несанкционированного доступа (НСД), с помощью сертифицированного программного обеспечения. Изучение методов проведения инвентаризации состава АС штатными средствами ОС и специализированными программными средствами.
Предметная область: объект информатизации (исследования)
– Автоматизированное рабочее место (АРМ) с установленной опе-
рационной системой Microsoft Windows XР SP3.
Методы изучения – работа со специализированными программами «Агент инвентаризации», «Ревизор Сети 2.0», использование стандартных средств Windows XР SP3 для проведение инвентаризации состава технических и программных средств отдельного персонального компьютера.
Работа 3. Поиск отличий реально полученной информации от информации, заявленной в исходных данных на объекте информатизации (сверка результатов инвентаризации с представленными исходными данными по составу технических и программных средств).
Назначение: подготовка специалистов по защите информации в области аттестации объектов информатизации по требованиям безопасности информации в части защиты от несанкционированного доступа (НСД).
Цель: получение студентами практических навыков проведения подготовительного этапа аттестационных испытаний по требованиям безопасности информации в части защиты от НСД при проверке отличий реально полученной информации от информации, заявленной в исходных данных на АС.
Предметная область: объект исследования – исходные данные и документация, предоставляемые для проведения аттестации АС.
14
Отчеты по инвентаризации технических и программных средств, предоставляемые для проведения аттестации АС в специализированной лаборатории «Контроль защищенности ЛВС от несанкционированного доступа».
Методы изучения – экспертно-документальный метод: ознакомление с аттестуемым объектом информатизации и анализ разработанной документации по защите информации на этом объекте.
Средства изучения – учебный стенд.
Поиск уязвимостей в составе и настройках системного
иприкладного программного обеспечения
Всостав тематики входят четыре лабораторные работы: Работа 4. Контроль уязвимостей на уровне сети.
Работа 5. Контроль уязвимостей на уровне операционных сис-
тем и прикладного ПО.
Работа 6. Контроль уязвимостей на уровне системы управления базами данных.
Работа 7. Контроль настроек механизмов обновления системного и прикладного ПО.
Краткая аннотация к лабораторным работам 4–7.
Назначение: приобретение практических навыков проведения аттестационных испытаний АС в части защиты от несанкционированного доступа (НСД) при подготовке специалистов по защите информации в области аттестации объектов информатизации по требованиям безопасности информации, исследование работоспособности сканера безопасности при поиске уязвимостей в составе и настройках системного и прикладного программного обеспечения.
Цель: практическое ознакомление студентов с простыми и надежными способами обнаружения путей проникновения несанкционированных доступов в компьютерные сети, и освоение ими практических навыков проведения исследований работоспособности сканеров безопасности на уровне сети, операционных систем и прикладного программного обеспечения.
Студенты приобретают опыт анализа работы сканеров безопасности в различных условиях.
Цикл состоит из четырех лабораторных работ, каждая из которых является самостоятельным предметом для изучения, а вместе
15