logo
Программа Сетевой академии Cisco CCNA 3 и 4 (Вс

Разработка плана действий по обеспечению безопасности

В RFC 1244 указывается, что одним из первых этапов проектирования механиз­мов безопасности является разработка плана безопасности. Под планом безопасно­сти понимается документ высокого уровня, в котором указывается, какая организа­ция должна обеспечить выполнение требований безопасности. В этом плане указы­ваются сроки, сотрудники и другие ресурсы, требуемые для разработки политики безопасности и технической реализации этой политики. Сетевой проектировщик может помочь своему заказчику разработать план, который будет практичным и со­ответствующим конкретной ситуации. Этот план должен основываться на задачах, стоящих перед заказчиком и на анализе сетевого оборудования и рисков.

План безопасности должен учитывать топологию сети и включать в себя список се­тевых служб, которые будут предоставляться пользователям (таких как протокол FTP, Web-приложения, электронная почта и т.д.). В этом списке должно быть указано, кто обеспечивает данную службу, кто имеет доступ к службам, каким образом осуществля­ется доступ и кто выполняет административные работы в отношении этих служб).

Сетевой проектировщик может помочь пользователю оценить, какие службы дей­ствительно являются необходимыми для заказчика, исходя из характера деятельности заказчика и стоящих перед ним технических задач. Иногда новые службы добавляются без необходимости, просто потому что они являются последними течениями моды. Добавление служб может потребовать установки новых фильтров на маршрутизаторах и брандмауэров для защиты этих служб. Возможно также, что новые службы потребу­ют дополнительной аутентификации пользователей, ограничивающей доступ к служ­бам, что усложняет стратегию обеспечения безопасности. Следует избегать чрезмерно сложных стратегий безопасности, поскольку они могут оказаться саморазрушитель­ными. Сложные стратегии безопасности трудно правильно реализовать без одновре­менного создания новых неожиданных незащищенных мест.

Одним из наиболее важных аспектов плана безопасности является указание лиц, участвующих в создании системы безопасности в сети. По этой причине важно дать ответы на следующие вопросы.

Для того, чтобы план безопасности оказался полезным, он должен поддержи­ваться сотрудниками организации всех уровней. Особенно важно чтобы план безо­пасности полностью поддерживался корпоративным управлением. С ним должны быть ознакомлены технический персонал и конечные пользователи в главном офисе и в филиалах (удаленных узлах).