ФОРС – Центр разработки Александр Козлов Начальник отдела решений ИБ Обзор основных сертифицированных решений Oracle в области ИБ.

Презентация:



Advertisements
Похожие презентации
Information Rights Management Защита электронных документов на протяжении их жизненного цикла Алексей Задонский Ведущий менеджер проектов, Oracle СНГ.
Advertisements

АЛЕКСЕЙ СОВА Ведущий специалист Семинар компании «Информзащита» Информационная безопасность: новые угрозы – новые решения новые угрозы – новые решения.
АЛЕКСЕЙ СОВА Ведущий специалист Управление правами доступа к данным легитимных пользователей.
W w w. a l a d d i n. r u Владимир Здор, Руководитель направления аутентификации и защиты информации Корпоративная система защиты конфиденциальной информации.
OOO "НИИ СОКБ", тел. +7 (495) , сайт «Корпоративные требования по защите от подделок документов на бумажных носителях, формируемых.
Единая система аутентификации Обзор решения Москва, 2012г.
О принципах гарантированной защиты информации в сервис- ориентированных системах ЗАО «ИВК», 2008 г. Лекшин Олег Сергеевич, ведущий инженер – специалист.
Механизмы информационной безопасности в DocsVision. Сертифицированная версия. Виктор Сущев, Директор по консалтингу.
______________________________________________________________ Защита персональных данных на финансовом и пенсионном рынках ______________________________________________________________.
БД (администрирование) 1 Базы данных (администрирование) Аблов Игорь Васильевич Кафедра информационных технологий.
ОКБ САПР Персональное средство криптографической защиты информации «ШИПКА»
Решения Microsoft в области управления идентификацией и доступом Дмитрий Алтухов, Optimicon IT Optimization Consulting … в контексте.
Защита баз данных. Повестка дня Реалии сегодняшнего дня … Источники атак Уязвимости СУБД Что делать ? Кто поможет ? DbProtect – новое предлагаемое решение.
© 2005, Aladdin Безопасность СУБД Oracle ВВЕДЕНИЕ.
Технология ViPNet Центр Технологий Безопасности ТУСУР, 2010.
Инфраструктура на базе Windows Server. 1 компьютер – 1 пользователь 1 компьютер – много пользователей Одноранговая сеть Сеть с файловым сервером Управляемая.
Внедрение систем мониторинга и защиты информации Информация – это своеобразный товар, как правило, весьма ценный.
W w w. a l a d d i n. r uw w w. a l a d d i n – r d. r u Здор Владимир Новейшие решения компании Aladdin для обеспечения информационной безопасности.
Администрирование RAS серверов. RAS (Remote Access Server) сервер – это сервер удаленного доступа. Используется для соединения компьютеров по коммутируемым.
ROSES – новое слово в поиске Поисковый комплекс для корпоративного использования с широкими возможностями или Как пользоваться накопленными знаниями без.
Транксрипт:

ФОРС – Центр разработки Александр Козлов Начальник отдела решений ИБ Обзор основных сертифицированных решений Oracle в области ИБ

Линейка продуктов Oracle

Линейка продуктов Oracle Учет национальной специфики Сертифицировано: Identity and Access Management Suite- ТУ+1Г+2-й класс ПД Oracle DB 10G-Label Security- ТУ+1В+2-й класс ПД Испытания успешно завершены: Oracle Enterprise Single Sign-On- ТУ+1Г+2-й класс ПД Oracle Information Rights Management- ТУ+1Г+2-й класс ПД На сертификации: Oracle DB 11G + Database Vault- ТУ+1Г+2-й класс ПД

Identity Management Основные возможности Автоматизированное управление в соответствии с разработанными стандартами Процессы согласования Целостность, достоверность и своевременное обновление данных Слежение за изменением учетных записей в системе Аудит действий администраторов Система отчетов Автоматическое оповещение Персонификация учетных записей Самообслуживание Соответствует требованиям ФЗ Российской Федерации «О персональных данных», Sarbanes-Oxley (SOX), 21 CFR Part 11, Gramm- Leach-Bliley, HIPAA. HSPD12, BASEL II и ряда других международных стандартов

Кадровая система ORACLE IDENTITY MANAGER Сотрудник HR После заведения нового сотрудника в кадровую систему Identity Manager автоматически создает для него учетную запись в своем репозитории Новый сотрудник

ORACLE IDENTITY MANAGER AD EXCHANGE OID Identity Manager автоматически создает для сотрудника соответствующий его должности набор УЗ с необходимыми полномочиями в тех ИС, доступ к которым не требует предварительного согласования, профили пользователя для входа в эти приложения помещаются в репозиторий еSSO - например в Active Directory Identity Manager автоматически создает для сотрудника соответствующий его должности набор УЗ с необходимыми полномочиями в тех ИС, доступ к которым не требует предварительного согласования, профили пользователя для входа в эти приложения помещаются в репозиторий еSSO - например в Active Directory eSSO

ORACLE IDENTITY MANAGER AD EXCHANGE OID Identity Manager оповещает владельцев остальных необходимых сотруднику в рамках его должностных обязанностей ИС о появлении новых запросов на согласование предоставления доступа Identity Manager оповещает владельцев остальных необходимых сотруднику в рамках его должностных обязанностей ИС о появлении новых запросов на согласование предоставления доступа Веб-консоль администратора ИС Владелец ИС eSSO

ORACLE IDENTITY MANAGER AD EXCHANGE OID Веб-консоль администратора ИС Владелец ИС eSSO Если владельцы ИС через веб-консоль администратора утверждают предоставление сотруднику доступа к ИС, Identity Manager создает для сотрудника УЗ с необходимыми полномочиями, профиль пользователя для входа в это приложения помещается в репозиторий еSSO

ORACLE IDENTITY MANAGER AD EXCHANGE OIDOEBS Если владельцы ИС через веб-консоль администратора утверждают предоставление сотруднику доступа к ИС, Identity Manager создает для сотрудника УЗ с необходимыми полномочиями, профиль пользователя для входа в это приложения помещается в репозиторий еSSO Веб-консоль администратора ИС Владелец ИС eSSO

ORACLE IDENTITY MANAGER AD EXCHANGE OIDOEBS Сотрудник, или его руководитель заказывает через веб-консоль самообслуживания доступ к ИС или дополнительные полномочия Веб-консоль самообслуживания Сотрудник eSSO

ORACLE IDENTITY MANAGER AD EXCHANGE OIDOEBS Веб-консоль самообслуживания Сотрудник Identity Manager проверяет политики доступа, относящиеся к сотруднику и в соответствии с ними исполняет или отклоняет заявку eSSO

ORACLE IDENTITY MANAGER AD EXCHANGE OIDOEBSСУБД 1C Веб-консоль самообслуживания Сотрудник Identity Manager проверяет политики доступа, относящиеся к сотруднику и в соответствии с ними исполняет или отклоняет заявку eSSO

ORACLE IDENTITY MANAGER AD EXCHANGE OIDOEBSСУБД 1C Identity Manager проверяет политики доступа, относящиеся к сотруднику и в соответствии с ними исполняет или отклоняет заявку eSSO

Кадровая система ORACLE IDENTITY MANAGER AD EXCHANGE Сотрудник HR OIDOEBSСУБД 1C После проставления признака увольнения сотрудника в кадровой системе Identity Manager помечает в своем репозитории учетную запись как удаленную и удаляет учетные записи сотрудника во всех ИС eSSO

ORACLE IDENTITY MANAGER AD EXCHANGE OIDOEBSСУБД 1C После проставления признака увольнения сотрудника в кадровой системе Identity Manager помечает в своем репозитории учетную запись как удаленную и удаляет учетные записи сотрудника во всех ИС eSSO

Практические аспекты внедрения Oracle Identity Manager Целесообразность использования кадровой системы в качестве доверенного источника данных Важность синхронизации организационных структур в целевых системах с эталонной в кадровой системе Преимущества наличия и использования ролевой модели Настройка аудита действий администраторов Необходимость регулярного проведения аттестаций Возможности разделения/делегирования полномочий Интеграция с существующими системами заявок Возможность управления материальными ресурсами Отказоустойчивость Рекомендации по защите хранилища данных Oracle Identity Manager

Oracle eSSO: основные возможности Пользователю необходимо знать ОДИН пароль Пользователь вводит пароль ОДИН раз и получает доступ к необходимым ресурсам Интеграция со смарт-картами и токенами Готовая поддержка большинства приложений, быстрая интеграция с нестандартными приложениями Не требует изменений существующей ИТ- инфраструктуры Интегрируется с Oracle Identity Manager

Практические аспекты внедрения Oracle Enterprise Single Sign-On Работает в связке с Oracle Identity Manager Поддерживает различные типы аутентификации

Отчеты Защищенные области Многофакторная авторизация Аудит Динамическая настройка правил безопасности Разграничение по служебным обязанностям Database Vault Решение по защите баз данных от высокопривилегированных пользователей Secure Backup Personal Data Storage Backup Storage

Что такое и для чего нужен Oracle Information Rights Management

Два типа информации: Структурированная и неструктурированная Database Data Mining Business Intelligence Структурированная –> 10-20%Неструктурированная –> 80-90% Data Warehousing Database...

Методы защиты информации Телекоммуникации (периметр и внутренняя сеть) Защита электронной почты (сервера, анализ контента, защита ПК) Безопасность файловых серверов Защита персональных компьютеров (ОС, антивирус, внешние порты, Host Based Intrusion Prevention) Защита серверов приложений Защита корпоративных приложений Защита баз данных Альтернатива = Защита самой информации (Information centric security)

Как работает Oracle Information Rights Management

Схема работы Oracle IRM 1) Все документы «запечатываются» (seal) 2) Ключи для раскодировки находятся на сервере 3) Для доступа к ключам/серверу необходимо пройти аутентификацию 4) Клиентские приложения (MS Word, Adobe Acrobat Reader и т.д.) работают под управлением клиента Oracle IRM, который гарантирует права использования документов

Что позволяет сделать Oracle IRM Исключить неавторизованный доступ ко всем копиям Только авторизованные пользователи могут открывать/редактировать эти копии Использование документов и все попытки доступа централизованно регистрируются, и по результатам делаются отчёты Доступ ко всем копиям может быть в любое время централизованно изъят Можно управлять использованием версий документов Управление и контроль не останавливаются на межсетевом экране

Oracle IRM: Поддержка приложений Microsoft Office (Word, Excel, PowerPoint) Adobe Acrobat или Reader 6.0+ (Windows и Mac OS) Microsoft Outlook , Lotus Notes 6.5+ и Novell GroupWise BlackBerry for Exchange and Domino, BES 4.1+ HTML и XML (Internet Explorer 6.0+).TXT и.RTF документы GIF, JPEG и PNG TIFF и 2D CAD (требует соответствующих программ-просмотра)

Как работает Oracle IRM Администратор Бизнес-менеджер Аудит Oracle IRM Management Console Автор Редактор Рецензент Oracle IRM Desktop Запечатывание и классификация документов и писем Передача через , web, file shares, IM, USB, DVD, и т.д. Пользователь Читатель Oracle IRM Desktop Oracle IRM Server Корпоративная аутентификация, службы каталогов, системы CRM и т.д. Автоматическая синхронизация прав / аудит действий Безопасный offline cache Encrypted body Metadata Signature

Oracle IRM: Криптографическая защита Oracle Information Rights Management использует стандартные криптографические алгоритмы для: Шифрования и цифровой подписи документов и электронных сообщений - «запечатывание». Обычно это повышает размер файла менее чем на 1%. Защиты сетевых телекоммуникаций между сервером и агентами Oracle IRM Защиты прав доступа на агенте Oracle IRM Работы с контрольными суммами программных компонент Oracle IRM

IRM: Криптография и безопасность Используются криптографические алгоритмы: Шифрование AES 128-бит для тел документов RSA 1024-бит для обмена ключами и цифровых подписей Tiger Hash message digest для контрольных сумм В следующей версии – поддержка Microsoft CryptoAPI Дополнительная защита: Низкоуровневый контроль вызовов функций OS и лазеек Microsoft Authenticode, Layered code and interface obfuscation, software obfuscation Поддержка доверенных часов Незащищённая информация никогда не пишется на диск

Пример использования Oracle IRM в корпоративной сети IRM Management Console IRM Desktop IRM Server Web Server Внешние пользователи Внутренние пользователи и администраторы HTTPS 443 ODBC SMTP Server Сеть общего пользованияDMZ (демилитаризованная зона) Локальная сеть IRM Desktop FIREWALLFIREWALL HTTPS 443 FIREWALLFIREWALL High-availability database

Oracle IRM: Постоянный контроль Кто? Контроль, кто смог и кто не смог открыть документы Что? Контроль доступа к набору (согласно классификации) или к любому конкретному документу Когда? Контроль того, когда доступ начался и закончился с возможностью отмены права доступа в любой момент Где? Предотвращение возможности доступа к критическим документам снаружи сети Как? Контроль того, как именно пользователи работают с документами на своих рабочих станциях (с глубоким контролем открытия, аннотирования, внесения изменений, трассировкой изменений, контролем копирования, отправки на печать, работы с полями и ячейками форм, просмотром табличных формул и т.д.)

IRM: Интеграция в инфраструктуру Аутентификация Аутентификация на сервере Oracle IRM по имени и паролю Windows-аутентификация Синхронизация с LDAP-каталогами с помощью Oracle IRM Directory Gateway (например Microsoft LDAP, Sun ONE Directory Server, iPlanet, Lotus Notes Domino) Аутентификация через Web (Oracle IRM Web Service SDK с поддержкой SOAP/WSDL) Примеры интеграции в приложения (с помощью Oracle IRM API): Интеграция с SOA (BPEL workflow) Автоматическое «запечатывание», встроенное в собственный документооборот Автоматическое «запечатывание» и «распечатывание» файлов, покидающих или попадающих в хранилище Временное «распечатывание» для полнотекстового индексирования

Классификация документов (контексты безопасности - context) Управление правами доступа сотен пользователей к тысячам документов непрактично Существенно удобней управлять группами документов и пользователей Контекст безопасности является определяющим Наборы связанных документов Люди и группы, которые используют эти документы Роли, которые имеют пользователи на доступ к этой информации Контекст безопасности основан на классификации по теме или уровне секретности Темы: Документы руководства, Проект «Моби-Дик», Объявления по компании Уровень секретности: Top Secret, Code Red, Level 1, 2, 3

Управление на основе классификации прав (корпоративное использование) Oracle IRM может управлять доступом к информации на основе: Существующих бизнес- процессов Существующих классификаций информации Существующих ролей пользователей Существующих групп пользователей в корпоративном каталоге Класс: «Информационное табло» Класс: «Корпоративные объявления» Руководитель Начальник отдела кадров Сотрудники Documents Health+Safety Issues.sdoc HR procedures.spdf Sales pipeline.sxls New customers Roles Contributor Reader Reviewer Print Edit CommentOpen DocumentsRoles Contributor Reader Reviewer Print Edit CommentOpen Sales strategy Q3 Figures.sxls 2008 Business Plan.sppt ACME competitive review.sdoc

Стандартные роли на доступ к информации Oracle IRM определяет стандартный набор ролей Роли могут быть связаны с отдельными пользователями, группами и контекстами (типами информации) Oracle IRM определяет 4 административные роли:

Защита отчетных документов прикладных систем с помощью Oracle IRM

ВОПРОСЫ Александр Козлов Начальник отдела решений информационной безопасности компании «ФОРС – Центр разработки Тел