Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Правила (політика) комп'ютерної безпеки для орг...doc
Скачиваний:
2
Добавлен:
01.07.2025
Размер:
763 Кб
Скачать

4.7.11. Віртуальні приватні мережа (vpn)

4.7.11.1. Віртуальні приватні мережі дозволяють надійній мережі взаємодіяти з іншою надійною мережею по небезпечній мережі, такий як Інтернет. Оскільки деякі брандмауери мають засоби створення VPN, необхідно визначити політику для створення VPN.

4.7.11.2. Будь-яке з'єднання між брандмауерами по суспільних глобальних мережах повинне використовувати механізм шифрованих віртуальних приватних мереж для забезпечення конфіденційності і цілісності даних, передаваних по глобальних мережах.

4.7.11.3. Всі VPN-з'єднання повинні бути затверджені відповідальним за мережні сервіси і знаходитися під його контролем. Також повинні бути створені відповідні засоби розподілу і адміністрування ключів шифрування перед початком експлуатації VPN.

4.7.12. Відображення імен на адреси за допомогою dns

4.7.12.1. В Інтернеті доменна служба імен забезпечує засоби для відображення між доменними іменами і IP-адресами, наприклад відображає ім'я server1.acme.com на адресу 123.45.67.8. Деякі брандмауери можуть бути сконфігуровані так, що будуть основним, повторним або кешуючим DNS-серверами.

4.7.12.2. Якщо брандмауер повинен працювати як DNS-сервер, то він повинен бути сконфігурований так, щоб приховувати інформацію про мережу, щоб дані про внутрішні хости не надавалися зовнішньому світу.

4.7.13. Цілісність системи

4.7.13.1. Для запобігання неавторизованої модифікації конфігурації брандмауера повинна бути розроблена процедура гарантій цілісності. Для робочої конфігурації системи обчислюються контрольні суми або криптографічні хэш-функції, які зберігаються потім на захищеному носії. Кожного разу, коли конфігурація брандмауера модифікується авторизованою на це людиною (звичайно адміністратором брандмауера), необхідно відновити контрольні суми файлів і зберегти їх на мережній файловій системі або на дискетах.

4.7.13.2. Дані для перевірки цілісності брандмауера повинні обновлятися при кожній модифікації конфігурації брандмауера. Файли з цими даними повинні зберігатися на носії, захищеному від запису або виведеному з оперативного використовування. Цілісність системи на брандмауері повинна регулярно перевірятися, щоб адміністратор міг скласти список файлів, які були модифіковані, замінені або видалені.

4.7.14. Документація

4.7.14.1. Необхідно, щоб правила роботи з брандмауером і параметри його конфігурації були добре документовані, своєчасно обновлялися і зберігалися в безпечному місці. Це буде гарантувати, що при неможливості зв'язатися з адміністратором брандмауера або при його звільненні, інша досвідчена людина зможе після прочитання документації швидко здійснити адміністрування брандмауера. У разі проникнення така документація також допоможе відновити хід подій, що викликати цей інцидент з безпекою.

4.7.15. Фізична безпека брандмауера

4.7.15.1. Фізичний доступ до брандмауера повинен строго контролюватися щоб уникнути несанкціонованих змін конфігурації брандмауера або його стану, а також для того, щоб не можна було спостерігати за роботою брандмауера.

4.7.15.2. Брандмауер організації повинен знаходитися в окремому приміщенні, доступ в яке дозволений тільки відповідальному за мережні сервіси, адміністратору брандмауера і адміністратору архівних копій брандмауера.

4.7.15.3. Кімната, в якій знаходиться брандмауер, повинна бути обладнана пожежною сигналізацією і кондиціонером для того, щоб можна було гарантувати його нормальний стан. Розміщення і стан вогнегасників повинне регулярно перевірятися. Якщо є джерела безперебійного живлення, то брандмауер повинен бути обов'язково підключений до одного з них.