Důvěryhodná výpočetní základna v prostředí rozsáhlých IS státní správy Petr Řehoř, S.ICZ a.s. 25. září 2014 1
Důvěryhodná výpočetní základna Vlastní metodika pro návrh a implementaci počítačové infrastruktury Staví na technologiích Microsoft Windows, Active Directory a virtualizaci VMware vsphere Umožňuje začlenit platformy Linux, Unix, BSD, OS X Prosazuje a sjednocuje bezpečnostní úroveň v počítačové infrastruktuře Poskytuje zabezpečenou platformu a bezpečnostní funkce pro provoz informačních systémů a aplikací V maximální možné míře využívá vlastností zakoupených produktů a open-source SW pro snížení nákladů Realizace Analýza stávajícího stavu a návrh řešení Implementace a migrace do DVZ Svěřená správa nebo technická podpora 2
Důvěryhodná výpočetní základna 3
Agenda Active Directory Virtualizace VMware Windows Server Exchange Server Správa životního cyklu stanic Zabezpečení notebooků Certifikační autorita a čipové karty Vzdálený přístup do sítě Sběr a vyhodnocení logů Dohledový systém Zabbix E-learning 4
Active Directory Integrace do DVZ Základní stavební kámen DVZ Autentizace a autorizace uživatelů Konfigurace a zabezpečení počítačů s Windows Integrace do Linuxu/Unixu/BSD/OS X Integrace do aplikací třetích stran DVZ Security Policy Skupinové politiky pro zabezpečení operačního systému Windows na všech počítačích v doméně Skupinové politiky pro zabezpečení všech doménových řadičů Vychází z Microsoft Security Compliance Manager 6
Virtualizace VMware Integrace do DVZ Bezpečnostní konfigurace virtualizace Autentizace a autorizace proti Active Directory Serverové certifikáty pro vcenter a vsphere Monitoring HW a SW Sběr a vyhodnocení logů Zálohování virtualizace Na úrovni imagů virtuálních serverů s granulární obnovou na úrovni souborů nebo objektů Virtuální zálohovací appliance nebo fyzický zálohovací server s deduplikací dat Offsite deduplikační úložiště pro dlouhodobou archivaci dat a uložení archivu na pásky 11
Čipové karty Správa čipových karet Aplikace vyvinutá S.ICZ pro evidenci a správu čipových karet v organizaci SmartCard Logon certifikát pro autentizaci uživatele pomocí čipové karty k počítači a k dalším službám Podepisovací certifikát certifikát pro podpisy dokumentů a v elektronické poště Šifrovací certifikát certifikát pro šifrování dokumentů a v elektronické poště; je zálohován v certifikační autoritě EFS/Bitlocker certifikát pro šifrování soborů a disků pomocí EFS nebo Bitlocker ve Windows Možnost uložit kvalifikované certifikáty včetně klíčů do čipové karty 18
Vzdálený přístup do sítě Remote Desktop Protocol Vzdálený přístup do sítě pomocí HTTPS bez nutnosti navazování VPN spojení Remote Desktop Gateway Základní kontrola stavu vzdálené stanice Autentizace uživatele čipovou kartou Řízení přístupu k počítačům v interní síti Řízení zdrojů přenášených přes RDP spojení Přístup na terminálové servery nebo běžné stanice Mobilní zařízení Klient od Microsoftu pro Android, ios a OS X Nepodporuje přihlášení pomocí čipové karty, není uspokojivě vyřešena dvoufaktorová autentizace 19
Sběr a vyhodnocení logů Sběr logů VMware ESXi logy Windows Event Log Exchange transportní logy TMG a RD Gateway logy Uložení logů do centrální SQL databáze Vyhodnocení logů Zakázkové reporty nad centrální SQL databází Přihlášení správců na aplikačních serverech Změny členství ve vybraných skupinách Statistiky toku mailů Statistiky přístupů přes RD Gateway Statistiky využití služeb publikovaných přes TMG 20
Dohledový systém Zabbix Zabbix Open-source dohledový systém Centrální Zabbix Server Zabbix Proxy v lokalitách pro sběr dat a jejich efektivní předání do Zabbix Serveru Vlastní templaty pro monitoring HW a SW IPMI/RSA/Drac/iLO monitoring HW serverů Disková pole IBM, Dell, HP Aktivní prvky LAN a SAN VMware, Windows, Active Directory, Exchange a aplikačních serverů Automatické rozpoznání monitorovaných zařízení Skenuje IP rozsah, automaticky přiřadí správné templaty 21
Naši zákazníci Referenční zakázky Ministerstvo zahraničních věcí DVZ pro zpracování UI od roku 2000 Jednotky lokalit včetně zahraničních 1000 uživatelů Ministerstvo spravedlnosti DVZ pro celý resort od roku 2006 120 organizací, 200 lokalit, 15000 uživatelů Vězeňská služba ČR Součást DVZ pro MSp od roku 2008 40 lokalit, 6000 uživatelů, provoz 24x7 Český telekomunikační úřad DVZ od roku 2010 10 lokalit, 600 uživatelů 23
Děkuji za vaši pozornost Petr Řehoř petr.rehor@i.cz +420 737 280 114 ICZ a.s. Sekce Bezpečnost 25