Статьи

СРАВНИТЕЛЬНЫЙ АНАЛИЗ ЭФФЕКТИВНОСТИ ПРИМЕНЕНИЯ CIS BENCHMARK ДЛЯ КОММУТАТОРОВ ELTEX В КОРПОРАТИВНОЙ ИНФРАСТРУКТУРЕ

Скачать PDF Статья на eLIBRARY.RU

Аннотация

В статье решается задача приведения недокументированных сетевых устройств отечественного производства (EltexMES1428, Eltex ESR-15R) к безопасной конфигурации в отсутствие официальных профилей CIS Benchmark. Предложен подход, основанный на проекции контролей из CIS Cisco IOS Benchmark v4.1.1 и CIS Network Device General Benchmark v2.0.0 на три плоскости: управления, контроля и данных. Экспериментально на физическом стенде выполнены аудит дефолтных конфигураций, харденинг, повторный аудит и серия из восьми типов активных атак с использованием Kali Linux до и после применения контролей. Факт блокировки каждой атаки верифицировался как отсутствием результата у атакующего, так и наличием соответствующего события в централизованном syslog.

Установлено, что 91 % контролей применимы (полностью или частично) к MES1428 и 96 % – к ESR-15R; доля заблокированных атак после харденинга по применимым векторам составила 100 % для обоих устройств (с 0 % в дефолтной конфигурации), при этом снижение пропускной способности не превысило 4 %. Полученные результаты сопоставлены с эталонными устройствами Cisco Catalyst 2960 и Cisco 1941.

Предложенная методика имеет прикладное значение для импортозамещения в корпоративных сетях, позволяя обеспечить требуемый уровень безопасности на оборудовании Eltex при отсутствии готовых CIS-профилей, и может быть тиражирована для других вендоров.

Онлайн просмотр

Список литературы

  1. CIS Benchmarks. Center for Internet Security [Электронный ресурс]. – URL: https://www.cisecurity.org/cis-benchmarks (дата обращения: 31.03.2025).
  2. CIS Cisco IOS 15 Benchmark v4.1.1 / Center for Internet Security. – East Greenbush, NY : CIS, 2024. – 184 p.
  3. Уймин, А. Г. Применение отечественного сетевого оборудования Eltex и EcoRouter в рамках специальности 09.02.06 «Сетевое и системное администрирование» / А. Г. Уймин, И. М. Толмачев // Автоматизация и информатизация ТЭК. – 2025. – № 11(628). – С. 58–62. [Работа обосновывает принципиальную совместимость CLI Eltex и Cisco IOS, что является предпосылкой для переноса контролей CIS.]
  4. Документация Eltex MES-series. Версия 10.2 [Электронный ресурс]. – URL: https://docs.eltex-co.ru/display/MES10/ (дата обращения: 31.03.2025).
  5. Документация Eltex ESR-series. Версия 1.24 [Электронный ресурс]. – URL: https://docs.eltex-co.ru/display/ED124/ (дата обращения: 31.03.2025).
  6. Олифер, В. Г. Компьютерные сети. Принципы, технологии, протоколы : учебник / В. Г. Олифер, Н. А. Олифер. – 5-е изд. – Санкт-Петербург : Питер, 2020. – 1008 с.
  7. NIST SP 800-53 Rev. 5. Security and Privacy Controls for Information Systems and Organizations / National Institute of Standards and Technology. – Gaithersburg : NIST, 2020. – 492 p.
  8. Уймин, А. Г. Сетевое и системное администрирование : учебно-методическое пособие / А. Г. Уймин. – 3-е изд. – Санкт-Петербург : Лань, 2022. – 480 с.
  9. CIS Network Device General Benchmark v2.0.0 / Center for Internet Security. – East Greenbush, NY : CIS, 2024. – 96 p.
  10. Nmap: the Network Mapper [Электронный ресурс] / Gordon Lyon. – URL: https://nmap.org/book/man.html (дата обращения: 31.03.2025).
  11. Документация iPerf3 [Электронный ресурс]. – URL: https://iperf.fr/ (дата обращения: 31.03.2025).
  12. Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». – URL: https://www.consultant.ru/document/cons_doc_LAW_220885/ (дата обращения: 31.03.2025).
  13. ГОСТ Р 57580.1-2017. Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. – М. : Стандартинформ, 2018.
  14. Positive Technologies. Актуальные киберугрозы: итоги 2024 года. – URL: https://www.ptsecurity.com/ru-ru/research/analytics/ (дата обращения: 31.03.2025).
  15. RFC 5424. The Syslog Protocol / R. Gerhards. – IETF, March 2009.
  16. RFC 4330. Simple Network Time Protocol (SNTP) Version 4 / D. Mills. – IETF, January 2006.
  17. FreeRADIUS Project. FreeRADIUS documentation [Электронный ресурс]. – URL: https://freeradius.org/documentation/ (дата обращения: 31.03.2025).
  18. Bejtlich, R. The Practice of Network Security Monitoring / R. Bejtlich. – San Francisco : No Starch Press, 2013. – 376 p.
  19. Wool, A. A Quantitative Study of Firewall Configuration Errors / A. Wool // IEEE Computer. – 2004. – Vol. 37, No. 6. – P. 62–67.

Лицензия

Copyright (c) 2025 Е. А. Еремина , А. Н. Простова (Авторы)

Ключевые слова