Диплом: Автоматизация банковских операций по предоставлению услуг аренды сейфовых ячеек в ПАО «Сбербанк»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
61
предотвратить при помощи гибкости созданной ИС и при помощи
оперативной доработки программной архитектуры. Второй риск можно
предотвратить при помощи постоянного мониторинга состояния
оборудования.
2.1.3. Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
На основании требований информационной безопасности были
разработаны основные требования по обеспечению информационной
безопасности на предприятии, включающие в себя следующие частные
документы [13]:
1. Регламент по условиям применения, подготовки к эксплуатации,
ввода в эксплуатацию, эксплуатации и специальных требований по ПАК
«Соболь»;
2. Основные правила, инструкции и требования по обеспечению
внутренней ИТ-безопасности компании;
3. Инструкции по зачислению на работу и допуску новых работников
к работе в АС и предоставление им необходимых полномочий по доступу к
средствам системы, по лишению работников прав доступа в систему и их
увольнению, по действиям различных категорий сотрудников, включая
персонал отдела безопасности информации, по устранению последствий
кризисных (нештатных или аварийных) ситуаций, при их возникновении,
действия сотрудников по устранению последствий кризисных (нештатных
или аварийных) ситуаций при их возникновении, процедуры контроля в
случае инцидентов.
Посредством максимизации целевой функции установлено, что из всех
имеющихся программных комплексов СЗИ от НСД наибольшую
«эффективность» имеет ПАК «Соболь». Следовательно, в своих классах этот
продукт в наибольшей мере соответствуют запросам потребителей, чем
62
другие. Поэтому, данный комплекс выбран в качестве средства защиты от
НСД в диспансере.
Следует также подметить, что выбор весов факторов во многом носит
субъективный характер, несмотря на то, что организован на сопоставлении
факторов и оценке их значимости по отношению друг к другу. Это может
повлиять на итог сравнительного анализа, поэтому имеется возможность
развития научно-исследовательской деятельности, направленной на поиск
теоретической аргументации выбора подобных коэффициентов значимости.
Комплекс "Соболь" служит, чтобы предотвратить
несанкционированный доступ сторонних лиц к ресурсам защищаемого ПК
[14].
Комплекс "Соболь" выполняет следующие важнейшие функции:
- защита от несанкционированной загрузки ОС со съемных носителей:
USB-устройств, магнитооптических и оптических дисков, ZIP- устройств,
дискет и пр.;
- аутентификация и идентификация пользователей ПК в процессе их
входа в систему при помощи персональных электронных идентификаторов
Rutoken RF, Rutoke, iKey 2032, eToken PRO (Java), eToken PRO, iButton;
- контроль целостности аппаратного и программного обеспечения,
защищаемого ПК до загрузки ОС:
* компонентов системного реестра ПК;
* файлов и физических секторов жесткого диска;
* журнала транзакций;
* конфигурации оперативной памяти;
* таблиц ACPI;
* структур SMBIOS;
* PCI-устройств;
- совместное функционирование с СЗИ Secret Net, АПКШ "Континент",
СЗИ vGate-S R2, СЗИ vGate R2, СКЗИ "Континент-АП" и СКЗИ "КриптоПро
CSP", СЗИ Security Studio Honeypot Manager;
63
- регистрация событий, которые касаются безопасности системы;
- контроль работоспособности ключевых элементов комплекса:
персональных электронных идентификаторов, энергонезависимой памяти,
датчика случайных чисел;
- блокирование ПК при условии, что после его включения
администрирование не будет передаваться расширению BIOS "Соболя".
Действие данного комплекса заключается в проверке пользовательских
полномочий на вход в систему. Когда предоставлены необходимые атрибуты
— пароль и персональный идентификатор, пользователь имеет право на вход.
Если они отсутствуют, то данному пользователю запрещается вход в
систему.
В "Соболе" реализованы такие важнейшие защитные механизмы:
- регистрация событий, касающихся безопасности системы;
- сторожевой таймер;
- контроль целостности аппаратного и программного обеспечения,
защищаемого ПК;
- блокирование загрузки ОС со съемных носителей;
- аутентификация и идентификация пользователей.
Работает комплекс "Соболь" в двух режимах — инициализации и
эксплуатации (рабочем режиме) [25].
Первый режим предназначен, чтобы подготовить комплекс к
эксплуатации. В "Соболе" реализованы два метода инициализации —
программный и аппаратный. До начала рабочего режима комплекса
выполняется аппаратная инициализация. Она состоит в реализации таких
ключевых операций: переключение платы данного комплекса в режим
инициализации (рис. 10-11), настройка общих параметров (рис. 12-13),
настройка контроля целостности (рис. 14), регистрация администратора (рис.
15-16).
Отличие программной инициализации от аппаратной состоит в том, что
она реализовывается в период рабочего режима функционирования этого
64
комплекса и переключения платы в режим инициализации не требует.
Аналогично реализуются и остальные процедуры.
Рисунок 10 Месторасположение разъемов на плате PCI-E/PCI
Рисунок 11 Месторасположение разъемов на плате Mini PCI-E и
на адаптере для платы Mini PCI-E
65
Рисунок 12 Запуск процедуры инициализации
Рисунок 13 Диалог настройки общих параметров (режим
инициализации)
Рисунок 14 Настройка контроля целостности
66
Рисунок 15 Вход в систему
Рисунок 16 Меню администратора
Рисунок 17 Диалог настройки общих параметров (режим
эксплуатации)
67
Рисунок 18 Окно "Зарегистрированные пользователи"
Механизмом аутентификации и идентификации обеспечивается
проверка при попытке входа в систему пользовательских полномочий на
вход.
Аутентификация (проверка подлинности) и идентификация
(распознавание) пользователей выполняется в процессе каждого
пользовательского входа в систему.
Чтобы идентифицировать пользователей в "Соболе" используют
уникальные номера аппаратных устройств, так называемые идентификаторы.
При аутентификации проверяется правильность указанного
пользовательского пароля с применением аутентификатора пользователя.
USB-ключи, USB-считыватели Athena ASEDrive IIIe USB V2/V3 смарт-
карт eToken PRO подключаются к штатным USB-разъемам компьютера.
Идентификаторы iButton подключаются к контактному устройству
(считывателю) для iButton.
В зависимости от вида предъявляемого идентификатора в "Соболе"
поддерживаются двухфакторный (для Rutoken RF, Rutoken, iKey 2032,
68
iButton), а также двухфакторный усиленный (для eToken PRO (Java), eToken
PRO) методы аутентификации.
При осуществлении двухфакторной аутентификации вначале
предъявляют персональный идентификатор iButton/iKey
2032/Rutoken/Rutoken RF, потом вводят пользовательский пароль.
При реализации двухфакторной усиленной аутентификации вначале
предъявляют персональный идентификатор eToken PRO/PRO (Java), потом
вводят его PIN-код и пользовательский пароль.
Для всех без исключения идентификаторов eToken PRO (Java) и eToken
PRO производитель устанавливает по умолчанию PIN- код — 1234567890,
обеспечивающий, если его предъявить, в автоматическом режиме доступ к
памяти идентификатора. Чтобы повысить эффективность защиты
информации от НСД администратору комплекса необходимо установить
PIN-код, который будет отличаться от PIN-кода, установленного по
умолчанию. В таком случае после того, как предъявлен eToken PRO/PRO
(Java) комплексом обязательно запрашивается его значение. Следует
установленный PIN-код ввести и нажать на <Enter>.
Если предъявляется персональный идентификатор, который в системе
не зарегистрирован, то:
- запрещается вход пользователя в систему;
- попытка НСД к ПК фиксируется в журнале регистрации событий.
Если вводится пароль, который не соответствует предъявленному
идентификатору, то:
- запрещается вход пользователя в систему;
- на единицу увеличивается счетчик безуспешных пользовательских
попыток входа в систему;
- попытка НСД к ПК фиксируется в журнале регистрации событий.
Служебные сведения о регистрации пользователя (номер
персонального идентификатора, который присвоен, имя и др.) хранятся в
энергонезависимой памяти данного комплекса.
69
Администратору комплексом "Соболь" предоставляются такие
дополнительные возможности по администрированию процедурой
аутентификации и идентификации, а также процедурами по смене
аутентификатора и пароля пользователя:
- ограничивать минимально допустимую длину;
- режим применения случайных паролей для процедур по смене
администратора и пользовательского пароля, а также процедуры по
регистрации нового пользователя;
- ограничивать время действия аутентификатора и пароля и
пользователя, по окончании которого пользователю необходимо сменить
свой аутентификатор и пароль;
- ограничивать время, которое отводится пользователю при входе в
систему, чтобы предъявить персональный идентификатор и ввести пароль.
Блокирование несанкционированной загрузки ОС с внешних съемных
носителей (USB-устройств, магнитооптических дисков, ZIP-устройств,
оптических дисков, дискет и пр.) осуществляется при помощи блокировки
доступа к перечисленным устройствам от включения ПК и до окончания
процедуры загрузки штатной копии ОС. Если загрузка такой копии ОС
произведена успешно, доступ к данным устройствам будет восстановлен.
Распространяется запрет на всех без исключения пользователей ПК,
исключая администратора.
При помощи механизма контролирования целостности обеспечивается
контролирование целостности программных и аппаратных ресурсов ПК до
загрузки его ОС. Контролирование целостности является функцией,
предназначенной для наблюдения изменений характеристик заданных
ресурсов.
Реализованный в ПАК "Соболь" механизм по контролю целостности в
своем составе содержит программные элементы, успешное
функционирование которых находится в зависимости от операционной
системы ПК.
70
Реализация контроля целостности в данном комплексе основывается на
вычислении некоторых контрольных значений проверяемых объектов и их
сравнении с рассчитанными ранее для каждого такого объекта эталонными
значениями.
Составление перечня подлежащих контролю объектов выполняется при
помощи программы администрирования шаблонами контроля целостности.
Такая программа включена в комплект поставки этого комплекса. Перечни
подлежащих контролю объектов, а также значения их контрольных сумм
сохраняются на жестком диске ПК в форме файлов-шаблонов. Пути к таким
файлам-шаблонам содержатся в защищенной памяти платы ПАК.
При помощи механизма контролирования целостности можно
осуществлять контроль:
- неизменности одиночных файлов, групп файлов, каталогов и
подкаталогов, расположенных на жестком диске ПК;
- целостности служебных областей жесткого диска (Master Boot Record,
NTFS Boot Sector и др.);
- таких элементов (объектов) системного реестра ОС Windows, как
ключи реестра и параметры (переменные);
- целостности PCI-устройств, которая заключается в контроле
устройств, использующих шины стандарта Mini PCI Express, PCI-X, PCI, PCI
Express, с установленными в системе соответствующими драйверами.
В ПАК "Соболь" реализованы три режима контроля: упрощенный —
заключается в контроле наличия/отсутствия PCI-устройства; стандартный —
контролируется стандартное 256-байтное конфигурационное адресное
пространство, выделяемое каждому PCI- устройству; расширенный —
контролируется стандартное 256-байтное и расширенное 4-килобайтное
конфигурационное адресное пространство, выделяемое каждому PCI-
устройству;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")