Диплом: Автоматизация документооборота ООО "МИЛЛИАННА"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
87
Таблица №4.
Отбор модели жизненного цикла на базе характеристик участников команды
разработчиков
88
Коллектив пользователей. На начальных фазах проекта возможно
получить четкое представление о коллективе пользователей (таблица 5), его
будущей взаимосвязи с командой разработчиков на протяжении всего проекта.
Такое представление поможет вам в выборе подходящей модели, поскольку
некоторые модели требуют усиленного участия пользователей в процессе
разработки, изучения проекта. [6]
Таблица №5.
Отбор модели жизненного цикла на базе характеристик коллектива пользователей
После исследования всех возможностей, требований в угоду разработки AIS
в рамках данного дипломного проекта выбрана модель методологии RAD,
основанная на спиральной модели ЖЦ.
2.1.3. Организационно-правовые, программно-аппаратные средства
обеспечения информационной безопасности, защиты информации
Применение шифрование базы данных, содержащей пароли,, базы данных в
свою очередь решается по причине средствам технологии ADO.
89
Переход на защищенные DBMS так же легко осуществим благодаря
технологии ADO. Кроме того, имеется возможность работы не лишь с различными
DBMS, но, с источниками данных, поэтому хранение секретных паролей на
защищенном аппаратном носителе выглядит целесообразным. [9]
Активные проявления характеризуются тем, как нарушитель является
инициатором негативных воздействий на систему (воздействия должны быть как
умышленными, так, неумышленными); пассивные же угрозы заключаются в
анализе данных, возникающей в ходе функционирования ЛРС. 3) по причине
используемым в ходе реализации угрозы средствам: • с использованием штатных
средств, входящих в состав ЛРС; • с использованием дополнительных угроз. На
рисунке №18 представлена классификация угроз в угоду однопользовательской
ЛРС [6].
Рисунок № Классификация угроз
Ветвь классификации 1
Нарушитель, получивший доступ к ПО, может воспользоваться штатными
средствами по причине в угоду проведения атак. К штатным средствам относятся
средства разработки, отладки ПО, входящие в состав некоторых типов прикладного
по причине (например, MS Word имеет в своем составе встроенный Visual Basic);
средства руководства, конфигурирования, входящие в состав программного
обеспечения. Предполагается, как на ЛРС используются штатные средства защиты
ОС, причем их конфигурация выполнена корректно.
Угрозы, входящие в эту ветвь:
90
• создание программ-закладок, вирусов, программ, обеспечивающих прямой
доступ к памяти а то и адресному пространству любого процесса, позволяющих
обходить штатные средства защиты ОС, получать привилегии администратора ОС.
С поддержкой подобных программ возможно получать доступ к
конфиденциальной данных за счет чтения файлов, областей памяти, в которых
находятся секретные данные (пользовательский пароль, настройки системы), а то и
нарушать целостность данной данных;
• нарушение целостности установленного прикладного а то и системного по
причине с целью перевода штатных средств защиты в нештатный режим работы;
• удаление критической данных а то и части ПО, позволяющее нарушить
работоспособность системы; • внесение программ-закладок, вирусов в
установленное ПО; • оказание негативного влияния на работу аппаратных средств
ЛРС;
• переконфигурирование системы с целью нарушения ее работоспособности; •
ошибочные действия персонала;
• анализ особенностей функционирования системы защиты с целью выявления
некорректных состояний;
• доступ к остаточной данных, находящейся во временных файлах или же в
кластерах жесткого диска впоследствии удаления программ штатными средствами;
• удаление журналов аудита с целью скрыть факт воздействия на систему [6].
Ветвь классификации 2
В этом условии нарушитель использует свои программы проведения атак,,
перечень угроз в данной ветви будет иметь тот же вид, что, ветвь классификации
1. Чтобы запустить подобные программы, нарушитель должен иметь возможность
загрузить по причине с внешних носителей данных (гибкие диски, CD-ROM, т. д.).
В свою очередь нарушитель может загрузить с внешних носителей свою версию
ОС,, тогда последствия будут аналогичны тем, как описаны выше [6]. Ветвь
классификации 3 Это пассивные угрозы, которые возможны лишь в условии
отсутствия штатных механизмов защиты ОС или же их некорректной настройки.
К пассивным угрозам относятся:
• доступ к незащищенным файлам, содержащим критичную пользовательскую или
же системную информацию, с поддержкой штатных средств ПО;
91
• анализ функционирования ПО, установленного на ЛРС;
• анализ настроек ОС;
• добывание данных о содержащихся ошибках в ПО;
• анализ остаточной данных [6]. Ветвь классификации 4 Нарушитель имеет доступ
к органам руководства, средствам ввода/вывода данных в ЛРС, а в свою очередь к
контактным разъемам считывающих устройств, не будучи зарегистрированным
штатным пользователем системы.
Нарушитель может воздействовать через органы руководства на работу по
причине ЛРС, в этом считается, как он не имеет доступа внутрь корпуса ЛРС,
получает возможность:
• загрузить свою версию ОС с внешних носителей данных;
• выдать себя за зарегистрированного пользователя системы с целью получить
доступ к системному и/или прикладному ПО. впоследствии этого возникает
перечень угроз, перечисленных в первой, второй или же третьей ветвях
классификации;
• воздействовать на аппаратные средства с целью перевода их в некорректный
режим функционирования, например заставить по причине работать на ЛРС, на
которой не прошли тесты памяти в процессе загрузки;
• войти в режим конфигурирования BIOS;
• получить доступ к данных, относящейся к функционированию аппаратной части
ЛРС;
• воздействовать на аппаратную часть с целью выведения из строя отдельных
частей аппаратных компонентов ЛРС или же всей ЛРС в целом [6].
Ветвь классификации 5
Данный перечень конкретных угроз состоит из тех же пунктов, что,
предыдущий, с одним добавлением: получение физического доступа к аппаратным
компонентам, осуществляющим хранение, обработку данных, нарушение
целостности данных или же изменение процессов обработки данных с целью
доступа к конфиденциальной или же критичной системной данных [6].
Ветвь классификации 6
Угрозы этого типа основаны на том, как аппаратные средства в ходе
обработки данных создают побочные физические поля, законы изменения которых
92
отражают процесс обработки, хранения данных. К таким полям относятся
электромагнитное, виброакустическое. В свою очередь в ходе работы средств
вычислительной техники должны возникнуть побочные каналы утечки данных,
выражающиеся в наличии сопутствующих сигналов в линии электропитания или
же заземления.
По мере удаления ввиду источника сигнал затухает, вследствие чего на
определенном расстоянии побочный канал утечки данных не будет представлять
опасности. Зона, в которой побочные сигналы должны представлять опасность,
обычно контролируется,, доступ туда посторонним лицам (тем нахождение
аппаратуры, позволяющей фиксировать опасные сигналы) запрещен.
Чтобы воспользоваться подобного рода возможностями, нарушитель должен
обладать определенными средствами, навыками
• получения доступа к конфиденциальной пользовательской, системной данных;
• получения данных о процессах функционирования ПО, аппаратной части ЛРС
[6]. Ветвь классификации 7
Угрозы этого типа отличаются ввиду перечисленных выше следующим:
нарушитель в ходе их реализации производит воздействие на ЛРС с поддержкой
электромагнитных каналов, цепей питания и/или заземления. Факт наличия таких
угроз
необходим в практической реализации дифференциального криптоанализа,
заключающегося в вызове ошибочных ситуаций в процессах обработки, хранения
данных, с целью последующего исследования полученного результата. Подобная
атака может привести к компрометации секретных ключей пользователя. Таким
образом, основная цель нарушителя в данном условии — вызвать сбой в
аппаратной части ЛРС, вывести из строя ее отдельные компоненты. В
использовании ЛРС в многопользовательском режиме, т. е. в наличии нескольких
зарегистрированных пользователей на ЛРС, возникают угрозы, со стороны
легальных пользователей. Поскольку на одной ЛРС должны работать несколько
пользователей, то на ней будет храниться, обрабатываться информация разных
пользователей, в том числе, конфиденциальная.
93
Рассматривать угрозы в угоду данного случая будем с учетом предположения, как
на ЛРС установлена ОС, имеющая штатные средства защиты данных,
разграничения доступа к ресурсам.
В отсутствии таких средств любой пользователь может:
• получить доступ к конфиденциальной данных других пользователей, хранящейся
в незащищенных файлах;
• применить программы-закладки, вирусы, активизирующиеся в ходе работы на
данной ЛРС другого пользователя; • нарушить целостность пользовательской
данных;
• получить доступ к системной данных, относящейся к работе других
пользователей;
• выдать себя в регистрации в системе за другого пользователя, провести
несанкционированные операции ввиду его имени [6].
Методы, средства обеспечения информационной безопасности
локальных рабочих станций.
На базе вышеизложенного перечня угроз возможно предложить следующие
меры по причине защите данных:
1) Обеспечение конфиденциальности, достоверности пользовательской
информации. Реализуется на базе применения средств шифрования, ЭЦП,
выполненных как в виде абонентского шифрования (отдельная программавызов,
запуск которой предоставляет пользователю возможность применять функции
шифрования в ЭЦП), так, в виде средств прозрачного шифрования. Например,
вызовы функций шифрования встраиваются в используемое пользовательское ПО,
в ходе работы которого незаметно в угоду пользователя происходит вызов этих
функций из прикладного ПО.
2) Разграничение доступа пользователей к данных, хранящейся, обрабатываемой на
ЛРС в применении многопользовательского режима. Обычно используются
штатные средства современных ОС.
3) Аутентификация пользователей, авторизация доступа к защищаемым объектам
с использованием криптографических методов.
94
4) Контроль целостности секретной пользовательской или же системной данных,
основанный на применении программ генерации контрольных сумм, их проверки
(бесключевые хэш-функции или же имитовставки).
5) Контроль процесса загрузки ОС, в котором осуществляется загрузка строго
определенной версии ОС, блокировка несанкционированной загрузки с внешних
носителей или же из сети.
6) Контроль целостности аппаратных ресурсов, который необходимо осуществлять
непосредственно перед тем, как пользователь начнет работать с ЛРС.
7) Исключение негативного влияния на процесс функционирования
пользовательского приложения со стороны программного окружения,
установленного на ЛРС.
8) Контроль запуска задач пользователем, т. е. пользователю в угоду запуска
должны быть доступны лишь его задачи.
9) Защита ввиду побочного электромагнитного излучения, утечки данных по
причине цепям питания, заземления.
10) Физическое удаление остаточной данных, возникающей в ходе
функционирования по причине (уничтожение временных файлов, т. д.).
11) Аудит, протоколирование работы средств защиты данных, системного,
прикладного ПО.
Аудит
К их числу относятся [6]:
• вход в систему (успешный или же нет);
• выход из системы;
• обращение к удаленной системе;
• операции с файлами (открыть, закрыть, переименовать, удалить);
• смена привилегий или же иных атрибутов безопасности (режима доступа, т. п.).
Полный перечень событий, подлежащих регистрации, зависит ввиду выбранной
политики безопасности, ввиду общей спецификации системы.
95
2.2 Информационное обеспечение задачи
2.2.1 Информационная модель, её описание
В условиях процесса информатизации образования, в период бурного
включения ИТ, AIS становятся неотъемлемым элементом современного
производственного процесса. Внедрение компьютерных средств автоматизации
является одним из перспективных направлений развития предприятия. [11]
Современные AIS имеют возможность совместной работы нескольких
пользователей одновременно. В будущем это число значительно увеличится, как
потребует больших баз данных в угоду хранения данных. Возникнут новые
условия не лишь к объему, но, к структуре хранимых данных. Собранные вместе
массивы данных касающиеся большого количества людей являются крайне
уязвимой точкой любой системы. Необходимость защиты данных будет лишь
возрастать, потребует дополнительных мер безопасности.
Структура данных
Изменения должны быть вызваны необходимостью введение в систему
автоматизированной идентификации дополнительных данных о тестируемых.
Существуют перспективы смены DBMS. Разработанный модуль аутентификации к
записям на базе технология ADO позволяет просто решить эти задачи.
Современные серверные DBMS в состоянии решить проблему разработки единой
централизованной базы, позволить работать с ней множеству запущенных
серверов. Реализовав возможность работы с MS SQL Server, возникает перспектива
его использования в качестве основного хранилища в угоду данных.
2.2.2 Характеристика нормативносправочной, входной, оперативной
информации
Источники данных АDО
АDО содержит лишь представление всевозможных используемых объектов,
не обеспечивает их специальной реализации. Компания Мicrosoft включила
реализацию АDО в угоду аутентификации к любым имеющимся источникам
96
данных ОLЕ DB, включая новый провайдер Аctive Directory, который реализует
интерфейс ОLЕ DВ в угоду работы с файловыми системами. Эта реализация АDО в
угоду ОLЕ DВ получила название АDОDВ. [12]
АDОDВ в свою очередь может использоваться в угоду аутентификации к
провайдеру Мicrosoft ОLЕ DВ (MSDASQL), обеспечивающего, в свою очередь,
доступ к любым имеющимся источникам данных ОDВС. Архитектура ADO
представлена на Рисунке №19
Рисунок №19. Источники данных ADO
По количеству возможных источников данных технология ADO
лидирует.
Источниками данных должны является:
Серверные DB.
Файловые DB.
Файлы : текстовые ,XML , двоичные.
Таблицы Exсel.
Серверы электронной почты.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)