Диплом: Автоматизация и обеспечение информационной безопасности учета аренды площадей клиентами компании ООО "Романов"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
Сама ЛВС должна поддерживать выбор решений, контроль, основанный на
правилах, и отслеживать информационную инфраструктуру компании в рамках
совокупной транспортной, вычислительной и прикладной инфраструктуры,
включающей ряд основных компонентов.
Службы каталогов, которые отвечают за управление в рамках пользователя,
бизнес-процесса и приложения, упрощают контроль системного уровня и контроль
устройств, обобщают данные по сетевым элементам – информацию по
приложениям, ПК, транспорту.
Служба каталога реализует совокупность прав доступа, упрощает настройку
системы и отслеживание устройств, обобщает данные по динамическим элементам
сети. Применение каталогов уменьшает цену эксплуатации сети посредством
автоматизации контроля конфигурацией, поддержкой работы пользователей в
совокупности правил, уменьшения длительности нахождения проблем, упрощения
операций контроля (изменения, корректировки, удаления). Служба каталога
базируется на LDAP и Active Directory.
Служба контроля доступа, координирующая доступ к файлам, печати, e-mail,
сети и сетевым ресурсам.
Уровень работы, определяемый статусом приложения или пользователя, а не
только сохранением и учетом полосы пропускания. Важность отправки траффика
отражена по тому, кто считается пользователем и какие функции в бизнес-процессе
фирмы обязан реализовать. SLA и QoS дают возможность ИС иметь различные
уровни транспортных услуг исходя из требований бизнеса.
Службы сетевого аудита, которые выполняют учет и использование ресурсов
сети для реализации в ее рамках планирования и отправки счета за выполненные
услуги :
• Отправка отчетов, подтверждающих услуги и передачу счетов;
• Отслеживание уменьшения ресурсов и анализ информации, проверка
сети в рамках передачи данных 2, 3, 4 уровней.
Службы сетевого инжиниринга, считающиеся главными службами
инжиниринга ИТ:
28
• Реализация активного планирования объема сети; нахождение
вариантов применения производительности сети, что позволяет решить вопросы
обновления и концентрации на конкретном источнике проблемы;
• Полная статистика и изучение тенденции для отражения динамики
сети и исправления данных трафика.
СКЗИ КриптоПРО CSP применяется для:
авторизации и обеспечения контроля подлинности электронных
документов при обмене ими между пользователями с применением электронной
цифровой подписи;
обеспечения конфиденциальности и контроля целостности
информации посредством ее шифрования и имитозащиты;
защиты программного обеспечения от несанкционированного доступа;
управления ключевыми элементами системы в соответствии с
регламентом средств защиты.
Основные функции реализуемые КриптоПро CSP
генерация секретных (256 бит) и открытых (1024 бита) ключей ЭЦП и
шифрования;
формирование секретных ключей на различные типы носителей;
возможность генерации ключей с различными параметрами;
криптографическая защита информации. Система электронной
цифровой подписи на базе асимметричного криптографического алгоритма;
хеширование данных;
шифрование данных;
имитозащита данных;
формирование электронной цифровой подписи;
опциональное использование пароля (PIN-кода) для дополнительной
защиты ключевой информации;
реализация мер защиты информации пользователя от
несанкционированного доступа.
Правовые меры охраны конфиденциальности обычно включают в себя:
• Соблюдение нормативно-правовых актов и регламентирующих
документов;
29
• Регулирование отношений относительно использования
конфиденциальных данных сотрудниками на основании трудовых договоров и
партнерами на основании гражданско-правовых договоров;
• Требование возмещения ущерба от юридических и физических лиц.
Организационные мероприятия охраны конфиденциальности включают в
себя:
• Проведение анализа фактического состояния системы защиты от НСД;
• Определение списка информации, которая относится к коммерческой
тайне;
• Назначение ответственных лиц, которые будут соблюдать режим
конфиденциальности;
• Уменьшение свободного доступа к конфиденциальным данным
методами установки порядка работы с этими данными и контролем за
соблюдением этого порядка;
• Разработка памятки по обеспечению режима конфиденциальности;
• Ведение учета всех лиц, которые имеют доступ к конфиденциальным
данным, а также лиц, которым такая информация была передана или представлена;
• Нанесение на все носители, которые содержат конфиденциальные
данные, соответствующего обозначения;
• Организация обучения всех работников правилам использования
конфиденциальных данных.
Технические мероприятия могут включать в себя:
• Разработку модели вероятного противника и определение уровня его
технических возможностей;
• Составление схемы проводных и инженерных коммуникаций;
• Проведение ревизии всех проводных соединений, а также их
маркировка;
• Контроль прокладки коммуникаций и схемы соединения;
• Контроль за проведением ремонтных, профилактических или
регламентированных работ на слаботочных, электросиловых и проводных
коммуникациях;
30
• Контроль сохранности всех слаботочных, электросиловых
распределительных коробов на предмет их возможного вскрытия;
• Разграничение прав доступа локальных, удаленных и территориально-
распределенных пользователей к конфиденциальной части ресурсов, в т.ч. и
Интернет;
• Составление перечня рекомендованных инженерно-технических,
аппаратных и программных средств защиты и контроля;
• Соблюдение рекомендаций для подбора технических средств защиты
и их дальнейшего использования.
Опираясь на требования положения к организациям для обеспечении режима
коммерческой тайны, делаем вывод, что для надежной защиты конфиденциальной
информации необходимо построить полноценную систему СИБ.
Обычно СИБ включает в себя следующие подсистемы:
• Подсистема определения пользователя на этапе доступа к
информационным ресурсам;
• Подсистема обеспечения безопасности на уровне 2;
• Подсистема реализации безопасного удаленного доступа к другим
офисам;
• Подсистема защищенного доступа в сеть Интернет;
• Подсистема определения вторжений;
• Подсистема модуля контроля;
• Подсистема антивирусной защиты трафика;
1) Подсистема определения пользователей и их авторизации.
Чтобы реализовать авторизацию пользователей при их обращении к
ресурсам ЛВС применяются механизмы, которые предоставляет контроллер
домена, построенный на базе MS Windows с развернутой службой Active Directory.
2) Подсистема обеспечения безопасности на уровне 2
Для реализации защиты данных на 2 уровне OS модели применяется
технология построения вириальных ЛВС (VLAN). В рамках одной корпоративной
сети выделяются некоторые локальные виртуальные сети, маршрутизация между
которыми реализуется при помощи коммутатора:
31
• VLAN для каждого отдельного подразделения, находящегося в здании
и входящего в единую структуру корпоративной ЛВС;
• VLAN для сетей управления;
• VLAN для процесса сетевого обслуживания;
• VLAN серверного комплекса.
Активное применение локальных сетей дает возможность использования
списков доступа (Access List) на коммутаторах типа Cisco Catalyst. Применение
модуля маршрутизации на подобных коммутаторах дает возможность реализовать
структуру VLAN-ов прозрачной для всего домена, а также реализовать первичную
фильтрацию трафика и запрещать попытки НСД внутри самой сети.
Предотвращение угроз НСД реализуется при помощи фильтрации подсетей:
• Запрет на передачу трафика между VLAN-ми структурных
подразделении;
• Запрет трафика в VLAN для активного сетевого оборудования, кроме
трафика из VLAN в сеть управления;
• Разрешение передачи данных между VLAN-ми структурных
подразделений и серверным VLAN.
3) Подсистема реализации безопасного удаленного доступа к другим
офисам.
Принцип защиты подключения корпоративной сети к глобальной основан на
трехуровневом принципе:
• Маршрутизации доступа;
• Демилитаризованной зоне;
• Внутреннем фильтрующем маршрутизаторе.
При этом все точки доступа в ЛВС извне замыкаются на главном и
резервном межсетевых экранах, которые работают в режиме горячей замены и
выступают в роли внутреннего фильтрующего элемента.
К самим межсетевым экранам может подключаться несколько
изолированных зон, часть которых является выделенными сегментами для каждого
типа доступа:
• Внешняя Интернет-сеть;
• Внутренняя ЛВС;
32
• Зона доступа к подключенным по выделенным каналам связи
ресурсам;
• Демилитаризованная зона, в которой находятся mail, dns, www-
сервера.
Межсетевой экран реализует выполнение NAT/PAT функций для доступа к
сети интернет из корпоративных вычислительных сетей и доступа из сети
Интернет к серверам демилитаризованной зоны, а также реализует фильтрацию
трафика между изолированными зонами в помощью списков доступа и механизмов
Stateful FireWall.
Чтобы обеспечить требования по отказоустойчивости доступа в Интернет,
возможно использование двух внешних каналов связи от двух различных
провайдеров. Маршрутизаторы доступа в этом случае выступают в роли
периферийных маршрутизаторов и осуществляют базовую проверку трафика,
которая пропускает только указанные по IP-адресам данные, чтобы блокировать
попытки атак типа IP-спуфинга.
Демилитаризованная зона должна подключаться в отдельный интерфейс
межсетевого экрана и предназначено она в первую очередь для установки в ней
серверов общего доступа, к которой может быть разрешен доступ в корпоративной
сети, но только строго по выделенным IP-адресам и портам.
Внутренний фильтрующий маршрутизатор применяет технологию private
VLAN и обеспечивает уменьшение угроз атаки на защищаемую часть сети в
случае, если один из серверов демилитаризованной зоны все-таки получит НСД.
Подобная структура построение защищенного соединения с Интернет
блокирует несколько видов угроз:
• НСД с фильтрацией на уроне провайдера (ISP), периферийного
маршрутизатора или межсетевого экрана;
• Атаки на уровне приложений при помощи IDS14 на уровне сети и
хоста;
• Атаки на пароли, которые контролируются ОС и IDS;
• Отказ в обслуживании (DoS) на периферию ISP и с помощью контроля
установления сессий TCP на межсетевом экране;
33
• Выявление вирусных угроз, в т. ч. троянов, при помощи фильтрации
содержимого электронной почты;
• Обнаружение попыток ведения сетевой разведки.
5) Подсистема определения вторжений
В состав подобной системы обычно входят сенсоры, которые осуществляют
мониторинг трафика и режиме реального времени и проверяют наличие сигнатур
атак, а также консоль управления, на которую и подаются все сигналы об
обнаружении вторжений.
Сенсорные компоненты данной системы устанавливаются на ключевых
точках корпоративной ЛВС на границе интернет-модуля и сети Интернет. Эти
устройства, находящиеся в общем доступе у межсетевого экрана, производят
мониторинг всех атак и обеспечивают:
• Определение сигнатур типовых угроз;
• Использование базы данных по сигнатурам атак;
• Пропускную способность, которая нужна для проверки всего трафика
в сегменте обслуживаемой системы;
• Некоторую реакцию на обнаружение атаки, которая включает сброс
соединения, блокировка последующих атак с IP атакующего хоста, занесение
данных в журнал и выведение сообщений на монитор;
• Поддержка VPN-соединения между сенсорами обнаружения
вторжений и консолью управления;
• Мониторинг и защиту ключевых сегментов всей корпоративной сети.
6) Подсистема модуля контроля
Основной целью модуля контроля является обеспечение безопасного
управления всеми хостами и устройствами в рамках корпоративной сети. Все
потоки отчетов и данных для лог-файлов поступают с устройств на хосты
управления, а изменения конфигурации и новое ПО поступает уже с хостов на
устройства.
Сеть управления применяет только то адресное пространство, которое не
пересекается с адресным пространством корпоративной ЛВС, а межсетевые экраны
настраиваются таким образом, чтобы пропускать в сеть только тот трафик, которые
34
соответствует задачам управления и мониторинга, и выполняет следующие
функции:
• Блокировка потоков НСД трафика при помощи списков доступа;
• Блокировка всего трафика, который использует чужое адресное
пространство;
• Скрытие VPN-туннелей от сенсоров обнаружения вторжений.
В самой сети управления располагаются средства мониторинга и управления
корпоративной ЛВС типа VipNET Administrator, которые предназначены для
реализации инфраструктуры защищённых сетевых подключений, отслеживания и
управления объектами сети, формирования начальной ключевой и парольной
информации для всех объектов в корпоративной ЛВС, которая построена на базе
ПО VipNET Corporate.
Это программный продукт дает возможность администратору безопасности
корпоративной ЛВС реализовывать следующие виды контроля:
• Отслеживание возможных атак на отдельные хосты;
• Отслеживание всего трафика для составления шаблонов атак;
• Сбор данных с различных IDS сенсоров;
• Получение ранних предупреждений об атаках.
Подсистема модуля управления дает возможность блокировать некоторые
виды угроз:
• НСД при помощи фильтров межсетевого экрана, что позволяет
пресечь почти все потоки несанкционированного трафика в двух направлениях;
• Хакерскую разведку сети, т.е. абсолютно весь трафик, связанный с
управлением, передается в частной сети провайдера;
• Атаки на идентификационные пароли, т.к. сервер контроля доступа
поддерживает несколько типов аутентификации на каждом устройстве.
7) Подсистема антивирусной защиты трафика
Чтобы обеспечить антивирусную защиту корпоративной ЛВС, применяется
программное обеспечение, в состав которого входят следующие пакеты
прикладного ПО:
• Защита интернет-шлюзов от вирусов в режиме реального времени;
• Защита корпоративной системы обмена сообщениями;
35
• Защита файл-серверов;
• Защита отдельных рабочих станций.
1.3 Анализ существующих разработок и выбор стратегии
автоматизации
1.3.1 Анализ существующих разработок для автоматизации задачи
Как и в любом виде коммерции, сегодня существует целое множество
различных видов программного обеспечения, позволяющих решать поставленную
в данном выпускной квалификационной работе задачу - автоматизацию учета
документов работы с контрагентами и расчетов с ними. Как правило, для этого
используются CRM-системы (системы управления взаимоотношениями с
клиентами).
Данное направление развития CRM-систем представляется наиболее
перспективным и удобным для использования в компании, поэтому рассмотрим
существующие решения.
CRM-системы – это специальные компьютерные программы, которые
автоматизируют работу менеджера по распределению задач между сотрудниками,
планированию выполнения проекта, учёту клиентов, контролю сроков и
выполнения поставленных задач.
CRM-система анализирует весь процесс выполнения задач, выделяя
проблемные моменты в работе.
Рассмотрим основные из существующих подобных систем, предназначенных
для автоматизации рассматриваемых в выпускной квалификационной работе
процессов, а именно:
Megaplan CRM
bpm’ online Sales
Bitrix 24 CRM
Amo CRM
1C CRM
Mango CRM
36
Для сравнения выбраны исключительно отечественные CRM, так как:
данные системы учитывают специфику российского бизнеса, они в
большинстве случаев интегрированы с другими решениями, ориентированными на
российский рынок (1с, SIP-телефония, конструкторы лендинг-страниц и т.д.);
они имеют стабильную цену, так как расчет производится в рублях
(что очень важно при колеблющихся курсах валют);
вся документация данных систем представлена на русском языке;
поддержка пользователей также оказывается на русском языке;
так как системы российские, специалиста поддержки проще найти,
чем для иностранной системы.
Мегаплан — CRM-система для компаний от 5 до 500 сотрудников. Помогает
управлять продажами: выставлять счета и следить за воронкой. Наводит порядок в
задачах и следит за сроками.
BPM’online это не просто CRM-система, а целая линейка продуктов, каждая
заточенная для своего применения: sales, marketing, services, loyalty, contact centre и
отраслевые решения.
На официальном сайте компании можно зарегистрироваться и получить
demo-версию на 14 дней для тестирования, в которой будут доступны варианты
sales, marketing, contact centre и services.
«Битрикс24» - это единое рабочее пространство для компании или отдела,
которое повышает эффективность работы и позволяет каждому из сотрудников
стать успешнее. Это облачный сервис, предоставляемый компанией "1C-Битиркс".
По концепции сервиса каждая компания сможет максимально быстро завести себе
отдельный сайт в домене *.bitrix24.ru, bitrix24.com, bitrix24.de с соответствующими
языками интерфейса.
«Битрикс24» - единая точка доступа к классическим рабочим инструментам:
база знаний;
управление задачами;
календари;
CRM;
работа с документами;
рабочие отчеты.
37

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран