Диплом: Автоматизация контроля технического состояния оборудования интернет-провайдера ПАО "РОСТЕЛЕКОМ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
55
невыполнения задач или выполнения с получение не ожидаемого результата [35,
с.82].
Возможны следующие виды рисков, которые необходимо свести к
минимуму на каждом этапе жизненного цикла проектирования информационной
системы.
Риск возникновения конфликтов информационной системы на этапе
внедрения может решиться за счет тестирования системы как в виде отдельных
модулей, готовой программы и программы работающей на оборудовании
заказчика.
Риск уязвимости информационной безопасности предприятия из-за
возможных недоработок и проблем работы программы в режиме клиент-сервер.
Может быть исключен за счет обеспечения авторизованного доступа к системе и
аутентификации на уровне ОС и СУБД[17, с.67].
Риск устаревания системы, когда программный продукт может устареть
еще на этапе разработки или внедрения. Исключить данный риск или свести к
минимуму возможно за счет применения современных средств разработки и
хранения данных, а также за счет внедрения в систему возможности развития и
модернизации, без изменения логики работы программы и изменения ее кода.
Риск персонала возникает в любом проекте, независимо от его масштаба
или бюджета. Данный риск связан со значительными изменениями в штате или
кадровых резервах в подразделениях предприятия, уходом ключевого персонала,
зависимостью от отдельных специалистов, недостаточной компетентностью
сотрудников, а также случаями несанкционированного поведения персонала
(мошенничество, дискриминация, несанкционированная деятельность).
Способом управления данным видом риска может служить подготовка
качественной документации по каждому этапу проекта, комментариев в
исходном коде, разделением ответственности за работу на этапах проекта и
взаимозаменяемость персонала [20].
Для исключения возможности нанесения вреда, а также получения
несанкционированного доступа к данным проекта необходимо обеспечить их
защиту, резервное копирование и обеспечить работу с версиями программных
модулей при коллективной разработке. Для этого применяются современные
56
средства разработки, где каждая версия разработчика хранится в едином
хранилище. На организационном уровне такого рода вопросы решаются
обеспечением защиты информации путём подписания каждым пользователем
обязательства о неразглашении коммерческой тайны, которое налагает
ответственность за передачу конфиденциальной информации третьим лицам.
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
В Российской Федерации к нормативно-правовым актам в области
информационной безопасности относят как международные стандарты, так и
национальные стандарты, и нормативные акты, которые регулируют
деятельность по обеспечению информационной безопасности предприятия.
Согласно стандартов ГОСТ Р ИСО/МЭК 17799-2005 и ГОСТ Р ИСО/МЭК
27001-2005 оценка рисков производится в комплексе, при оценке
информационных активов организации, их стоимости, возможных угроз и
рисков их возникновения и оценка последствий их возникновения [21].
Обеспечение информационной безопасности выполняется в соответствии
с требованиями следующих нормативно-правовых и методических документов:
федеральный закон от 27.07.2006 № 149-ФЗ «Об информации,
информационных технологиях и защите информации»;
федеральный закон от 27.07.2006 №152-ФЗ «О персональных
данных»;
ГОСТ 34.201-89 «Информационная технология. Комплекс
стандартов на автоматизированные системы. Виды, комплектность и
обозначение документов при создании автоматизированных систем»;
международный стандарт по обеспечению информационной
безопасности ISO 17799 («Нормы и правила при обеспечении безопасности
информации»);
международный стандарт ISO/IEC 17799:2005 —
«Информационные технологии — Технологии безопасности — Практические
57
правила менеджмента информационной безопасности». Международный
стандарт, базирующийся на BS 7799-1:2005;
международный стандарт ISO/IEC 27001:2005 —
«Информационные технологии — Методы обеспечения безопасности —
Системы управления информационной безопасностью — Требования».
Международный стандарт, базирующийся на BS 7799-2:2005.
На предприятии также имеются нормативно-правовые и организационно-
распорядительные документы по обеспечению информационной безопасности и
регламенты работы с информационными ресурсами и информацией,
относящейся к коммерческой тайне и персональным данным.
Для защиты информации от внешних угроз в ТОО «Алишер»
используется межсетевой экран – программный и аппаратный маршрутизатор,
позволяющий осуществлять фильтрацию пакетов данных.
Для защиты от внутренних угроз в системе используется политика
разделения прав доступа[22].
Характеристика политики приведена в таблице 2.2.
Таблица 2.2
Разграничение прав пользователей
Группы
пользователей
Модуль
«Авторизация»
Модуль «Документы»
Модуль
«Отчеты»
Менеджер
Чтение
Чтение
Полный
Администратор
системы
Полный
Полный
Полный
Для защиты информационной системы в качестве средств защиты
автоматизированного рабочего места используем следующие средства:
– модуль доверенной загрузки – Secret Net Card PCI 2;
– средство защиты информации от НСД (СЗИ от НСД) – Клиент Secret
Net;
– модификатор AD (на контроллер домена), Сервер безопасности (на
Сервер управления);
антивирусное средство (Антивирус) ESET NOD32 Smart Security
Business Edition;
58
– средство защиты информации от программно-математических
воздействий (СЗИ от ПМВ) + межсетевой экран (МЭ) KerioControl(МЭ 4 класса)
+ HIPS (согласно требованиям, автоматизированные рабочие места, ведущие
распределенную обработку персональных данных, должны быть защищены
межсетевыми экранами), т.е. устанавливается полный пакет Security Studio
Endpoint Protection.
Рабочее место Администратора оборудуется следующим набором
межсетевой экран:
- модуль доверенной загрузки – Secret Net Card PCI 2;
- средства управления для Secret Net, антивирусESET NOD32 Smart
Security Business Editionдля Windows .
Для дополнительной защиты серверов от несанкционированного доступа
и защиты от высоко привилегированных пользователей необходимо установить
на автоматизированные рабочее места и серверы KerioControl(клиентское
программное обеспечение для автоматизированного рабочего места, агенты
защиты для серверов, консоль управления). KerioControl имеет собственные
(независимые от других производителей) механизмы аутентификации и
разграничения доступа, что позволяет развертывать продукт поверх
существующих информационных систем. Это позволит обеспечить выполнение
требований по сетевой аутентификации в системах, ведущих распределенную
обработку персональных данных.
59
Рис. 2.4. Использование технических средств защиты
При построении системы целесообразно использовать совместно с
KerioControl продукт Honeypot Manager. При этом если аутентифицированный и
авторизованный пользователь информационной системы персональных данных
получает доступ к персональным данным, обрабатываемым на защищаемом
сервере, то при попытке соединения с информационной системой персональных
данных не прошедший процедуру аутентификации пользователь или
пользователь, не обладающий на это правами, доступ к реальным данным
получить не сможет. Нарушитель сможет получить доступ только к фальшивым
данным, размещенным на сенсорах ловушки. Ловушка представляет собой
имитацию информационной системы персональных данных, где действия
нарушителя будут зафиксированы, а заинтересованные лица получат
оповещение о попытке несанкционированного доступа.
Honeypot Manager – проактивное средство обнаружения хакерских
вторжений и несанкционированного доступа к информации, основанное на
имитации данных и анализе обращений пользователей к имитируемым
прикладным программам и сетевым сервисам. Данный продукт позволит
существенно снизить риски раскрытия персональных данных и
конфиденциальной информации, обрабатываемых в современных бизнес-
приложениях (CRM, ERP, бухгалтерия и кадры), и своевременно обнаружить
60
несанкционированный доступ к этим данным, реализованный посредством
внешних хакерских атак или действий внутренних нарушителей (инсайдеров).
ESETNOD32 SmartSecurityBusinessEditionдля Windows обеспечивает
защиту компьютера с применением антивируса и средства обнаружения
вторжений. Продукт поддерживает безопасную и комфортную работу с сетью
Интернет, предотвращая любые попытки проникновения на компьютер
вредоносного ПО и блокируя нежелательный трафик.
Межсетевой экран KerioControl, разработан специально для защиты
компаний от полного спектра сетевых угроз. Автоматически обновляющийся
модуль защиты в Kerio Control обнаруживает и предотвращает возникающие
угрозы, одновременно давая администратору сети гибкие инструменты для
управления политиками доступа пользователей, полного управления полосой
пропускания и QoS, детального мониторинга сети, и возможность VPN
подключения с IPsec для настольных компьютеров, мобильных устройств и
удаленных серверов. Kerio Control обеспечивает превосходную защиту сети,
является стабильным, безопасным и, что немаловажно, простым в управлении. С
помощью Kerio мы можем создать множество правил, по которым та или иная
группа пользователей будет работать и иметь доступ к информации и так же на
создание удалённого подключении для работы из дома через KerioControl
(рисунок 2.5).
61
Рисунок 2.5. Интерфейс межсетевого экрана Kerio control
Secret Net 6.5 – это система защиты информации на серверах и рабочих
станциях от несанкционированного доступа.
Имеющиеся сертификаты ФСТЭК позволяют использовать системы
защиты информации для защиты информационной системы персональных
данных до 1 класса включительно.
2.2 Информационное обеспечение задачи
2.2.1 Информационная модель и её описание
Разработаем информационную модель системы. Информационная модель
представляет собой схему, отражающую преобразование информационных
реквизитов от источников информации до её получателей или, иными словами,
процесс обработки информации в информационной системе [21, с.45]. Общий
вид системы представлен на рис. 2.6.
62
Эл. форма
Пользователи
Отчет о работе
оборудования
ИС
Администратор
Администратор
Эл. форма
Журнал
Т «Оборудование»
Т «Журнал сбоев»
Т «Пользователи»
Т* «Журнал сбоев»
Эл. форма
Оборудован
Т* «Оборудование»
Т* «Пользователи»
Рис. 2.6. Информационная модель ИС контроля технического состояния
оборудования интернет-провайдера ПАО «Ростелеком»
2.2.2 Характеристика нормативно-справочной, входной и
оперативной информации
Экранная форма пользователя приведена на рис. 2.7. Данная форма
заполняется администратором и содержит следующие показатели:
Идентификатор пользователя;
Пользователь;
Домен;
Логин;
63
Пароль;
Срок действия;
Дата установки.
Частота ввода: 200 раз в месяц.
Источник: пользователь.
Рис 2.7 – Форма пользователя
Экранная форма добавления нового оборудования приведена на рис. 2.8.
Данная форма заполняется администратором и содержит следующие показатели:
IP-адрес;
Идентификатор ОБ;
Имя;
Спецификация.
Частота ввода: 10 раз в месяц.
Источник: администратор.
64
Рис 2.8. Форма добавления оборудования
Экранная форма регистрации сбоев приведена на рис. 2.9. Данная форма
заполняется администратором и содержит следующие показатели:
Идентификатор сбоя;
Дата сбоя;
Время сбоя;
Сбой;
Описание сбоя;
Принятые меры.
Частота ввода: 60 раз в месяц.
Источник: администратор.
Рис 2.9. Форма регистрации сбоев

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)