Диплом: Автоматизация обработки заявок ООО «Информресурс»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
20
Возможность временного контроля исполнения заявок;
Отсутствие многократного копирования документов, экономия
трудовых и материальных ресурсов;
Сокращение сроков подготовки и согласования отчетов;
Обеспечение контролируемого доступа к информации.
Исходя из прагматичных расчетов, можно сделать вывод о том, что
автоматизация обработки заявок позволит повысить эффективность примерно на
40-45% процентов, а также позволит сократить временные затраты при
согласовании и корректировке документации. В целом данный процесс
положительно скажется на функции контроля качества и управления.
1.2.4 Анализ системы обеспечения информационной безопасности и
защиты информации
Система информационной безопасности (ИБ) ООО «Информресурс»
включает в себя обеспечение защиты составляющих информационной
инфраструктуры от рисков угроз безопасности ИТ-ресурсов и связанных с ними
информационных сервисов.
Система ИБ – это интегрированный комплекс административных мер и
программно-технических средств, направленных на реализацию безопасности
информационных ресурсов. Для создания системы ИБ основным компонентом
является административная часть системы, включающая:
• Методики обеспечения ИБ, входящие в систему администрирования
и обеспечивающие контроль над работой системы ИБ;
• Политика ИБ, определяющая базовые положения и сферу влияния
системы ИБ;
• Методики безопасности использования информационных сервисов,
которые позволяют выделить конкретные требования для реализации
безопасности компонентов инфраструктуры безопасности;
• Процессы реализации политик безопасности, которые отражают
средства и мероприятия по реализации требований политик безопасности и
21
позволяют отслеживать уровень их выполнения (создаются на этапе реализации
системы ИБ).
Политики и процедуры обеспечения ИБ реализуют защиту данных от ИТ-
рисков при помощи внедрения соответствующих контрмер.
Для обеспечения надлежащей защиты секретных данных в компании
применяются сертифицированные средства. Например, защитные средства от
несанкционированного доступа (НСД), межсетевые экраны и VPN-среды,
средства защиты данных от утечки за счет ПЭМИН и т.д.
Реализация системы ИБ на локальных станциях осуществляется целым
комплексом мер, который включает в себя:
1) Установленный антивирус со всеми компонентами защиты и с
ежедневно обновляющимися антивирусными базами;
2) Установленные последние обновления ОС Microsoft Windows XP (7,
8, 10), а также периодическая синхронизация с сервером обновлений для
загрузки новых.
На серверах предприятия также есть антивирусы, и в совокупности с
настроенными политиками безопасности, к которым относится разграничение
доступа при удаленной работе, весь комплекс ИБ находится на необходимом
уровне.
Наличие сетевого экрана в маршрутизаторе дает неплохую гарантию от
несанкционированного проникновения третьих лиц. Для защиты данных от НСД
применяются программно-аппаратные средства, к которым относится USB-
rutoken.
Безопасность информации в информационной системе ООО
«Информресурс» в настоящее время обеспечивается за счет применения
следующих мер:
1. Использование возможностей серверной операционной системы, в
том числе использование разграничения доступа с помощью службы Archive
Directory ;
2. Использование встроенного брандмауэра в маршрутизаторах, а
также фильтрации по MAC-адресам и аутeнтификации пользоватeлeй;
22
3. Использованием антивирусного программного обеспечения -
Kaspersky 6.0;
4. Соблюдением разработанных политик безопасности;
5. Использованием резервного копирования информации;
6. Использование организационных и кадровых мер .
7. Использованием ряда программного обеспечения, указанного выше
(КриптоПро).
Безопасность в Active Directory обепечивается применением трех
основных служб – службы управления правами, службы управления
сертификатами и службы катологов.
Служба каталогов Active Directory использует протокол аутентификации
Kerberos.
Службы сертификатов Active Directory применяются для повышения
безопасности за счет связывания идентификационных данных пользователя,
устройства или службы с соответствующим закрытым ключом. Сертификат и
закрытый ключ хранятся в Active Directory, что помогает защитить
идентификационные данные; службы Active Directory становятся
централизованным хранилищем для получения приложениями соответствующей
информации по запросу.
Аутентификация пользователя осуществляется с помощью учетной
записи. Учетная записьобъект, хранящийся в локальной базе безопасности
или в базе Active Directory, с помощью которого проводится аутентификация
пользователя. Главные компоненты учетной записи — имя пользователя, его
пароль и уникальный наименование поля таблицы безопасности (Security
Identifier. SID). Пароль в локальной базе или в AD хранится в двойном виде — в
виде LM-хэша и в виде NTLM-хэша.
СКЗИ КриптоПРО CSP применяется для:
авторизации и обеспечения контроля подлинности электронных
документов при обмене ими между пользователями с применением электронной
цифровой подписи;
23
обеспечения конфиденциальности и контроля целостности
информации посредством ее шифрования и имитозащиты;
защиты программного обеспечения от несанкционированного
доступа;
управления ключевыми элементами системы в соответствии с
регламентом средств защиты.
Основные функции реализуемые КриптоПро CSP
генерация секретных (256 бит) и открытых (1024 бита) ключей ЭЦП
и шифрования;
формирование секретных ключей на различные типы носителей;
возможность генерации ключей с различными параметрами;
криптографическая защита информации. Система электронной
цифровой подписи на базе асимметричного криптографического алгоритма;
хеширование данных;
шифрование данных;
имитозащита данных;
формирование электронной цифровой подписи;
опциональное использование пароля (PIN-кода) для
дополнительной защиты ключевой информации;
реализация мер защиты информации пользователя от
несанкционированного доступа.
Правовые меры охраны конфиденциальности обычно включают в себя:
• Соблюдение нормативно-правовых актов и регламентирующих
документов;
• Регулирование отношений относительно использования
конфиденциальных данных сотрудниками на основании трудовых договоров и
партнерами на основании гражданско-правовых договоров;
• Требование возмещения ущерба от юридических и физических лиц.
Организационные мероприятия охраны конфиденциальности включают в
себя:
24
• Проведение анализа фактического состояния системы защиты от
НСД;
• Определение списка информации, которая относится к
коммерческой тайне;
• Назначение ответственных лиц, которые будут соблюдать режим
конфиденциальности;
• Уменьшение свободного доступа к конфиденциальным данным
методами установки порядка работы с этими данными и контролем за
соблюдением этого порядка;
• Разработка памятки по обеспечению режима конфиденциальности;
• Ведение учета всех лиц, которые имеют доступ к
конфиденциальным данным, а также лиц, которым такая информация была
передана или представлена;
• Нанесение на все носители, которые содержат конфиденциальные
данные, соответствующего обозначения;
• Организация обучения всех работников правилам использования
конфиденциальных данных.
Технические мероприятия могут включать в себя:
• Разработку модели вероятного противника и определение уровня
его технических возможностей;
• Составление схемы проводных и инженерных коммуникаций;
• Проведение ревизии всех проводных соединений, а также их
маркировка;
• Контроль прокладки коммуникаций и схемы соединения;
• Контроль за проведением ремонтных, профилактических или
регламентированных работ на слаботочных, электросиловых и проводных
коммуникациях;
• Контроль сохранности всех слаботочных, электросиловых
распределительных коробов на предмет их возможного вскрытия;
25
• Разграничение прав доступа локальных, удаленных и
территориально-распределенных пользователей к конфиденциальной части
ресурсов, в т.ч. и Интернет;
• Составление перечня рекомендованных инженерно-технических,
аппаратных и программных средств защиты и контроля;
• Соблюдение рекомендаций для подбора технических средств
защиты и их дальнейшего использования.
Опираясь на требования положения к организациям для обеспечении
режима коммерческой тайны, делаем вывод, что для надежной защиты
конфиденциальной информации необходимо построить полноценную систему
ИБ.
Подобная система должна отвечать нескольким требованиям, а именно:
• Охватывать полный комплекс задач по защите данных;
• Все решения по защите данных должны:
Не снижать производительность самих ИС;
Иметь понятный и простой интерфейс для работы;
Обладать функциями мониторинга и контроля;
Быть прозрачными для конечного потребителя.
• Технические средства СИБ обязаны предотвращать НСД
относительно корпоративных ИС, а также запрещать любую утечку данных по
каналам связи;
• Сама СИБ должна уметь фиксировать отклонения от заданных
параметров работы.
Обычно СИБ включает в себя следующие подсистемы:
• Подсистема определения пользователя на этапе доступа к
информационным ресурсам;
• Подсистема обеспечения безопасности на уровне 2;
• Подсистема реализации безопасного удаленного доступа к другим
офисам;
• Подсистема защищенного доступа в сеть Интернет;
• Подсистема определения вторжений;
26
• Подсистема модуля контроля;
• Подсистема антивирусной защиты трафика;
1) Подсистема определения пользователей и их авторизации.
Чтобы реализовать авторизацию пользователей при их обращении к
ресурсам ЛВС применяются механизмы, которые предоставляет контроллер
домена, построенный на базе MS Windows с развернутой службой Active
Directory.
2) Подсистема обеспечения безопасности на уровне 2
Для реализации защиты данных на 2 уровне OS модели применяется
технология построения вириальных ЛВС (VLAN). В рамках одной
корпоративной сети выделяются некоторые локальные виртуальные сети,
маршрутизация между которыми реализуется при помощи коммутатора:
• VLAN для каждого отдельного подразделения, находящегося в
здании и входящего в единую структуру корпоративной ЛВС;
• VLAN для сетей управления;
• VLAN для процесса сетевого обслуживания;
VLAN серверного комплекса.
Активное применение локальных сетей дает возможность использования
списков доступа (Access List) на коммутаторах типа Cisco Catalyst. Применение
модуля маршрутизации на подобных коммутаторах дает возможность
реализовать структуру VLAN-ов прозрачной для всего домена, а также
реализовать первичную фильтрацию трафика и запрещать попытки НСД внутри
самой сети.
Предотвращение угроз НСД реализуется при помощи фильтрации
подсетей:
Запрет на передачу трафика между VLAN-ми структурных
подразделении;
• Запрет трафика в VLAN для активного сетевого оборудования,
кроме трафика из VLAN в сеть управления;
• Разрешение передачи данных между VLAN-ми структурных
подразделений и серверным VLAN.
27
3) Подсистема реализации безопасного удаленного доступа к другим
офисам.
Принцип защиты подключения корпоративной сети к глобальной основан
на трехуровневом принципе:
• Маршрутизации доступа;
• Демилитаризованной зоне;
• Внутреннем фильтрующем маршрутизаторе.
При этом все точки доступа в ЛВС извне замыкаются на главном и
резервном межсетевых экранах, которые работают в режиме горячей замены и
выступают в роли внутреннего фильтрующего элемента.
К самим межсетевым экранам может подключаться несколько
изолированных зон, часть которых является выделенными сегментами для
каждого типа доступа:
• Внешняя Интернет-сеть;
• Внутренняя ЛВС;
• Зона доступа к подключенным по выделенным каналам связи
ресурсам;
• Демилитаризованная зона, в которой находятся mail, dns, www-
сервера.
Межсетевой экран реализует выполнение NAT/PAT функций для доступа
к сети интернет из корпоративных вычислительных сетей и доступа из сети
Интернет к серверам демилитаризованной зоны, а также реализует фильтрацию
трафика между изолированными зонами в помощью списков доступа и
механизмов Stateful FireWall.
Чтобы обеспечить требования по отказоустойчивости доступа в Интернет,
возможно использование двух внешних каналов связи от двух различных
провайдеров. Маршрутизаторы доступа в этом случае выступают в роли
периферийных маршрутизаторов и осуществляют базовую проверку трафика,
которая пропускает только указанные по IP-адресам данные, чтобы блокировать
попытки атак типа IP-спуфинга.
28
Демилитаризованная зона должна подключаться в отдельный интерфейс
межсетевого экрана и предназначено она в первую очередь для установки в ней
серверов общего доступа, к которой может быть разрешен доступ в
корпоративной сети, но только строго по выделенным IP-адресам и портам.
Внутренний фильтрующий маршрутизатор применяет технологию private
VLAN и обеспечивает уменьшение угроз атаки на защищаемую часть сети в
случае, если один из серверов демилитаризованной зоны все-таки получит НСД.
Подобная структура построение защищенного соединения с Интернет
блокирует несколько видов угроз:
• НСД с фильтрацией на уроне провайдера (ISP), периферийного
маршрутизатора или межсетевого экрана;
• Атаки на уровне приложений при помощи IDS14 на уровне сети и
хоста;
• Атаки на пароли, которые контролируются ОС и IDS;
• Отказ в обслуживании (DoS) на периферию ISP и с помощью
контроля установления сессий TCP на межсетевом экране;
• Выявление вирусных угроз, в т. ч. троянов, при помощи фильтрации
содержимого электронной почты;
• Обнаружение попыток ведения сетевой разведки.
5) Подсистема определения вторжений
В состав подобной системы обычно входят сенсоры, которые
осуществляют мониторинг трафика и режиме реального времени и проверяют
наличие сигнатур атак, а также консоль управления, на которую и подаются все
сигналы об обнаружении вторжений.
Сенсорные компоненты данной системы устанавливаются на ключевых
точках корпоративной ЛВС на границе интернет-модуля и сети Интернет. Эти
устройства, находящиеся в общем доступе у межсетевого экрана, производят
мониторинг всех атак и обеспечивают:
• Определение сигнатур типовых угроз;
• Использование базы данных по сигнатурам атак;
29
• Пропускную способность, которая нужна для проверки всего
трафика в сегменте обслуживаемой системы;
• Некоторую реакцию на обнаружение атаки, которая включает сброс
соединения, блокировка последующих атак с IP атакующего хоста, занесение
данных в журнал и выведение сообщений на монитор;
• Поддержка VPN-соединения между сенсорами обнаружения
вторжений и консолью управления;
• Мониторинг и защиту ключевых сегментов всей корпоративной
сети.
6) Подсистема модуля контроля
Основной целью модуля контроля является обеспечение безопасного
управления всеми хостами и устройствами в рамках корпоративной сети. Все
потоки отчетов и данных для лог-файлов поступают с устройств на хосты
управления, а изменения конфигурации и новое ПО поступает уже с хостов на
устройства.
Сеть управления применяет только то адресное пространство, которое не
пересекается с адресным пространством корпоративной ЛВС, а межсетевые
экраны настраиваются таким образом, чтобы пропускать в сеть только тот
трафик, которые соответствует задачам управления и мониторинга, и выполняет
следующие функции:
• Блокировка потоков НСД трафика при помощи списков доступа;
• Блокировка всего трафика, который использует чужое адресное
пространство;
• Скрытие VPN-туннелей от сенсоров обнаружения вторжений.
В самой сети управления располагаются средства мониторинга и
управления корпоративной ЛВС типа VipNET Administrator, которые
предназначены для реализации инфраструктуры защищённых сетевых
подключений, отслеживания и управления объектами сети, формирования
начальной ключевой и парольной информации для всех объектов в
корпоративной ЛВС, которая построена на базе ПО VipNET Corporate.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)