Диплом: Автоматизация приема заявок на ремонт и модернизацию ПК в АО НПО "Турботехника"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
68
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
В нормативно-правовую базу включены группы документов, которые
учитываются при соблюдении безопасности информации:
I. Международное правовое обеспечение, составленное
международными нормативными актами, которые были ратифицированы
РФ, и международные договоры, которые были инициированы РФ.
II. Международное нормативно-техническое обеспечение, которое
содержит международные Регламенты, Стандарты, Рекомендации в
информационной сфере и в сфере информационной безопасности.
III. Государственное правовое обеспечение, содержащее нормативные
акты РФ (Конституция РФ, Федеральные законы. Указы Президента РФ),
подзаконные акты (Постановления и Распоряжения Правительства России,
нормативные акты уполномоченных федеральных органов государственной
власти), подзаконные и нормативные акты субъектов РФ.
IV. Государственное нормативно-техническое обеспечение, в состав
которого включены действующие на территории России технические
стандарты, регламенты (государственные, отраслевые), руководящие
документы, подзаконные акты уполномоченных федеральных органов
государственной власти преимущественно нормативно-технического
характера.
Документы, которые включены в I группу (международное правовое
обеспечение) имеют преимущественное право при обеспечении
информационной безопасности в сетях связи 3-го поколения, если другое не
предусмотрено российским законодательством. В эту группу включены:
a. Европейская Конвенция о защите прав человека и основных
свобод (1996 г.);
b. Всеобщая декларация прав человека, которая была утверждена и
провозглашена Генеральной Ассамблеей ООН (1948 г.);
c. Пакт о политических и гражданских правах (1976 г.);
d. Европейская Конвенция от 28.01.1981 г. об охране личности по
отношению к автоматизированной обработке персональных данных;
69
e. Директива Европейского Парламента и Совета Европейского
Союза 95/46/ЕС об обработке персональных данных;
f. Директива Европейского Парламента и Совета Европейского
Союза 97/66/ЕС об обработке персональных данных;
А также другие международные договорённости, которые признала
РФ.
Перечисленные документы затрагивают некоторые важные и
свойственные российскому национальному законодательству вопросы, такие
как:
общие цели безопасности;
требования к системе безопасности;
требования управления безопасностью.
требования, которые касаются управления доступом;
оценка угроз и рисков, которые связаны с какой-либо угрозой,
идентификация ситуации и привлечённых сторон;
определение механизмов для выявления и противодействия
возможным угрозам и восстановления нормальной работы информационной
системы;
механизмы анонимности: временные идентификаторы с
симметричным ключом; секретность подлинности с использованием
асимметричного ключа; анонимный доступ;
механизмы аутентификации: с симметричным ключом, с
асимметричным ключом, с "нулевым знанием";
механизмы конфиденциальности: блочное шифрование, потоковое
шифрование;
механизмы для обеспечения целостности: шифрование с
добавлением избыточности, симметричный ключ, асимметричный ключ;
не криптографические механизмы безопасности: регистрация
пользователя, верификация пользователя, подсчёт вызовов;
70
механизмы для управления безопасностью: управление версиями,
распределение ключей;
механизмы неотказуемости: цифровая подпись;
и множество других вопросов.
К основным организационным мерам можно отнести:
усовершенствование политик безопасности, разработка документов,
конкретизирующих меры по соблюдению безопасности информации по
определенным вопросам и угрозам. [21-22]
Документированная политика ИБ обязана заявлять о приверженности
руководства и определять подход к управлению ИБ в компании.
Политика ИБ должна быть доведена к сведению всех пользователей
компании в актуальной, доступной и понятной форме читателям, для
которых она предназначена. [24]
Политика ИБ обязана представлять собой элемент более общей
документированной политики.
Следовательно, основной организационной мерой должна считаться
разработка политики ИБ, ознакомление с ее положениями всех сотрудников
и строгое их соблюдение.
Следовательно, основываясь на необходимых мерах по защите
информации в АО НПО «Турботехника», следует определить состав
разрабатываемой политики безопасности. [33-37]
Политика безопасности должна включать в себя документы,
регламентирующие работу всех необходимых подсистем безопасности.
Опираясь на данные подсистемы были разработаны ключевые
требования, касающиеся обеспечения ИБ в АО НПО «Турботехника»,
охватывающие такие частные документы как:
1. Правила парольной защиты;
2. Регламент использования системы отдела техобслуживания;
3. Правила защиты от вирусов и злонамеренного ПО.
71
Также для определения правил по работе с персоналом при приёме на
работу и увольнении, и в случае возникновения нештатных ситуаций
разработаны инструкции по работе с персоналом, в которые включены:
1. Инструкция по приёму на работу и допуску новых сотрудников к
работе в АС и наделению их полномочиями, которые необходимы для
доступа к ресурсам системы.
2. Инструкция по увольнению работников и лишения их полномочия
доступа в систему.
3. Инструкция по действиям различных категорий персонала, в том
числе сотрудников отдела безопасности информации, по ликвидации
последствий чрезвычайных (аварийных или нештатных) ситуаций, в случае
их возникновения.
В таблице 6 представлена таблица разграничения прав пользователя.
Таблица 6
Разграничение прав пользователей
Группы
пользова
телей
Общая
папка
«ПО»
Общая
папка
«Пользова
тели»
Модуль
«ТЗ»
Модуль
«Проект»
Доступ в
Internet
Менеджер
проектов
Чтение/со
здание
Полный
Полный
Полный
Не
ограниче
н
Менеджер
по
продажам
Чтение/со
здание/у
даление
Чтение
Чтение
Полный
Ограниче
н
Дизайнер
Чтение
Чтение/созд
ание
Полный
Нет
Нет
Верстальщ
ик
Чтение
Чтение/созд
ание/
удаление
Полный
Чтение
Ограниче
н
Программи
ст
Чтение/со
здание/у
даление
Чтение/созд
ание/
удаление
Полный
Полный
Не
ограниче
н
В АО НПО «Турботехника» уже используются средства инженерно-
технической защиты, к примеру, система охранной сигнализации. К
инженерно-техническим мерам также относятся система контроля и
управления доступом. Так как информационные активы в основном
представлены файлами на жестких дисках и бумажными документами, то
72
будет считаться целесообразным внедрение системы защищённого
электронного документооборота [25].
В качестве системы, которая обеспечит возможность построения
безопасного обмена документами внутри компании одной из самых
популярных является система ViPNet CUSTOM.
ViPNet CUSTOM служит, чтобы организовать защищённое
взаимодействие клиент-клиент, тогда как основной частью VPN -решений
других производителей обеспечивается только соединение уровня сервер-
сервер либо сервер-клиент. Этим обеспечивается возможность реализации
любой необходимой политики разграничения доступа в пределах всей
защищённой сети и снижения нагрузки на VPN -серверы, так как при
взаимодействии клиент-клиент VPN -сервер не используется в процессах
шифрования трафика между такими клиентами. [10]
Технология ViPNet позволяет реализовывать функции брандмауэра для
открытых и защищённых соединений, почтовых служб, IM-клиента,
назначение виртуальных адресов видимости и систем обнаружения
вторжений (IDS).
Для организации сети ViPNet необходимо на рабочие компьютеры
установить ПО ViPNet. При этом отпадает необходимость в приобретении
дополнительного оборудования и в изменении существующей топологии
сети (рисунок 10).
Протокол, используемый в технологии ViPNet, может обеспечить
защищённую передачу данных через любые каналы связи, при помощи
различных устройств NAT/PAT — даже, когда Интернет-провайдер
стремится создать помехи для установления соединения посредством запрета
VoIP или при помощи авторизующих соединений IPSec.
Сетевой администратор, используя ViPNetCUSTOM, обладает всеми
необходимыми средствами для реализации задачи построения защищённой
сети. Неограниченная масштабируемость решения позволяет обеспечить
быструю и надёжную защиту как локальной сети небольшой компании,
73
применяющей выход в глобальную сеть или модемный пул для
подсоединения удалённых пользователей, так и распределённых
корпоративных сетей крупных государственных и коммерческих
предприятий, не изменяя при этом установленного алгоритма применения
ранее установленных на сети приложений. ViPNetCUSTOM поставляется в
комплекте с крипто-ядром Домен К, которое сертифицировано ФАПСИ.
Рисунок 10 Технология VipNet
Решение ViPNetCustom предназначается для объединения в единую
защищённую VPN-сеть любого количества рабочих станций, мобильных
пользователей и локальных сетей (рисунок 11).
Решение ViPNetCUSTOM может содержать в себе такие программные
компоненты как:
ViPNet [Координатор] — обеспечивает выполнение абсолютно всех
серверных функций в пределах защищённой сети: межсетевой экран, сервер
защищённой почты, криптомаршрутизатор, криптошлюз и др.
ViPNet [Администратор] — отвечает за администрирование и
развёртывание защищённой сети, а также за функции Удостоверяющего
Центра.
ViPNet [Клиент] — обеспечивает выполнение абсолютно всех
функций клиентов в пределах защищённой сети: клиентское шифрование,
74
персональный сетевой экран, контроль сетевой активности приложений,
клиент защищённой почтовой службы интегрированная система выявления
атак (IDS), развитая система аудита и др.
Рисунок 11 Компоненты системы VipNet
ViPNet — это гораздо больше, нежели просто VPN. Кроме служб,
обеспечивающих защиту ПК клиента, ViPNet [Клиент] содержит в себе
полный комплект бизнес-приложений, необходимых современному бизнесу:
защищённые службы по организации конференций, файловому обмену,
обмену сообщениями, почтовая служба «Деловая почта».
При взаимодействии между собой разных сетевых узлов, когда между
ними отсутствуют межсетевые экраны с преобразованием адресов,
используется протокол IP/241, который принято считать более экономичным,
так как не имеет UDP-заголовка размером 8 байт. Исходный пакет после
шифрования упаковывается в пакет IP-протокола номер 241.
Когда меж сетевыми узлами находится межсетевой экран,
преобразовывающий сетевые адреса (в том числе и координатор ViPNet),
автоматически используется протокол UDP, который позволяет IP-пакетам
75
проходить при помощи межсетевых экранов. После шифрования исходный
пакет упаковывается в UDP-пакет. Для настройки соединения между узлами
на межсетевом экране необходимо указать разрешающее правило для UDP-
протокола с фиксированным портом источника. В общем случае порт
назначения не задаётся, поскольку он регистрируется по пакетам от узла
получателя.
Сервером IP-адресов принято считать координатор, от которого
абонентский пункт получает сведения о параметрах доступа, IP-адресах и
состоянии сетевых узлов, с которыми такой абонентский пункт связан.
В случае изменения IP-адреса абонентского пункта, а также параметров
его подсоединения к сети новая информация направляется на сервер IP-
адресов. Периодически абонентский пункт подтверждает серверу IP-адресов
своё пребывание в сети.
В качестве сервера IP-адресов по умолчанию установлен координатор,
на котором данный абонентский пункт зарегистрирован в программе
ViPNetManager либо ViPNetAdministrator, другими словами в сервер-
маршрутизаторе абонентского пункта. Рекомендуется применять сервер IP-
адресов по умолчанию, однако, в случае необходимости в качестве сервера
IP-адресов может быть выбран произвольный координатор своей сети, с
которым данный абонентский пункт связан.
Если как межсетевой экран клиент использует координатор, то
шифрованный трафик между данным клиентом и узлами, которые напрямую
недоступны по их адресам, будет перенаправлен посредством координатора.
В данном случае координатором выполняются функции крипто-шлюза —
маршрутизатора для шифрованных пакетов с функцией трансляции адресов
(осуществляется преобразование MAC - и IP -адресов).
Реализация автоматической маршрутизации шифрованных пакетов
клиента при помощи координатора выполняется без изменений настройки
протокола TCP/IP в ОС. Не изменяются настройки сетевого шлюза,
применяемого по умолчанию, после установления ПО ViPNet. В результате
76
этого не изменяется также и маршрутизация нешифрованных пакетов, а
работа в сети может быть продолжено сразу же после установки ПО ViPNet.
Новые маршруты формируются только для шифрованного IP-трафика.
Как межсетевой экран может быть избран координатор, который для
данного абонентского пункта не считается сервером IP-адресов.
Такую возможность считают полезной для мобильного пользователя
ViPNet, находящегося в чужой локальной сети. Для работы в обычном
режиме в сети ViPNet мобильному пользователю достаточно в качестве
межсетевого экрана избрать координатор, который непосредственно
доступный в данной локальной сети (если имеется связь с этим
координатором).
Также в некотором роде обеспечивается и резервирование
криптошлюзов в сети. Если заданный координатор недоступен, из списка
можно выбрать другой приемлемый координатор и продолжить работу.
В качестве межсетевого экрана будет избран по умолчанию
координатор, указанный как сервер IP-адресов. При необходимости из
перечня Координатор можно выбрать другой координатор. Например,
мобильным пользователям ViPNet в различных сетях предоставляется
возможность применения в качестве межсетевого экрана различных
координаторов.
2.2 Информационное обеспечение задачи
2.2.1 Информационная модель и её описание
Программу автоматизации учета заявок отдела техобслуживания условно
можно разделить на три блока (рисунок 12):
1) Заполнение справочников;
2) Заполнение документов и движение регистров;
3) Формирование отчетов.
При разработке некоторой системы ее функциональные возможности,
то есть поведение, которым она должна обладать с точки зрения заказчика,
77
документируются с помощью модели прецедентов. Модель прецедентов
показывает, какие функции должна быть способна выполнять система, а
также в какой среде она должна работать. Модель прецедентов
разрабатывается на ранних этапах проектирования и дает возможность
заказчику четко сформулировать свои требования, а инженеру-разработчику
– понять, что нужно заказчику.
2
3
ИС
Ведение
пользователе
й
Спр.Пользов
атели
Менеджер
Спр*.Пользова
тели
Ведение
номенклатур
ы разработки
Спр.Запрос
Регистр*.проек
ты
Регистр.проек
т
Регистр*.ПО
Регистр.ПО
Ввод
«Разработка»
Ввод
«Возврат
заявки»
Отчет по
разработке
ПО
Разработка ПОПО
Отчет ПО
Спр*.Запрос
Экранная форма Документ
Спр. Тип
пользователя
Спр.Действия
пользователей
Спр.Напрвлен
ие запроса
Спр.Отдел
Спр.
Подраздления
1
Спр.Запрос на
проект
Спр. График
разработки
ПО
Спр.
Изменения
запроса
Спр.
ИзменениеЗап
росп
Рисунок 12 Информационная модель
Основными элементами модели прецедентов являются актеры и

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)