Диплом: Автоматизация приема заявок на ремонт и модернизацию в ООО "Гео-Свет"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
45
несимметричных методов шифрования (парных ключей), но это уже относится
непосредственно к методам криптографической защиты.
Появились новые возможности выстраивания доверительных отношений в
многодоменных структурах под названием Active Directory с более высоким
уровнем безопасности и эффективными методами администрирования
глобальных сетей размером до 100000 компьютеров.
Доменные модели и доверительные отношения между ними позволяют
создавать сложные и эффективные системы управления безопасностью.
Керберос не защищает:
от хищения ключей;
от вскрытия паролей;
от временного рассогласования работы субъектов.
В конечном итоге, в открытой системе появляется защищенная
операционная система и это важно.
Система позволяет защитить разные прикладные сервисы, например, так
поступили в Массачусетском технологическом институте, защитив несколько
тысяч компьютеров сервером аутентификации Kerberos.
Важный аспект информационной безопасности в работе операционных
систем семейства Windows – создание учетных записей и групп. При назначении
прав доступа как отдельным пользователям, так и группам пользователей,
администратор сети администратор обладает возможностью реализовать как
разрешение на доступ к общему файловому обменнику, так и запретить
пользователю доступ к базе данных с конфиденциальной информацией.
Использование команды RunAs позволяет администратору выполнять
любые действия в системе, предварительно зарегистрировавшись в ней под
учетной записью обычного пользователя с набором ограниченных прав. - [18].
Посредством использования данной команды администратор может выполнить
запуск любой программы или утилиты от имени пользователя, обладающего
более высокими привилегиями.
С использованием команды RunAs возможно реализовать установку, либо
проверку прав доступа пользователей к файлам или объектам в сети
предприятия. Для настройки прав доступа необходимо выполнить запуск
46
соответствующей утилиты от имени пользователя, обладающего
административными правами.
При этом существует вероятность необходимости запуска данного
приложение от имени пользователя, которому права доступа настраивались, и
проверить работу этих разрешений и ограничений. Это позволит реализовать
решение задачи без многократной авторизации в операционной системе под
различными учетными записями.
Таким образом, проблема минимизации возможного ущерба
информационных атак должна быть учтена в политике безопасности
организации.
1.6. Анализ возможности применения системы обнаружения атак
Информационные потоки информационной системы могут быть
выражены, с точки зрения защиты, следующим образом:
жизненно важная информация, потеря которой критична для
организации;
важная информация, хищение которой наносит неприемлемый
ущерб;
полезная информация, ущерб от разрушения которой вполне
допустим.
Естественно, что первые два уровня должны быть защищены с адекватной
затратой на реализацию системы защиты, основу которой составляют сведения,
лица, допущенные к этим сведениям, а также анализ возможных способов
несанкционированного доступа к данной информации.
Возможные варианты несанкционированного доступа представлены на
рис. 1.7
47
Рис. 1.7 Основные способы несанкционированного доступа к источникам.
Решение проблем защиты информации в информационных системах
должно основываться на системном подходе, который предполагает разработку
единого комплекса взаимодополняющих мер. Однако, стопроцентной защиты
информации не существует, поэтому основным принципом является
целесообразная достаточность минимизации последствий информационных
атак.
Аналогично действиям антивирусных программ, системы обнаружения
атак должна фиксировать информационную активность нарушителя во всем
диапазоне попыток несанкционированного доступа. Цель системы обнаружения
атак - выявить атаку с максимальной вероятностью. Сегодня далеко не каждая
информационная система готова к обнаружению атаки, но всегда должен быть
готов ответ на вопрос:
Была ли атака?
Когда и где это произошло?
Каковы последствия?
Атакующий, в свою очередь, стремится получить ответ на вопросы:
Какую выгоду получит?
Какой ущерб нанесет?
Будет ли он обнаружен?
48
Возможные типы информационных атак по степени опасности:
вскрытие, взлом и хищение паролей;
выявление возможных уязвимостей;
скрытое сканирование;
применение программ диагностики;
нарушение систем аудита.
Система обнаружения атак располагается в различных участках сети, ее
элементы контролируются центральным устройством (сервер), и она, в свою
очередь, должна обнаруживать любую атаку.
Основные элементы такой системы:
межсетевой экран;
агент сети;
базы данных и Web-сервера (сигнатуры);
средства анализа информации;
средства анализа сетевого трафика;
средства защиты от внутренних атак
На смену статичных систем защиты на основе межсетевых экранов
(firewall) приходит активная система обнаружения атак. Главная цель –
выявление атаки на узлы корпоративной сети и блокирование, или прерывание
соединения с последующей регистрацией администратором. Эти системы
способны обнаруживать известные типы атак по сигнатурам, поэтому
существует нерешенная проблема выявления неизвестных атак. Обнаружение
неизвестной атаки - трудная задача, граничащая с областью систем
искусственного интеллекта и адаптивного управления безопасностью.
Основу системы составляет интеллектуальная база сигнатур, которая
распознает всевозможные атаки на сети информационных систем.
Ниже приведена структура системы обнаружения атак, рис. 1.8
49
Рис. 1.8 Структура системы обнаружения атак.
Модули датчиков выполняют анализ информационной атаки на наличие
возможных сигнатур, которые хранятся в соответствующих базах и
соответствуют конкретному типу атаки. Такие системы называют сигнатурными.
Если, сигнатур нет, то такие модели являются поведенческими, основу которых
составляют интеллектуальные анализаторы, например, нейронные сети. Это
достаточно сложные и дорогие системы. Современные системы обнаружения
компьютерных атак (IDS - Intrusion Detection Systems) выглядят следующим
образом, рис. 1.9
50
Рис. 1.9 Современные системы обнаружения компьютерных атак.
Состав системы: центральный анализирующий сервер, агенты сети, сервер
сбора информации об атаке.
Подобным системам должно быть присуще свойство адаптивности в
реагировании на риски безопасности, поэтому она включает в себя:
Анализаторы защищенности.
Элементы выявления атак.
Средства управления рисками.
Вывод: главная проблема этих систем в их сложности, дороговизне и
сегодня подобные программные продукты производятся за рубежом. Для малого
предприятия эта система нерентабельна, но она может служить вектором
дальнейшего совершенствования систем автоматизированной защиты.
51
Выводы:
1. Систематизирована и проанализирована информация о деятельности
ООО»Гео-Свет», с целью автоматизации бизнес-процессов приема заказов на
продажу компьютерной техники и установку комплектующих, выполняемых
менеджером отдела обслуживания клиентов.
2. Разработана функциональная модель автоматизированной информационной
системы и произведена оценка информационных потоков предприятия.
52
II Проектная часть
2.1. Разработка проекта автоматизации
2.1.1. Жизненный цикл разрабатываемой системы
Методология разработки проекта основана на выборе существующих
методов построения информационных систем с последующей адаптацией к
конкретным функциональным задачам разрабатываемой информационной
системой.
С одной стороны, это творческий процесс, а с другой стороны-
осознанный выбор модели, которая максимальна приближена к исходной
структуре информационных потоков. Не существует формальных методов
решения этой задачи, поэтому основу ее решения должна характеризовать
степень адекватности выбранной модели исходной структуры.
Однако, базовым критерием будет является стандарт ISO/IEC 12207 (ISO
- International Organization of Standardization - Международная организация по
стандартизации, IEC - International Electrotechnical Commission - Международная
комиссия по электротехнике).
Стандарт не дает конкретных решений, рекомендаций, но он определяет
требования и структуру жизненных процессов, которым надо следовать.
Тогда, необходимо определится с понятием жизненного цикла
программной системы. Это понятие не ново, но применительно к программному
продукту это последовательность действий и задач на протяжении всего цикла
применения системы от момента ее создания до момента завершения
эксплуатации.
В конечном итоге, это схема, детализирующая процессы, привязанные к
временной шкале, последовательность которых строго регламентирована
стандартом и не может быть произвольно изменена.
Она включает в себя процессы, фазы и действия и может быть
представлена в виде рис2.1.
53
Рис. 2.1 Структура жизненного цикла
Что это дает и за счет чего мы получаем рациональную модель
необходимого качества:
представительность и наглядность исходных, промежуточных и
конечных результатов;
возможность применения стандартизованных процедур и правил
при решении конкретных задач;
минимизация конфликтных ситуаций между заказчиком и
разработчиком, так как они работают в рамках единой методологии;
прозрачность и однозначность восприятия результатов;
применения стандартных терминов и определений;
при необходимости возможно подключение к работе других
сторонних лиц;
54
выявление на ранних стадиях причин, приводящих к
нежелательному развитию событий;
гарантии завершения работ в установленные сроки.
Сегодня определены 4 подхода в жизненных циклах:
Каскадная модель.
Спиральная модель.
Прототипирование.
Быстрая разработка приложений RAD (Rapid Application Development).
Анализ возможностей моделей, оценка их достоинств и недостатков, а
также целесообразность решения задачи в дипломном проекте, позволяют
сделать выбор в пользу методологии RAD с использованием спиральной модели.
Данный подход основан на следующих особенностях модели ЖЦ:
Короткий срок.
Ограниченная команда (2-3 человека).
Возможность повторения циклов и возврата на предшествующий
этап.
Эта методология предполагает выполнение 4-х этапов:
Анализ и планирование.
Проектирование.
Построение.
Внедрение.
На этапе анализа и планирования выполняются следующие задачи:
Выбор основных функциональных задач системы, согласованных
разработчиком и заказчиком.
Оценка информационных потоков, динамики и целевых маршрутов.
Определение сроков работ.
Определение приоритетных задач.
Разработка варианта модели АИС.
На этапе проектирования:
Выбор средств проектирования.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)