Диплом: Автоматизация процесса проверки текущих знаний в ГБПОУ "КЦО №1"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
51
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности
Одним из важнейших аспектов проблемы обеспечения безопасности
компьютерных систем является определение, анализ и классификация
возможных угроз безопасности. Перечень угроз, оценки вероятностей их
реализации, а также модель нарушителя служат основой для проведения
анализа. Обычно различают защиту от внутренних и внешних угроз.
Для защиты от внутренних угроз необходимо выполнить разграничение
прав доступа к информации. Определить группы пользователей, назначить им
соответствующие права доступа к модулям системы, определить политику
безопасности в отношении парольной защиты.
Представим разграничение ролей пользователей в системе проверки
текущих знаний обучающихся в виде таблицы 2.4.
Таблица №2.4
Разграничение прав пользователей
Роль
пользователя
Админис
трирован
ие
системы
Управление
курсами и
категориями
Создание
курса
Изменение
элементов
курса,
создание
тестов
Проведение
тестов,
выставление
оценок
Участие в
тестировании
Администратор
Полный
Полный
Полный
Полный
Полный
Полный
Управляющий
Нет
Полный
Полный
Полный
Полный
Полный
Создатель курса
Нет
Чтение
Полный
Полный
Полный
Полный
Учитель
Нет
Нет
Нет
Полный
Полный
Полный
Ассистент (без
права
редактирования)
Нет
Нет
Нет
Нет
Полный
Полный
Студент
Нет
Нет
Нет
Нет
Нет
Полный
Гость
Нет
Нет
Нет
Нет
Нет
Нет
Рассмотрим наличие прав на присвоение пользователю, какой либо роли.
Для этого сведем все сведения в таблицу 2.5, где пользователю с ролью из
первого столбца разрешается назначать другим пользователям роли из
отмеченных зеленым ячеек.
Таблица № 2.5
Права на присвоение роли пользователю
Управляющий
Создатель
курса
Учитель
Ассистент (без
права
редактирования)
Студент
Гость
Управляющий
Создатель курса
Учитель
52
Ассистент (без
права
редактирования)
Студент
Гость
Определим в системе проверки текущих знаний следующую политику
безопасности в отношении паролей, а так же поведения и подключения
пользователей:
принуждать пользователей входить в систему – перед любым действием
в системе, пользователь дожжен быть авторизован;
необходимо войти в систему для просмотра профилей – позволит
избежать доступа к информации профиля пользователя неавторизованным
лицам;
порог блокировки учетной записи – указывает количество неудачных
попыток входа в систему, после которых учетная запись блокируется.
Использование этой функции поможет избегать атак типа «Отказ в
обслуживании» (DoS);
продолжительность блокировки учетной записи – определяет через
какой промежуток времени разблокируется учетная запись;
длина пароля – задаем минимальную длину пароля равную 8 символам;
цифр – задаем минимальное количество цифр, которое должно
присутствовать в пароле, равным 1;
букв в нижнем регистре – задаем минимальное количество цифр,
которое должно присутствовать в пароле, равным 1.
В качестве политики безопасности паролей для использования в системе
гипервизора VMware, сервере Ubuntu, и сервере MySQL будет использоваться
более жесткая политика:
длинна пароля составляет не менее 10 символов;
обязательное использование цифр в пароле;
обязательное использование больших латинских букв;
обязательное использование малых латинских букв;
обязательное использование специальных символов;
Для защиты от внешних угроз, следует предусмотреть организацию
безопасных каналов, используемые протоколы, аутентификация, шифрование,
53
антивирусные и антишпионские средства, защита от сетевых угроз, физическая
защита. Рассмотрим реализацию каждого элемента в отдельности.
Для организации безопасных каналов, следует исключить возможность
прохождения критичных данных системы, через неконтролируемые участи сети.
При внедрении системы на базе собственной локальной сети, исключить
прохождение критичных данные через подсети учебных классов. Поскольку в
ходе расчета выяснилось, что сервер обладает запасом по производительности, и
ввиду не очень большого количества пользователей системы, решено развернуть
MySQL сервер на одной машине с системой Moodle, это позволит избежать
передачи информации в сети между СУБД и системой Moodle, что произошло
бы при наличии выделенного MySQL сервера. MySQL сервер будет настроен на
использование только локального интерфейса на адресе 127.0.0.1, который не
доступен по сети.
Поскольку предполагается использование беспроводных клиентов, в
качестве рабочих мест обучающихся и преподавателей то в целях усиления
безопасности к перехвату данных в беспроводной сети, для соединения клиентов
с сервером проверки текущих знаний будет использоваться защищенный
протокол HTTPS, вместо небезопасного HTTP. Для этого соответствующим
образом будет настроен сервер Apache, в конфигурационный файл будут
внесены изменения, отключающие прослушивание входящих соединений на 80
порту и перевод сервера на использование только защищенного соединения, с
прослушиванием на 443 порту.
В самой системе проверки текущих знаний обучающихся будут
задействованы следующие параметр.
Устанавливать поле «Secure» – включение этого параметра гарантирует
передачу cookie только через HTTPS-сессию, это позволит избежать
разновидности атаки типа «человек-по-середине» (MiTM), путем перехвата
файлов cookie web-браузера злоумышленником[3];
Выход в интернет сервером будет осуществлять посредством
существующего в учебном учреждении прокси-сервера, что позволит проводить
антивирусную проверку входящего трафика. Антивирусная и сетевая защита
54
рабочих станций будет возложена на существующую антивирусную систему
учреждения на базе Kaspersky Endpoint Security.
Для удаленного управления, конфигурирования и обновления при
подключении к серверу будет использоваться защищенное соединение по
протоколу SSH, выполнена генерация ключевых пар с закрытием их паролем и
перевод авторизации администратора системы на использование данных
ключей, при этом будет выполнено отключение всех остальных схем
авторизации на сервере по протоколу SSH. Это исключит возможность подбор
пароля администратора методом «грубой силы» – Brute-forece.
С целью предотвращения несанкционированного доступа к службам
системы проверки текущих знаний обучающихся будет задействован
программный пакет Shorewall, выполнена настройка зон и прописаны правила
для пакетов, разрешающие доступ к северу со стороны учебных только по
протоколу HTTPS, с блокировкой всех остальных соединений. Доступ по
протоколу SSH будет разрешено только из подсети администрации, аналогично
будет ограниченна возможность самого сервера по выходу в интернет, разрешен
будет доступ только посредством прокси-сервера образовательного учреждения.
В качестве мер физической защиты сервера, можно использовать
существующие пункты положения учреждения «О пропускном режиме»
Выполнить физическое размещение сервера системы проверки текущих знаний
пользователей в помещении серверной, позволит значительно снизить риски
несанкционированного доступа к информации.
В качестве меры резервного копирования будет осуществляться
периодическое клонирование виртуального контейнера VMware на съемный
носитель, кроме того будет задействованы встроенные средства резервного
копирования системы Moodle, предусматривающие копирование
информационной базы и файлов пользователей на внешний носитель.
2.2 Программное обеспечение автоматизации проверки текущих
знаний в ГБПОУ «КЦО №1»
2.2.1.Общие положения
С целью более простой возможности миграции при обновлении
аппаратного обеспечения воспользуемся программным продуктом
виртуализации VMware ESXi версии 6.5. Версия VMware ESXi, является
55
гипервизором первого типа, то есть автономным гипервизором.
Устанавливаются непосредственно на аппаратное обеспечение компьютера, и
при установке не требует наличия на машине установленной операционной
системы[16,25].
Для этого скачаем программный пакет VMware vSphere Hypervisor 6.5в
виде ISO образ компакт диска с сервера для непосредственной установки. После
этого из скачанного ISO образа, создаем загрузочный flash накопитель, с
помощью программы Rufus версия 2.17 от 2017.09.12 (рисунок 2.9).
Рис. 2.9 Создание загрузочного носителя с ISO образа
После создания носителя необходимо выполнить загрузку с него
средствами сервера, на который будет устанавливаться гипервизор
(рисунок 2.10).
56
Рис. 2.10 Запуск установщика с загрузочного носителя
Рис. 2.11 Выбор диска для установки гипервизора
В меню «Select Disk tо Install» необходимо выбрать диске где будут размещены
данные самого гипервизора, а также создаваемых в нем виртуальных машин
(рисунок 2.11).
Рис 2.12 Установка пароля пользователя root
На данном этапе необходимо выполнить установку пароля
суперпользователя (root) (рисунок 2.12). Данный пароль должен отвечать
требованиям безопасности, поскольку с помощью него можно получить полный
доступ к гипервизору и созданным в нем виртуальным машинам. В данном
случае будет использоваться пароль длинной в 10 символов, содержащий
57
символы латинского алфавита в большом и малом регистре, цифры и
спецсимволы.
Рис. 2.13 Завершение установки системы
Установка системы завершена, далее необходимо извлечь загрузочный
носитель и произвести перезагрузку сервера (рисунок 2.13).
Рис. 2.14 Локальная консоль управления гипервизором
После перезарузки сервер загрузиться под управлением гипервизора, где
будут отражена версия используемого ПО, аппаратное обеспечение сервера и IP
адреса по которым доступен сервер (рисунок 2.14).
Создание и настройку виртуальных машин нужно осуществлять удаленно,
посредством обращения по адресу https://192.168.172.129 в web-браузере. В ходе
выполнения работ использоваться браузер Google Chrome версии
62.0.3202.75 (64 бит).
58
Рис 2.15 Экран приветствия VMWare ESXi
Выполняем вход в систему (рисунок 2.15), используя пароль
суперпользователя, введенный при установке гипервизора и попадем в
интерфейс функциями гипервизора и виртуальными машинами (рисунок 2.16).
Рис 2.16 Интерфейс управления VMWare ESXi
Для создания виртуальной машины выбираем пункт «Create/Register VM»,
в результате чего открывается диалоговое окно, где необходимо выбрать, будет
данная машина создаваться с нуля, либо использоваться существующий
контейнер[24]. На данном этапе мы создадим новую виртуальную машину
(рисунок 2.17).
59
Рис. 2.17 Создание новой виртуальной машины
На следующем этапе необходимо задать имя виртуальной машины, тип
гостевой операционной системы и ее версию. В данном случае выберем moodle
в качестве имени создаваемой машины, тип гостевой операционной системы –
Linux, версию – Ubuntu Linux (64 bit) (рисунок 2.18).
Рис. 2.18 Выбор имени и гостевой ОС
Далее нужно выбрать место хранения настроек и данных виртуальной
машины, для этого будет использоваться раздел, ранее созданный при установке
гипервизора (рисунок 2.19).
60
Рис. 2.19 Выбор места хранения виртуальной машины
На данном этапе необходимо задать аппаратную конфигурацию
виртуальной машины, а именно: количество процессоров, объем ОЗУ, размер
жесткого диска и используемые сетевые адаптеры (рисунок 2.20). В качестве
исходных настроек виртуальной машины зададим следующие параметры,
рассчитанные выше:
число процессоров – 2;
объем оперативной памяти – 3Гб;
жесткий диск – 150 Гб;
сетевой адаптер – VM Network.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)