Диплом: Автоматизация типовых задач отдела технической поддержки ООО "Леруа Мерлен Восток"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
25
Рисунок 12. Схема документооборота в задаче создания общего почтового
ящика
1.2.4. Анализ системы обеспечения информационной безопасности и защиты
информации
Информационная безопасность в «Леруа Мерлен Восток»
регламентируется, в основном, двумя документами:
Политика информационной безопасности ООО «Леруа Мерлен
Восток»
Регламент использования информационных систем ООО «Леруа
Мерлен Восток»
«Политика информационной безопасности ООО «Леруа Мерлен Восток»
описывает общую структуру управления информационной безопасностью в
компании и основные принципы ее осуществления, устанавливает список
ответственных дирекций, отделов и должностей, определяет профессиональные
цели и задачи, связанные с обеспечением информационной безопасности, роли и
ответственность каждого из участников, фундаментальные принципы, которые
26
следует соблюдать, чтобы обеспечить безопасность и надежность
информационных систем и доверие к ним.
Документ устанавливает иерархическую многоуровневую структуру
управления информационной безопасностью, в которой на уровни
последовательно, начиная с высшего, возлагаются следующие обязательства:
Совет Директоров: утверждение стратегических целей компании в
отношении информационной безопасности, координацию действии по
достижению этих целей.
Комитет Дирекции по организации операций и ИТ: определение
концепции обеспечения информационной безопасности, актуализацию
политики информационной безопасности и ее соответствие
стратегическим целям, утверждение и руководство планами
мероприятий и бюджетом по информационной безопасности, контроль
соответствия уровня безопасности политике информационной
безопасности.
Директор по информационной безопасности: определение и п
приведение в действие политики информационной безопасности,
привлечение внимания сотрудников компании к политике
информационной безопасности, поддержание рабочих условий для
применения политики информационной безопасности, координация
работ по расследованию инцидентов в области информационной
безопасности.
Директора служб центрального офиса: соблюдение требований
информационной безопасности в рамках деятельности дирекции,
информирование о потребностях в области информационной
безопасности в начале каждого проекта на основании анализа рисков,
информирование Директора по информационной безопасности в случае
изменения требований к информационной безопасности, определение и
применение планов аварийных режимов работы в случае сбоя в работе
27
информационных систем, вызвавшего их продолжительную
недоступность.
Дирекция по организации операций и ИТ: контроль соблюдения
политики информационной безопасности в рамках свой деятельности,
выполнение мер безопасности, позволяющих отвечать требованиям
безопасности, предъявляемых Дирекциями служб центрального офиса,
информирование Отдела технической поддержки о предполагаемых или
доказанных инцидентах в области безопасности.
Сотрудники партнеры компании: проверка соблюдения политики
информационной безопасности в рамках своей деятельности, знание
политики информационной безопасности, информирование Отдела
технической поддержки о предполагаемых или доказанных инцидентах
в области безопасности.
Также, документ устанавливает правила внутреннего аудита, принципы
физической безопасности систем, непрерывности их деятельности, постулирует
необходимость обучения и информирования сотрудников о правильности
применения информационных технологий.
«Регламент использования информационных систем ООО «Леруа Мерлен
Восток» содержит в себе конкретные определения и указания для конечных
пользователей по работе с информационными системами компании и
обеспечению их информационной безопасностью.
Основой физической идентификации сотрудника является его пропуск
(бадж, badge), который сотрудник, будучи в офисе компании, должен носить на
виду.
Указывается центральная роль учетной записи, создаваемой для
сотрудника, в обеспечении безопасности и устанавливается запрет на передачу
идентифицирующих данных иным лицам, кроме исключительных случаев,
которые должны фиксироваться документально. До сведения сотрудника
доводится, что учетная запись, в том числе, служит для фиксации действий
сотрудника в той, или иной системе - минимально необходимой меры,
28
позволяющей защитить информационные системы и информацию,
содержащуюся в них.
Документ напоминает об угрозах пересылки электронных писем через
Интернет, предупреждает об имеющихся фильтрах и анти-спам системах, через
которые проходят письма, предостерегает пользователей от использования
корпоративных почтовых адресов для регистрации на посторонних сервисах, так
как это может привести к увеличению приходящих на этот адрес нежелательных
сообщений.
Доступ в Интернет предоставляется всем сотрудникам, но регламентом
устанавливается предостережение о том, что он должен использоваться с мерами
предосторожности, допускается его использование в личных целях, но в
разумных пределах, даются базовые принципы безопасного использования сети
Интернет.
В качестве основных средств защиты сетевого периметра в Центральном
офисе развернуты комплексы межсетевого экранирования, представленные
межсетевыми экранами «Cisco ASA 5585-X with FirePOWER SSP-20»,
«Континент IPC-3000». В качестве основных средств защиты сетевого периметра
в типовом магазине развернуты комплексы межсетевого экранирования,
представленные межсетевыми экранами «Cisco ASA 5585-X with FirePOWER
SSP-20», АПКШ «Континент IPC-100».
Также используются дополнительные межсетевые экраны «StoneGate FW
321», администрирование которых осуществляют специалисты головной
компании ADEO. Данные межсетевые экраны расположены на границе сети
«Леруа Мерлен Восток» и служат для защиты канала связи с головной компанией.
Развернутые экземпляры межсетевых экранов «Cisco ASA 5585-X with
FirePOWER», АПКШ «Континент IPC-3000» и «Континент IPC-100» частично
проходили процедуру оценки соответствия требованиям к межсетевым экранам в
системе сертификации средств защиты информации РФ (процедуру
сертификации ФСБ России).
29
Для защиты передающихся между Центральным офисом и магазинами
данных используется VPN туннели с включенным шифрованием (используется
алгоритм DES, длина ключа 56 бит).
На уровне автоматизированных рабочих мест удаленных пользователей
средства межсетевого экранирования, прошедшие процедуру оценки
соответствия требованиям к межсетевым экранам в системе сертификации
средств защиты информации РФ, не применяются.
Для выявления и предотвращения сетевых атак в Центральном офисе
используется программно-аппаратный комплекс «Cisco ASA 5585-X with
FirePOWER SSP-20», который проходил процедуру оценки соответствия
требованиям в системе сертификации средств защиты информации РФ
(процедуру сертификации).
Управление межсетевыми экранами «StoneGate FW 3205», «StoneGate FW
321» и средствами обнаружения вторжений «StoneGate IPS 3202» осуществляется
из Центрального офиса с помощью «StoneGate Management Console».
Управление межсетевыми экранами «Cisco 5585» осуществляется с
помощью «Cisco ASDM».
Все перечисленные выше устройства работают в отказоустойчивом режиме
по принципу Active-standby.
При передачи данных между Центральным офисом и магазинами данных
используется алгоритм шифрования ГОСТ 28147-89 в режиме с обратной связью.
Длина ключа шифрования 256 бит. [1]
Для защиты данных передающихся между Центральным офисом и
временными объектами применяется VPN туннели с включенным шифрованием
(используется алгоритм DES, длина ключа 56 бит).
Передача данных по выделенному каналу связи между Центральным
офисом и удаленной площадкой в магазине Красногорск, на которой размещено
резервное оборудование для организации связи с Головной компанией ADEO,
30
осуществляется без применения средств криптографической защиты
информации.
На рабочих станциях и серверах под управлением операционных систем
семейства Microsoft Windows развернуто антивирусное программное обеспечение
«Kaspersky Endpoint Security».
Обновления загружаются на рабочие станции и сервер с сервера
централизованного обновления («Kaspersky Security Center»). В каждом магазине
развернута локальная база распространения обновлений. Обновление
антивирусных баз осуществляется в автоматическом режиме.
Антивирусные средства на рабочих станция и серверах настроены на
проведение полного сканирования на наличие вирусов и иного вредоносного
программного обеспечения.
Для резервного копирования в Центральном офисе используется:
Veeam Backup & Replication 9.5 (2 сервера, репозиторий резервных копий
в каждом магазине и сервер корпоративного управления);
Symantec BackupExec 2016 (1 сервер резервного копирования).
В качестве систем хранения резервных копий используются система хранения
резервных копий «HPE StoreOnce 4700», 2 «HP MSA 2040» и дисковое
пространство на серверах в каждом магазине.
В этом разделе требовалось обосновать актуальность выбора
автоматизируемой задачи, привести диаграммы имеющихся потоков данных и
показать имеющуюся политику информационной безопасности.
Было показано, что фундаментом деятельности сотрудника в рамках
информационных систем компании являются его учетная запись и почтовый
ящик. Были даны характеристики объемов поступающих задач по их созданию,
временные затраты и было показано, что при их простоте, они отнимают много
временных ресурсов и ведут к усталости сотрудников, что снижает
31
эффективность их работы – то есть, являются отличными «стартовыми шагами»
для автоматизации. Информационная безопасность компании зафиксирована в
двух основных документах, устанавливающих ответственность и обязанности
отделов и лиц, в зависимости от их административного уровня.
1.3. Анализ существующих разработок и выбор стратегии автоматизации
«КАК ДОЛЖНО БЫТЬ»
1.3.1. Анализ существующих разработок для автоматизации задачи
На рынке программного обеспечения существует достаточно много
разработок по автоматизации доменных сервисов - разного охвата, гибкости и
стоимости. Существуют как узкоспециализированные программы для решения
задачи автоматизации одной конкретной роли, так и платформы, по сути, не
имеющие конкретного направления, а дающие в той или иной мере широкий
набор инструментов для создания своих сценариев в том числе, очень обширных
по количеству участвующих элементов информационной системы, а также,
выходящих за рамки одной роли и позволяющих заставить слаженно
взаимодействовать целый комплекс систем – так называемая, оркестрация. Есть
решения, включающие инструменты для создания интерфейса пользователя,
через который пользователь сам может «заказывать» выполнение того или иного
запроса на обслуживание, решения, включающие в себя не только средства
автоматизации выполнения запросов, но и средства отслеживания всего
жизненного цикла таких запросов, мощные средства по созданию отчетов. Кроме
того, как правило, есть штатные средства создания небольших сценариев –– в
случае с системами Microsoft это PowerShell, VBS, ldifde, csvde и так далее. [7][8]
Учитывая масштабы компании, небольшие утилиты рассматриваться не
будут, так как не дают возможности для комплексного решения задач. Не будет
рассматриваться и вариант написания системы «с нуля», так как это требует
отсутствующего уровня экспертизы в отделе и больших затрат людских ресурсов
– как на разработку, так и на дальнейшую поддержку.
В данной работе будут рассмотрены три системы:
32
связка из Microsoft System Center Service Manager и Microsoft System
Center Orchestrator
One Identity Active Roles
Micro Focus Hybrid Cloud Management
Это приложения корпоративного уровня, дающие нужный результат в
разумные сроки, обладающие технической поддержкой производителя – в том
числе, инструкциями.
Microsoft System Center Service Manager – это продукт из линейки System
Center - пакета программ для мониторинга и управления корпоративной ИТ
средой). Представляет из себя систему по управления инцидентами и проблемами
ИТ-отдела, создания, наполнения и поддержания в актуальном виде базы знаний,
средство управления созданными заявками для ИТ-специалистов, средство
создания отчетов для руководителей и ИТ-аналитиков и настраиваемый портал
самообслуживания, для делегирования задач нижестоящим уровням поддержки,
или, непосредственно, пользователям. В данном решении для наших задач
интересует, прежде всего, портал самообслуживания, показанный на Рисунке 13.
Рисунок 13. Портал самообслуживания Microsoft System Center Service
Manager
33
Microsoft System Center Orchestrator - средство автоматизации задач
администрирования в корпоративной среде. Позволяет создавать сложные
сценарии, использующие множество систем, независимо от используемого
оборудования. Имеет множество предустановленных задач, множество
дополнительных, распространяемых как самой Microsoft, так и другими
компаниями расширений, а также средства для создания своих сценариев на
скриптовых языках программирования. Эти задачи собираются в модули
(runbooks), которые затем используются для запуска в тех, или иных случаях -
запуск вручную, запуск по таймеру, запуск как реакция на то, или иное событие.
Простой пример такого модуля показан на Рисунке 14.
Service Manager и Orchestrator тесно интегрируются друг с другом. Наборы,
созданные в Orchestrator, импортируются в Service Manager, где могут служить
частью автоматизированного запроса на обслуживание.
Рисунок 14. Модуль (runbook) Microsoft System Center Orchestrator
Когда пользователь, или сотрудник технической поддержки заполняет и
запускает форму на портале самообслуживания, введенные данные
обрабатываются созданными ранее шаблонами запроса на обслуживание, после
чего запускаются связанные с этими шаблонами пакеты задач в Orchestrator,
которым в свою очередь, передаются изначально введенные данные. Таким
образом, в данном случае эту пару решений можно представлять, как единое
целое, позволяющее автоматизировать множество задач, не затрагивая при этом
34
ту часть Service Manager, которая относится к организации управления
обращениями и проблемами.
One Identity Active Roles - решение для автоматизации создания учетных
записей в MS Active Directory, почтовых ящиков в MS Exchange,
администрирования групп, предоставления прав пользователям. Управление
всеми функциями осуществляется из одного интерфейса, позволяет создавать
шаблоны тех, или иных действий, создание сценариев (рабочих процессов,
workflow) с помощью drag-and-drop. Имеется аудит изменений, аналитика
тенденций, делегирование прав и разделение административных ролей.
Управление происходит в знакомом администраторам MS Windows Server
интерфейсе mmc. Пример окна управления шаблонами показан на Рисунке 15.
Рисунок 15. Консоль управления шаблонами One Identity Active Roles
Micro Focus Hybrid Cloud Management - комплексное ПО для автоматизации
и агрегирования большого числа сервисов, в том числе облачных. Построен на
технологии контейнеризации, что позволяет очень быстро развертывать и

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)