Диплом: Автоматизация учета кредитных операций ломбарда ООО "Золотой век"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
69
Доктрина информационной безопасности РФ, утвержденная
Президентом РФ в 2000 г. [6].
Для защиты от внутренних угроз в системе используется политика
разделения прав доступа. Характеристика политики приведена в таблице 2.1.
Таблица 2.1
Разграничение прав пользователей
Группы
пользователей
Модуль
«Авторизация»
Модуль «Документы»
Модуль
«Отчеты»
Менеджеры
отдела по
работе с
клиентами
Чтение
Полный
Полный
Руководители
Чтение
Полный
Полный
Администрато
р системы
Полный
Полный
Полный
Защита от внешних угроз осуществляется путем применения следующих
способов:
использованием программно-аппаратных комплексов защиты от
несанкционированного доступа;
разработкой и соблюдение политик безопасности;
использованием антивирусных средств;
физической защитой помещений с наиболее ценной информацией.
В качестве технических средств защиты был выбран межсетевой экран.
Межсетевой экран пропускает через себя весь трафик, принимая
относительно каждого проходящего пакета решение: дать ему возможность
пройти или нет. Для того чтобы межсетевой экран мог осуществить эту
операцию, ему необходимо определить набор правил фильтрации. Решение о
том, фильтровать ли с помощью межсетевого экрана конкретные протоколы и
адреса, зависит от принятой в защищаемой сети политики безопасности.
Межсетевой экран представляет собой набор компонентов, настраиваемых для
реализации выбранной политики безопасности.
Рассмотрим межсетевые экраны крупнейших производителей в области
защиты информации.
70
Security Studio Endpoint Protection – комплексный продукт для защиты
хранящейся на компьютере информации от широкого спектра интернет-угроз,
начиная с вирусов и заканчивая различными видами сетевых атак. В нем
реализованы такие инструменты, как антивирус, межсетевой экран, система
обнаружения вторжений и пр.
На первый взгляд рассматриваемое решение является довольно молодым.
Оно появилось на рынке лишь в 2011 году. Security Studio Endpoint Protection
является результатом сотрудничества компании "Код Безопасности" с
компанией Agnitum. известным разработчиком продуктов в области
информационной безопасности. А поэтому в нем были использованы уж давно
существующие и многократно подтвердившие свою эффективность технологии
– антивирусное ядро, система обнаружения вторжений и пр. Это стало одной из
важных причин успешного выхода продукта на уже сформировавшийся к тому
времени рынок защиты конечных точек корпоративных сетей. Вскоре после
появления Security Studio Endpoint Protection в 2011 году мы делали два обзора, в
которых рассматривали его клиентскую и серверную части. Решение активно
развивается, в нем используются новые технологии, появляются
дополнительные функциональные возможности. Поэтому сегодня мы хотим
вернуться к Security Studio Endpoint Protection и подробно рассмотреть его
новую версию 7.7. «Код Безопасности» позиционирует Security Studio Endpoint
Protection как решение для комплексной защиты рабочих станций от интернет-
угроз, ориентированное, в первую очередь, на операторов персональных данных
и государственные структуры. В данном продукте реализован антивирус и
антишпион, межсетевой экран, система обнаружения вторжений, система веб-
контроля (контроль доступа к инфицированным веб-сайтам, блокировка
нежелательной рекламы и пр.) и антиспам. В сумме они действительно могут
противодействовать практически всем типам современных интернет-угроз.
Кроме того, межсетевой экран, антивирус и система защита от вторжений, вкупе
с другими средствами защиты информации, могут использоваться согласно
последним нормативным актам для защиты данных в ИСПДн (информационные
системы обработки персональных данных).
71
В Security Studio Endpoint Protection были реализованы новые
функциональные возможности.
Существенная доработка модуля "Антивирус + Антишпион"
Модуль "Антивирус + Антишпион" подвергся существенной переработке.
В частности, была добавлена возможность сканирования загрузочных секторов,
лечение почтовых вложений, автоматическая проверка съемных USB-
накопителей, улучшено сканирование файлов PDF, переработано ядро, что
улучшило точность обнаружения вредоносного программного обеспечения и
скорость сканирования и пр. Помимо этого было увеличено количество
доступных администраторам настроек. Так, например, теперь в мониторе
постоянной защиты можно задавать действие, которое система будет выполнять
по умолчанию при обнаружении вируса.
Доработка модуля "Брандмауэр"
Модуль "Брандмауэр" также был доработан достаточно серьезно.
Основная часть обновлений касается увеличения производительности и
снижения потребления системных ресурсов. В качестве примеров можно
привести обновление алгоритма обработки трафика в P2P-сетях, исключение из
фильтрации локального трафика и снижение нагрузки на канал между
драйвером и управляющей службой. Помимо этого в модуле появился целый ряд
небольших возможностей, улучшающих степень защиты, в частности,
реализована фильтрация неверных флагов TCP, динамическая фильтрация
пакетов (SPI) для протокола UDP, поддержка ICMPv6 в правилах сетевого
экрана и пр.
Доработка модуля «Активность процессов»
В модуле "Активность процессов" был реализован ряд дополнительных
возможностей. Среди них можно отметить монитор файловой и реестровой
активности процессов, просмотр списка модулей процесса, карантин для
процессов (подозрительный процесс можно поместить в изолированную среду),
отображение системных счетчиков операций ввода/вывода, "подсказка",
упрощающая принятие решения о разрешении или запрете выполнения действий
исполняемым файлом (автоматически оценивает степень доверия к этому файлу
на основе целого набора критериев).
72
Новый модуль «Защита системы»
Вместо модуля «Критические объекты», который использовался для
защиты критически важных объектов системы, появился модуль "Защита
системы". Его предназначение осталось тем же, однако подход стал более
комплексным. В частности, было увеличено количество защищаемых объектов,
появилась возможность создавать свои правила для защиты веток реестра и
файлов. В результате модуль позволяет защитить как критически важные секции
реестра, так и системные файлы от изменений в соответствии с
предустановленными правилами.
Новый модуль «Защита приложений»
Данный модуль обеспечивает защиту от несанкционированного чтения
неавторизованными процессами конфигурационных файлов и веток реестра
поддерживаемых приложений. Обнаружение приложений, которые могут быть
защищены, обнаруживаются автоматически при установке "Клиента SSEP".
Новый модуль «Защита файлов и папок»
Данный модуль обеспечивает защиту от несанкционированного доступа к
произвольным файлам и папкам. Объекты для контроля выбираются
пользователем или администратором самостоятельно.
Новые функции защиты
В последних версиях Security Studio Endpoint Protection был реализован
целый ряд небольших функций, которые способствую общему усилению защиты
пользователей и их компьютеров:
возможность блокировать доступ к веб-страницам по ключевым словам в
их адресах и/или текстах;
защита содержимого буфера обмена от перехвата;
защита от несанкционированного создания скриншотов рабочего стола;
защита автозагрузки со съемных USB-устройств;
режим для контроля процессов на компьютере и просмотра журналов;
и др.
Обновление модуля самозащиты
В последних версиях рассматриваемого решения была обновлена
внутренняя защита системы от несанкционированного отключения или
73
повреждения вредоносными программами, включая контроль целостности ее
модулей и баз правил.
Добавлена поддержка новых версий Windows
По мере выхода новых операционных систем от Microsoft в Security Studio
Endpoint Protection реализуется их поддержка. С нашего последнего обзора
система "научилась" работать под управлением ОС Windows 7/8/8.1/Server 2008
R2/Server 2012/ Server 2012 R2 всех редакций.
Важно отметить, что Security Studio Endpoint Protection 7.7 имеет
сертификат ФСТЭК на систему обнаружения вторжений по 4 классу защиты,
средство антивирусной защиты по 4 классу защиты (типы А, Б, В и Г) и на
межсетевой экран по 4 классу защищенности, сертификат также подтверждает и
соответствие требованиям на отсутствие НДВ по 4-му уровню контроля. Это
позволяет использовать решение в ИСПДн (системах обработки персональных
данных) и ГИС (государственные информационные системы).
ALTELL NEO – российские аппаратные межсетевые экраны нового
поколения, сертифицированные ФСТЭК на самые высокие классы защиты.
Главная особенность этих устройств — сочетание возможностей фильтрации
трафика с функциями построения защищенных каналов связи (VPN),
обнаружения и предотвращения вторжений (IDS/IPS) и контент-фильтрации
(антивирусы, веб- и спам-фильтры, контроль приложений), что обеспечивает
полное соответствие современной концепции унифицированной защиты
сети (Unified Threat Management, UTM, шлюз безопасности).
Преимущества ALTELL NEO
Полное соответствие требованиям российского законодательства в
области ИБ (сертификаты ФСТЭК и ФСБ);
Широкий модельный ряд (небольшие и средние
организации/холдинги/ЦОДы);
Богатые функциональные возможности (FW, VPN, IDPS, антивирусный
шлюз, почтовый фильтр, веб-фильтр);
Открытые цены, наилучшее соотношение Мбит/руб.;
Низкая совокупная стоимость владения (у младших моделей — 0 рублей);
74
Модульная архитектура аппаратной и программной составляющих (3
варианта системного ПО: FW, VPN, UTM, дополнительные модули и
опции);
Высокая производительность, быстрое шифрование ГОСТ 28147-89;
Разнообразие интерфейсов: 1/10 GbE (RJ45, SFP, SFP+), E1/T1, QDR 40
GbE (InfiniBand);
Контроль приложений в реальном времени (L7-filtering);
Работа в конвергентных сетях (данные, голос, видео);
Поддержка режима динамической маршрутизации (RIP, OSPF, BGP);
Простое управление с использованием командной строки, полноценного
веб-интерфейса и отдельной системы мониторинга и управления;
Встроенный учет трафика;
Бесплатная трехлетняя гарантия работоспособности устройства;
Бесплатная годовая техническая поддержка;
Автоматическое обновление в режиме PUSH;
Возможно использование отечественного UEFI BIOS (сейчас используется
в NEO 100);
Русскоязычная техническая поддержка, подробная документация (3060
страниц).
Возможности
Одним из преимуществ устройств ALTELL NEO является их
универсальность. В зависимости от варианта системного ПО (FW, VPN, UTM)
они могут использоваться как межсетевой экран, маршрутизатор, криптошлюз,
антивирусный шлюз, система обнаружения вторжений или веб-фильтр, а также
выполнять все эти функции одновременно в качестве унифицированного шлюза
безопасности (с вариантом ПО UTM). Таким образом, защита компьютерных
сетей может быть обеспечена с помощью одного устройства.
Межсетевой экран
фильтрация трафика с учетом заданного контекста, состояния соединений,
даты, времени;
фильтрация протоколов прикладного уровня (более 100 протоколов);
защита от DoS-атак и сканирования портов;
75
работа в прозрачном режиме.
2.2 Информационное обеспечение задачи
2.2.1 Информационная модель и её описание
Методика разработки информационной модели предполагает
моделирование:
взаимосвязей входных, промежуточных и результатных
информационных потоков и функций предметной области (структурно-
функциональной диаграмма или диаграмма потоков данных);
данных информационной базы (диаграмму «сущность – связь»
инфологической модели и диаграмму взаимосвязей файлов -
даталогической модели), необходимых для функционирования
информационной системы.
Информационная модель – модель объекта, представленная в виде
информации, описывающей существенные для данного рассмотрения параметры
и переменные величины объекта, связи между ними, входы и выходы объекта и
позволяющая путём подачи на модель информации об изменениях входных
величин моделировать возможные состояния объекта. Информационные модели
нельзя потрогать или увидеть, они не имеют материального воплощения, потому
что строятся только на информации.
Источники получения первичной информации – бухгалтерские
документы.
Адресаты получения результатной информации – это руководство,
бухгалтерия.
На рис. 2.1 дано графическое представление информационной системы.
76
Менеджер ИС
Авторизация
Спр.
Залог
Спр
Работник.
Спр.
Клиент
Управление
Пополнение
справочников
*Спр.
Залог
Бухгалтер
Отчет по
работникам
Руководство
Спр.
Ломбард
Спр*.
Клиент
Спр*.
Ломбард
Спр*.
Работник
Ведомость учета
залоговых вещей
Ведомость по учету
ден.средств
Опись по вещам
Отчет по
ломбарду
Рис.2.1. Информационная модель
2.2.2 Характеристика нормативно-справочной, входной и
оперативной информации
Рассмотрим входную информацию. Наиболее интересным пунктом
является документ. При создании нового документа указывается его название,
номер, отдел, дата создания, тип документа, а также файл с документом. Файл
должен представлять из себя документ Microsoft Word формата Word 97-2003
(расширение .doc). Любой из указанных параметров можно изменить, однако
начальнику доступна история изменений, где для каждого документа
отображаются все внесённые в него изменения.
Ещё одним типом информации являются задания. Начальник может дать
задание сотруднику, которое следует выполнить на основании некоего
77
документа. Сотрудник по выполнении задания создаёт новый документ и
указывает его в качестве результата выполнения.
При регистрации нового пользователя указывается его имя, логин, пароль
и права доступа – административные или нет. После ввода этих данные
пользователь попадает в категорию заявок. Принятая заявка может быть только
администратором системы.
2.2.3 Характеристика результатной информации
Результатная информация будет отображаться на мониторе компьютера, а
так же при желании выводиться на печать. Результатная информация должна
помочь оптической группе в выполнении прямых обязанностей.
Вся результатная информация должна быть в понятном для пользователя
виде и проста для понимания. При дальнейшей модернизации возможно
изменение уже существующей или добавление новой результатной информации.
Также результатной информацией может являться любая информация,
содержащаяся в базе данных и которую возможно просмотреть. Данная
информация может помочь при ведении бизнес-процессов организации или
анализа достигнутых результатов.
Перечень основных отчетов:
акт вывода вещей / драгоценностей на реализацию,
ведомость учета вещей / драгоценностей, принятых под залог,
ведомость учета денежных сумм, полученных при возврате вещей /
драгоценностей,
ведомость учета денежных сумм, полученных при перезалоге вещей /
драгоценностей,
ведомость движения денежных сумм по кассе,
материальный отчет по складу по вещам / драгоценностям,
материальный отчет по складу по драгоценностям (по пробам и весам),
ведомость учета денежных сумм, полученных при реализации вещей /
драгоценностей,
78
инвентаризационная опись по вещам (Склад / Магазин),
инвентаризационная опись по драгоценностям (Склад / Магазин),
книга продаж по ломбарду и прочие.
2.3 Программное обеспечение задачи
2.3.1 Общие положения (дерево функций и сценарий диалога)
Работу с системой осуществляет бухгалтер. Дерево функций бухгалтера
представлено на рисунке 2.2.
Под работой со справочниками подразумевается их заполнение и
редактирование (удаление записей).
Функции
Служебные
Основные
Ведение
справочников
Ввод данных
Получение
отчетных
документов
Настройки
Справка
Печать
выходных
документов
Учет продаж
Залог
Клиент
Работник
Ломбард
Рис. 0.2. Дерево функций системы
На основании дерева функций разработан сценарий диалога, схематически
представленный на рисунке 2.3.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)