Диплом: Автоматизация учёта средств измерения контроля, применяемых при испытаниях в АО «Книрти»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
30
Доступ к средствам вычислительной техники.
Под доступом к средству вычислительной техники понимается
выполнение любых работ на самом средстве, в том числе: штатной работы
непосредственно с консоли данного средства вычислительной техники (СВТ),
проведение на нѐм работ, связанных с ремонтом, техническим обслуживанием,
обновлением версий и изменением конфигурации системного и прикладного
программного обеспечения, и аппаратных средств. Введѐнные стандартом
организации категории объектов информационной системы представлены в
приложении 1 на стр. 116.
порядок доступа к средствам вычислительной техники категории С-0
определяется уполномоченными государственными органами;
ответственным за доступ к серверу категорий С-1 – С-2
является
администратор данного средства;
ответственным за доступ к средству вычислительной техники категорий С-1
С-2 является работник, эксплуатирующий данное средство или руководитель
подразделения;
подключение СВТ категории С-1 к ресурсам и сервисам сети Internet
запрещено [22];
Доступ к информации
порядок доступа к информации категории И-0 определяется
уполномоченными государственными органами;
для СВТ категорий И-1– И-2 должен обеспечиваться контроль доступа.
Порядок доступа определяет «Порядок организации доступа пользователей к
информационным ресурсам АО «КНИРТИ»;
допуск к информационным ресурсам оформляется заявкой, которая
формируется подразделением, запрашивающим допуск, подписывается
руководителем этого подразделения. Допускается составление одной общей
заявки на допуск нескольких работников. В заявке указываются:
o
ресурс, к которому запрашивается доступ;
o
подразделение- владелец информационного ресурса;
31
o
для каждого работника, которому предоставляется доступ: фамилия, имя,
отчество, служебный телефон;
o
права по доступу к ресурсу.
заявка согласуется:
o
руководителем подразделения владельца информационного ресурса.
Владелец информационного ресурса определяет необходимость доступа и
соответствие запрашиваемых прав функциональным обязанностям
допускаемого лица;
o
отделом экономической и информационной безопасности, определяющим
возможность и правомочность предоставления доступа;
отдел экономической и информационной безопасности принимает решение о
согласовании заявки на предоставление допуска самостоятельно, либо, при
необходимости, обращается за разрешением к руководству АО «КНИРТИ»;
при необходимости отдел экономической и информационной безопасности
может требовать подтверждения постоянного допуска;
работникам отдела экономической и информационной безопасности на время
проверок предоставляется доступ в сопровождении работников проверяемого
подразделения к объектам всех категорий; [23]
Меры по обеспечению безопасности компьютерной информации
Безопасность компьютерной информации (КИ) обеспечивается в
соответствии с присвоенными ей категориями (см. Приложение
«Категорирование объектов информации» стр. 34). Меры по обеспечению
безопасности КИ представлены в таблице 1.6.
32
Таблица 1.6
Безопасность компьютерной информации
Категория
информации
Меры по обеспечению безопасности компьютерной информации
И-0
- необходимо физическое отделение средств вычислительной
техники, на которых хранится и обрабатывается информация, от
локальных сетей АО «КНИРТИ». Перечень иных мер по
обеспечению безопасности информации, составляющей
государственную тайну, определяется уполномоченными
государственными органами.
И-1
-
в процессе хранения, передачи и обработки требуется
применение специальных мер по обеспечению целостности и
конфиденциальности;
-
конфиденциальность информации при ее передаче по сетям
общего пользования должна обеспечиваться применением
шифрования, при хранении, обработке на средствах
вычислительной техники путем разграничения доступа, а при
невозможности такого разграничения применением
шифрования;
-
для рабочих станций, на которых производится обработка
информации данной категории, требуется принятие специальных
мер по защите от несанкционированного доступа (НСД).
Перечень необходимых мер определяется отделом
экономической и информационной безопасности.
И-2
- специальные меры по обеспечению безопасности информации
данной категории не требуются, кроме использования средств
антивирусной защиты.
Принятие мер антивирусной защиты необходимо при обработке
компьютерной информации всех категорий.
33
Политика информационной безопасности
Целями системы обеспечения безопасности ИТ являются:
-
обеспечение готовности и доступности автоматизированных систем, данных и
информационных ресурсов к обслуживанию;
-
обеспечение целостности и подлинности данных, характеризующееся их
защищенностью от возможных непреднамеренных и злоумышленных
искажений и уничтожений;
-
обеспечение конфиденциальности данных. [21]
Основные используемые принципы обеспечения безопасности ИТ
представлены в таблице1.7.
Таблица 1.7
Принципы обеспечения безопасности ИТ
Принцип
Значение
Эргономичность защиты
Средства защиты должны быть максимально
«прозрачными» и удобными для пользователей
автоматизированных систем.
Комплексная защиты
Меры по обеспечению безопасности должны
быть приняты на всех участках
технологических,
производственных
процессов, к которым предъявляются
требования по информационной безопасности.
Минимизация полномочий
Любой работник должен иметь доступ к
информации только в том объеме, который
необходим ему для выполнения своих
служебных обязанностей.
Легитимность полномочий
Все операции по предоставлению доступа или
назначению полномочий должны
осуществляться на основании оформленных
заявок на доступ к информационным ресурсам.
34
Продолжение таблицы 1.7
Принцип
Значение
Персональная ответственность
Ответственность за нарушение требований по
обеспечению безопасности ИТ возлагается на
руководителей подразделений, в котором
допущены данные нарушения, и на
работников, допустивших нарушение.
Порядок приемки в эксплуатацию СВТ категорий С-1– С-2:
-
установка необходимого лицензионного программного обеспечения;
-
отключение неиспользуемых служб и сервисов (допускается отключение с
помощью доменной политики);
-
установка и использование свободно распространяемого, условно бесплатного
программного обеспечения в каждом конкретном случае должно быть
согласовано с отделом экономической и информационной безопасности;
-
установка на всех СВТ, подключенных к сети, антивирусное программное
обеспечение, использующее функцию централизованного обновления;
-
на СВТ, не подключенных к централизованной базе обновления, обновление
антивирусных баз должно производиться вручную;
-
осуществляется проверка работоспособности СВТ;
-
подготавливается СВТ к работе, настраивается BIOS:
o
отключается физически или логически неиспользуемые в
технологическом процессе CD\DVD-ROM, FDD, порты (COM, LPT, USB,
IR, IEEE 1394 и др.), допускается отключение CD\DVD-ROM, FDD и
портов с помощью доменной политики;
o
устанавливается защита FLASH BIOS (MASTER BOOT SECTOR) от
перезаписи;
o
устанавливается запрет загрузки с любого источника (диски, сеть, порты),
кроме HDD;
35
o
устанавливается приоритет загрузки с HDD, если настройки BIOS не
позволяет установить запрет загрузки с иных источников;
o
устанавливается административный пароль на BIOS;
o
устанавливается запрет пользователю на просмотр и редактирование
настроек BIOS;
-
при необходимости СВТ оснащается средствами защиты информации.
-
корпус СВТ опечатывается специальной защитной наклейкой[21].
Варианты использования средств защиты информации и ответственное
лицо на предприятии представлены в таблице1.8.
Таблица 1.8
Средства защиты информации
Средства защиты
информации
Применение
Ответственное лицо
Коллективные
Для защиты информации,
используемые
несколькими
(многими) сотрудниками.
Специально
назначаемые
сотрудники
Индивидуальные
Только одним сотрудником, для
защиты информации.
Сотрудники, на рабочих
местах, у которых эти
средства установлены
Сетевые
Для защиты в вычислительных
сетях и сетях связи.
Администратор сети
Программная защита информации основывается на использовании
антивирусного программного обеспечения «KasperskyEndpointSecurity 10»,
которое предоставляет защиту рабочих мест от вирусов, троянских программ,
шпионских программ, руткитов, а также неизвестных угроз. распознавание
вирусов по способу их упаковки; глобальный мониторинг угроз
(KasperskySecurityNetwork).[25]
В связи с тем, что работа отдела организации и проведения испытаний не
связана с использованием глобальной сети Интернет нет необходимости
36
использования дополнительных средств защиты информации. Антивирусного
пакета достаточно для обеспечения работоспособности рабочих станций
сотрудников отдела.
Система обеспечения информационной безопасности
и защиты информации
Состав системы обеспечения ИБ и ЗИ наглядно представлен на
рисунке1.7.
Рисунок 1.7 Система обеспечения информационной безопасности
и защиты информации
Так, общее руководство системой обеспечения безопасности ИТ и
принятие всех решений по вопросам ее функционирования осуществляется
руководством АО «КНИРТИ».
Отдел экономической и информационной безопасности является
основным методическим, координирующим и контрольным органом по
37
вопросам обеспечения безопасности ИТ в процессе обработки компьютерной
информации, не содержащей сведений, составляющих государственную тайну.
Организация защиты ИТ в телекоммуникационных сетях
и администрирование коммуникационного оборудования сетей
Под администрированием сетей с точки зрения обеспечения
информационной безопасности понимается:
-
распределение прав доступа пользователей сети к информационным ресурсам
на канальном и сетевом уровнях модели взаимодействия открытых систем;
-
распределение прав доступа работников к коммуникационному оборудованию
локальных и региональных телекоммуникационных сетей;
-
настройка имеющихся в коммуникационном оборудовании средств защиты ИТ.
На сетевом и канальном уровне доступ пользователей к информационным
ресурсам распределяется с точностью до средства вычислительной техники, с
которого или к которому доступ производится.
Распределение прав доступа производится с использованием следующих
критериев:
-
администратор должен вести учет предоставленных прав доступа к сетевым
ресурсам, предоставлять новые или изменять существующие права доступа
только на основании заявок на доступ к физическому либо информационному
ресурсу, согласованных с отделом экономической и информационной
безопасности;
-
каждой станции сети должны предоставляться только минимально
необходимые права; перечень используемых электронных журналов должен
быть согласован с отделом экономической и информационной безопасности.
Контроль доступа в сети должен обеспечиваться специализированными
средствами защиты либо средствами коммуникационного оборудования
(фильтрация по адресам канального и сетевого уровня, блокировка портов при
подключении незарегистрированных станций, виртуальные сети, списки
доступа, журналы аудита и т.д.).
38
Организация парольной защиты
Пароль является средством защиты доступа к средствам вычислительной
техники и информационным ресурсам. Пароль принадлежит только одному
работнику и применяется для его персонального доступа к средствам
вычислительной техники и информационным ресурсам. Техническое
обеспечение процессов генерации, использования, смены и прекращения
действия паролей возлагается на администраторов. Пароль первоначально
формирует администратор (устанавливает временный пароль) на основании
заявки. Временный пароль сообщается администратором лично работнику.
Работник после первого входа в локальную вычислительную сеть (ЛВС) или
автоматизированную систему(АС) меняет его самостоятельно с учетом
требований:
для СВТ:
o
длина не менее 8 символов;
o
состоять из латинских букв верхнего и нижнего регистра, цифр и (или)
специальных символов. Исключение составляют АС в которых
использование подобных спецсимволов недопустимо;
o
не должен включать в себя легко вычисляемые сочетания символов
(имена, фамилии, наименования рабочих станций и т.д.), а также
общепринятые сокращения и термины;
o
при смене, новый пароль должен отличаться от старого не менее чем
двумя символами.
для администраторов ЛВС, серверов, сетевого оборудования, системы
управления базами данных (СУБД) и АС должны выбираться с учетом
следующих требований:
o
длина пароля должна быть не менее 12 символов;
o
должен состоять из латинских букв верхнего и нижнего регистра, цифр и
(или) специальных символов. Исключение составляют АС в которых
использование подобных спецсимволов недопустимо;
39
o
не должен включать в себя легко вычисляемые сочетания символов
(имена, фамилии, наименования рабочих станций и т.д.), а также
общепринятые сокращения и термины;
o
при смене новый пароль должен отличаться от старого не менее чем
четырьмя символами, расположенными не подряд.
Плановая смена паролей работников должна проводиться регулярно, не
реже одного раза в 365 дней. Смена забытого пароля производится
администратором в следующем порядке:
-
руководитель подразделения формирует запрос в службу технической
поддержки на установку транспортного пароля работнику своего подразделения;
-
в теме сообщения указывается «Установка временного пароля»;
-
в сообщении указывается табельный номер и фамилия, имя, отчество(ФИО)
работника;
-
администратор на основании запроса в течение 30 минут устанавливает
временный пароль и признак «Требовать смену пароля при следующем входе в
систему», сообщает его работнику. [24]
Контроль за выполнением вышеописанных требований возлагается на
руководителей подразделений и отдел экономической и информационной
безопасности.
1.3.
Анализ существующих разработок и выбор стратегии автоматизации
«КАК ДОЛЖНО БЫТЬ»
1.3.1.
Анализ существующих разработок для автоматизации задачи
Анализ существующих разработок для автоматизации задачи на
современном ИТ рынке показал наличие большого количества предложений,
среди которых выделяются продукты: программное обеспечение (ПО) «МЭТР»,
автоматизированная информационная система(АИС) «Метрология»,
информационная система (ИС) «МЕТРОЛОГИЯ» на платформе 1С, ПО
АСОМИ, «Бест: Метрологическая служба».
Программное обеспечение «МЭТР» предназначено для автоматизации
учѐта средств измерений и результатов метрологической деятельности в

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")