Диплом: Автоматизированная система учета ремонта компьютерного оборудования в компании ОАО "Онланта"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
55
Риск
несанкционированных
действий
Установка антивирусов; создание
резервных копий программного
кода и баз данных; применение
шифрования данных
5%
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
Рассмотрим общую философию защиты информации. По мере
усложнения хранимой и передаваемой информации увеличивается и степень ее
уязвимости.
Основные факторы, определяющие понятие «уязвимость» и
конкретизирующие ее увеличение это:
1. Растущее экспоненциально количество объемов информации.
2. Формирование баз данных на основе различной информации и
различных типов данных.
3. Экспоненциальное увеличение количества пользователей, имеющих
доступ к информации.
4. Использование режимов разделения времени и реального времени в
многопользовательском режиме.
5. Использование средств удаленного доступа для подключения
сотрудников.
Это дает возможность злоумышленнику возможность уничтожения или
искажения информации и несанкционированного доступа к ней.
Возможность несанкционированного доступа к информации является
основной угрозой для пользователей программных и аппаратных средств.
Рассмотрим основные каналы утечки информации в программной
системе.
К потенциальным каналам утечки информации относятся:
1. Непосредственное хищение носителей и документов.
2. Использование средств хранения информации и доступа к ней.
56
3. Использование терминалов пользователей в качестве средств
незаконного доступа к системе.
4. Использование специализированных программных средств для
доступа к рабочим местам пользователей.
Можно выделить несколько направлений по защите информации:
основные теоретические разработки, практическая разработка необходимых
средств защиты и автоматизация процесса защиты информации в
информационной системе.
Исследование уязвимостей в информационных системах, анализ средств
и каналов взлома информационной системы, разработки методик защиты от
несанкционированного доступа и дополнительных средств оценки надежности
системы до и после взлома.
Защита информации осуществляется с помощью различных методов,
средств, мер и мероприятий. Обычно для этих целей используются аппаратные
и программные средства, дополнительные организационные и
криптографические мероприятия, законы и подзаконные акты, которые входят
в набор дополнительных законодательных мер.
Средства защиты можно по формальным признакам разделить на
технические и не технические. Технические средства защиты определены
методами аппаратной и программной защиты, а также использованием
специальных криптографических ключей.
Остальные методы защиты можно отнести к не техническим средствам.
а) аппаратные методы защиты.
Разнообразные электронные средства защиты, которые делятся на
устройства различного типа по методу автоматизации и доступа можно отнести
к аппаратным средствам защиты.
Разнообразие аппаратных средств защиты обусловлено их разнообразием,
однако в последнее время наибольшее распространение получили следующие:
-специализированные регистры и ячейки памяти для хранения паролей и
ключей доступа,
57
-набор кодов для идентификации устройств, а также программные
средства для их генерирования,
-биометрические устройства различной направленности и характера,
-специальные биты секретности, значение которых определяет уровень
секретности информации, хранимой в ЗУ, которой принадлежат данные биты,
-схемы прерывания передачи информации в линии связи с целью
периодической проверки адреса выдачи данных.
Криптографические средства защиты информации играют
основополагающую роль при защите системы от взлома.
б) программные средства защиты.
Программные механизмы защиты данных включают дополнительный
набор программных средств защиты для обнаружения вторжения
злоумышленников в систему или ее заражения.
Программные механизмы защиты базируются на универсальности и
гибкости программных средств защиты, а также простате их реализации, кроме
того, развитие и возможность изменения программных средств является их
неоспоримым преимуществом.
По функциональному назначению их можно разделить на следующие
группы:
-возможность аппаратной или программной маркировки технических
средств для их последующего определения,
-назначение прав пользователей и узлов системы,
-отслеживание работы технических средств и пользователей в системе,
-регистрация использования сотрудниками технических средств
организации,
-блокирование или удаление информации из кеш памяти технических
средств после использования,
-оповещение пользователей о взломе или несанкционированных
действиях,
-использование различных утилит защиты системы.
58
в) резервное копирование.
Использование функций резервного копирования подразумевает
хранение копий программ или утилит на дополнительном резервном носителе
данных.
Копии программ и необходимые данные могут храниться как в
заархивированном, так и в не заархивированном виде. Пользователи
вынуждены прибегать к копированию данных в случае угрозы их взлома или
повреждения.
Современный рост требований к устройствам вычислительной техники и
связей между ними опережает рост их возможностей, что приводит к
значительным потерям скорости копирования данных при работе с большими
массивами данных.
При резервном копировании больших объемов данных пользователям
необходимо найти дополнительные средства для их правильного извлечения и
последующей обработки.
Кроме того, немаловажную роль при резервном копировании данных
играет извлечение данных с источников резервного копирования и дальнейшая
работа с ними.
Технически современные средства резервного копирования представляют
собой базы данных с внесенной информацией по скопированным массивам
данных и дополнительную информацию о их дате создания.
Намного реже в современных средствах резервного копирования
используется технология иерархического хранения информации, которая
позволяет увеличить емкость жесткого диска за счет перемещения отдельных
файлов и групп файлов.
Технология иерархического хранения оставляет на носителе фиктивный
файл, сообщающий о переносе реального файла.
Этот механизм для быстрой индексации файла в базе данных и его
корректного поиска и извлечения либо переноса на альтернативный носитель.
г) криптографическое кодирование.
59
Кодирование либо шифрование данных требует определенного
преобразования данных, которое приводит к формальному изменению их вида
без изменения фактического содержания.
Обычно подобный способ защиты используют для передачи больших
объемов данных на большие расстояния с учетом потери части данных при их
передаче по сетям различной загруженности. Обычно такой метод передачи
информации считается наиболее надежным для обработки различных видов
трафика.
Основные задачи криптографической обработки данных можно
сформулировать следующим образом:
-разработка оптимальных программных кодов шифрования,
-использование долгосрочных политик шифрования для различных
систем,
-использование различных криптографических сценариев защиты
информации,
-оценка эффективности криптографической защиты.
К шифрам и методам шифрования данных и служебной информации
предъявляется ряд требований, связанных со стойкостью программного кода,
его надежностью, простотой реализации и дешифрования, незначительной
избыточностью и рядом других аспектов шифрования данных.
Этим требованиям и стандартам максимально соответствуют шифры
замены, перестановки, гаммирования и аналитического преобразования
данных.
Различные схемы замен в соответствии с заявленной ранее схемой
кодирования используются при шифровании подстановкой, при этом замены
символов шифруемого текста производятся в соответствии с общей парадигмой
кодирования данного участка текста.
Перестановка символов в соответствии с определённым математическим
алгоритмом определяет основную концепцию шифрования перестановкой,
необходимая стойкость и надежность достигаются при таком методе
60
шифрования путем использования блоков текста различной длины и различной
частоты и глубины перестановок.
Если при использовании шифрования нужно получить не тривиальную
цепочку кодов используется так называемое шифрование гаммированием.
Стойкость полученного кода определяется частотой повторения некоторой
случайной последовательности символов данных.
С помощью программных средств можно генерировать случайные
последовательности данных любой длины для шифрования информации в
автоматизированных системах.
Часто в этом случае возникают трудности организационно-технического
характера, связанные с обслуживанием программного кода и обрабатываемых
последовательностях данных.
Аналитическое преобразование позволяет шифровать
последовательности данных по определённому алгоритму, используя
дополнительный набор формальных данных для кодирования информации.
Часто в качестве ключа шифрования используется либо одна либо
несколько матриц, связанных между собой символами шифруемой
информации.
Наиболее продуктивными по соотношению «время кодирования –
получаемый эффект» являются комбинированные шифры. В этом случае
информация кодируется двумя или более методами шифрования (процесс
шифрования в этом случае может, как распараллеливаться, так и
агрегироваться).
Бытует мнение, что полученные таким образом кодированные данные
являются наиболее стойкими к любым видам взлома.
Реализация рассмотренных выше систем шифрования происходит либо
программным путем с помощью дополнительных программных утилит либо
автоматически, однако, программная реализация обладает бесспорным
преимуществом по соотношению «затраты на кодирование единицы
информации – стоимость защиты», а аппаратная реализация является
61
бесспорным лидером по скорости обработки больших объемов данных
различного характера.
д) физическая защита данных.
Физические меры определяют класс устройств и сооружений
блокирующий непосредственный доступ злоумышленника к месту взлома или
затрудняющий нарушителям путь к нему.
Обычно в качестве таких мер используют дополнительные ключи
доступа, различные устройства защиты, в том числе биометрические или
комбинированные, средства, блокирующие доступ к источнику информации.
Меры, ограничивающие физический доступ злоумышленника это:
-устройство дополнительных физических ограждений вплоть до полной
изоляции здания с аппаратурой либо данными (бункер),
-использование дополнительных механизмов заграждения против
электромагнитного и других видов излучений злоумышленников,
-использование цепочек связанных контрольно-пропускных пунктов либо
дополнительных пунктов охраны, оборудованных электронными замками
доступа,
-система охранной сигнализации.
е) организационные мероприятия по защите информации.
Организационные мероприятия также представляют собой одно из
средств защиты, нацеленных на выявление злоумышленников из числа
сотрудников.
Дополнительная нормативно-правовая база служит основой для
поддержания защиты личных данных пользователей, служебной и
коммерческой информации, а также существенно затрудняет доступ к ресурсам
организации.
Организационные мероприятия призваны создать надежный механизм
защиты информации, основанный на предотвращении не технического взлома
информационной системы, связанного со злоумышленными действиями,
небрежностью или легкомысленностью пользователей или персонала
62
организации при работе с конфиденциальными данными или коммерческой
тайной.
Невозможно полностью защитить информацию, составляющую
коммерческую тайну без использования всей совокупности механизмов
защиты, когда при защите информации учитываются мероприятия,
направленные на локализацию очага взлома с учётом действий службы охраны
и персонала организации.
Мероприятия, учитывающие все аспекты охраны данных и служебной и
коммерческой информации можно разделить на следующие типы:
-комплекс мер, применяемых при проектировании, строительстве и
обслуживании объектов защиты,
-комплекс мер, применяемых при подборе персонала и его обучении,
-защита объекта на уровне контрольно-пропускного пункта,
-комплекс мер по защите основных носителей информации
вычислительного центра,
-комплекс мер по разделению доступа сотрудников организации к
аппаратному и программному обеспечению объекта защиты,
-комплекс мер по контролю работы пользователей,
К организационным мероприятиям можно отнести использование штата
службы защиты информации, которая обеспечивала бы функционирование
компании, предприятия или организации без взломов и проникновений в
систему.
Разграничим доступ пользователей программы как показано в таблице 11.
Разграничение доступа пользователей
Таблица 11.
Группы
пользова-
телей
Общая папка
«Техподдержка»
Общая папка
«Бухгалтерия»
Модуль
«Техпод-
держка»
Доступ в
Интернет
Техподдер
жка
Полный
Полный
Полный
Есть
Сотрудник
Чтение/создание/удал
Чтение
Чтение
Ограничен
63
и
ение
Директор
Чтение
Чтение/создание
Полный
Есть
Бухгалтер
Чтение
Чтение/создание/
удаление
Чтение
Ограничен
2.2 Информационное обеспечение задачи
2.2.1 Информационная модель и её описание
На рисунке 10 приведена информационная модель системы и дано ее краткое
описание.
64
Рисунок 5 - Информационная модель.
Область 1 предназначена для работы с учетом моделей оборудования и
оформлением заявок от пользователей.
Область 2 предназначена для администрирования пользователей и для
контроля вводимой информации.
Область 3 используется для работы со справочниками системы.
Область 4 показывает реализацию выходных документов системы.
В соответствии с представленной информационной моделью специалист
ИТ проверяет исправность оборудования. В случае нахождения неисправности
для замены оборудования, он с помощью Справочников Параметры, Модели,
Устройства получает необходимую информацию о марке и модели заменяемого
устройства и его аналогов. Затем, с помощью Справочников и данных по
инвентарным номерам специалист ИТ ищет устройство локальной
вычислительной сети, в котором произошел сбой и меняет его на аналогичное,
соответсвенно меняя и его регистрационные данные в компании.
Рассмотрим основные характеристики нормативно-справочной, входной
и выхоной информации.
2.2.2 Характеристика нормативно-справочной, входной и оперативной
информации
В системе используются справочники, приведенные в таблице 12.
Перечень используемых справочников
Таблица 12.
п
п
название
справочника
ответственный
за ведение
средний
объём
справочник
а в записях
среднюю
частоту
актуализа
ции
средний
объем
актуализа
ции, %
1
Типы
Администратор
100
1 раз в
месяц
10
2
Производител
Администратор
50
1 раз в
10

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Автоматизированное рабочее место менеджера транспортной организации в информационной сети
Адаптивная динамическая информационная система управления веб-сайтом
Актуализация кадровой стратегии организации на примере ООО "Лента"
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися