Диплом: Исследование и разработка информационной системы электронного документооборота на примере ПАО "Банк Москвы"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
34
* таблиц ACPI;
* структур SMBIOS;
* PCI-устройств;
- совместное функционирование с СЗИ Secret Net, АПКШ
"Континент", СЗИ vGate-S R2, СЗИ vGate R2, СКЗИ "Континент-АП" и
СКЗИ "КриптоПро CSP", СЗИ Security Studio Honeypot Manager;
- регистрация событий, которые касаются безопасности системы;
- контроль работоспособности ключевых элементов комплекса:
персональных электронных идентификаторов, энергонезависимой памяти,
датчика случайных чисел;
- блокирование ПК при условии, что после его включения
администрирование не будет передаваться расширению BIOS "Соболя".
Действие данного комплекса заключается в проверке
пользовательских полномочий на вход в систему. Когда предоставлены
необходимые атрибуты пароль и персональный идентификатор,
пользователь имеет право на вход. Если они отсутствуют, то данному
пользователю запрещается вход в систему.
В "Соболе" реализованы такие важнейшие защитные механизмы:
- регистрация событий, касающихся безопасности системы;
- сторожевой таймер;
- контроль целостности аппаратного и программного обеспечения,
защищаемого ПК;
- блокирование загрузки ОС со съемных носителей;
- аутентификация и идентификация пользователей.
Работает комплекс "Соболь" в двух режимах — инициализации и
эксплуатации (рабочем режиме).
Первый режим предназначен, чтобы подготовить комплекс к
эксплуатации. В "Соболе" реализованы два метода инициализации —
программный и аппаратный. До начала рабочего режима комплекса
выполняется аппаратная инициализация. Она состоит в реализации таких
35
ключевых операций: переключение платы данного комплекса в режим
инициализации, настройка общих параметров, настройка контроля
целостности, регистрация администратора.
Отличие программной инициализации от аппаратной состоит в том,
что она реализовывается в период рабочего режима функционирования
этого комплекса и переключения платы в режим инициализации не требует.
Аналогично реализуются и остальные процедуры.
Механизмом аутентификации и идентификации обеспечивается
проверка при попытке входа в систему пользовательских полномочий на
вход.
Аутентификация (проверка подлинности) и идентификация
(распознавание) пользователей выполняется в процессе каждого
пользовательского входа в систему.
Чтобы идентифицировать пользователей в "Соболе" используют
уникальные номера аппаратных устройств, так называемые
идентификаторы. При аутентификации проверяется правильность
указанного пользовательского пароля с применением аутентификатора
пользователя.
USB-ключи, USB-считыватели Athena ASEDrive IIIe USB V2/V3
смарт-карт eToken PRO подключаются к штатным USB-разъемам
компьютера. Идентификаторы iButton подключаются к контактному
устройству (считывателю) для iButton.
В зависимости от вида предъявляемого идентификатора в "Соболе"
поддерживаются двухфакторный (для Rutoken RF, Rutoken, iKey 2032,
iButton), а также двухфакторный усиленный (для eToken PRO (Java), eToken
PRO) методы аутентификации.
При осуществлении двухфакторной аутентификации вначале
предъявляют персональный идентификатор iButton/iKey
2032/Rutoken/Rutoken RF, потом вводят пользовательский пароль.
36
При реализации двухфакторной усиленной аутентификации вначале
предъявляют персональный идентификатор eToken PRO/PRO (Java), потом
вводят его PIN-код и пользовательский пароль.
Для всех без исключения идентификаторов eToken PRO (Java) и
eToken PRO производитель устанавливает по умолчанию PIN- код —
1234567890, обеспечивающий, если его предъявить, в автоматическом
режиме доступ к памяти идентификатора. Чтобы повысить эффективность
защиты информации от НСД администратору комплекса необходимо
установить PIN-код, который будет отличаться от PIN-кода, установленного
по умолчанию. В таком случае после того, как предъявлен eToken PRO/PRO
(Java) комплексом обязательно запрашивается его значение. Следует
установленный PIN-код ввести и нажать на <Enter>.
Если предъявляется персональный идентификатор, который в системе
не зарегистрирован, то:
- запрещается вход пользователя в систему;
- попытка НСД к ПК фиксируется в журнале регистрации событий.
Если вводится пароль, который не соответствует предъявленному
идентификатору, то:
- запрещается вход пользователя в систему;
- на единицу увеличивается счетчик безуспешных пользовательских
попыток входа в систему;
- попытка НСД к ПК фиксируется в журнале регистрации событий.
Служебные сведения о регистрации пользователя (номер
персонального идентификатора, который присвоен, имя и др.) хранятся в
энергонезависимой памяти данного комплекса.
Администратору комплексом "Соболь" предоставляются такие
дополнительные возможности по администрированию процедурой
аутентификации и идентификации, а также процедурами по смене
аутентификатора и пароля пользователя:
- ограничивать минимально допустимую длину;
37
- режим применения случайных паролей для процедур по смене
администратора и пользовательского пароля, а также процедуры по
регистрации нового пользователя;
- ограничивать время действия аутентификатора и пароля и
пользователя, по окончании которого пользователю необходимо сменить
свой аутентификатор и пароль;
- ограничивать время, которое отводится пользователю при входе в
систему, чтобы предъявить персональный идентификатор и ввести пароль.
Блокирование несанкционированной загрузки ОС с внешних съемных
носителей (USB-устройств, магнитооптических дисков, ZIP-устройств,
оптических дисков, дискет и пр.) осуществляется при помощи блокировки
доступа к перечисленным устройствам от включения ПК и до окончания
процедуры загрузки штатной копии ОС. Если загрузка такой копии ОС
произведена успешно, доступ к данным устройствам будет восстановлен.
Распространяется запрет на всех без исключения пользователей ПК,
исключая администратора.
При помощи механизма контролирования целостности
обеспечивается контролирование целостности программных и аппаратных
ресурсов ПК до загрузки его ОС. Контролирование целостности является
функцией, предназначенной для наблюдения изменений характеристик
заданных ресурсов.
Реализованный в ПАК "Соболь" механизм по контролю целостности
в своем составе содержит программные элементы, успешное
функционирование которых находится в зависимости от операционной
системы ПК.
Реализация контроля целостности в данном комплексе основывается
на вычислении некоторых контрольных значений проверяемых объектов и
их сравнении с рассчитанными ранее для каждого такого объекта
эталонными значениями.
38
Составление перечня подлежащих контролю объектов выполняется
при помощи программы администрирования шаблонами контроля
целостности. Такая программа включена в комплект поставки этого
комплекса. Перечни подлежащих контролю объектов, а также значения их
контрольных сумм сохраняются на жестком диске ПК в форме файлов-
шаблонов. Пути к таким файлам-шаблонам содержатся в защищенной
памяти платы ПАК.
При помощи механизма контролирования целостности можно
осуществлять контроль:
- неизменности одиночных файлов, групп файлов, каталогов и
подкаталогов, расположенных на жестком диске ПК;
- целостности служебных областей жесткого диска (Master Boot
Record, NTFS Boot Sector и др.);
- таких элементов (объектов) системного реестра ОС Windows, как
ключи реестра и параметры (переменные);
- целостности PCI-устройств, которая заключается в контроле
устройств, использующих шины стандарта Mini PCI Express, PCI-X, PCI,
PCI Express, с установленными в системе соответствующими драйверами.
В ПАК "Соболь" реализованы три режима контроля: упрощенный —
заключается в контроле наличия/отсутствия PCI-устройства; стандартный
контролируется стандартное 256-байтное конфигурационное адресное
пространство, выделяемое каждому PCI- устройству; расширенный —
контролируется стандартное 256-байтное и расширенное 4-килобайтное
конфигурационное адресное пространство, выделяемое каждому PCI-
устройству;
- контроль целостности структур SMBIOS, содержащих информацию
о компонентах системной платы (сведения о производителе, системной
плате, процессоре, системных слотах, памяти, BIOS и др.);
- контроль неизменности содержимого таблиц ACPI. В таблицах
содержатся данные об аппаратном и программном интерфейсах,
39
обеспечивающих учет и конфигурирование компонентов системной платы
ПК;
- контроль целостности оперативной памяти компьютера, который
заключается в контроле неизменности распределения адресного
пространства памяти;
- контроль целостности проверки сведений о незавершенных
операциях в журнале транзакций EXT4, EXT3, NTFS для версии 1.0.180,
NTFS, EXT3 для версий 1.0.99, 1.0.991. Предшествует процедуре контроля
целостности секторов и файлов.
Только администратор комплекса "Соболь" имеет возможность
расчета контрольных сумм. В процессе расчета значения контрольных сумм
объектов, подлежащих контролю, заносятся в файлы-шаблоны. Далее
рассчитываются контрольные суммы этих файлов-шаблонов, и их значения
сохраняются в защищенной памяти платы данного комплекса.
Рассчитываются значения контрольных сумм в соответствии с алгоритмом
ГОСТа 28147–89 в режиме формирования имитовставки.
Контрольные суммы контролируемых объектов проверяются при
входе пользователей и администратора в систему. Процесс контроля
целостности вначале производит расчет контрольных сумм файлов-
шаблонов и сопоставляет их со значениями, которые сохранены в
защищенной памяти платы ПАК. Далее производится расчет и проверка
контрольных сумм абсолютно всех контролируемых объектов. В случае
обнаружения нарушений целостности файлов-шаблонов либо
контролируемых объектов в журнале событий фиксируется событие
"Ошибка при контроле целостности".
Механизмом контроля целостности реализуются два режима: мягкий
и жесткий. Администратор устанавливает режим работы индивидуально
для каждого из пользователей ПК.
В жестком режиме, в случае обнаружения нарушений целостности
файлов-шаблонов либо контролируемых объектов, пользователю
40
запрещается вход в систему, ПК блокируется, в мягком же режиме —
разрешается вход пользователя.
Механизмом сторожевого таймера обеспечивается блокировка
доступа к ПК если, после включения ПК и по окончании заданного
промежутка времени, который называется временем ожидания сторожевого
таймера, не передано управление расширению BIOS продукта "Соболь".
Блокировку доступа к ПК осуществляют двумя способами:
- посредством принудительной автоматической перезагрузки ПК,
используя стандартную процедуру Reset. Чтобы блокировать питание,
применяется соединительный кабель для механизма сторожевого таймера,
который входит в комплект поставки;
- или посредством принудительного автоматического выключения
питания (если в защищаемом ПК отсутствует разъем Reset). Чтобы
блокировать питание ПК применяется специальное устройство, которое
может поставляться по желанию заказчика. Такое устройство
предназначается для применения в компьютерах форм-фактора ATX.
Чтобы использовать сторожевой таймер необходимо правильное
подключение к плате "Соболя" соединительного кабеля или устройства
блокировки питания. Без подключения кабеля или устройства сторожевой
таймер не функционирует.
Рекомендуемая продолжительность ожидания сторожевого таймера в
автоматическом режиме определяется на стадии инициализации комплекса.
Администратор может корректировать значение времени ожидания в
режиме инициализации и эксплуатации комплекса. Максимальное значение
параметра для платы PCI/PCI-E составляет 512 секунд, для платы Mini PCI-
E — до 65534 секунд.
41
1.4 Анализ существующих разработок и выбор стратегии
автоматизации
1.4.1 Анализ существующих разработок для автоматизации
задачи
На сегодняшний момент российский рынок предлагает достаточно
широкий выбор СЭД, которые могут отвечать требованиям и задачам
автоматизации управленческой деятельности организации, но обладающие
различными программными требованиями. Далее представлен обзор некоторых
автоматизированных систем. Данные системы выбраны не случайно, а исходя из
исследования компании «DSS Consulting», выпустившая аналитический отчет по
развитию российского рынка СЭД и ECM- систем в 2019 г.
В данном разделе будет рассмотрено отраслевое распределение проектов
внедрения тиражных СЭД/ECM-продуктов на территории России в 2018-2019 гг.
По итогам 2018 года наибольшее количество проектов внедрения тиражных
СЭД/ECM-продуктов было зафиксировано в государственном секторе – 28%
внедрений.
Второе место по количеству успешно завершённых проектов внедрения
занимает финансовый сектор экономики, рост доли внедрений которого составил
(1%), достигнув по итогам 2018 года показателя (9%).
Кроме этого тиражные СЭД/ECM-продукты востребованы со стороны
предприятий нефтегазовой и химической промышленности (8% внедрений),
строительстве (7%) и в сфере науки и образования (7%). При этом следует
отметить, что статистику внедрений в научно-образовательном сегменте
составляли также учебные проекты внедрения.
Далее рассмотрим распределение внедрений тиражных СЭД/ECM-
продуктов на территории России по итогам 2018 года
Из диаграммы следует что, по количеству внедрений на территории России
СЭД «Directum» занимает (25% рынка), «DocsVision» (15% рынка), «1С-
Документооборот 8» (9% рынка) и другие СЭД (51% рынка).
Таким образом, принимая во внимание все вышеперечисленные диаграммы
мы выбираем наиболее популярные СЭД:
- «Directum», Директум;
- «DocsVision», ДоксВижн;
42
- «1С: Документооборот 8», 1С.
Рисунок 10 Распределение внедрений тиражных СЭД/ECM-продуктов по
отраслям на территории России по итогам 2018 года
Рисунок 11 Распределение внедрений тиражных СЭД/ECM-продуктов на
территории России по итогам 2018 года
Целью данного обзора является подготовка к принятию решения при
выборе оптимальной СЭД для рассматриваемой бюджетной организации. Обзор
особенностей всех СЭД рынка, позволяет определить критерии выбора СЭД для
решения конкретных задач и производить подбор решения на основе системного
подхода.
43
1С:Документооборот
Функции, доступные только в версии КОРП:
- Штрихкодирование документов и файлов;
- Потоковое сканирование с автоматическим распознаванием штрихкодов;
- Автоматическое заполнение файлов по шаблонам;
- Печать регистрационного штампа;
- Принятие задач к исполнению;
- Настройка и использование условий маршрутизации;
- Периодические бизнес-процессы;
- Учет и использование графиков работы;
- Иерархия бизнес-процессов;
- Остановка бизнес-процессов;
- Веб-сервисы для работы с файлами «1С:Документооборот 8» из других
приложений;
- Категоризация данных;
- Расширенный поиск документов и файлов по реквизитам.
DocsVision
Базовая: содержит платформу DocsVision и приложение
«Делопроизводство».
Расширенная: включает состав Базовой редакции + приложение
«Управление процессами» и возможность приобретения Лёгкого клиента.
Корпоративная: включает состав Расширенной редакции + возможность
приобретения Пакета Оптимизации Производительности, Лёгкого клиента и
SharePoint расширения.
Directum
Пакеты Lite, Standard и Enterprise включают базовую серверную лицензию
системы и базовые клиентские лицензии пользователей на Базовые модули
(«Управление электронными документами» и «Управление деловыми
процессами»). Различие, главным образом, заключается в том, какими
дополнительными модулями и дополнительными серверными лицензиями
пользователь сможет расширять функциональность Базовых модулей.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран