Диплом: Модернизация информационной системы ООО "КОМПАНИЯ ОПЕН АЛЬЯНС"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
57
международный стандарт ISO/IEC 17799:2005 —
«Информационные технологии — Технологии безопасности — Практические
правила менеджмента информационной безопасности». Международный
стандарт, базирующийся на BS 7799-1:2005;
международный стандарт ISO/IEC 27001:2005 —
«Информационные технологии — Методы обеспечения безопасности —
Системы управления информационной безопасностью — Требования».
Международный стандарт, базирующийся на BS 7799-2:2005.
На предприятии также имеются нормативно-правовые и организационно-
распорядительные документы по обеспечению информационной безопасности и
регламенты работы с информационными ресурсами и информацией
относящейся к коммерческой тайне и персональным данным.
При эксплуатации информационной системы должны быть проведены
следующие мероприятия:
выпущена инструкция по защите от несанкционированного доступа к
системе, разработанная на базе руководящих документов ФСБ России и
ФСТЭК России;
необходимо назначить ответственного за обеспечение безопасности
персональных данных в типовой ИС – администратора безопасности ИС;
каждого исполнителя работ необходимо зарегистрировать в ИС у
администратора безопасности;
при установке программного обеспечения СКЗИ и СрЗИ нужно
использовать эксплуатационную документацию на данные средства;
необходимо принимать меры, обеспечивающие восстановление
информационных ресурсов и СЗПДн;
обращение с ключевыми носителями должно осуществляться в
соответствии с требованиями и рекомендациями ФСБ России.
Администратор безопасности назначается на верхнем уровне и, в случае
необходимости, на среднем и нижнем уровнях ИС.
У администратора безопасности должна быть информация по
конфигурированию и эксплуатации средств защиты информации, применяемых
в системе защиты персональных данных, в соответствии с имеющейся
58
эксплуатационной документацией, а также предписаниями и выписками из
заключений, определяющими порядок их эксплуатации в ИС.
Администратор безопасности занимается ведением журналов учета
работы пользователей в системе и печати пользователями документов, паролей
доступа и идентификаторов пользователей к ТС, идентификаторов и паролей
доступа администратора к ТС, регламентных работ с СЗПДн, учета
неисправностей СЗПДн.
Администратор безопасности должен:
периодически тестировать функции СЗПДн при изменении программной
среды и пользователей информационной системы с помощью тест-
программ, имитирующих попытки НСД.
тестировать реализацию политики безопасности, в том числе: процесс
аутентификации и идентификации администраторов и пользователей, в
том числе процесса регистрации действий администратора СрЗИ,
процесса выполнения контроля целостности.
К программно-аппаратным средствам относятся сканеры уязвимостей,
системы обнаружения атак (IDS) и такое средство пассивного мониторинга, как
сниффер.
Системы обнаружения атак (IDS – Intrusion detection system) отличаются
от сканеров наличием шаблона атаки (нештатной ситуации). Например, если
обнаружено большое количество запросов на TCP соединение с широким
диапазоном различных портов, то, вероятней всего, проводится сканирование
портов. Системы предотвращения атак (IPS – Intrusion prevention system) могут
взаимодействовать с сетевым оборудованием и дать команду на блокировку
хоста. Эти системы для поддержания актуального состояния безопасности
требуют постоянного обновления сигнатур.
В качестве системы обнаружения атак был выбран комплекс «Рубикон».
Комплекс «Рубикон» выполняет функции межсетевого экранирования (МЭ) и
системы обнаружения вторжений (СОВ). Предназначен для работы с
информацией с грифом до «Совершенно Секретно».
Преимущества
Комплекс «Рубикон» является программно-аппаратным комплексом, что
59
упрощает установку и сопровождение.
Имеет дружественный интерфейс.
Не требует установки ОС и компонентов.
После несложных настроек готов к работе.
Включает специальный курс обучения по настройке и
администрированию компонентов в авторизованном учебном центре.
Не требует специального клиентского ПО для администрирования.
Обеспечивается технической поддержкой.
Технические характеристики
Имеет в своем составе систему обнаружения вторжений (СОВ).
Администрирование межсетевого экрана выполняется по защищенному
протоколу HTTPS, устойчивому к перехвату информации.
Обнаружение атак: web-службы, по служебным протоколам (в том числе
SMTP, POP, SNMP, TELNET, FTP), на известные базы данных, DOS и
DDOS атак, другие специфические атаки.
Обеспечивает фильтрацию сетевых пакетов и осуществляет разграничение
доступа пользователей к ресурсам сети на основе заданных правил.
Производит трансляцию сетевых адресов. Это дает возможность скрыть
структуру внутренней сети от внешних субъектов и расширяет
возможности использования произвольных диапазонов внутренних IP-
адресов.
Обеспечивает построение однонаправленного шлюза для связи сегментов
с различными уровнями секретности.
Скорость обработки запросов при нагрузке 1 Гбит/с — до 0,8 Гбит/с.
Количество сетевых портов- до 8.
Операционная система — на базе ОС Linux.
Возможность горячего резервирования — да.
Поддержка оптических интерфейсов — да.
Обновление базы правил СОВ — да.
Возможна поставка в четырех вариантах исполнения:
Компактный корпус для применения в небольших сетях предприятий
(рабочих групп).
60
Стоечная версия для установки в 19” стойку для использования в более
крупных сетях.
Защищенное исполнение для использования в экстремальных условиях.
Изделие отвечает степени защищенности IP-52, стойко к широкому
диапазону температур и имеет твердотельный накопитель и пассивное
охлаждение. Предназначено для установки на специальных объектах (в
том числе подвижных).
Высокопроизводительное исполнение «Платформа»
для установки в 19” стойку. Для данного исполнения возможна
комплектация до 9 сетевых портов (в том числе оптических).
Детектор атак «Континент» реализует функции системы обнаружения
вторжений (СОВ) и обеспечивает разбор и анализ трафика с целью выявления
компьютерных атак, направленных на информационные ресурсы и сервисы.
Детектор атак «Континент» предназначен для автоматического
обнаружения сетевых атак методом динамического анализа трафика стека
протоколов TCP/IP.
Ключевые возможности
Централизованное управление и контроль функционирования при помощи
ЦУС «Континент».
Сочетание сигнатурных и эвристических методов обнаружения атак.
Оперативное реагирование на выявленные вторжения.
Оповещение ЦУС о своей активности и о событиях, требующих
оперативного вмешательства в режиме реального времени.
Выявление и регистрация информации об атаках.
Анализ собранной информации.
Детектор атак «Континент» может использоваться для защиты:
конфиденциальной информации и государственной тайны в
автоматизированных системах до класса 1В включительно;
информационных систем обработки персональных данных самого
высокого уровня защищенности.
АПК «АРгус»
61
Аппаратно-программный комплекс обнаружения компьютерных атак
«Аргус» версии 1.5. (АПК «Аргус», Комплекс) может использоваться в АИС,
обрабатывающих информацию, не содержащую сведений, составляющих
государственную тайну, органов государственной власти Российской
Федерации, органов государственного управления и других государственных
учреждений Российской Федерации, а также может использоваться для создания
автоматизированных систем до класса защищенности 1Г включительно, а также
для защиты информации в информационных системах персональных данных до
1 класса включительно
АПК «Аргус» версии 1.5 разработан с учётом опыта эксплуатации с 2007
г. по настоящее время АПК «Аргус», версии 1.0.
Функциональность, удобство обслуживания АПК «Аргус», версии 1.5
существенно доработана и в настоящее время он обладает широкими
возможностями, предназначенными для обнаружения сетевых компьютерных
атак на компоненты в АИС, построенных с использованием стека протоколов
TCP/IP. Комплекс позволяет выявлять подозрительные действия, которые могут
нанести вред наиболее критичным компонентам АИС — операционным
системам и приложениям, реализующим сетевые сервисы информационной
системы.
Для решения данной задачи Комплекс проводит анализ протоколов в
реальном масштабе времени на скорости канала до 1 Гбит/сек. Следует
отметить, что при использовании нескольких АПК «Аргус» версии 1.5 в
организации появляется возможность анализа трафика, превышающего
1Гбит/сек. В этом случае в одном сегменте сети устанавливается несколько
Комплексов, данные от которых аккумулируются на сервере Система РАМС ИБ.
АПК «Аргус» версии 1.5 для поиска компьютерных атак выполняет
сигнатурный анализ сетевого трафика, анализ аномалий, анализ протоколов,
анализ по накопленной статистике для протоколов 3-7 уровней эталонной
модели взаимодействия открытых систем (ЭМВОС).
Для управления доступны два физических канала: COM-порт и Ethernet-
интерфейс. По каналу Ethernet возможен доступ по протоколу Telnet и HTTP
(Web-интерфейс). Web-интерфейс значительно упрощает работу оператора.
62
Набор команд по обоим каналам управления совпадает. В случае канала
управления Ethernet соответствующий порт рекомендуется включать в сеть
управления, которая физически или логически (на уровне ТКО) разделена с
сетью мониторинга. Комплекс представляет собой замкнутую защищенную
аппаратно-программную среду на базе модифицированного ядра OpenBSD 4.7.
Для анализа событий ИБ, подготовки отчетов операторами и
администраторами Комплекса, АПК «Аргус» версии 1.5 имеет встроенные
пользовательские интерфейсы.
Комплекс дает возможность получения широкого набора статистических
данных. в виде диаграмм и таблиц, которые доступны для анализа через Web-
интерфейс.
Для внедрения в компании был выбран детектор атак «Континент», так
как он обладает следующими преимуществами:
Единственное российское решение, использующее коммерческие
сигнатуры. База содержит большое количество правил, список которых
актуализируется ежедневно.
Эвристический анализатор собственной разработки, повышающий
качество детектирования атак и снижающий количество ложных
срабатываний.
Удобный графический интерфейс программы управления.
Автоматическая проверка синтаксиса правил, которая упрощает
администрирование и позволяет избежать ошибок в настройке комплекса.
Оперативное уведомление администратора о выявленных атаках.
Наглядное графическое представление отчетов.
Широкий выбор аппаратных вариантов исполнения в зависимости от
реальных потребностей компании.
Соответствие требованиям законодательства.
В компании используется следующее программное обеспечение.
«Верба-О»
СКЗИ представляет собой программный комплекс, предназначенный для
защиты информации при ее хранении на дисках и передачи по каналам связи.
Решаемые задачи:
63
Шифрование/расшифрование информации на уровне файлов
Генерации ЭЦП
Проверка ЭЦП
Обнаружение искажений, вносимых злоумышленниками или вирусами в
защищаемую информацию
Крипто-Про
Предназначено для централизованного, защищенного хранения закрытых
ключей пользователей, а также для удаленного выполнения операция по
созданию ЭЦП в интересах пользователей.
Предназначен для:
Авторизации и контроля подлинности электронных документов при
обмене между пользователями с применением ЭЦП
Защита ПО от НСД
Контроль целостности, системного и прикладного ПО для его защиты
от несанкционированного изменения или от нарушения правильности
функционирования
Lumension Device Control
Это основанное на политиках решение, призванное контролировать
съемные устройства и информацию, перемещаемую с их помощью, и защищать
от кражи или утечки информации
LDC обеспечивает:
Контроль и управление всеми устройствами ввода/вывода через все порты
Предотвращение угроз потери или утечки данных
Предупреждение попадания вредоносного ПО на съемные носители.
2.2. Информационное обеспечение задачи.
2.2.1. Информационная модель и её описание
Разработаем информационную модель системы. Информационная модель
представляет схему движения входных, промежуточных, результативных
потоков и функций предметной области. Кроме того, она объясняет, на основе
каких входных документов и какой нормативно-справочной информации
64
происходит выполнение функций по обработке данных и формирование
конкретных выходных документов.
Информационная модель - это организационная структура, которая
используется для категоризации информационных ресурсов. Структура помогает
авторам и пользователям находить то, что им нужно, даже если их потребности
существенно различаются.
Пользователь системы первоначально заполняет справочники системы
исходными данными, после чего система готова к работе. Используя входные
данные, пользователь формирует содержание таблиц системы. При запросе
результатной информации с помощью соответствующих экранных форм
хранящаяся в системе информация преобразуется в необходимый вид и
представляется в виде результатных документов, которые выводятся в виде
экранных форм и могут быть выведены на печать на твердый носитель [6].
Анализ построенной информационной модели позволил выделить две
области, которые формализуют функционирование системы.
Рисунок 2.4 – Информационные потоки в информационной системе
ИС учета заказов
Т Заявки
Т Заказ
Т Отдел
Поступление
Заявки
Спр*Сотрудник
Т* Заказ
Отчет
«Продажи»
Спр Оборудование
Спр*
Обоурдование
Спр Услуги
Спр Сотрудник
Спр* Услуги
Т* Заявки
Т* Отдел
Спр Клиенты
Спр* Клиенты
1
Менеджер
Менеджер
2
Результат
поиска
Поиск
65
2.2.2. Характеристика нормативно-справочной, входной и оперативной
информации
В качестве входных документов при автоматизированном учете заказов
используются следующие документы:
Прайс-лист;
Перечень клиентов;
Перечень сотрудников.
Реквизитный состав данных документов, а также их объем, частота и
источник поступления приведены в таблице 2.3.
Таблица №2.3
Описание входных документов
Наименование
Реквизиты
Объем,
строк
Частота
поступления
Источник
Прайс-лист
Наименование
товара
Единица
измерения
Страна-
производитель
Состав
Доп.
Информация
Группа
600
1 раз в неделю
Отдел
продаж
Перечень клиентов
Наименование
ИНН
КПП
Адрес
Телефон
Факс
Email
Расч. Счет
Банк
Кор. Счет
БИК
Директор
Главбух
Контакт
20
ежедневно
Отдел
продаж
Перечень
сотрудников
ФИО
Дата
рождения
Дата начала
работы
Отдел
кадров
56
66
В системе используются справочники, приведенные в таблице 2.4.
Все документы могут поступать как бумажной, так и в электронной
формах.
Далее представлены макеты входящих документов (Рисунок 2.5).
Рис. 2.5. Счет-фактура
Счет-фактура имеет такие обязательные реквизиты, как: номер,
наименование товара, единица измерения, количество, цена, стоимость
товаров, налоговая ставка.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран