Диплом: Проектирование сети для предприятия с одним и более филиалами (на примере ООО "Технолинк")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
69
Стратегия «Опытная эксплуатация пилотного проекта »не подходит,
так как компания не располагает достаточными ресурсами для длительной
эксплуатации проекта с целью выявления всех возможных ошибок.
Стратегия Скачек не позволяет плавно перейти на использование
разработки, узкое место больше подходит для использования в крупных
компаниях. Поэтому в качестве стратегии внедрения информационной
системы выбираем параллельную стратегию, то есть разработанная
информационная система будет использоваться параллельно с используемой
технологией до полного вытеснения последней.
2.1.2 Ожидаемые риски на этапах жизненного цикла и их
описание
На всех этапах жизненного цикла информационной системы
встречаются различные риски. Они могут приводить как к серьезным
неустойкам во времени разработки системы, так и в ее функциональных
качествах.
Ниже представлены риски в зависимости от этапов жизненного цикла
и способы их предотвращения.
Этап подготовки проекта
1. Риск персонала
Риски:
Привлечение неопытного персонала к выполнению проекта.
Включение в состав разработчиков «случайных» сотрудников, а не
ключевых участников автоматизируемых бизнес процессов
Отсутствие единой стратегии автоматизации
Отсутствие единой цели и задачи проекта
Отсутствие мотивации сотрудников
Негативное отношение персонала к проекту
70
Необдуманный план ведения работ
Способы предотвращения:
Активное взаимодействие с руководством в ходе проекта и
своевременное принятие решений.
Участие в проекте ведущих специалистов и профессиональных
консультантов
Четко сформулированные цели проекта
Проработка общей стратегии автоматизации организации
Стабильный состав рабочей группы в течение всего проекта
2. Риск ведения проекта
Риски:
Неверное определение рамок и масштаба проекта
Проектирование ошибочных функций системы
Выбор неправильных технологий и методов решений задач
Не соблюдение требования заказчика
Способы предотвращения:
Обеспечение стабильности границ проекта, которые определяются
на начальном этапе и остаются неизменными вплоть до окончания проекта.
Качественное планирование выполняемых работ
Обеспечение проекта необходимыми ресурсами
Утверждение и согласование проектного решения
Установление высокого порога принятия изменений
3. Риск неверного планирования
Риски:
Неэффективный организационный план внедрения системы
Срыв сроков выполнения работ по этапам
Способы предотвращения:
На ранних стадиях проекта проведение аудита, организация
командной работы, распределение ролей и стимулирование.
71
Документирование всех работ и обеспечение доступа к данным
всем участникам проекта
Этап разработки
4. Риск персонала
Риски:
Увольнение ключевых сотрудников, ответственных за
проведение разработки
Недопонимание между участниками проекта из-за отсутствия
налаженной системы коммуникации
Неверное понимание задачи проектирования
Отбор программистов без опыта работы с подобными
системами
Способы предотвращения:
Тщательный подбор сотрудников, участвующих в проекте
Налаженная система коммуникации между сотрудниками,
постоянное документирование изменений системы
5. Технические риски
Риски:
Приостановка разработки из-за ошибок в используемом
программном обеспечение.
Пользовательская документация охватывает не все функции
системы
Способы предотвращения:
Использование только проверенного лицензионного ПО,
проведение регулярного резервного копирования данных
Проверка документации на полноту сведений
Этап внедрения
6. Риск персонала
Риски:
72
Несогласованность действий разработчика и специалистов
предметной области
Нежелание сотрудников работать с новой системой и связанные с
этим трудности их обучения
Неучастие руководства в проекте
Способы предотвращения:
Обучения сотрудников заказчика работе с системой
Составление плана внедрения системы
Обоснование необходимости автоматизации персоналу
Вовлечение руководства в проект и активное взаимодействие с
ним в ходе всего проекта.
7. Технические риски
Риски:
Потеря данных при внедрение системы
Способы предотвращения:
Привлечение квалифицированных сотрудников, имеющих опыт в
подобных проектах
Этап эксплуатации и сопровождения
8. Технические риски
Риски:
Ошибки в программе, приводящие к невозможности ее
использования
Некорректная эксплуатация оборудования
Несоответствие функционального набора системы из-за
реорганизации компании.
Способы предотвращения:
Тщательное тестирование и модификации во время разработки
системы
Документирование технических условий и их согласование.
73
2.1.3 Организационно-правовые и программно-аппаратные
средства обеспечения информационной безопасности и защиты
информации
Уровень защищенности службы каталогов нередко определяет
уровень безопасности всей компании. Целесообразно максимально
усложнить деятельность злоумышленника, уменьшив возможные области
атаки, проводить регулярный мониторинг системы в целях выявления
злонамеренных действий и всегда быть готовым к отражению атак, имея
детальные планы действий для разных ситуаций.
Первым основополагающим законом ИБ является следующий:
«Никто не верит, что может произойти что-то плохое до тех пор, пока оно
на самом деле не происходит» [1].
Таким образом, не следует заботиться об одном из аспектов ИБ,
пренебрегая другим. Подход к обеспечению ИБ должен быть комплексным,
необходимо постараться учесть все особенности. Здесь как раз может
помочь модель глубоко эшелонированной обороны компании Microsoft [2],
которая дает возможность обеспечить декомпозицию.
В рамках этой модели предусматриваются разделение всего ИТ-
окружения на уровни защиты и применение наилучших практик
безопасности к каждому из них. Подобная схема позволяет выполнить
общую декомпозицию и упростить защиту системы в целом (см. рис. 2.2).
74
Рисунок 2.2 Уровни защиты ИТ-окружения
Проблемы построения безопасных ИТ-инфраструктур являются
актуальными для любых организаций. Как только возникает потребность в
ИТ-решениях, тут же встает вопрос их безопасности. Не существует
абсолютно неуязвимых с точки зрения ИБ организаций, тем не менее
необходимо создать как можно больше трудностей злоумышленнику,
пытающемуся скомпрометировать или уничтожить ИТ-инфра- структуру
компании. Если мы говорим о ИТ-средах на основе ПО Microsoft, то
обеспечение безопасности службы каталога - важнейшая задача ИТ и ИБ-
отделов предприятия.
Ниже представлен перечень мер, которые помогут значительно
снизить вероятность повреждения или внесения несанкционированных
изменений в базу данных Active Directory.
75
1) Своевременное обновление ОС и ПО позволяет уменьшить
вероятность компрометации системы и осуществления
несанкционированной злонамеренной деятельности внутри ИТ-
инфраструктуры организации. Проводимое на регуляр ной основе
обновление серверов и рабочих станций орга-низации является
обязательным требованием для повыше-ния уровня безопасности службы
каталога.
2) Эффективная антивирусная защита и защита от зловредного
ПО позволяет существенно повысить защищенность ИТ-инфраструктуры
организации в целом.
3) Регулярное резервное копирование AD обеспечивает
возможность оперативно восстановить БД СК и удаленные в результате
ошибочных действий администраторов объекты AD, а также службу
каталога в ситуации катастрофического сбоя. Здесь, разумеется, не стоит
забывать о правильном хранении резервных копий.
4) Эффективная стратегия именования объектов позволяет
администраторам службы AD эффективно идентифицировать объекты и
управлять данными, хранящимися в AD, минимизируя возможность
некорректного назначения прав доступа, делегирования полномочий и
назначения политик.
5) Безопасность контроллеров доменов (DC) обеспечивают
серверы, хранящие реплику БД службы каталога AD, которые выполняют
функции управления данными AD. Если доступ к контроллеру домена
получает злоумышленник, то его деструктивные действия могут вывести из
строя или скомпрометировать всю организацию. Обеспечение безопасности
контроллеров домена - одна из наиболее важных задач службы ИБ [4].
6) Защита учетных записей привилегированных пользователей.
Учетные записи администраторов сервисов и администраторов данных
представляют интерес для взломщика, т.к. дают доступ к ключевым
функциям системы и к объектам службы каталога. Необходимо обеспечить
76
их безопасность и мониторинг [5]. Ошибочное включение пользователей в
высоко привилегированные группы может привести к краху системы как из-
за отсутствия достаточных знаний и навыков, так и в результате
злонамеренных действий.
7) Использование дополнительных возможностей ОС по
обеспечению безопасности. Иногда ИТ-администраторы отключают ряд
систем защиты ОС или ее отдельных служб для упрощения выполнения
повседневных рутинных задач. Характерные примеры - User Account
Control и Windows Firewall. Не обеспечив использование более
совершенных средств защиты, администратор отказывается от имеющихся
под рукой и централизованно управляемых встроенных средств ОС,
понижая общий уровень безопасности.
8) Использование принципа наименьших привилегий позволит
существенно повысить уровень безопасности, уменьшая для
злоумышленника область атаки.
9) Блокировка возможности развертывания и выполнения
неавторизованных приложений и сервисов, очевидно, повышает
безопасность системы.
10) Наличие доступа к Интернету значительно снижает
безопасность всей инфраструктуры. Обеспечение безопасного доступа в
Интернет и доступа из Интернета к ресурсам организации является одной
из важнейших задач по повышению общего уровня безопасности системы.
Более детально сводные рекомендации по построению защищенных служб
каталога на основе Microsoft AD представлены в таблице 2.1.
77
Таблица 2.1
Сводные рекомендации по построению защищенных служб каталога на
основе Microsoft Active Directory
Рекомендация Цели
использования
Обновление ОС и приложений Предотвращение
угроз
Внедрение, своевременное обновление
антивирусного ПО на всех системах. Мониторинг
попыток отключения и удаления вышеназванного
ПО
Обнаружение и
предотвращение
угроз
Мониторинг объектов AD на предмет
обнаружения попыток их изменения
Предотвращение
угроз
Защита и мониторинг УЗ пользователей,
имеющих доступ к критично важной информации
организации
Предотвращение
угроз
Блокировка использования
привилегированных УЗ с неавторизованных систем
Предотвращение
угроз
Минимизация постоянного членства в
высокопривилегированных группах
Предотвращение
угроз
Внедрение контроля предоставления
временного членства в высокопривилегированных
группах
Предотвращение
угроз
Внедрение безопасности АРМ
привилегированных пользователей и
администраторов ИБ и ИТ
Предотвращение
угроз
Использование списков разрешенных
приложений на контроллерах доменов и других
системах, требующих высокого уровня
защищенности
Предотвращение
угроз
Выявление приоритетных критически важных
задач в области ИБ организации
Обнаружение и
предотвращение
угроз
Внедрение ролевой модели управления
системой, основанной на принципах использования
наименьших привилегий
Предотвращение
угроз
Выявление устаревших систем, их изоляция Предотвращение
угроз
Вывод из эксплуатации устаревших систем и
приложений
Предотвращение
угроз
Внедрение систем управления
конфигурациями оборудования и ПО
Предотвращение
угроз
Миграция критически важных объектов в
защищенную среду. Внедрение мониторинга
Обнаружение и
предотвращение
угроз
Разработка и внедрение политик и
регламентов безопасности для сотрудников
организации
Предотвращение
угроз
78
Рекомендация Цели
использования
Использование локальных брандмауэров и
обеспечение безопасности сетевого
взаимодействия
Предотвращение
угроз
Своевременное обновление аппаратного
обеспечения систем
Предотвращение
угроз
Внедрение регламентов работы с
инцидентами ИБ, планов (сценариев)
восстановления систем
-
Microsoft Active Directory предоставляет целый комплекс
возможностей по защите парольной аутентификации. Достаточно взглянуть
в настройки политик Password Policy и Account Lockout Policy, которые
позволяют задавать параметры пароля и противостоять атакам на перебор
пароля . Тем не менее важно понимать, что парольная аутентификация
ненадежна в принципе из-за присутствия человеческого фактора и
возможности использования злоумышленником различных средств
аппаратного и программного перехвата паролей [4].
Microsoft Active Directory поддерживает различные методы,
повышающие безопасность аутентификации пользователей в системе [5, 6].
Здесь речь может идти и о двухфакторной аутентификации на основе
асимметричной криптографии посредством смарт-карт и USB- ключей [6,
7], аутентификации на основе одноразовых паролей [7, 8], биометрических
способах входа [9] и т.д. Любой из вышеназванных способов окажется
предпочтительнее использования запоминаемых паролей.
Второе правило - следует избегать аутентификации с помощью
запоминаемых паролей.
Безопасность рабочих мест администратора
Следующий важный аспект обеспечения защищенности Active
Directory - безопасность рабочих мест администраторов. В качестве таковых
могут быть использованы как обычные компьютеры, так и серверы в составе

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)