Диплом: Программные средства защиты корпоративной информации на предприятии ООО "АРГРУС"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
ручное введение данных; обеспечивать обратную связь между оператором и
центральным компьютером. Корпус терминала защищен от пыли и влаги и
соответствует промышленному стандарту IP 54, выдерживает падения с
высоты 1,2 м на бетонную поверхность. Встроенная в терминал антенна
позволяет передавать данные со скоростью 11МБ/с. Терминал можно
использовать там, где необходим on-line режим: на торговых предприятиях
для введения заказов и отгрузок, при инвентаризации, для отслеживания
движения товаров и багажа.
На ООО «АРГРУС» внедрена программа Axpata.
Axapta Retail — это отраслевое решение, предназначенное для
автоматизации предприятий розничной торговли. Привычные бизнес-
процессы сегодня нуждаются в постоянном контроле и своевременной
оптимизации. Поэтому такой мощный ресурс для развития бизнеса, как
Axapta Retail, становится одним из ключевых конкурентных преимуществ
для торговой компании.
Решение Axapta Retail разработано на базе системы управления
Microsoft Business Solutions-Axapta. Microsoft Axapta — это одна из наиболее
популярных ERP-систем, которую используют тысячи компаний по всему
миру.
Microsoft Axapta — это комплексная система, предназначенная для
автоматизации управления на предприятиях крупного и среднего бизнеса,
относящаяся к системам класса ERP II.
Microsoft Axapta основана на применении новейших технологий и
аккумулирует уникальный опыт западного бизнеса. Она обеспечивает
широчайшие возможности для оптимизации управления, минимизации
расходов и повышения эффективности работы персонала.
Отличительной особенностью Microsoft Axapta является ее
непревзойденная гибкость и способность развиваться. Благодаря самой
современной среде разработки эта система великолепно адаптируется к
53
любым переменам — будь то изменения конъюнктуры рынка, увеличение
числа подразделений или направлений деятельности компании.
Мобильность и масштабируемость, полная интеграция с сетью
Интернет, открытость во взаимодействии с бизнес-партнерами определили
выбор американского журнала Accounting Today, который назвал Microsoft
Axapta одной из пяти программ, которые полностью изменят методы ведения
бизнеса в новом тысячелетии.
Отраслевое решение Axapta Retail было разработано специально для
розничных сетей, работающих в России, на базе ERP-системы Microsoft
Axapta.
Решение локализовала компания КОРУС Консалтинг (группа компаний
«Кристалл Сервис»), которая является Золотым Сертифицированным
Партнером Microsoft Business Solutions по ERP-системе Microsoft Axapta.
Axapta Retail охватывает весь спектр бизнес-процессов, связанных с
функционированием розничной торговой сети, и при этом позволяет в
полной мере использовать потенциал современной ERP-системы.
Axapta Retail имеет русифицированный интерфейс, который близок к
привычному внешнему виду приложений Microsoft Office. Отраслевое
решение разработано с учетом особенностей российского законодательства,
налогообложения и требований к бухгалтерскому учету.
Как правило, на Западе все коммуникации между подразделениями
осуществляются в режиме online. Axapta Retail, помимо работы в режиме
реального времени, также обеспечивает эффективную связь с помощью
асинхронного обмена документами по электронной почте, что особенно
актуально для России с ее устаревшими каналами связи.
Обладая возможностями, сопоставимыми с потенциалом тяжелой
информационной системы верхнего ценового сегмента, Axapta Retail
отличается значительно более низкой стоимостью.
Благодаря применению самых современных технологий разработчикам
54
решения удалось добиться минимальной стоимости владения системой.
Axapta Retail отличается высокой (около 6 месяцев) скоростью
внедрения. После ввода системы в эксплуатацию IT специалисты смогут
самостоятельно осуществлять сопровождение Axapta Retail, добавлять новые
рабочие места и т.д.
В ходе внедрения команда консультантов и разработчиков проводит
детальное изучение специфики бизнеса. Это позволяет получить
максимальный эффект от внедрения системы. Анализируя полученные
данные, определяются задачи, сроки, бюджет и приступаем к постановке
целей проекта, которых достигает компания в результате перехода к
использованию новой технологии управления. Вся работа по внедрению —
это проект, направленный на достижение конкретных результатов —
финансовых и организационных.
На основании принятых решений специалисты производят разработку
системы. Готовое решение проходит тестирование в реальных условиях
бизнеса, после чего осуществляется его доработка в соответствии с
рекомендациями, полученными в ходе тестовой эксплуатации. Методология
внедрения Axapta Retail включает психологическое сопровождение
инноваций. Консультанты не только обучают сотрудников, но и показывают,
насколько проще, быстрее и эффективнее можно справляться с их
ежедневными задачами с помощью Axapta Retail.
После тестирования системы и окончания процесса подготовки
сотрудников можно использовать решение в полном объеме. Передача
экспертных знаний организована таким образом, что к этому времени
большинство возникающих вопросов технические специалисты способны
решить самостоятельно.
Основные этапы внедрения:
1. Подготовка к внедрению системы;
2. Психологическое сопровождение инноваций;
55
3. Запуск системы и техническая поддержка.
Предприятие ООО «АРГРУС» имеет необходимый потенциал и
возможности для своего развития. Прежде всего, необходимо оценить
ресурсы, необходимые для реализации стратегии развития и возможности их
привлечения. Крайне необходимо регулярно проводить анализ финансового
состояния предприятием, что повысит стабильность его деятельности.
Необходимо повысить качество управления предприятием, что даст
возможности для дальнейшего его развития.
56
ГЛАВА 3. МОДЕРНИЗАЦИЯ СИСТЕМЫ ЗАЩИТЫ
ИНФОРМАЦИИ В КОРПОРАТИВНОЙ СЕТИ ООО
«АРГРУС»
3.1. Модернизация системы информационной безопасности
корпоративной сети
В ООО «АРГРУС» принято использовать все группы СЗИ. В таблице 6
указаны СЗИ, которые применяет данное предприятие.
ООО «АРГРУС» использует электронный идентификатор Rutоkеn,
являющийся персональным устройством доступа к информационным
данным. Он представляет собой полнофункциональный аналог смарт-карты,
который выполнен в форме usb-брелока. Идентификатор ориентирован на
безопасное хранение и использование пароля, цифровых сертификатов,
ключа шифрования и ЭЦП. Главный компонент защиты Rutоkеn необходим
для осуществления строгой двухфакторной аутентификации, защиты
электронных сообщений, формирования защищенных соединений,
реализации финансовых транзакций и криптографической защиты сведений.
Таблица 6 СЗИ в ООО «АРГРУС»
Группа СЗИ
СЗИ
Назначение СЗИ
Технические
(аппаратные)
Сигнализация проникновения в
организацию
Контроль от НСД в организации
Техническая охрана помещения
Отдельная серверная комната
Электронный ключ
Контроль от НСД к ПЭВМ
Программные
Развернута служба каталогов
Aсtivе Dirесtоrу
Программа для идентификации
пользователя, а также контроля
доступа
Установлена антивирусная
защитная система на ПЭВМ
Защита от вредоносного
программного обеспечения
Брандмауэр
Контроль интернет трафика
Архивирование
Вероятность восстановления
потерянной информации по причине
сбоя СВТ и ошибок работников,
использующих программных средств
57
Служба каталогов Aсtivе Dirесtоrу (AD) является сервисом, который
интегрирован с Windоws NT Sеrvеr. Данная служба ориентирована на
обеспечение иерархического вида сети, наращиваемость и расширяемость, а
также реализацию функций распределенной безопасности. Рисунок 9
отражает главные функции службы каталогов, которые представлены
схематично.
Запрос
DNS
Служба каталогов
Exchange
Mail
Почтовый клиент
Динамические
сервесы
Защита
SQL Server
http/A http server
Репликации
Поиск
адресата
Передача почты
Управление мандатами
Адресная
книга
Сервис регистрации
Администрирование
– просмотр
Рисунок 9 Главные функции службы каталогов
Смешанные
(программно
аппаратные)
Установлена технология VPN
Защита и шифрование сетевого
трафика в процессе соединения с
другими подразделениями
VLAN
Логическое деление ЛВС на
независимые сети, защита от ARP-
sрооfing
Организационн
ые
Заключен договор об охране
помещения и территории
(осуществляется пропускной
режим)
Юридически закрепленная система
административных мер, которая
позволяет использовать взыскания
или санкции по отношению к
злоумышленникам, а также
создавать довольно четкие условия
обеспечения конфиденциальности
информации, используемой в
организации.
Сформирован режим и правила
противопожарной безопасности
Положение о
конфиденциальном
документообороте
Сформированы должностные
инструкции служащих, которые
разграничивают их права и
обязанности
Дополнительные соглашения к
трудовым договорам персонала
о неразглашении ими
конфиденциальных сведений
58
ООО «АРГРУС» применяет в своей деятельности антивирусную
программа ESET NOD32 Plаtinum Pасk 4.0.
Каждый вид рассмотренных СЗИ, в совокупности, гарантируют
информационную безопасность АСОД В ООО «АРГРУС».
Существует необходимость анализа системы информационной
безопасности ООО «АРГРУС» на соответствие требованиям предъявленным
АС классом защищенности от НСД. Для этого следует сравнить СЗИ,
применяемые в организации, с требованиями к подсистемам СЗИ АС от
НСД. В таблице 7 данное сопоставление представлено более наглядным
образом.
Таблица 7 Анализ системы информационно безопасности в ООО
«АРГРУС»
Подсистемы и требования
СЗИ
Компетентность
1. подсистема управления доступом
1.1. Идентификация, проверка
подлинности и контроль доступа
субъектов к системе:
АD
Удовлетворяет в полной
мере
К терминалам, ЭВМ, каналам связи,
внешним устройствам ЭВМ;
АD, Firеwаll,
Брандмауэр
Удовлетворяет в полной
мере
К программам;
АD, Электронные
ключи
Удовлетворяет в полной
мере
К томам, каталогам, файлам, записям,
полям записей.
АD
Проблемы с
наследованием прав
доступа
1.2. Управление потоками
информационных данных
АD, VPN, VLАN,
Firеwаll,
Брандмауэр
Удовлетворяет в полной
мере
2. Подсистема регистрации и учета
2.1 регистрация и учет:
входа/выхода субъектов доступа в/из
системы (узла сети);
АD, sеrvеr 2007
Удовлетворяет в полной
мере
2.2 Доступ программ субъектов доступа к
защищаемым файлам, доступа к
терминалам, ЭВМ;
АD, sеrvеr 2007
Удовлетворяет в полной
мере
3. Подсистема гарантии целостности
3.1. Обеспечение гарантии программных
средств и обрабатываемых данных
Средства ОС
Удовлетворяет в полной
мере
3.3. Наличие администратора защиты
информационных данный в
автоматизированной системе обработки
информации
Присутствует
Удовлетворяет в полной
мере
59
Подсистемы и требования
СЗИ
Компетентность
3.4. Проведение периодического
тестирования защитных средств
информации нелегального доступа
Отсутствует
3.5. Наличие средств восстановления
защитных средств информации
нелегального доступа
Архивирование
Удовлетворяет в полной
мере
3.6. Применение сертифицированных
защитных средств
Все средства
сертифицированы
Удовлетворяет в полной
мере
В процессе анализа удовлетворения требований к АСОД ООО
«АРГРУС» от нелегального доступа было определено, что требования
предъявляемые АС этого класса не удовлетворяются в полной мере, в том
числе:
1. Отсутствует периодическое тестирование защитных средств
данных от нелегального доступа, что приводит к невозможности
своевременного выявления недостатков системы информационной
безопасности
2. Уязвимость в подсистеме управления доступом. Контроль доступа
субъекта к томам, документам, каталогам, файлам, записям, полям записей,
осуществляется не корректно. Существует проблемы наследования прав
доступа к томам, каталогам, файлам, записям, при создании сетевой папки на
файловом сервере определенного сотрудника АС.
Система информационной безопасности отличается несоответствием
требованиям, которые предъявляются к защите информационных данных от
нелегального доступа в наибольшей мере для организации данного типа.
Следовательно, система информационной безопасности в компании
«ORIOL» требует модернизации.
Первая проблема системы не так существенна, для ее разрешения
необходимо установить специальное программное обеспечение, которое
позволит осуществлять тестирование СЗИ.
Для того чтобы устранить второй недостаток, следует
60
проанализировать причины возникновения недостатка СЗИ, который
обеспечивает контроль доступа субъектов к томам, каталогам, файлам,
записям и полям записей. Указанный контроль осуществляется службой
каталогов АD.
Этот недостаток состоит в следующем: для безопасного
взаимодействия с информационным ресурсом ООО «АРГРУС» применяет
единый файловый сервер, на котором хранятся все обрабатываемые
сведения. Кроме того, на этом сервере сформирована структура каталогов,
которая повторяет структурную организацию компании, другими словами,
для каждого подразделения ООО «АРГРУС» сформирован отдельный
каталог, в состав которого включены личные каталоги работников
организации.
Следует осуществлять проверку прав доступа к каждому каталогу на
файловом сервере и своевременно исправлять неточности. Если таких
каталогов не более десяти, то данная процедура займет немного времени,
около одного рабочего дня, но в случае, если их число равно сотне, тогда
этот процесс потребует огромного количества времени. Кроме того,
назначать права следует в процессе отсутствия запроса к ресурсам, то есть
наиболее рациональным временем являются нерабочие дни. Следовательно,
средствами ОС в такой ситуации не обойтись, и появляется необходимость
разработки программного средства, гарантирующего автоматическое
разграничение прав доступа пользователя и групп пользователей к ресурсам
файлового сервера. При этом важно учитывать, что все работники включены
в групповые политики АD.
Процедура модернизации ООО «АРГРУС» состоит в создании
программного средства, обеспечивающего разграничение доступа
пользователям и их группам, состоящим в групповых политиках АD, на
сетевые ресурсы этих пользователей. Однако с целью создания
программного продукта важно сначала сформировать модель разграничения
61
доступа пользователя к сетевым ресурсам.
АСОД ООО «АРГРУС» характеризуются дискреционной моделью
разграничения доступа, следовательно, важно сформировать дискреционный
принцип разграничения доступа для АСОД.
Ресурсы, которые подлежат защите, находятся на файловом сервере,
следовательно, важно изучить структуры каталогов, в которых расположены
эти ресурсы. Совокупность ресурсов четко разделена по конкретным
каталогам, доступом к которым обладают определенные пользователи.
Структура каталогов призвана повторять организационную структуру
компании, что значительно упрощает процедуру формирования модели. На
рисунке 10 представлена структура каталогов, которые расположены на
файловом сервере.
Каталог
начальника
1 отдела
Каталог
1 отдела
Каталог
2 отдела
Каталог
5 отдела
Каталог
сотрудника 1
Каталог
сотрудника N
Каталог
начальника
2 отдела
Каталог
сотрудника 1
Каталог
сотрудника N
Каталог
начальника
5 отдела
Каталог
сотрудника 1
Каталог
сотрудника N
Корневой
каталог
Каталог
директора
Рисунок 10 Структура каталогов на сервере компании ООО
«АРГРУС»
Пользователи исследуемого предприятия объединяются в группы, для
более удобного администрирования. Группы пользователей создаются в
соответствии с занимаемыми ими должностями. Рисунок 11 отражает
структуру должностей компании ООО «АРГРУС». Каждая должность
отличается собственной категорией прав и своим множеством ресурсов
(каталогов) на которые распространяются определенные категории прав.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран