Диплом: Разработка WEB-представительства студии корпусной мебели "ВК МЕБЕЛЬ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
Термин «безопасность информации» описывает ситуацию, исключающую
доступ для просмотра, модерации и уничтожения данных субъектами без
наличия соответствующих прав. Это понятие включает обеспечение защиты
от утечки и кражи информации с помощью современных технологий и
инновационных устройств.
Защита информации включает полный комплекс мер по обеспечении
целостности и конфиденциальности информации при условии ее
доступности для пользователей, имеющих соответствующие права.
Целостностьпонятие, определяющее сохранность качества информации и
ее свойств.
Конфиденциальность предполагает обеспечение секретности данных и
доступа к определенной информации отдельным пользователям.
Доступностькачество информации, определяющее ее быстрое и точное
нахождение конкретными пользователями.
Цель защиты информацииминимизация ущерба вследствие нарушения
требований целостности, конфиденциальности и доступности.
Система обеспечения информационной безопасности студии корпусной
мебели «ВК Мебель»: комплексный подход к построению.
Система безопасности потенциальных и реальных угроз непостоянна,
поскольку те могут появляться, исчезать, уменьшаться или нарастать. Все
участники отношений в процессе обеспечения безопасности информации,
будь то человек, государство, предприятие или регион, представляют собой
многоцелевые сложные системы, для которых трудно определить уровень
необходимой безопасности.
На основании этого система обеспечения информационной безопасности
организации рассматривается как целый комплекс принятых управленческих
решений, направленных на выявление и предотвращение внешних и
внутренних угроз. Эффективность принятых мер основывается на
определении таких факторов, как степень и характер угрозы, аналитическая
оценка кризисной ситуации и рассматривание других неблагоприятных
37
моментов, представляющих опасность для развития предприятия и
достижения поставленных целей. Обеспечение информационной
безопасности организации базируется на принятии таких мер, как:
Анализ потенциальных и реальных ситуаций, представляющих угрозу
безопасности информации предприятия;
Оценка характера угроз безопасности информации;
Принятие и комплексное распределение мер для определения угрозы;
Реализация принятых мер по предотвращению угрозы.
Основная цель обеспечения комплексной системы безопасности информации
для защиты предприятия, это:
Создать благоприятные условия для нормального функционирования в
условиях нестабильной среды;
Обеспечить защиту собственной безопасности;
Возможность на законную защиту собственных интересов от
противоправных действий конкурентов;
Обеспечить сотруднику сохранностью жизни и здоровья.
Предотвращать возможность материального и финансового хищения,
искажения, разглашения и утечки конфиденциальной информации,
растраты, производственные нарушения, уничтожение имущества и
обеспечить нормальную производственную деятельность.
Студия корпусной мебели «ВК Мебель», при разработке системы
информационной безопасности, придерживалась следующих норм и правил:
Все используемые средства для защиты должны быть доступными для
пользователей и простыми для технического обслуживания.
Каждого пользователя нужно обеспечить минимальными
привилегиями, необходимыми для выполнения конкретной работы.
Система защиты должна быть автономной.
38
Необходимо предусмотреть возможность отключения защитных
механизмов в ситуациях, когда они являются помехой для выполнения
работ.
Разработчики системы безопасности должны учитывать максимальную
степень враждебности окружения, то есть предполагать самые
наихудшие намерения со стороны злоумышленников и возможность
обойти все защитные механизмы.
Наличие и место расположение защитных механизмов должно быть
конфиденциальной информацией.
Рекомендации от ICC по защите информации в организации.
В современных условиях интеллектуальная собственность (ИС) имеет
особую ценность не только для бизнеса, но и для всей государственной и
международной экономики. Обеспечение защиты информации, торговых
марок, авторских прав и других объектов ИС способствует успешному
развитию и получению стабильных доходов. Все чаще внедряются
технологии по использованию компаниями ИС других владельцев, которая
включает весь цикл от разработки и производства продукта до его
реализации, предоставления услуг и обеспечения работы технологических
процессов.
Международная торговая палата (МТП) инициировала разработку
рекомендаций по обеспечению безопасности ИС в рамках проекта «Бизнес в
борьбе с контрафактом и пиратством» («Business Action to Stop Counterfeiting
and Piracy» - «BASCAP»). Основываясь на опыте различных компаний,
данные рекомендации предлагают практические мероприятия по оценке
уровня безопасности информации, авторских прав и других объектов ИС,
способствующие обеспечению защиты интеллектуальных прав. Внедрение
таких рекомендаций способствует повышению эффективности преодоления
рисков, которые связаны с контрафактом и пиратством.
39
Документ, разработанный МТП, направлен на обеспечение руководителей
всевозможных направлений работы с ИС эффективным инструментом по
разработке, внедрению и внутрикорпоративному использованию
интеллектуальных прав. Он включает технологии формирования систем
обеспечения взаимодействия с посредниками и другими субъектами,
использующими разработки в сфере ИС. Большая часть рекомендаций
включает описание существующих наработок в данной сфере с
практическими примерами и советами по конкретным типам
интеллектуальных прав.
Многие компании, полагают, что веб-сайт не представляет ценности для
взлома, но по сути это не так. Веб-сайт постоянно подвергается риску быть
взломанным. Большинство взломов происходит не с целью украсть данные
компании или испортить веб-сайт, а для того, чтобы использовать сайт для
рассылки спама или производить какие-либо незаконные действия. Написано
множество скриптов, которые бегают по Интернету в попытке найти сайты с
известными проблемами безопасности. Ниже приводится несколько советов,
которые помогут сохранить сайт компании в безопасности:
1. Регулярное обновление программного обеспечения
Этот совет может показаться банальным, но своевременное обновление
программного обеспечения может помочь обезопасить сайт компании. Это
относится как к серверному обеспечению, так и к любому обеспечению,
которое может быть запущено на сайте компании, например, CMS. Как
только находятся дыры в безопасности — злоумышленники тут же ими
пользуются.
Об обновлении серверного программного обеспечения должна беспокоиться
хостинг компания, так что компании, возможно, не стоит беспокоиться об
этом.
Если компания использует программное обеспечение сторонних
разработчиков, например, CMS, то необходимо убедиться, что версия
40
актуальна на текущий момент. У большинства разработчиков есть RSS лента
с описанием всех вопросов безопасности. WordPress и многие другие CMS
уведомляют о доступных новых версиях системы.
2. SQL-инъекции
SQL инъекции — атака, когда злоумышленник использует поле веб формы
или параметры URL строки с целью получения и манипулирования данными,
хранящимися в базе данных. При использовании обычных SQL запросов
можно вставить вредоносный код, который может изменить таблицы,
получить информацию или удалить данные.
3. XSS
Cross Site Scripting — атака, в которой злоумышленник пытается запустить
вредоносный код для посетителей сайта. Нужно убедиться, в том, чтобы
всегда проверять данные, кодировать, обрезать или удалять все сторонние
HTML вставки.
4. Проверки на стороне сервера, проверки в формах.
Проверка данных должны быть, как в браузере, так и на стороне сервера. В
браузере можно отловить простые ошибки и выделить поля, в которых
допущены ошибки. Например, проверить на пустоту или на ввод только
цифр. Однако, эти проверки могут быть легко пропущены и на сервер могут
отправиться непроверенные данные. Если сервер не будет проверять входные
данные, то это может привести к нежелательным последствиям.
5. Пароли.
Каждый знает, что нужно использовать комплексные пароли, в которых
содержаться и буквы, и цифры. Это критично не только для паролей в
администраторскую зону, но и для пользовательских профилей.
Многие пользователи не любят длинные, сложные пароли, однако, просто
необходимо, чтобы пароль был не меньше 8 символов, включающие большие
и маленькие буквы, цифры. Такой пароль поможет им сохранить их данные в
безопасности.
41
Пароль должен храниться в зашифрованном виде. Можно использовать такие
алгоритмы, как SHA. Во время авторизации будут сравниваться только
зашифрованные данные паролей. Для дополнительной безопасности можно
добавлять «соль» в пароль. Для каждого пароля должна быть своя «соль».
В случае взлома и кражи ваших паролей ничего страшного не произойдет.
Злоумышленник не сможет расшифровать пароли. Лучшее, что он может
сделать — это использовать словарь паролей для подбора. При
использовании «соли» пароли будут подбираться медленней, так как будет
искаться хэш для «соли» и пароля, что трудоемко.
К счастью, во многих CMS уже встроены эти функции безопасности, хотя в
некоторых, возможно, понадобится дополнительный плагин, который будет
добавлять «соль» к паролям.
6. Загрузка файлов
Позволять пользователям загружать файлы на сервер очень опасно, даже
если они всего лишь меняют аватар. Риск в том, что загруженный файл
может содержать скрипт, который может быть выполнен на сервере, если
открыть его через браузер.
Если у вас есть форма для загрузки файлов, то вы должны с огромным
подозрением относится к загружаемым файлам. Если вы позволяете
пользователям загружать изображения, вы не можете, полагаясь на
расширение файла или MIME тип, чтобы определить, что файл является
изображением, как их можно легко подделать. Даже открыв файл и прочитав
заголовки, или используя функцию для проверки размера изображения вы не
сможете гарантировать полную защиту от подмены. Большинство
изображений позволяют хранить раздел комментариев, которые могут
содержать PHP (или какой-либо другой) код, который может быть выполнен
на сервере.
Так что можно сделать, чтобы предотвратить это? В конечном итоге мы
хотим, чтобы пользователи не могли запустить файлы, которые они
42
загружают. Не рекомендуется полагаться на расширение файлов. Нередки
случаи, когда на сервер поступал файл image.jpg.php.
Можно переименовать загружаемый файл и поставить ему правильное
расширение или поставить файлу права CHMOD 0666 (файл не сможет быть
выполнен). Можно создать .htaccess файл, который предотвратит обращение
к файлам с двойным расширением.
7. Безопасность сервера
Если вы сами настраиваете свой сервер, то необходимо знать некоторые
вещи.
Убедитесь, что у вас установлен firewall и блокируются все несущественные
порты. Если возможно, установите DMZ (демилитаризованная зона),
обеспечивающую доступ к порту 80 и 443.
Для загрузки файлов на сервер, используйте только безопасные методы,
такие как SFTP или SSH.
Если возможно, то запустите базу данных на другом сервере. Таким образом
только ваш web-сервер сможет получить доступ к базе данных. В результате
ваши данные будут лучше защищены.
Наконец, не стоит забывать об ограничении физического доступа к серверу.
8. SSL
SSLпротокол, который используется для обеспечения безопасности в
Интернете. Всякий раз, когда вы передаете информацию между сайтом и
web-сервером, используется сертификат безопасности. Но, если средства
коммуникации не являются безопасными, злоумышленники могут получить
сертификат и получить доступ к данным пользователей.
9. Средства безопасности
Если вы думаете, что вы сделали все возможное, чтобы обеспечить
безопасность вашего сайта, то самое время, чтобы проверить ее. Самый
эффективный способ это сделать — проверить с помощью использования
некоторых средств тестирования безопасности.
43
Есть много коммерческих и бесплатных продуктов, чтобы помочь вам в этом.
Скрипты будут пытаться взломать ваш сайт, используя некоторые из
предыдущих упомянутых методов, таких как SQL-инъекции.
Несколько бесплатных инструментов, которые стоит посмотреть:
Netsparker (Free Community Edition, доступна пробная версия). Хорошо
подходит для тестирования SQL-инъекции и XSS.
OpenVAS. Хорошо подходит для тестирования известных уязвимостей,
в настоящее время более 25 000. Но инструмент сложен в настройке и
требует OpenVAS на сервере, который работает только на * Nix.
При получении результатов в первую очередь нужно сосредоточиться на
важных вопросах.
Еще стоит попробовать протестировать формы, изменить значение POST,
чтобы попытаться передать код для выполнения XSS или загрузить скрипт на
стороне сервера.
44
1.3 Анализ существующих разработок и выбор стратегии автоматизации
«КАК ДОЛЖНО БЫТЬ»
1.3.1 Анализ существующих разработок для автоматизации задачи
Студия корпусной мебели «ВК Мебель» занимается изготовлением
корпусной мебели. Эта компания работает в розничном секторе, и имеет
представительство в Калининградской области. У студии корпусной мебели
«ВК Мебель» существует свой сайт, который представляет ее в интернете.
На данный момент, веб-сайт имеет устаревшую CMS Joomla 2.5 «Content
Management Software» («программное обеспечение для управления
содержимым»).
Рассмотрим минусы CMS-движков:
Как правило, руководитель компании, который производил заказ веб
сайта, понятия не имеет как это работает. Несмотря на то, что
ассортимент плагинов и расширений к популярным CMS очень велик,
всегда можно найти то, чего предложить не смогут. И вот когда
возникает какая-нибудь нетипичная задача, требующая
специализированной работы (например, создать менеджер задач для
цели), то пользователь просто зайдёт в тупик. Разбираться во
внутренних кодах Joomla - это неблагодарная работа. И получается, что
вы очень жёстко ограничены в своих возможностях. Как следствие -
сделать можно много, но не абсолютно всё.
Безопасность сайта ниже нуля! Поскольку CMS-ки очень популярны,
их внутреннюю архитектуру знают все. Это значит, что любой человек
знает и видит насквозь как сделан ваш сайт. Ежедневно в интернете
появляется куча статей, как взломать Joomla или Wordpress, причём для
того, чтобы взломать сайт, не обязательно быть хакером, это может
сделать любая бабушка, которая умеет пользоваться Яндексом.
Внутренняя структура сайта не оптимизирована. Например, на Joomla
на каждую страницу создаётся несколько копий такой страницы.
45
Любой специалист по продвижению сайтов вам объяснит, почему
Яндекс и Гугл вас не продвигает в топы, и вы с этим ничего не
поделаете.
Любое телодвижение может поломать всё! Поскольку у каждой CMS
постоянно выходят новые версии (и ниже я объясню почему), то и все
плагины, и расширения становятся очень зависимы от этих версий. Это
значит, что, установив плагин не той версии на свою CMS вы сможете
получить в придачу кучу глюков или вовсе сделать сайт нерабочим.
Потом докопаться до причины может стать очень тяжело, отсюда
рождается логичный совет: не устанавливай всё подряд, будут глюки!
А как определить, что вам пойдёт на пользу, а что навредит - никто вам
никогда не расскажет.
Сайты на популярных CMS очень не любят поисковики. Поскольку
поисковые роботы видят, что ваш сайт создан на популярной CMS, он
не воспринимает вас серьёзно. И это правильно, так как любая
серьёзная компания, которая заботится о благополучии своего бизнеса,
не пожалеет денег на хорошего программиста. Более того, ввиду того,
что такие сайты периодически бывают отключёнными или
завирусованными, их тем более продвигать необязательно.
Выбирая систему управления для сайта необходимо понимать, что хороших
или плохих cms не бывает. При выборе "движка" нужно в первую очередь
ориентироваться на проект, который будет реализовываться.
Для реализации проекта рассмотрим еще несколько вариантов готовых
программных продуктов: cms 1С-Битрикс, cms WordPress.
cms 1С-Битрикс.
Плюсы:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран