Диплом: Разработка и реализация метода криптозащиты потоков цифровых данных (на примере ООО "Стройснаб")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
96
Рисунок 2.2 Стартовое меню администратора
Главное окно программы состоит из следующих областей:
меню выбора объектов администрирования (левая вертикальная
панель);
панель управления выбранным объектом администрирования:
o панель инструментов (верхняя панель);
o рабочее поле.
Меню выбора объектов администрирования позволяет проводить операции
администрирования следующих объектов:
<Пользователи> - работа со списком пользователей и групп;
<Журнал> - работа с внутренним журналом регистрации событий;
<Аппаратура> - контроль целостности аппаратной части компьютера;
<Диски> - контроль целостности системных областей жестких дисков;
<Файлы> - контроль целостности файлов на жестких дисках;
<Реестр> - контроль целостности отдельных ветвей реестра;
<Настройки> - общие настройки комплекса;
97
<База данных> – выполнение процедур экспорта/импорта элементов базы
данных;
<Инфо> - информация о версии прошивки контроллера и контрольные
суммы ядра защиты.
В начале первого сеанса работы, помимо главного окна программы, на экран
также выводится сообщение с требованием выполнить процедуру настройки
параметров учетной записи Главного Администратора (рис. 2.3.), без выполнения
которой не доступны никакие функции «Аккорд-АМДЗ». Поэтому первое
действие, которое нужно выполнить - это регистрация пользователя с правами
администратора.
Рисунок 2.3 Сообщение с требованием настроить параметры Главного
Администратора
При инициализации контроллера в базе данных создается учетная запись
Главного Администратора (супервизора)1 – «Гл. Администратор» – которому
будут полностью доступны все функции администрирования. Но при этом
98
идентификатор для этого пользователя не зарегистрирован.
Рисунок 2.3 Список пользователей.
При инициализации контроллера создаются две зарезервированные группы
пользователей - "Администраторы" и "Обычные". Эти две группы нельзя ни
переименовать, ни удалить. Для каждой из групп можно задать общие параметры,
которые будут устанавливаться по умолчанию при создании пользователя в группе.
Для каждого зарегистрированного пользователя можно изменить данные
параметры при индивидуальной настройке. Такие же правила будут выполнятся и
для любой группы, созданной администратором. Для редактирования общих
параметров группы пользователей необходимо клавишами " стрелка" или мышью
установить курсор на строке заголовка группы и нажать <Enter>, или дважды
щелкнуть левой кнопкой мыши.
Для пользователя, у которого введен пароль, можно регулировать
следующие параметры пароля (Рис. 2.4.).
99
"Кто может менять пароль" - установка этого параметра позволяет
пользователю самому менять пароль после истечения времени действия, или смену
пароля может осуществлять только администратор.
• "Минимальная длина" - параметр определяет количество символов,
контролируемое при создании и смене пароля. Нельзя ввести пароль меньшей
длины. Если предполагается для авторизации пользователя использовать только
идентификатор, то этот параметр нужно установить в 0 (пароль задавать не
обязательно). По умолчанию длина пароля установлена равной 8 символам,
максимальное допустимое значение - 12 символов.
• "Время действия (дни)" - время действия пароля до смены в календарных
днях: от 0 (смены пароля не требуется) до 99 дней.
• "Попыток для смены" - количество попыток смены пароля: от 0 (не
ограничено) до 5. Этот параметр определяет допустимое число попыток смены
пароля, если пользователю разрешено самому выполнять такую операцию. Если за
отведенное число попыток пароль не сменен корректно, то работа данного
пользователя блокируется, и для разблокировки и смены пароля потребуется
вмешательство администратора (для выполнения смены пароля необходимо ввести
старый пароль, а затем дважды - новый).
• «Алфавит пароля» - определяет набор символов, которые обязательно
должны использоваться при вводе пароля. Например, если в алфавите заданы
цифры и буквы, то нельзя ввести пароль, состоящий из одних цифр. При установке
флага «Только генерировать» пароль будет генерироваться случайным образом из
символов заданного алфавита при смене пароля пользователя.
Для регистрации нового пользователя необходимо выполнить следующие
действия. Установите в списке пользователей курсор на заголовке группы "
Обычные". Выберите команду <Новый>, или нажмите клавишу <Insert>. На экран
выводится окно ввода имени пользователя. Введите имя нового пользователя.
Администратор должен присвоить каждому пользователю уникальное в данной
вычислительной среде (отдельный компьютер или локальная сеть) имя.
Рекомендуется использовать в качестве имени фамилию пользователя. На экран
выводится окно ввода-вывода "Параметры пользователя". Зарегистрируйте
идентификатор и пароль пользователя. При вводе нового пользователя общие
100
параметры, установленные для группы, присваиваются ему по умолчанию, но в
окне "Параметры пользователя" их можно изменить. Если администратор
безопасности изменяет общие параметры группы, то установить их для всех
пользователей группы можно по команде <Синхр.> (Синхронизировать).
Схема программного обеспечения с учетом элементов системы приведена на
рисунке 2.5.
СУБД
Microsoft
SQL Server
2010
Dr.Web
Enterprise
Security Suite
MS Office 2010
ПК сотрудников других
отделов
Сервер БД
Free BSD 8.4
Dr.Web
Enterprise
Security Suite
Windows 7
Сервер приложений
Free BSD 8.4
Dr.Web
Enterprise
Security Suite
Файловый сервер
Free BSD 8.4
Dr.Web
Enterprise
Security Suite
Маршрутизатор
Стандартный
набор ПО
ПК сотрудника бухгалтерии
1С Бухгалтерия 8
Стандартный
набор ПО
ПК сотрудника
Отдела ИТ
Radmin Viewer 3
Total Commander
INTERN
ET
PonyProg
Remote
Administrator v2.2
Windows 7
Windows 7
BIOS
контроллера
Аккорд-У
Аккорд-Win32
1С Бухгалтерия
8
Рисунок 2.5 Схема программного обеспечения с учетом элементов
криптографической системы защиты информации
Схема аппаратного обеспечения с учетом элементов криптографической
системы защиты информации приведена на рисунке 2.6.
101
Оборудование
г енеральног о
директ ора
15 U
2 U
Патч панель
1 U
ИБП
3 U
Фай л- сервер
2 U
Маршрут изат ор
3COM 3CR858- 91
HP Z400 Wor kstation
HP ScanJet G4010
HP Off icejet Pro 8000
HP Z400 Wor kstation
HP ScanJet G4010
HP Off icejet Pro 8000
HP Z400 Wor kstation
HP ScanJet G4010
HP Off icejet Pro 8000
HP Z400 Wor kstation
HP ScanJet G4010
HP Off icejet Pro 8000
Br other MFC- 7320R
Lenovo G560
INT ERN
ET
Серверное
помещение
2 U
АТ С
D-link DGS-1008D
D-link DGS-1008D
Одноплатный
контроллер
Контактное
устройство
Персональный
идентификатор
пользователей
Оборудование
специалист ов ИТ
от дела
Оборудование
специалист ов от дела
маркетинг а
Оборудование
специалист ов отдела
продаж
Оборудование
бухг алтеров
Рисунок 2.6 Схема аппаратного обеспечения с учетом элементов
криптографической системы защиты информации
102
3 Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической
эффективности
Сложность выбора и построения эффективной системы ИБ для компаний,
которые работают в разных сферах экономики, является одной из самых
актуальных задач, которые требуют безотлагательного, грамотного и скорого
решения. Внедрение новых компьютерных технологий и средств связи в
деятельность государственных компаний и фирм, кроме значительных
положительных аспектов, также имеет и некоторый негативный момент, который
прежде всего связан с возможностью совершения преступления с использованием
компьютерной техники. Обычно в качестве объекта преступления выступает ИС, а
также вся находящаяся в ней производственная, коммерческая и другая важная
информация. Экономическая ИС – это взаимосвязанный комплекс внутренних и
внешних потоков, обратной и прямой информационной связи объекта, методов и
средств, а также специалистов, которые принимают участие в процессе обработки
данных и принятию управленческих решений. Взаимосвязь потоков данных и
прямой/обратной связи, средств обработки, передачи и хранения данных, а также
основных сотрудников, которые реализуют все функции управления обработкой
данных и составляют ИС экономического объекта. Таким образом, любой системе
управления экономическим объектом противопоставлена своя ИС, называемая
экономической ИС. Уровень современной автоматизации общества заранее
определяет возможности использования новых технологий, программных или
аппаратных средств в разных ИС экономических объектов. Из этого следует, что
любой экономический объект – это объект, который связан с выработкой
материальных или нематериальных благ и имеет свою систему управления. Сама
такая система представляется как совокупность объектов управления, например,
компании, и и субъекта управления управленческого аппарата. Он в свою очередь
включает в себя сотрудников, которые формируют цели, разрабатывают планы и
требования к решениям, а также контролируют их полное выполнение. Задача
объекта управления – выполнение планов, которые дает управленческий аппарат,
т.е. проведение той деятельности, для которой создана система управления. Оба
103
эти компонента связаны прямой и обратной связью. Прямая связь – это
директивная информация, которая исходит от управленческого аппарата и идет к
объекту управления, обратная же основана на потоке отчетных документов о
выполнении всех поставленных задач, которые уже идут в обратном порядке.
Действия по нарушению ИБ включают в себя множество средств для
совершения компьютерных преступлений, которые могут быть направлены на
персональный компьютер (его комплектующие), ЛВС, базу данных, ПО. Зачатую,
при реализации подобных преступлений, объектом воздействия выступают
отношения пользователей, нарушение которых может привести к прекращению
поступления данных, сокрытию несанкционированного доступа и т.п. Именно
поэтому АИС являются объектом постоянного внимания со стороны различных
нарушителей, а обеспечение защиты таких систем становится очень актуальной
задачей. Распространение глобальной сети Интернет подразумевает появление
новых каналов несанкционированного доступа и данным. В числу групп, которые
могут инициировать такое распространение компьютерных преступлений,
относятся: экономические, правовые и технические. В первую группу можно
отнести развитие рыночных отношений, новые формы собственности, отказ от
государственной поддержки, развитие индивидуального предпринимательства в
сфере информационного бизнеса. Конкуренция старается выдвинуть на первый
план важность владения соответствующим данными, которые могут
характеризовать многие аспекты деятельности. Это могут быть сведения по
объему, цене поставок товаров, финансовое состояние компании, перспективы ее
дальнейшего развития, содержания и ввода нормативных актов и еще много чего.
При этом подобная информация может относится к деятельности и
государственных, и коммерческих структур, а также отдельных лиц. Тем не менее,
имея необходимые данные, их владелец в праве принимать соответствующие меры
по исключению и дальнейшему недопущению губительных последствий поворота
всей ситуации не в свою пользу. Получается, что в случае, если пользователь имеет
какие-то данные, но при этом нарушает правовые или этические нормы, подобные
действия могут пресекаться и преследоваться по закону в соответствии с УК РФ.
Во вторую группу отнесем следующие факторы: увеличение числа ПК, развитие
104
компьютерных сетей коммуникации, открытость и доступность различных
программных продуктов. И третью группу представляют правовые вопросы. Такой
подход во многом можно объяснить не проработанностью разных юридических
аспектов относительно правил функционирования данных в качестве товара или
ресурса, а также сложностью закрепления авторских прав на программные
компоненты. Рассмотрение зарубежной и отечественной практики говорит о
важности решения проблем с обеспечением ИБ к ЭИС. В любой ЭИС право на
выбор средств и методик обеспечения ИБ уже изначально принадлежит
собственнику, которые опирается на финансовые возможности и существующие
ограничения. Все проектные решения по обеспечению сохранности ЭИС
опираются на требования и условия эксплуатации (качество защиты, ее стоимость,
эксплуатационные расходы на поддержание ИБ). Особую роль при проектировании
СИБ ЭИС играют вопросы экономического развития и увеличения жизненного
цикла самой системы. К компонентам экономического обеспечения стоит отнести
оптимизацию структуры СИБ, учитывая при этом эффективность затрат на
обеспечение ИБ, а также оценку экономической значимости СИБ, методику выбора
наиболее подходящих вариантов СИБ с экономической точки зрения, а также саму
модель привлекательности проектов СИБ для инвестиций.
Оценка такой эффективности подразумевает комплекс различных подходов
и методов, как классических, общих, так и специфичных, которые могут учесть
особенности применения для СИБ ЭИС. Отправной точкой при создании модели
эффективности будет предположение, которое рассматривает нарушение системы
защиты и нарушение вреда данным с одной стороны, а с другой стороны –
создание системы ИБ и связанные с эти расходы средств. Отношение стоимости
защиты и самих потерь от ее нарушения при базовой защищенности и каком-то
уровне допустимых потерь дает возможность подсчитать экономический эффект от
применение СИБ. При этом затраты на разработку и использование СИБ являются
своего рода инвестициями, поскольку связаны с вложением средств, рисков и
возможным получением прибыли. Прибыль в данном случае определяется не
финансовым потоком, а уменьшением потерь от реализации угроз.
105
Рассчитаем величины потерь для критичных информационных ресурсов до
внедрения СКУД (таблица 3.1.).
Таблица 3.1
Величины потерь (рисков) для критичных информационных ресурсов до
внедрения системы защиты информации
Актив
Угроза
Величина
потерь
(тыс.руб.)
Рецептура напитков
Применение технических средств для
несанкционированного съема информации
123
Несанкционированный доступ к ресурсам
информационной системы с рабочих станций
легальных пользователей
58
Игнорирование организационных ограничений
140
Разглашение, передача или утрата атрибутов
разграничения доступа
308
Отключение или вывод из строя подсистем
обеспечения функционирования
информационных систем
146
Применение технических средств для
несанкционированного съема информации
279
Персональные
данные сотрудников
Ввод ошибочных данных
148
Заражение вирусами
66
Порча носителей информации
74
Некомпетентное использование, настройка или
неправомерное отключение средств защиты
123
Ввод ошибочных данных
21
Сведения о
комплексной
информационной
системе компании,
идентификаторы и
пароли
Применение технических средств для
несанкционированного съема информации
93
Несанкционированный доступ к ресурсам
информационной системы с рабочих станций
легальных пользователей
246
Игнорирование организационных ограничений
110
Разглашение, передача или утрата атрибутов
разграничения доступа
126
Отключение или вывод из строя подсистем
обеспечения функционирования
178

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)