Диплом: Разработка мер обеспечения безопасности баз данных программного комплекса "Системы сопровождения ремонта для мастерских "Росполёт"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
18
вращает кладовщику. Кладовщик зано- сит их в журнал прихода (таблица 5).
Материалы, непригодные для использования Кладовщик заносит в журнал бра-
ка.
Таблица 5
Журнал прихода
п/п
Обо-
зна-
чение
Тип
Наи-
мено-
вание
Место
уклад-
ки
Кол–во в
изделии
Раз-
мер-
ность
Кол–во
в ком-
плекте
Раз-
мер-
ность
Кол-во
на
складе
Раз-
мер-
ность
Примеча-
ние
Дата
при-
хода
Наиме-
нование
постав-
щика
1
2
11. Кроме того, каждый материал имеет ограниченный срок годности. По-
этому кладовщик следит за сроками годности, списывает материалы по истече-
нию их срока годности и вносит их в журнал брака.
12. Если какой-либо материал на складе заканчивается, то кладовщик де-
лает на него заказ и после получения вносит информацию в журнал прихода.
В Приложении 3 представлена схема документооборота склада материа-
лов ремонтного участка.
1.1.3. Программная и техническая архитектура предприятия
Техническая архитектура предприятия представляет собой файл-сервер,
периферийные устройства и рабочие станции.
Рабочие места предприятия оснащены необходимым набором оборудова-
ния в зависимости от специфики работы. Схема расположения рабочих станций
представлена на рисунке 2.
19
Рис.2. Структурная схема расположения рабочих станций
Сервер, удовлетворяет следующим требованиям:
1. Процессор, с тактовой частотой 2,3 ГГц (процессор с архитектурой x64).
2. Оперативная память 4 Гб.
3. 1 Тб свободного дискового пространства, массив Raid 1.
4. Источник бесперебойного питания.
5. ОС Microsoft Windows Server 2008;
6. MS SQL Server 2008.
Локальная сеть типа Ethernet 100 Мбит/сек.;
Все компьютеры оснащены клавиатурой, мышью и совместимой сетевой
картой Ethernet 100 Мбит/сек.
Рабочие станции:
- процессор, работающий на тактовой частоте 1 ГГц или выше;
- оперативная память 1 Гб или более;
Склад
Руководитель
мастерских
Зав. складом
Старший
мастер
Курьер
Сервер
База данных
20
- 16 Гб дискового пространства;
- ОС Microsoft Windows 7;
- Microsoft Office 2007.
Принтер HP LaserJet P1006 для вывода на печать документов.
Для защиты от вирусов и прочих вредоносных программ, а также от не-
санкционированного доступа из сети на сервере установлен антивирус «Каспер-
ского». Программная архитектура предприятия представлена на рисунке 3.
Рис. 3. Программная архитектура «Росполёт»
1.2. Характеристика комплекса задач
В феврале 2016 года для мастерских «Росполёт» группой программистов
был разработан комплекс автоматизации следующих работ:
- организации точного учета ремонтируемых изделий;
- организации складского учета материалов и комплектующих;
- отслеживания нахождения и состояния ремонтируемых изделий;
- сбора статистической информации по проводящимся ремонтным работам, ча-
стоте отказов, и видов дефектов;
- формирования складских отчетов, документов сопровождения СЭ.
Задачей автора представленной ВКР стала повышение безопасности
разработанного комплекса.
ОС Microsoft Windows Server 2008;
MS SQL Server 2008.
Интернат браузер
СЕРВЕР
Общедоступные директории
РАБОЧИЕ СТАНЦИИ
ОС Microsoft Windows 7
Microsoft Office 2007
«Касперский»
Интернет браузер
21
1.2.1. Выбор комплекса задач авто- матизации
Автоматизированы следующие функции АРМ:
1. Кладовщик:
Ведение журнала приёма/выдачи СЭ:
Занесение результатов входного визуального контроля;
Формирование и печать акта о приёме;
Формирование сопроводителя;
Передача СЭ в ремонт:
Приём СЭ из ремонта;
Формирование и печать акта о возврате заказчику;
Ведение склада материалов;
Ведение журнала КИП.
2. Курьер:
просмотр списка ТС доступных ремонтопригодных СЭ на складе и
формирование списка ТС курируемых СЭ;
просмотр списка ТС, курируемых СЭ (ТС СЭ, взятые в ремонт);
назначение операций в ТС;
отметка об окончании ремонта;
отметка о невозможности ремонта данного СЭ средствами УР.
3. Исполнитель:
Формирование заявки на получение материалов;
Просмотр отработанных заявок;
Подтверждение получения материалов.
4. Руководство:
Работа со списком неремонтопригодных СЭ:
Просмотр ТС СЭ, находящихся в процессе ремонта;
Работа с ТС отремонтированных СЭ:
Просмотр статистики:
Просмотр записей журнала материалов.
22
Данные задачи занимали самое большое время при ремонте оборудо-
вания, поэтому они были автоматизированы в первую очередь. Автоматизация
была проведена согласно ГОСТ 34.601-90 [3] .
В таблицу 6 сведены общие трудозатраты на ремонт СЭ в течение года
после автоматизации документооборота.
Таблица 6
Временные характеристики при проведении ремонта СЭ
Наименование
документа
Частота воз-
никновения в
день
Количество
за один год
Временные
затраты на
обработку
(мин)
Трудозатраты
за год (час)
Накладная
(прием)
3 - 5
780 - 1300
10
130 - 217
Акт приема
3 - 5
780 - 1300
10
130 - 217
ТС
40 - 45
10400 - 11700
5
585 - 975
Журнал приема/
выдачи
12 - 20
3120 - 5200
5
290 - 433
Заявка на мате-
риалы
3 - 5
780 - 1300
20
290 - 433
Накладная
(выдача)
3 - 5
780 - 1300
10
130 - 217
Для наглядности временные характеристики ремонта до и после автомати-
зации документооборота представлены на рисунке 4.
0
1
2
3
4
5
6
7
8
9
10
1 2 3 4 5 6 7 8 9 10
до
автоматизации
после
автоматизации
23
Рис.4. Изменение времени ремонта
1.2.2. Оценка уязвимости активов
В соответствии с ГОСТ Р ИСО МЭК ТО 10032-2007 [1], постоянные дан-
ные в среде базы данных включают в себя схему и базу данных. Схема включает
в себя описания содержания, структуры и ограничений целостности, используе-
мые для создания и поддержки базы данных. База данных включает в себя набор
постоянных данных, определённых с помощью схемы. Система управления дан-
ными использует определения данных в схеме для обеспечения доступа и управ-
ления доступом к данным в базе данных.
База данных (БД) это совокупность взаимосвязанной информации при
наличии такой минимальной избыточности, которая допускает её использование
оптимальным образом для одного или нескольких приложений [13].
В отличие от файловой системы организации БД существует независимо
от конкретной программы и предназначена для совместного использования мно-
гими пользователями. Поэтому не только безопасность, но и администрирование
имеют очень большое значение.
Основные требования по безопасности данных, предъявляемые к БД, во
многом совпадают с требованиями, предъявляемыми к безопасности данных в
компьютерных системах – контроль доступа, криптозащита, проверка целостно-
сти, протоколирование. Выполнение этих требований возлагается на админи-
стратора или, если система очень большая, на нескольких человек.
Администрирование базами данных предусматривает выполнение функ-
ций, направленных на обеспечение надежного и эффективного функционирова-
ния системы баз данных, адекватности её содержания информационным потреб-
ностям пользователей, отображения в базе актуального состояния предметной
области.
Обычно в СУБД применяется произвольное управление доступом, когда
владелец объекта передает права доступа или привилегии к нему по своему
усмотрению. Привилегии могут передаваться отдельным пользователям, груп-
пам, ролям или всем пользователям.
24
Группа - это именованное объ- единение пользователей. Такое объ-
единение строится на основе формальной или фактической структуры организа-
ции и облегчает администрирование баз данных. Каждый пользователь может
входить в несколько групп. Поэтому, когда он тем или иным способом начинает
работать с базой данных, то должен указать, от имени какой из своих групп вы-
ступает.
Роль - это ещё один возможный именованный носитель привилегий. С
ролью не ассоциируют перечень допустимых пользователей - вместо этого роли
защищают паролями. В момент начала работы с базой данных можно специфи-
цировать используемую роль (с помощью флагов/эквивалентного механизма) и
её пароль, если таковой имеется. Привилегии роли имеют приоритет над приви-
легиями пользователей и групп. Такие роли служат средством структуризации
привилегий и облегчают их модификацию.
В этом контексте Программный комплекс «Системы сопровождения ре-
монта для мастерских «Росполёт» объединил в единую сеть несколько пользова-
телей. Поэтому самым слабым местом с точки зрения безопасности является до-
ступ к базе данных.
Состав и количественные значения показателей надежности определяются
следующим образом:
архитектура комплекса должна обеспечивать отказоустойчивый режим
функционирования при круглосуточном режиме работы;
надежность ПО комплекса должна определятся совокупностью общеси-
стемного и разработанного ПО комплекса. В том числе надежностью средств
управления базами данных и общесистемного ПО операторов;
алгоритмы и программные комплексы должны быть проверены на наличие
системных и логических ошибок путем проведения испытаний;
при проведении опытной эксплуатации должны быть исправлены все выяв-
ленные ошибки кодирования и сборки программ.
Проанализировав на уязвимость все автоматизированные операции,
наиболее «слабые» представлены в таблице 7.
Таблица 7
Наиболее уязвимые места в комплексе
25
Ведение склада материалов;
Ведение журнала КИП;
Назначение операций в ТС;
Работа со списком неремонтопригодных СЭ:
Просмотр ТС СЭ, находящихся в процессе ремонта;
Работа с ТС отремонтированных СЭ:
Следовательно, этим операциям следует уделить повышенное внимание в
точки зрения сохранения целостности СУБД.
1.2.3. Обоснование необходимости использования вычислительной техники
для решения задачи
После автоматизации работа кладовщика упростилась теперь он, получив
заявку на ремонт, заполняет соответствующие строки таблицы в электронный
журнал приема/выдачи СЭ. Шифр, номер изменения и заводской номер, фикси-
рует номера поступивших вместе с СЭ документов, а так же наименование за-
казчика и ФИО ответственного от заказчика, передавшего СЭ, замечания о со-
стоянии СЭ (сравнив данные накладной и внешний вид СЭ).
Кладовщик сканирует пришедшие документы и сохраняет эти файлы в
БД. Комплекс автоматически сверяет шифр и номер изменения поступившего
СЭ со списком Д5 для определения ремонтопригодности СЭ и в зависимости от
результатов заносит информацию об СЭ в список ремонтопригодных или нере-
монтопригодных СЭ со статусом «Принят и на складе», формирует ТС.
Перед формированием акта о приеме кладовщик должен произвести вход-
ной визуальный контроль всех СЭ пришедших от данного заказчика по одной
накладной и занести результаты в систему, после чего статус СЭ автоматически
поменяется на «Готов к ремонту».
Также переведена в электронный вид вся документация. Право на её про-
смотр есть у каждого пользователя комплекса. Доступ устанавливается автома-
тически при первичной регистрации нового пользователя: сопроводители ремон-
та; перечень СЭ, находящихся в работе на участке ремонта (Д5); ведомость ЗИП
26
ремонтный (ЗИП-Р); инструкция по использованию ЗИП-Р; перечень заме-
нителей ЗИП-Р; технические условия на ремонт; конструкторские документы на
СЭ; ведомость принадлежностей для ремонта; ведомость носителей данных;
технологическая документация для ремонта СЭ.
В любой момент пользователь с соответствующими правами доступа мо-
жет увидеть состояние склада, сопроводительный документ сменных элементов,
находящихся в ремонте, количество отремонтированных СЭ за выбранный пе-
риод в виде графика или диаграммы, а так же сводной таблицы.
1.2.4. Анализ системы обеспечения информационной безопасности и
защиты информации
Обеспечением безопасности СУБД, сохранением целостности данных за-
нимается системный администратор.
Администратор базы данных (АБД) или Database Administrator (DBA)
это лицо, отвечающее за разработку требований к базе данных, её проектирова-
ние, реализацию, эффективное использование и сопровождение, включая управ-
ление учётными записями пользователей БД и защиту от несанкционированного
доступа. Не менее важной функцией администратора БД является поддержка це-
лостности базы данных [17].
Существует Стандарт работы администраторов, который дополнялся и
изменялся в зависимости от развития СУБД. На сегодняшний день действует
Приказ от 17.09.2014 № 647н об утверждении профессионального стандарта
«Администратор баз данных» [2].
В зависимости от возложенных обязанностей, можно выделить несколько
специализаций АБД:
системный администратор;
архитектор БД;
аналитик БД;
разработчик моделей данных;
администратор приложений;
проблемно-ориентированный администратор БД;
27
аналитик производительно- сти;
администратор хранилища данных.
Администратор СУБД принимает участие в её создании на последнем -
физическом уровне. В его компетенции группирование данных, индексирование
таблиц, разработка методов доступа к базе данных, как то:
- создание и изменение учетных записей пользователей;
- программирование ключей доступа.
Таким образом, именно сетевой администратор полностью несёт ответ-
ственность за безопасность СУБД.
В данном проекте база данных состоит из двух десятков взаимосвязанных
таблиц. Для сохранения их целостности администратор обязан постоянно дер-
жать на контроле состояние СУБД, вовремя обновлять программное обеспече-
ние, делать резервные копии на съемных носителях и прочее.
Целостность данных – фундаментальное понятие модели базы данных.
Соблюдение целостности базы данных является еще одной гарантией наличия в
ней только допустимой информации [18].
Под управлением целостностью в базах данных понимается защита дан-
ных от неверных (в отличие от несанкционированных) изменений и разрушений.
Поддержание целостности БД состоит в том, чтобы обеспечить в каждый мо-
мент времени корректность (правильность) как самих значений всех элементов
данных, так и взаимосвязей между элементами данных [9].
Все ограничения целостности принято разделять на четыре категории:
- ограничения типа (домена);
- атрибута;
- переменной-отношения;
- базы данных.
Кроме того, нарушение целостности может возникнуть при одновремен-
ном выполнении операций над данными. Притом, что каждая из них в отдельно-
сти не нарушает целостности базы. Поэтому необходимо предусмотреть меха-
низмы управления, обеспечивающие поддержание целостности БД при одно-
временном выполнении нескольких операций. Такие механизмы называют -
управление параллелизмом [24].

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран