Диплом: Разработка политики безопасности для ООО «СТП» на базе MS SQL Server

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ .................................................................................................................. 6
Глава 1. Безопасность баз данных как основного компонента информационной
системы ......................................................................................................................... 9
1.1. Информационная безопасность автоматизированных систем ............... 9
1.2. Проблемы обеспечения безопасности баз данных ................................ 18
1.3. Выводы по первой главе ........................................................................... 25
Глава 2. Встроенные средства безопасности MS SQL SERVER .......................... 26
2.1 Структура обеспечения безопасности для MS SQL Server ...................... 26
2.2 Ключевые сценарии безопасности приложений MS SQL Server ............ 31
2.3 Реализация контроля и разграничения доступа ........................................ 33
2.4 Восстановление и создание резервных копий, целостность базы данных
35
2.5 Выводы по второй главе .............................................................................. 42
Глава 3. Разработка политики безопасности для ООО «СТП» ............................ 44
3.1 Исследование технологий работы ООО «СТП» и организации
деятельности сети в компании ............................................................................. 44
3.2 Анализ организации безопасности в компании ООО «СТП» .................. 50
3.3 Реализация предложений по организации новой политики безопасности в
компании на базе MS SQL Server ........................................................................ 58
3.4 Выводы по третьей главе ............................................................................. 67
ЗАКЛЮЧЕНИЕ ......................................................................................................... 69
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ................................................. 72
ПРИЛОЖЕНИЯ ......................................................................................................... 74
6
ВВЕДЕНИЕ
Расширение сфер применения информационных технологий приводит к
увеличению риска потери или порчи данных, которые в них обрабатываются.
Использование информационных систем в медицине, торговле и банковской
сфере приводит к необходимости оперирования персональными данными
конкретных лиц и затрагиванием коммерческой информации, разглашение
которой может привести не только к проблемам в организации, но и полностью
нарушить ее работу.
Совсем недавно обеспечить безопасность хранения данных было
достаточно просто, так как можно было просто ограничить доступ определенных
лиц в помещения, в которых находились данные. Сегодня реализация такого
сценария не даст никаких преимуществ, так как основные угрозы информации
исходят теперь из других источников. Нет необходимости получать реальный
доступ к устройству хранения данных, чтобы повредить или украсть данные,
необходимые злоумышленнику. Получить доступ к устройству можно и
удаленно, а также возможно выполнить перехват информации в процессе ее
передачи.
Переход на удаленное управление, которое часто предполагает
использование удаленного доступа к данным не дает возможности с точностью
идентифицировать пользователя, который входит в систему. Развитие
технологий защиты каналов данных, а также шифрования данных при передаче
и проведении авторизации и идентификации пользователя влечет появление
новых методов обхода таких решений.
Чем более открытой является информационная система, тем больше в ней
так называемых «уязвимых мест», наличие которых может быть связано не
только с реальными недостатками защиты, но и непроработанностью вопросов
организации собственно политики безопасности в организации. Часто кражу или
порчу данных можно связать с халатным отношением сотрудников к вопросам
безопасности. Поэтому кроме технических аспектов, построения политики
безопасности должно быть проработано и в организационном плане, так как
7
никакая политика безопасности не решит проблем, если сотрудники не
выполняют простые правила по хранению паролей.
Одним из решении этой проблемы становится использование политики
ролей при работе с данными и выработка отдельных правил и инструкций для
каждой группы пользователей системы. Требуется обязательное ограничение в
правах доступа к объектам, которые не нужны в работе пользователя, вне
зависимости от того факта, рассматриваются они на данный момент как
секретные данные или нет, так как посредством доступа к этим объектам есть
вероятность получить другую более полезную информацию для
злоумышленника.
Хранение любых видов данных предполагает применение некоторых
структур данных для упрощения доступа к ним и увеличения скорости
извлечения нужных данных из общего пласта информации.
Наиболее популярной структурой для хранения данных на сегодняшний
день является база данных. Большинство информационных систем вне
зависимости от области применения строятся с использованием баз данных.
Таким образом, можно говорить, что часто безопасность
информационной система в большой мере определяется уровнем обеспечения
безопасности для базы данных. При этом современные системы управления
базами данных часто содержат специализированные встроенные инструменты
для построения политики безопасности базы данных.
Обычно среднее предприятие не может себе позволить использование
целого штата работников, занимающихся вопросами безопасности, при этом
необходимо каким-то образом реализовать защиту данных, которые содержат
коммерческую тайну. Хорошим выходов в данной ситуации является
использование уже готовых инструментов, которые использует СУБД, на базе
которой и построена информационная система компании. Часто нет
необходимости внедрения дорогостоящих решений, а требуется только
корректное использование существующих инструментов.
8
В качестве объекта исследования выступают методы обеспечения
безопасности баз данных на базе СУБД MS SQL Server.
Целью работы является разработка политики безопасности для ООО
«СТП» на базе встроенных средств MS SQL Server.
Для достижения поставленной цели в работе предполагается решение
целого комплекса задач:
исследование безопасности баз данных как основного компонента
информационной системы;
анализ угроз информационной безопасности баз данных;
изучение встроенных средств безопасности MS SQL Server;
исследование технологий работы ООО «СТП» и организации
деятельности сети в компании;
разработка политики безопасности для ООО «СТП» на базе MS SQL
Server.
Практическая значимость работы заключается в предоставлении простых
и формально описанных методов и технологий для построения политики
безопасности на базе СУБД MS SQL Server.
Рассматриваемая тематика отражается в работах многих исследователей,
таких как Бирюков А.А. [7], Полтавцева М.А, Хабаров А.Р., Зегжда Д.П., Супрун
А.Ф. [13, 14] и многих других.
При этом можно говорить о нескольких направлениях исследований:
изучение проблемы информационной безопасности с точки зрения
потребления информации, например работы Терехова А.В. [17];
проведение анализа методов и средств защиты информации в рамках
баз данных, такой предмет исследования характерен для работ Петрянина Д. Л.,
Горячева Н. В. и Юркова Н. К. [12].
особенности реализации средств защиты информации в конкретных
СУБД отражены в работах Бондаря А.Г. [8], Потапова А.Е. [17].
9
Глава 1. Безопасность баз данных как основного компонента
информационной системы
1.1. Информационная безопасность автоматизированных систем
1.1.1 Понятие об информационной безопасности
Словосочетание «информационная безопасность» в зависимости от
контекста может наделяться различным смыслом. Например, Доктриной
информационной безопасности Российской Федерации данный термин
трактуется в широком смысле. В данном случае он свидетельствует о состоянии
защищенности национальных интересов в информационной сфере, которые
определяются совокупностью интересов государства, общества и личности.
Закон РФ «Об участии в международном информационном обмене» (на
данный момент он утратил силу и действующим является закон «Об
информации, информационных технологиях и защите информации») определяет
информационную безопасность аналогично.
В более узком смысле, информационная безопасность – степень
защищенности информации и поддерживающей инфраструктуры от
преднамеренных или случайных воздействий, имеющих искусственный или
естественный характер, имеющих возможность нанесения неприемлемого
ущерба субъектам информационных отношений, в частности, пользователям и
владельцам информации и поддерживающей инфраструктуры [1, 2].
Под защитой информации подразумевается совокупность мероприятий,
которые направлены на обеспечение информационной безопасности.
Следовательно, при корректном с точки зрения методологии подходе к
проблемам информационных отношений вначале следует осуществить
выявление субъектов информационных отношений, а также интересов этих
субъектов, которые непосредственно связаны с применением информационных
систем (ИС). Угрозы информационной безопасности являются оборотной
стороной применения информационных технологий.
Из данного положения вытекает два ключевых следствия:
для различных категорий субъектов трактовка проблем,
относящихся к информационной безопасности, принципиально отличается. В
10
качестве примера целесообразно выполнить сопоставление режимных
государственных организаций и учебных институтов. В первом случае
справедливо утверждение «пусть лучше все выйдет из строя, чем к
злоумышленнику попадет хоть один секретный бит», во втором – «у нас
практически отсутствуют секреты, приоритетом является работоспособность»;
информационную безопасность не следует сводить только к защите
от несанкционированного доступа к информации, данное понятие является
принципиально более широким. Субъекту информационных отношений может
быть нанесен ущерб (нанесены убытки и/или нанесен моральный ущерб) не
только в результате несанкционированного доступа, но и вследствие выхода из
строя системы, в результате чего происходит перерыв в работе. Помимо этого,
для многих организаций открытого типа (это относится, например, к учебным)
защита от несанкционированного доступа к информации отнюдь не является
первоочередной задачей.
Возвращаясь опять к вопросам терминологии, следует отметить, что
иногда используемый термин «компьютерная безопасность» (в качестве
заменителя или эквивалента информационной безопасности) является слишком
узким. Компьютеры представляют собой только одну из составляющих
информационных систем, основное внимание часто фокусируется на
информации, хранимой, обрабатываемой и передаваемой при помощи
компьютеров, на обеспечение ее безопасности оказывает влияние вся
совокупность составляющих. В немалой степени, одно из самых слабых звеньев,
которым в абсолютном большинстве случаев считается человек (например, при
записи им собственного пароля на листке бумаги, который крепится к монитору).
В соответствии с определением информационной безопасности, она
находится в зависимости не только от компьютеров, но и от инфраструктуры
поддержки, в состав которой входят кондиционеры, системы водо-, электро- и
теплоснабжения, коммуникационные средства и, очевидно, обслуживающий
персонал. Данная инфраструктура обладает самостоятельной ценностью, однако
11
в данном контексте важность заключается в ее влиянии на исполнении
информационной системой функций, ей предписанных [3, 4].
Следует обратить внимание, что в определении информационной
безопасности перед словом «ущерб» часто ставится прилагательное
«неприемлемый». Очевидным является то, что не существует страховки от всех
возможных видов ущерба, тем более невозможным является обеспечение
экономической целесообразности этого (когда стоимость защитных
мероприятий и средств не выше размера предполагаемого ущерба).
Следовательно, с определенным ущербом следует смириться и осуществлять
защиту от того, с чем смириться невозможно. В некоторых случаях в качестве
недопустимого ущерба рассматривается нанесение вреда состоянию
окружающей среды или здоровью людей, однако чаще уровень неприемлемости
рассматривается в денежном (материальном) выражении, а цель защиты
информации заключается в минимизации размеров ущерба до значений,
являющихся допустимыми.
Информационная безопасность является многогранной, в некоторых
случаях даже многомерной сферой деятельности, в которых для успеха
целесообразным является использование комплексного, системного подхода.
Совокупность интересов субъектов, которые связаны с применением
информационных систем, может быть разделена на следующие категории:
обеспечение целостности, доступности и конфиденциальности
информационных потоков, а также поддерживающей инфраструктуры.
В некоторых случаях количество основных составляющих
информационной безопасности может быть расширено – добавляется защита от
несанкционированного копирования информации, однако данный аспект
является слишком специфическим и имеет сомнительные шансы на успех,
поэтому его выделение не представляется целесообразным.
Далее следует пояснить понятия целостности, доступности и
конфиденциальности.
12
Под целостностью понимается непротиворечивость и актуальность
информации, степень ее защищенности от несанкционированного изменения и
разрушения.
Доступность представляет собой возможность получения необходимой
информационной услуги за приемлемый временной интервал.
Конфиденциальность – это защита от несанкционированного доступа к
данным.
Цель приобретения (создания) информационных систем состоит в
получении информационных услуг определенного типа. Если предоставление
данных услуг пользователям в силу тех или иных причин становится
невозможным, то это ведет к причинению ущерба каждому из субъектов
информационных отношений. Следовательно, необходимо выделить именно
доступность в качестве наиболее важного элемента информационной
безопасности.
Наиболее ярко проявление ведущей роли доступности можно увидеть в
разного рода системах управления – транспортом, гостиничным бизнесом,
производством и т.д. К весьма неприятным последствиям, и моральным, и
материальным (хотя и внешне менее драматичным) может привести длительное
отсутствие доступности информационных услуг, востребованных со стороны
большого числа людей (к таким услугам можно отнести банковские услуги,
продажу железнодорожных и авиабилетов).
Целостность может быть разделена на статическую (под ней понимается
неизменность информационных объектов) и динамическую (имеется в виду
корректное выполнение сложных транзакций (действий)). Применение средств
контроля динамической целостности является характерным, в том числе, при
выполнении анализа потока сообщений финансового характера для обнаружения
кражи, дублирования или переупорядочивания отдельных сообщений.
Целостность является наиболее важным аспектом информационной
безопасности в случаях, когда информация воспринимается в качестве
«руководства к действию». Предписанные медицинские процедуры, рецептура
13
лекарств, ход технологического процесса, характеристики и набор
комплектующих изделий – могут считаться примерами информации, в случае
нарушения целостности которой могут возникнуть необратимые последствия.
Очевидно, что крайне нежелательным является и искажение официальной
информации, будь то страница веб-сервера любой правительственной
организации, текст закона. Конфиденциальность является наиболее
проработанным аспектом информационной безопасности в Российской
Федерации. Однако практическое выполнение мер, связанных с обеспечением
конфиденциальности современных информационных систем, встречает на своем
пути в России значительные сложности. Во-первых, данные о технических
каналах утечки информации относятся к закрытым, поэтому у большей части
пользователей отсутствует возможность составить представление о
гипотетических рисках. Во-вторых, благодаря многочисленным
законодательным препонам, а также техническим проблемам затруднено
использование пользовательской криптографии в качестве основного средства,
обеспечивающего конфиденциальность.
Результаты анализа интересов всех категорий субъектов
информационных отношений свидетельствуют, что почти все, реально
использующие информационные системы на первое место ставят доступность.
На втором месте находится целостность (действительное, информационная
услуга с искаженными сведениями не имеет смысла).
Конечно, конфиденциальные аспекты присутствуют у многих
организаций (даже в учебных заведениях, которые были упомянуты выше,
существуют сведения, не подлежащие разглашению, например, данные о
зарплате сотрудников), и даже у отдельных пользователей (например, данные о
личных паролях).
1.1.2 Существующие угрозы информационной безопасности
Утечка информации возможна путем прямого доступа к техническим
средствам информационной системы, т.е. по прямым каналам или же по
14
косвенным каналам, не требующим непосредственного контакта с техническими
средствами.
Среди косвенных каналов утечки можно указать:
кражу или потерю носителей информации;
организацию прослушивания, видео или фотосъёмки.
Прямое копирование и несоблюдение коммерческой тайны относятся к
прямым каналам утечки информации.
Согласно физическим свойствам и принципам работы проводят другую
классификацию каналов деля их на:
акустические;
оптические;
электромагнитные;
радиоизлучения и электрических сигналов;
материальные и др.
К угрозам информационной безопасности относят:
нарушение конфиденциальности (утечка, разглашение);
нарушение работоспособности (дезорганизация работы);
нарушение целостности и достоверности информации.
Информационная безопасность компании не будет соблюдена, если
злоумышленник уничтожит нужную программу, добавит в нее лишний элемент
или изменит порядок, в котором расположены важные данные. Угрозе
подвержены и сведения, доступные только определенному человеку или
процессу.
Источником внешней угрозы может выступать любой человек, у которого
нет санкционированного доступа к системе. Источником внутренней угрозы
могут быть люди, у которых есть санкционированный доступ к базе данных
(администраторы, конечные пользователи, даже разработчики приложений).
К внешним воздействующим факторам, которые создают угрозы
безопасности работе автоматизированной системы можно отнести следующие
[11]:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран