Диплом: Разработка политики безопасности для ООО «СТП» на базе MS SQL Server

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
65
Для СУБД MSSQL Server 2012 политика работы с пользователями
строится на основании групп пользователей с указанием роли и данных о
пользователях, включающих логин и пароль. По умолчанию, заводятся
обязательные следующие пользователи: dbo, guest, Information_schema, sys и
роли, определяющие доступ к базе, разрешение на чтение, запись структуры,
чтение запись данных и т.д. (рисунок 10).
Рисунок 10. Администрирование пользователей MS SQL Server 2012
Резервное копирование и восстановление базы данных в СУБД MS SQL
Server 2012 Express осуществляется с помощью журнала транзакций.
Проведение операций резервного копирования и восстановления для MS SQL
Server 2012 проще выполнять с помощью Microsoft SQL Server Management
Studio (рисунок 11, рисунок 12).
66
Рисунок 11. Операции с базой данных MS SQL Server 2012
Рисунок 12. Создание резервной копии в Microsoft SQL Server
Management Studio
67
3.4 Выводы по третьей главе
Основным направлением деятельности предприятия Общество с
ограниченной ответственностью «СТП» является осуществление технической
поддержки информационных систем предприятий и организаций, серверной и
сетевой инфраструктуры. Основным клиентом ООО «СТП» является
«Национальный медицинский исследовательский центр нейрохирургии имени
академика Николая Николаевича Бурденко».
Перед тем, как произвести анализ рисков в сфере информационной
безопасности предприятия ООО «СТП», необходимым является идентификация
всех объектов (активов), которые нуждаются в защите. Идентификацию
некоторых объектов (например, коммуникационного оборудования) можно
произвести очевидным образом, при этом другие объекты (например, люди,
имеющие доступ к информационным системам) часто остаются без должного
внимания.
Приведено итоговое ранжирование информационных объектов в
соответствии со степенью риска для ООО «СТП». Выделены следующие
объекты, которые представляют наибольшую ценность с точки зрения
информационной безопасности: сервер баз данных с информацией о
контрагентах предприятия и всем документооборотом с ними, база данных
бухгалтерии (на базе 1С Предприятие), распоряжения, приказы Генерального
директора, почтовый сервер.
В качестве объектов защиты могут быть приняты следующие виды
информационных ресурсов ООО «СТП»:
информация, которая хранится в базах данных, на файловых
серверах и рабочих станциях, в почтовых ящиках пользователей корпоративной
сети и т.д.;
информация (телефонные переговоры, факсы, данные), передача
которых осуществляется по каналам связи;
информация конфигурационного характера, а также протоколы
работы сетевых устройств и программных комплексов и систем.
68
Сопоставлены возможные угрозы случайного, преднамеренного
действия, а также вызванные естественными причинами с уязвимостями
информационных объектов предприятия ООО «СТП».
На основании проведенного анализа организации системы безопасности
на предприятии ООО «СТП» дан комплекс рекомендаций по ее повышению,
основным компонентом которого является применение возможностей по
обеспечению безопасности с использованием встроенных функций MSSQL
Server.
69
ЗАКЛЮЧЕНИЕ
В ходе работы, целью которой является разработка политики
безопасности для ООО «СТП» на базе встроенных средств MS SQL Server, были
решены все поставленные задачи исследования.
Рассмотрены вопросы, связанные с понятие информационной
безопасности и его корректировкой в процессе развития. На основании
описанной модели реализации угрозы информационной безопасности, которая
определяется истопниками угрозы (внешними и внутренними), способом
реализации, объектом воздействия, которые и содержит уязвимость и
деструктивным действием, выделены существующие угрозы информационной
безопасности и проведена их классификация.
Исследованы ключевые угрозы безопасности баз данных,
сформулированы вопросы и аспекты нарушения конфиденциальности,
доступности и целостности баз данных. Акцентировано внимание на
существующих технологиях построения защиты в рамках СУБД.
Рассмотрены встроенные средства безопасности MS SQL Server.
Исследована структура обеспечения безопасности для MS SQL Server.
Определено, что в системе безопасности MS SQL Server реализуется ролевой и
дискреционный подходы к управлению доступом и обладает двумя уровнями:
уровнем сервера и уровнем базы данных.
Выяснено, что не существует некоторого универсального решения,
которое будет на протяжении долгого времени предоставлять достаточный
уровень защиты базы данных при работе внутри клиент-серверной архитектуры.
Построение политики безопасности нельзя рассматривать как набор
разрозненных мероприятий, которые ориентированы на защиту от конкретной
угрозы. Это должен быть именно комплекс мер, так как прочность защиты
строится на базе взаимосвязи всех технологий.
Рассмотрены технологии реализации контроля и разграничения доступа
MS SQL Server. Уровень базы данных для пользователя реализует два сценария
70
предоставления привилегий: прикрепление фиксированной роли базы данных,
назначение привилегий я помощью оператора SQL GRANT.
Изучены технологии восстановления и создания резервных копий, а
также обеспечения целостности базы данных с использованием встроенных
инструментов MS SQL Server.
Проведено исследование ООО «СТП», основным направлением
деятельности предприятия является осуществление технической поддержки
информационных систем предприятий и организаций, серверной и сетевой
инфраструктуры. Основным клиентом ООО «СТП» является «Национальный
медицинский исследовательский центр нейрохирургии имени академика
Николая Николаевича Бурденко».
Проведена идентификация активов, требующих защиты от внешних угроз
безопасности. Приведено итоговое ранжирование информационных объектов в
соответствии со степенью риска для ООО «СТП».
Выделены следующие объекты, которые представляют наибольшую
ценность с точки зрения информационной безопасности: сервер баз данных с
информацией о контрагентах предприятия и всем документооборотом с ними,
база данных бухгалтерии (на базе 1С Предприятие), распоряжения, приказы
Генерального директора, почтовый сервер.
В качестве объектов защиты могут быть приняты следующие виды
информационных ресурсов ООО «СТП»: информация, которая хранится в базах
данных, на файловых серверах и рабочих станциях, в почтовых ящиках
пользователей корпоративной сети и т.д.; информация (телефонные переговоры,
факсы, данные), передача которых осуществляется по каналам связи;
информация конфигурационного характера, а также протоколы работы сетевых
устройств и программных комплексов и систем.
Сопоставлены возможные угрозы случайного, преднамеренного
действия, а также вызванные естественными причинами с уязвимостями
информационных объектов предприятия ООО «СТП».
71
На основании проведенного анализа организации системы безопасности
на предприятии ООО «СТП» дан комплекс рекомендаций по ее повышению,
основным компонентом которого является применение возможностей по
обеспечению безопасности с использованием встроенных функций MSSQL
Server. В структуру безопасности включены средства шифрования, технология
использования мандатной политики и другие.
72
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ
Правовые акты
1. ГОСТ Р ИСО / МЭК 15408. Информационная технология. Методы и
средства обеспечения безопасности. Критерии оценки безопасности
информационных технологий / http:www.fstec.ru.
2. ГОСТ Р 50922-2006. Защита информации. Основные термины и
определения / http:www.fstec.ru.
3. COBIT 5. Information Security. https://cobitonline.isaca.org/l2-
main?professionalFocus=Information%20Security/
4. ISO/IEC 2700/ www.iso27001security.com/html/27005.html
5. NIST 800-37. http://csrc.nist.gov/publications/nistpubs/800-37-
rev1/sp800-37-rev1-final.pdf
Источники на русском языке
6. Балановская А.В. Источники возникновения и последствия
реализации угроз информационной безопасности промышленных предприятий
// Экономика и экологический менеджмент. 2015. №3.
7. Бирюков А. А. Информационная безопасность: защита и нападение.
М.: ДМК Пресс, 2012. 474 с.
8. Бондарь А. Г. MS SQL Server 2014. СПб.: «БХВ-Петербург», 2015.
592 с.
9. Витенбург Е.А., Левцова А.А. Выбор элементов комплекса защиты
информационной системы предприятия на основе требований нормативно-
правовых документов // Вестник ДГТУ. 2018. №3.
10. Кикоть И. Р. Анализ угроз информационной безопасности
предприятия, занимающегося научно-исследовательской и производственной
деятельностью // Молодой исследователь Дона. 2017. №1 (4).
11. Мамаева Л.Н. Информационная безопасность предприятия в
глобальной экономике // Информационная безопасность регионов. 2014. №1
(14).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран