Диплом: Разработка программного обеспечения для криптографических методов защиты информации (на примере ООО "Грузовоз")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
своего секретного ключа и тем самым говорит, что документ уже имел место
быть в момент, указанный в штампе времени.
ЦП часто используется для подтверждения того, что документ
относится к определенному лицу. Это реализовано так: открытый ключ и
данные о том, к кому от относится, подписываются стороной, которой можно
доверять. При этом доверять стороне подписания мы можем в рамках того,
что ее ключ был передан третьей стороной. Поэтому имеет место иерархия
доверия. Понятно, что один ключ становится корнем иерархии (и ему мы
доверяем a-priori, и не из-за того, что он уже кем-то подписан). В
обобщенной инфраструктуре ключей есть малое количество корневых
ключей сети (к примеру, наделенные властью гос. агентства, именуемые
также сертификационными агентствами). В распределенной инфраструктуре
не нужно иметь универсальные для всех корневые ключи, и любая сторона
может доверять своему набору корневых ключей. Подобная концепция
является сетью доверия (web of trust) и применяется, к примеру, в PGP.
ЦП документа обычно делается следующим образом: из документа
преобразуется так называемый дайджест (message digest) к которому
добавляются данные о том, кто визирует документ, отметку времени и т.д.
Итоговая строка далее зашифровывается секретным ключом
подписывающего с применением того или иного алгоритма. Итоговый
зашифрованный набор бит и является подписью. К подписи часто
прилагается открытый ключ визирующего Получатель изначально должен
решить, может ли он доверять тому, что открытый ключ принадлежит тому,
кому может принадлежать, и затем производит дешифровку подписи с
применением открытого ключа. Если подпись нормально расшифрована, и ее
содержимое аналогично документу (дайджест и др.), то сообщение можно
считать подтвержденным.
33
Сейчас в свободном доступе есть несколько алгоритмов создания и
проверки цифровых подписей. Самым известным из них является алгоритм
RSA.
Шифрующие хэш-функции применяются для создания дайджеста
сообщения в рамках составления цифровой подписи. Хэш-функции
отражают сообщение в имеющее конечный размер хэш-значение (hash value)
так, чтобы все множество доступных сообщений расходилось одинаково по
множеству хэш-значений. А сама криптографическая хэш-функция реализует
это таким образом, что почти нельзя подогнать документ к указанному хэш-
значению.
Шифрующие хэш-функции чаще всего производят значения длиной в
128 и более бит. Это число получается больше, чем количество сообщений,
которые будут когда-либо созданы в мире.
Много отличных криптографических хэш-функций доступно
бесплатно. Самые популярные включают MD5 и SHA.
Шифр генераторы случайных чисел составляют случайные числа,
применяемые в криптографических приложениях для генерации ключей.
Стандартные генераторы случайных чисел, используемые во многих языках
программирования и программных средах, не могут удовлетворить всех
нужд криптографии (т.к. были реализованы для получения статистически
случайного распределения, и криптоаналитики могут знать поведение таких
случайных генераторов).
В идеале случайные числа базируются на настоящем физическом
источнике случайных данных, которые нельзя предсказать. К таким
источникам относят полупроводниковые приборы, биты оцифрованного
звука, места между прерываниями устройств или активными клавишами.
Произведенный от физического источника шум обрабатывается
криптографической хэш-функцией так, чтобы каждый бит имел отношение к
34
каждому биту. Достаточно часто для хранения случайных данных применяют
объемный пул (несколько тысяч бит), и каждый бит пула становится
зависимым от каждого бита шумовых данных любого другого бита пула
самым надежным способом.
Когда нет какого-то физического источника шума, используют
псевдослучайные числа. Такая ситуация не самая лучшая, но часто возникает
на ПК общего назначения. Всегда лучше иметь некий шум окружения - от
задержки в устройствах, уровня времени применения ресурсов, сетевой
статистики, прерываний от клавиатуры или чего-то еще. Главной задачей тут
становится получение данных, непредсказуемых для внешнего наблюдателя.
Для реализации этого, случайный пул должен включать в себя как минимум
128 бит настоящей энтропии.
Генераторы псевдослучайных данных чаще всего применяют большой
пул, включающий случайные данные. Биты генерируется путем выборки из
пула с доступным прогоном через шифрующую хэш-функцию, чтобы скрыть
содержимое пула от любого наблюдателя. Когда нужна следующая порция
бит, пул перемещается путем шифровки со неизвестным ключом (его обычно
берут из неиспользованной пока части пула) так, чтобы каждый бит пула
зависел от любого другого бита. Новый шум окружения прибавляется к пулу
перед перемешиваниями, дабы реализовать предсказание новых значений
пула еще более сложным.
Несмотря на то, что при верном проектировании надежный
шифровальный генератор случайных чисел создать довольно просто, этот
вопрос зачастую упускают из вида. Поэтому следует отметить важность
шифровального генератора случайных чисел, в случае, если он сделан плохо,
он становится самым уязвимым местом системы.
35
Выводы:
В первой главе выпускной квалификационной работы описаны
основные проблемы, существующие при обеспечение защиты информации,
задачи информационной безопасности как одного из основных бизнес-
процессов любой компании, а также принципы обеспечения безопасности
охраняемой информации.
Защита информации выполняется различными методами, к которым
относятся в том числе и криптографическая защита информации, то есть ее
шифрование и дешифровка на различных этапах обработки информации.
При обеспечение криптографической защиты информации ее
обработка может осуществляться при помощи различного рода
криптоалгоритмов, что позволяет затруднить или сделать невозможным
расшифровку информации посторонним лицом без знания правил
шифрования или ключа.
36
2 ГЛАВА 2. ХАРАКТЕРИСТИКА КОМПАНИИ И
ИСПОЛЬЗУЕМЫХ СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ
2.1 Общая характеристика компании
Компания ООО «Грузовоз» создана в 2002 году, начала свою
деятельность в качестве экспедитора МПБК "Очаково".
Четкая организация логистических процессов позволила компании
расширить бизнес и в 2003 году перейти к обслуживанию других клиентов.
Дальнейшее улучшение качества обслуживания, строгое соответствие
предоставляемых услуг критериям клиента, стопроцентная ответственность
за груз создали компании репутацию благонадежного участника рынка
транспортных услуг. В период с 2003 по 2007 год объем перевозок компании
возрос в 30 раз, компания обзавелась собственным парком автомобилей и
железнодорожных вагонов, приступила к международным грузоперевозкам.
В настоящее время «Грузовоз» продолжает планомерно увеличивать
объем грузоперевозок, совершенствовать схемы обслуживания клиентов и
разнообразие предоставляемых услуг, пополнять автопарк, развивать
деятельность в регионах путем открытия новых филиалов. Более 60 крупных
компаний сотрудничают с компанией на постоянной основе.
Основным видом деятельности ООО «Грузовоз» является оказание
транспортно-экспедиционных услуг и перевозки грузов автомобильным
транспортом по Москве, Московской области и регионам России.
Транспортно-экспедиционная компания (ТЭК) — компания
занимающаяся организацией перевозок грузов от грузоотправителя к
грузополучателю. В большинстве случаев ТЭК является компанией
посредником между клиентом и перевозчиком, предоставляя услуги по
поиску исполнителя и транспорта удовлетворяющим критерием перевозки
груза. От компетентности и профессионализма данной компании зависит
качество и своевременность перевозки грузов.
37
Транспортно-экспедиционная компания должна удовлетворять
следующим требованиям:
Быстрая и четкая обработка поступающих заказов.
Поиск и предоставления автотранспорта в заданные сроки.
Неукоснительное соблюдение всех правил и условий
транспортировки груза.
Контроль за исполнение и информирование клиента о статусе
перевозки груза.
Формирование отчетности и прочих финансовых,
сопроводительных документов.
Строгое соблюдение законодательства.
Регулируется деятельность транспортно-экспедиционной компании:
Уставом автомобильного транспорта (от 8 ноября 2007 года N
259-ФЗ)
Законом о транспортно-экспедиционной деятельности (от 30
июня 2003 года N 87-ФЗ)
Постановление Правительства РФ от 8 сентября 2006 г. N 554
«Об утверждении Правил транспортно-экспедиционной деятельности»
Приказ Минтранса РФ от 11 февраля 2008 г. N 23 «Об
утверждении Порядка оформления и форм экспедиторских документов»
Грузоперевозки — это процесс, вследствие которого совершается
перемещение в какое-либо место ценных, хрупких, крупногабаритных, да и
вообще, любых объектов с помощью какого-нибудь транспорта.
Сегодня новые технологии развиваются очень быстро, и размеры
грузоперевозок увеличиваются. В любом государстве, грузоперевозки
занимают значительную часть инфраструктуры, так как торговля
осуществляет не только в пределах одного города, а по всему миру. Услуга
по грузоперевозкам была востребована всегда.
38
Организационную структуру ООО «Грузовоз» можно представить в
виде следующей схемы (Рис. 1).
Генеральный
директор
Начальник отдела
аналитики
Начальник отдела
логистики
Главный
бухгалтер
Менеджеры
отдела аналитики
Менеджеры отдела
логистики
Общее собрание
участников
Начальник отдела
автотранспорта
Сотрудники отдела
автотранспорта
Водители
Бухгалтеры
Начальник
Юридического отдела
Юристы
Секретари
Курьеры
Отдел кадров
Сотрудники отдела
кадров
Начальник отдела
Информационных
технологий
Системные
администраторы
Рисунок 1 - Организационно-штатная структура ООО «Грузовоз»
Общее собрание участников ООО «Грузовоз» - осуществляет
стратегическое управление фирмой;
Генеральный директор - осуществляет текущее (оперативное)
управление фирмой;
Начальник отдела аналитики – аналитика по заявкам, ресурсам,
транспортным средствам, заказчикам, менеджерам, планирование и контроль
исполнения финансовых движений по заявкам;
Менеджер отдела аналитики – проверяет статус, наличие и срок
действия договора, контролирует наличие и корректность финансовых
реквизитов клиентов и подрядчиков, выставляет счет клиентам, формирует
акты и реестры, контролирует оплату счетов клиентами, получает и
39
проверяет счета от подрядчиков, затем передает их для оплаты в
бухгалтерию, формирует отчеты;
Начальник отдела логистики – Контроль исполнения заявок,
планирование исполнения с учетом информации о текущих процессах на
фирме и наличия ресурсов;
Менеджер отдела логистики – принимает заявки на грузоперевозку от
клиентов, вводит подробные сведения о клиенте, грузе, месте, времени,
адресе погрузки и разгрузки. Ищет подрядчика, вводит сведения о
подрядчике, создает заявку на организацию перевозки для подрядчика,
получает подтверждение и счет от подрядчика и вводит сведения о водителе
и транспортном средстве. Создает подтверждение клиенту, указывает
реквизиты подрядчика и отправляет клиенту по электронной почте.
Контролирует погрузку и разгрузку, уточняет у водителя, какие документы
ему передали с грузом и вводит их данные. Контролирует получение
документов от клиентов и подрядчиков;
Главный бухгалтер – формирования учётной политики, ведение
бухгалтерского учёта и формирование финансовой отчётности.
Бухгалтер – оплачивает счета от подрядчика, вводит данные об оплате
счетов клиентами, ведет бухгалтерский учет фирмы;
Начальник юридического отдела – обеспечивает соблюдение
законодательства, как организацией, так и по отношению к организации со
стороны иных участников правоотношений, проверка договоров.
Юрист – консультация сотрудников по правовым вопросам,
урегулирование претензий, составление договоров
Секретарь – Подготавливает оригиналы документов к отправке
курьерами, получает оригиналы документов от курьеров, ведет учет отправки
и получения оригиналов документов;
40
Курьер – Доставляет оригиналы документов от клиентов и заказчиков
секретарям;
Начальник отдела автотранспорта – составление плана грузоперевозок;
Менеджер отдела автотранспорта – организация грузоперевозок в
соответствии с планом и заданиями;
Водители – выполнение грузоперевозок;
Начальник отдела информационных технологий – Разрабатывает ИТ-
инфраструктуру компании, планирование и проведение работ по
автоматизации предприятия.
Системный администратор – обеспечение штатной работы парка
компьютерной техники, сети и программного обеспечения, а также
обеспечение информационной безопасности в организации.
Отдел кадров – подбор, расстановка и повышение квалификации
персонала, организация труда;
Остальные сотрудники выполняют свои обязанности в соответствии с
должностными обязанностями.
Разработку и проведение мероприятий по защите информационной
безопасности в ООО «Грузовоз» обеспечивает отдел информационных
технологий и охрана. Структура управления данными подразделениями
компании была уже представлена выше (см. Рисунок 1).
В настоящее время в отделе ИТ нет специалиста, отдельно
занимающегося информационной безопасностью. Сотрудники охраны
отвечают за обеспечение физической охраны помещений компании и
пропускной режим, сотрудник ИТ-отдела – за обеспечение безопасности
информационной системы компании. Таким образом, система
информационной безопасности в настоящее время фрагментарна и не
выполняет своих функций в полной мере.
41
2.2 Описание текущей ситуации с защитой информации в компании
Любой информационный актив (вид информации) может быть ценен с
точки зрения возможного нанесения ущерба компании в случае его
раскрытия, модификации или отсутствия доступа к нему в течение
определенного времени.
Материальные ресурсы, ПО и сервисы обычно оцениваются с точки
зрения их работоспособности и доступности[23]. Т.е. важно определить
величину ущерба, понесенного компанией в случае нарушения
функционирования данных активов. Для примера: нарушение системы
кондиционирования в течение трех суток может стать причиной отказа
серверов компании, к ним будет отсутствовать доступ, вследствие чего
фирма понесет убытки[2].
Сотрудники фирмы могут оцениваться с точки зрения
конфиденциальности и целостности, при этом учитывается уровень их
доступа к информационным ресурсам с правами записи и модификации.
Доступность сотрудника характеризуется его присутствием на рабочем
месте[4]. В противном случае оценивается ущерб, который понесет фирма
при отсутствии сотрудника в течение выделенного периода времени. При
этом учитывается его опыт, квалификацию, выполнение специфичных и
редких задач[3].
Репутация фирмы может оцениваться в связи с информационными
ресурсами. Т.е. может быть оценен размер ущерба, который понесет фирма в
случае нарушения ИБ компании.
В каждой фирме имеется информация конфиденциального характера,
которая содержит сведения ограниченного распространения (коммерческая,
служебная тайна, персональные данные), а также открытые сведения.
Защите подлежат:

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)