Диплом: Разработка системы информационной безопасности корпоративной сети для предприятия АО «Мособлгаз»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
55
3.3. Разработка ключа аппаратной защиты внедряемых
программно-аппаратных средств
Исследуемый комплекс задач автоматизации настоящей выпускной
квалификационной работы – обеспечение защиты персональных
компьютеров пользователей компании от нелицензионного использования и
минимизация угроз информационной безопасности компании.
Проведем анализ технологии работы с программным обеспечением
исследуемой компании.
На данный момент в компании не реализована система защиты
программного обеспечения персональных компьютеров от нелицензионного
использования. Любой сотрудник либо злоумышленник имеет возможность
беспрепятственно использовать установленное на рабочей ЭВМ программное
обеспечение. Стандартным средством защиты конкретной ЭВМ является
применение сотрудниками системы паролей и разграничения прав доступа.
Для этого используются стандартные механизмы ОС Windows. Стоит
отметить, что на данный момент в компании никак не регламентируются
правила применения паролей и разграничения прав доступа и большинство
сотрудников компании не используют даже эти механизмы защиты
информации и ПО.
Механизм запуска сотрудником компании программного обеспечения
и работы с ним приведен на рисунке 3.10.
56
Завершение работы,
закрытие ПО
Запуск и работа с ПО
Результат
работы, вывод
отчета
Сотрудник
компании
Задание для работы с ПО
Рисунок 3.10 - Механизм запуска сотрудником компании программного
обеспечения и работы с ним
Относительно рассматриваемого объекта можно отметить, что угрозы
информационной безопасности ПО можно классифицировать на две большие
группы – угрозы, связанные с человеческим фактором (произошедшие по
вине сотрудников) и технические угрозы [24].
Человеческий фактор является основной и главной угрозой
информационной безопасности, напрямую зависящей от человеческих
отношений. Большая часть несанкционированного использования ПО
объясняется халатностью персонала.
По статистике, около 80% правонарушений приходится на сотрудников
организации, то есть на тех, кто непосредственно имел или имеет доступ к
ПО.
57
Однако, обеспечение защиты программного обеспечения компании
крайне необходимая мера не только для защиты конфиденциальности
данных от профессиональной халатности и безалаберности, но и от
намеренного взлома и использования.
Кроме внутреннего фактора, существует также техническая угроза. К
техническим угрозам относятся взломы информационных систем, лицами, не
имеющими прямого доступа к системе, криминальными или
конкурирующими организациями [26].
Опасность и угрозу для программного обеспечения могут представлять
также различные вредоносные для носителя информации компьютерные
вирусы, программные закладки, которые способны разрушить введенные
коды.
Важным направлением защиты также является своевременное
распознавание и ограничение утечек различного вида.
Как видно из проведенного анализа, для исследуемой компании в
значительной степени актуальна задача защиты программного обеспечения
персональных компьютеров сотрудников от нелицензионного использования.
Решение данной задачи предполагается реализовать по средствам
использования средств вычислительной техники через разработку
специального программного обеспечения.
Стандартным средством защиты конкретной ЭВМ является
применение сотрудниками системы паролей и разграничения прав доступа.
Для этого используются стандартные механизмы ОС Windows. Стоит
отметить, что на данный момент в компании никак не регламентируются
правила применения паролей и разграничения прав доступа и большинство
сотрудников компании не используют даже эти механизмы защиты
информации и ПО.
На сегодняшний день на рынке специального программного
обеспечения имеется в достаточной степени много средств защиты
58
программного обеспечения персональных компьютеров от нелицензионного
использования.
Электронные ключи, которые также называют аппаратными,
предназначены для того, чтобы защищать программное обеспечение и
данные от копирования, несанкционированного распространения или
нелегального использования [16].
Действует аппаратный ключ так. Его присоединяют к определенному
интерфейсу компьютера. Защищенная программа отдает ему информацию.
Она обрабатывается и возвращается. Когда ответ ключа правильный, то
программа работает. Если – нет, то доступ блокируется, и о работе за
компьютером, когда некоторые его функции не задействованы, говорить
невозможно.
Одним из наиболее распространенных в России защитных устройств
такого типа является устройство HASP (Hardware Against Software Piracy) от
компании Aladdin, по сути ставшее стандартом де-факто. Aladdin Software
Security R.D. – это российская компания, представитель мирового лидера в
области разработки и производства систем аутентификации, защиты
информации при работе с Интернетом и защиты программного обеспечения
от несанкционированного использования Aladdin Knowledge Systems Ltd [22].
HASP – это аппаратно-программная инструментальная система,
предназначенная для защиты программ и данных от нелегального
использования, пиратского тиражирования и несанкционированного доступа
к данным, а также для аутентификации пользователей при доступе к
защищенным ресурсам. В первых версиях это небольшое устройство
подключалось к параллельному порту компьютера. Затем появились USB-
HASP-устройства. Иметь маленький USB-ключ значительно удобнее, чем
большой 25-штырьковый сквозной разъем, да и часто возникающие
проблемы с совместимостью ключей и устройств, работающих через
параллельный порт, типа принтеров и ZIP-дисководов изрядно утомляли
пользователей. А с USB-устройствами работает автоматическое
59
подключение (рlug-and-рlay), порты USB выносятся на переднюю панель,
встраиваются в клавиатуру и монитор. А если даже такого удобного разъема
под рукой нет, то в комплекте с этими ключами часто продают удлинители.
Существуют несколько разновидностей ключей – с памятью, с часами и т.д.
Принцип защиты состоит в том, что в процессе выполнения
защищенная программа опрашивает подключенный к компьютеру ключ
HASP. Если HASP возвращает правильный ответ и работает по требуемому
алгоритму, то программа выполняется нормально. В противном случае, по
усмотрению разработчика программы, она может завершаться,
переключаться в демонстрационный режим или блокировать доступ к каким-
либо функциям программы [31].
У каждого ключа HASP с памятью имеется уникальный
опознавательный номер, или идентификатор (ID-number), доступный для
считывания защищенными программами и позволяющий различать
пользователей. Идентификатор присваивается электронному ключу в
процессе изготовления, что делает невозможным его замену, но гарантирует
надежную защиту от повтора. С использованием идентификатора можно
шифровать содержимое памяти и использовать возможность ее
дистанционного перепрограммирования.
Так же на рынке России получили признание такие электронные
ключи, как CodeMeter от WIBU-SYSTEMS, Guardant от компании «Актив»,
LOCK от Astroma Ltd., Rockey от Feitian, SenseLock от Seculab.
Для организации аппаратной защиты программного обеспечения
предполагается использовать электронный ключ, а так же идентификатор в
виде USB-носителя.
Каждый сеанс обращения к какому-либо ПО компании в электронном
виде будет регистрироваться. Систематически будут проверяться
используемые пользователями программные продукты на предмет
обнаружения нелицензионного использования. Использование сотрудниками
60
собственных защитных мер в процессе работы с компьютерами не
разрешается.
Модификация ключа защиты будет включать в себя функцию
шифрования и связанную с ней функцию отклика.
Предполагается реализовывать следующие функции по защите:
- проверять наличие электронного ключа;
- подавать на вход функцию отклика различные значения и сравнивать
ответ с эталонными значениями;
- использовать функцию шифрования для шифрования дешифрования
исполнительного кода программы или используемых данных.
Механизм аппаратной защиты программного обеспечения и работы с
ним приведен на рисунке 3.11.
Рассмотрим требования информационных потребностей компании к
проектируемой системе аппаратной защиты программного обеспечения.
Аппаратный ключ должен содержать библиотеку с шифрами.
Библиотека и прочее необходимое для работы ПО должно поддерживать
работу на оборудовании со следующими операционными системами:
- Windows 10 (32/64-бит);
- Windows 8.1 (32/64-бит);
- Windows 7 SP1 (32/64-бит).
61
Завершение работы,
закрытие ПО
Подключение ключа
защиты
Результат
работы, вывод
отчета
Сотрудник
компании
Задание для работы с ПО
Запуск и работа с ПО
Рисунок 3.11 - Механизм аппаратной защиты программного обеспечения и
работы с ним
Встроенное программное обеспечение должно обеспечивать
функциональность неубывающего счетчика.
Оценка и контроль показателей надёжности и устойчивости
функционирования информационной системы должны проводиться путём
фиксации числа отказов технических и программных средств за месяц
работы и вычисления наработки на отказ и среднего времени
восстановления. Информационная система должна обеспечивать корректное
разделение прав пользователей. Базовое программное обеспечение
информационной системы должно быть проверено на отсутствие известных
уязвимостей к атакам на отказ и на несанкционированный доступ [11].
62
Программное обеспечение является инструментом реализации
информационных технологий на всех уровнях деятельности компании [29].
При принятии решения об использовании ОС на локальных
компьютерах и серверах выбор был сделан в пользу Windows 7 и Microsoft
Server 2012 соответственно. Исходя из того, что в организации уже имеется
лицензионный Windows 7, то было решено не менять систему на более
новую, т.к. это не приведет к улучшению в работе самой системы. Проводя
аналогичное сравнение для серверов приложений, было решено использовать
уже имеющееся ПО - MS Server 2012.
В качестве разработки программы был выбран язык программирования
Visual Basic.
Microsoft Visual Basic язык программирования и соответственно его
редактор от компании Microsoft. Характеризуется бесплатностью
распространения и тем, что включает востребованные средства для создания
различных приложений с максимальным удобством для пользователя.
Обеспечивает визуализацию процессам конструирования, что существенно
упрощает их, делая более наглядными. Считается эффективным
инструментом оперативной разработки прототипов программ, приложений,
баз данных и вообще отлично подходит для компонентного метода
проектирования.
Утилита характеризуется крайней степенью привязанности к
собственной среде, которой в данном случае выступает операционная
платформа Windows. Является исключительным средством написания
виндовс-приложений. Интеграция с системой производится на уровне
наличия большого числа опций для помощи программированию,
обеспечения процессу максимального уровня комфорта: отладчик,
возможность просмотра на лету переменных и структур данных,
всплывающие подсказки и многое другое. Именно поэтому применение вне
среды делает реализацию практически невозможной.
63
Visual Basic предназначен для эффективного создания типобезопасных
и объектно-ориентированных приложений. Visual Basic позволяет
разработчикам создавать приложения под Windows, веб-приложения и
приложения для мобильных устройств. Программы, написанные на языке
Visual Basic, как и на других языках, отличаются безопасностью и
поддержкой взаимодействия.
Современное поколение Visual Basic поддерживает традиции,
предоставляя возможность легко и быстро создавать приложения.
Рассмотрим ожидаемые риски на этапах жизненного цикла системы.
Риски возникают на протяжении всего жизненного цикла разработки
ИС и проекта внедрения.
На этапе определения требований к ИС основным риском является
недостаточное определение свойств ИС, требуемых для решения задачи и
неправильный выбор задач проектирования (чрезмерно большой или
недостаточный объем задач автоматизации). Это может потребовать,
на этапе эксплуатации, дополнительной доработки ИС, что приведет к
финансовому риску. Риск предотвращается использованием современных
case-средств при моделировании бизнес-процессов. При возникновении
такого риска проводится дополнительное моделирование с использованием
современных case-средств [18].
На этапе «Определение функций ИС и стратегий автоматизации»
основной риск это неправильное определение функций ИС и стратегии
автоматизации. На данном этапе существует риск неправильного выбора
способа приобретения ИС. Риск предотвращается основательным анализом
всех вариантов. В случае возникновения, риск устраняется проведением
повторного анализа вариантов выбора ИС. Риск взаимосвязан с риском
неправильного определения функций ИС и стратегии автоматизации. Данный
риск предотвращается и устраняется использование современных case-
средств в процессе анализа.
64
Риски на этапе «Разработка проекта автоматизации». Основной риск
это разработка неэффективного плана-графика автоматизации:
использование лишних ресурсов или недостаточность ресурсов. Данный риск
является финансовым, предотвращается использованием современных
автоматизированных средств проектирования. В случае возникновения, риск
устраняется повторной корректировкой плана-графика автоматизации.
На этапе «Разработка информационного обеспечения задачи» основные
риски – это разработка неправильной информационной модели и неудобных
для пользователя прототипов экранных форм. Риск предотвращается по
согласованию прототипов экранных форм с будущими пользователями, а
устраняется дополнительной доработкой экранных форм, а также
использованием системы Model View Control (MVC).
На этапе «Подготовка к разработке ПО» основной риск это
неправильная формализация расчетов показателей. Риск устраняется
тестированием программных модулей на этапе внедрения.
На этапе «Разработка программного обеспечения» основной риск
заключается в некорректной разработке программы. Риск устраняется
посредством использования для программирования языка четвертого
поколения, который в процессе программирования указывает некорректности
различных элементов разрабатываемого программного средства. Необходимо
учитывать также то, что программные модули будут тестироваться на этапе
внедрения [22].
Риск на этапе «Внедрение» - это некорректное тестирование
технического обеспечения программных модулей. Риск предотвращается
использованием лицензионного стендового оборудования, а устраняется
двойным тестированием. На этапе «Сопровождение» основные риски это
поломка оборудования, моральное устаревание ПО и ПС. Первый риск
предотвращается регулярным мониторингом состояния оборудования.
Второй риск предотвращается посредством гибкости разработанной ИС и
своевременной доработкой программной архитектуры.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран