Диплом: Разработка системы защиты информации предприятия ООО НИЦ "Сократ Плюс"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ .............................................................................................................. 4
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ ................................................................................................... 7
1.1. Основные понятия информационной безопасности .......................... 7
1.2. Классификация угроз информационной безопасности .................... 12
1.3. Классификация методов и средств защиты информации ................ 20
ГЛАВА 2. ПРОЕКТИРОВАНИЕ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ
ОРГАНИЗАЦИИ ООО НИЦ «СОКРАТ ПЛЮС» ............................................. 30
2.1. Анализ используемых в ООО НИЦ «Сократ Плюс» методов и
средств защиты информации ..................................................................... 30
2.2. Анализ используемых в ООО НИЦ «Сократ Плюс» программно-
аппаратных средств обеспечения информационной безопасности и
защиты информации ................................................................................... 36
2.3. Обоснование необходимости разработки программного средства
защиты информации ................................................................................... 39
2.4. Проектирование системы защиты информации ООО НИЦ «Сократ
Плюс» ........................................................................................................... 41
ГЛАВА 3. РАЗРАБОТКА ПРОГРАММНОГО СРЕДСТВА ЗАЩИТЫ
ИНФОРМАЦИИ ОРГАНИЗАЦИИ ООО НИЦ «СОКРАТ ПЛЮС» .............. 50
3.1. Разработка алгоритма программы в середе программирования
Borland Delphi .............................................................................................. 50
3.2. Разработка интерфейса программы защиты информации ............... 56
3.3. Тестирование работоспособности разработанной программы ....... 61
3.4. Экономическая эффективность разработанной системы ................ 68
ЗАКЛЮЧЕНИЕ ..................................................................................................... 70
СПИСОК ЛИТЕРАТУРЫ ..................................................................................... 73
ПРИЛОЖЕНИЕ А ................................................................................................. 78
3
ПРИЛОЖЕНИЕ Б .................................................................................................. 79
ПРИЛОЖЕНИЕ В ................................................................................................. 80
ПРИЛОЖЕНИЕ Г .................................................................................................. 88
ПРИЛОЖЕНИЕ Д ................................................................................................. 89
4
ВВЕДЕНИЕ
Актуальность темы исследования заключается в том, что для нашего
времени характерно быстрое развитие информационных технологий, а также
их проникновение во все области человеческой деятельности, что приводит к
актуальности проблем информационной безопасности. С каждым днем
вместе с развитием информационных технологий появляются новые виды
угроз безопасности информации.
Проблемы информационной безопасности всегда были и остаются
важными, так как информационная безопасность является одной из
составляющих ее полноценного и эффективного функционирования. Методы
и средства обеспечения информационной безопасности должны постоянно
совершенствоваться с учетом вновь появившихся видов угроз безопасности
сети. Поэтому, пока существуют угрозы информационной безопасности,
вопросы методов и средств защиты остаются актуальными.
Особенной чертой сетевых информационных систем является то, что
наряду с локальными атаками сети существуют и удаленные атаки, когда
злоумышленники за сотни и даже тысячи километров от атакуемой сети
посредством несанкционированного доступа к данным могут нанести
серьезный ущерб. На сегодняшний день удаленные атаки занимают
лидирующее место среди всех угроз информационной безопасности.
Использование различных методов и средств защиты информации еще
не дает возможности достижения абсолютно идеальной сетевой
безопасности. Применение большого количества средств защиты
информации повышает уровень защищенности, но может вызвать для
пользователей некоторые трудности в ее использовании. Поэтому
необходимо выбирать оптимальные методы и средства защиты информации,
которые были бы удобны для пользователей и обеспечивали одновременно
хороший уровень информационной безопасности.
5
Объектом исследования выпускной квалификационной работы
является «Информационная безопасность», а предметом исследования
«Система обеспечения информационной безопасности».
Целью выпускной квалификационной работы является разработка
системы защиты информации предприятия ООО НИЦ «Сократ Плюс».
Для достижения поставленной цели необходимо решить следующие
задачи:
1) рассмотреть основные понятия информационной безопасности;
2) рассмотреть классификацию угроз информационной безопасности;
3) рассмотреть классификацию методов и средств защиты
информации;
4) провести анализ применяемых в организации ООО НИЦ «Сократ
Плюс» средств защиты информации;
5) обосновать необходимость разработки программного средства
защиты информации в организации ООО НИЦ «Сократ Плюс»;
6) спроектировать систему защиты информации организации ООО
НИЦ «Сократ Плюс»;
7) разработать алгоритм и интерфейс программы защиты информации
организации;
8) провести тестирование на работоспособность разработанного
программного продукта.
Практическая значимость выпускной квалификационной работы
заключается в том, что на основании анализа теоретических аспектов
информационной безопасности, методов и средств защиты информации в
технологиях, классификации угроз информационной безопасности будет
разработана система для защиты информации организации ООО НИЦ
«Сократ Плюс», которая позволит:
повысить информационную безопасность организации;
обеспечить гарантийную стойкость защиты;
6
скрыть данные, передаваемые по каналам связи, от
злоумышленников;
обеспечить конфиденциальность и целостность передаваемых
данных;
защитить информацию от подмены и подделки.
При выполнении выпускной квалификационной работы использовались
научные труды следующих авторов: Артемов А.В. [5], Кучинский В.Ф. [19],
Метелица Н.Т. [22], Мухаметзянов Р.Р. [24], Петренко В.И. [29],
Филиппов М.В. [41], Фороузан Б.А. [42], Шаньгин В.Ф. [44] и другие.
Выпускная квалификационная работа состоит из введения, трёх
разделов, заключения, списка использованной литературы и приложений.
В первой главе выпускной квалификационной работы рассматриваются
основные понятия информационной безопасности, классификация угроз
информационной безопасности, классификация методов и средств защиты
информации.
Во второй главе проводится анализ методов и средств защиты
информации в предприятии ООО НИЦ «Сократ Плюс», приводится
обоснование необходимости разработки системы защиты информации в
организации, приводится процесс проектирования системы защиты
информации ООО НИЦ «Сократ Плюс».
В третьей, заключительной главе, описывается процесс разработки
алгоритма и интерфейса программы защиты информации в середе
программирования Borland Delphi, приводятся результаты тестирования.
7
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
1.1. Основные понятия информационной безопасности
В современном обществе проникновение компьютерных технологий во
все сферы жизнедеятельности вызвало не только преимущества, но и ряд
проблем, одной из которых стало обеспечение защиты информационных
ресурсов в компьютерных технологиях, то есть информационная
безопасность [3]. Рассмотрим основные понятия и определения, связанные с
защитой информации.
Информационная безопасность представляет собой «защищенность
информации от незаконного ознакомления, преобразования и уничтожения»
[39, с.24].
Под информационной безопасностью понимают «комплекс мер,
направленных на защиту информационных технологий от атак» [11, с.143].
Атака представляет собой попытку получения злоумышленником
доступа к конфиденциальной информации, подтверждения или уничтожения
этой информации, или каким-то образом нанесения вреда безопасности
компьютера или сети [6].
Основными причинами осуществления удачных атак и проникновения
злоумышленников в систему являются:
открытость системы, т.е. существует свободный доступ к
информации с внешней стороны;
наличие ошибок в программном обеспечении, операционных
системах и утилитах;
несвоевременное выполнение рекомендаций специалистов по
защите для ликвидации лазеек и ошибок в программном обеспечении;
сложность организации защиты межсетевого взаимодействия;
8
неправильное или ошибочное администрирование систем и средств
защиты;
умолчание о случаях нарушения безопасности [26].
Основным понятием информационной безопасности является понятие
«угроза», обозначающее слабую сторону компьютерных технологий, которая
может быть использована для нарушения процесса функционирования сети
или нанесения вреда информационным ресурсам в ней [37].
Угрозой безопасности является «потенциально возможное случайное
или преднамеренное противодействие, которое может оказать нежелательное
воздействие на сетевую информацию» [30, с.137].
Реализация угроз информационной безопасности заключается в
нарушении конфиденциальности, целостности и доступности
информационных ресурсов.
Если ценность информации теряется при работе с ней, то реализуется
угроза нарушения конфиденциальности.
Если информационный ресурс изменяется или уничтожается с потерей
его ценности, то реализуется угроза целостности. Если информационный
ресурс вовсе не попадает пользователю, то обесценивается его ценность и
реализуется угроза доступности [16].
Информационные угрозы могут иметь два типа факторов: естественные
и человеческие (рисунок 1).
К естественным факторам можно отнести стихийные бедствия,
наводнения, ураганы и так далее.
Человеческие факторы, в свою очередь, делятся на угрозы случайного
и умышленного характера:
случайные угрозы представляют собой ошибки, возникающие в
процессе работы с информацией, связанные с недочетами в проектировании
и разработке технологий, с ошибками в аппаратуре из-за ее некачественного
изготовления и так далее;
9
− умышленные угрозы связаны с искажением или уничтожением
информации по корыстным мотивам, с несанкционированным доступом к
ресурсам компьютерных технологий, хищением информационных носителей,
внесением изменений в средства вычислительной техники и так далее [10].
Рисунок 1 – Факторы угроз информационной безопасности
Умышленные угрозы, в свою очередь, делятся на активные и
пассивные.
Главной целью активных угроз является нарушение нормального
функционирования компьютерных технологий путем воздействия на
информационные, программные и аппаратные ресурсы.
Пассивные угрозы направлены на несанкционированное применение
информационных ресурсов, но при этом не оказывая влияния на
функционирование технологий [14].
В компьютерных технологиях типичными умышленными угрозами
являются:
Угрозы информационной
безопасности
Естественные
Человеческие
Случайные
Умышленные
Активные
Пассивные
10
1) Сбой в работе одного из компонентов сети. Например, отказ сервера
выполнять запросы к центральной базе данных, в то время как другие
операции (копирование файлов и пр.) выполняются;
2) Сканирование информации, т.е. просмотр информации
злоумышленником;
3) Использование информации не по назначению, т.е. использование
информации для целей, отличных от служебных;
4) Преднамеренное удаление или изменение информации;
5) Проникновение в систему - происходит, как правило, в результате
атаки людей или систем;
6) Маскарад - попытка замаскировать свои негативные действия под
зарегистрированного пользователя [34].
Сами по себе угрозы не проявляются. Они могут быть реализованы
только при наличии уязвимостей, присущих информационной системе.
Уязвимость компьютерной сети представляет собой некую
характеристику сети, порождающую возможность возникновения угрозы
[14].
Выделим основные причины уязвимостей сети Интернет, что даст
возможность понять уязвимости других технологий и отдельно взятых
компьютеров, имеющих доступ к ним:
1) Сеть Интернет была создана как открытая и децентрализованная сеть
и в ней изначально отсутствовала политика безопасности, то есть при
разработке принципов работы сети Интернет все усилия были направлены на
создание удобств для обмена информацией и большинство технологий
спроектированы без средств контроля доступа со стороны сети Интернет;
2) Основные службы сети Интернет являются уязвимыми, так как
сервисные программы базового набора протоколов TCP/IP сети Интернет не
гарантируют безопасность [4];
3) Протяженность линий связи на большие расстояния;
11
4) Работа Интернет основана на модели клиент-сервер, объединяющей
программное и аппаратное обеспечение разного рода, которое может дать
злоумышленникам возможности проникновения [8];
5) Большая часть передаваемой по сети Интернет информации является
незашифрованной, что дает возможность злоумышленникам легко
перехватить передаваемые файлы, пароли и другие данные при помощи
специальных вредоносных программ [37];
6) Работа Интернет обслуживается большим количеством служб,
сервисов и сетевых протоколов, знать все тонкости которых один человек в
лице администратора не способен;
7) «Утечка» технологий высокого уровня из секретных источников при
вскрытии представленных Wеb-узлов и технологий организаций,
занимающихся разработкой этих технологий, и доступность информации о
средствах защиты;
8) Средства защиты зачастую оказываются очень сложными в
настройке и контроле, что приводит к неправильной конфигурации таких
средств и несанкционированному доступу к информации [18].
Информационная безопасность может быть достигнута лишь
обеспечением конфиденциальности, целостности и доступности
информационных ресурсов.
Конфиденциальность данных представляет собой статус,
предоставленный данным и показывающий необходимую степень защиты. К
конфиденциальным данным можно отнести: личные данные пользователей,
данные об имени и пароле учетных записей, кредитных картах, различные
сведения бухгалтерского характера. К таким данным должны иметь только
допущенные или прошедшие авторизацию пользователи системы [9].
Целостность информационных ресурсов представляет собой свойство
сохранения структуры и содержания при передаче и хранении. Она

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран