Диплом: Техническое задание на разработку программного обеспечения (АИС) «АИС-отдых»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
организаций, именно на внутренних пользователей систем приходится
наиболее крупное количество нарушений политики информационной
безопасности, зачастую, из-за некомпетентности (это могут быть клиенты-
посетители, которые воспользовались ресурсами АИС);
3. Риски, основанные на вопросах доверия организации к
поставщику информационных услуг. Вопрос может решиться путем
регулярного проведения аудита безопасности поставщика услуг и проверки
соответствия его СЗИ стандартам ИБ, предъявляемых к защите данных,
сформулированным в различных требованиях ИБ;
4. Риски, основанные на проблемах доступа к ресурсам и
информации АИС, образуемые после аварийных ситуациях и сбоях. Данные
риски должны решаться на организационном уровне со стороны
администрации туристического агентства (например, временное ограничение
на использование ресурсов АИС, пока службы безопасности не проверят
полное восстановление системы).
При разработке и проектировании программного обеспечения,
разработчикам необходимо учитывать данные аспекты безопасности,
защищающие сведения, хранимые в АИС, от кражи или уничтожения.
Наиболее распространённым и опасным способом кражи информации
является несанкционированный доступ (НСД).
Термин «Несанкционированный доступ к информации» в общем
смысле означает доступ, к защищаемым данным, нарушающий правила
разграничения доступа к ней с целью ознакомления с информацией, её
похищения, копирования, модификации или уничтожения.
НСД – пожалуй, самый распространенный подвид нарушений и
заключается в несанкционированном получении пользователем доступа к
объекту (субъекту), на который у него нет соответствующих прав. Чаще
всего целью потенциального злоумышленника является нарушение
конфиденциальности данных. Наиболее сложным фактором здесь является
определение того, кто и какой доступ может иметь и к каким данным.
23
Наиболее распространенными путями НСД к информации, циркулирующей в
АИС, являются:
чтение остаточной информации в памяти АИС после выполнения
разрешенных запросов;
маскировка под запросы системы или зарегистрированного
пользователя;
использование программных ловушек;
использование недостатков самих языков программирования
(уязвимостей);
различные информационные «инфекции».
Представленные выше пути НСД требуют особых технических знаний
и наличия соответствующего аппаратного и программного обеспечения.
Защита предприятия от нерегламентированного вторжения в АИС
может классифицироваться по следующим группам. Средства:
собственной защиты, предусмотренные общим ПО;
защиты в составе вычислительной системы;
защиты с запросом данных;
пассивной защиты.
Основные направления использования программной защиты
информации заключаются в защите:
информации от НСД и вирусов,
программ от копирования и вирусов.
По каждому из данных направлений существует большое количество
качественных программных продуктов, распространяемых на рынке.
Для защиты от несанкционированного вторжения предпринимаются
определенные меры безопасности. Особые функции, которые должны
осуществляться программными средствами, это:
идентификация объектов и субъектов,
разграничение доступа к вычислительной технике,
24
контроль и регистрация действий с информацией и программами.
В процедурах идентификации используются различные методы:
простые, сложные и одноразовые пароли,
обмен вопросами и ответами с администратором,
средства анализа индивидуальных характеристик,
специальные идентификаторы или контрольные суммы для
аппаратуры.
После идентификации защита осуществляется на 3 уровнях:
аппаратуры,
ПО,
данных.
Надежным средством защиты информации АИС являются средства
разграничения доступа. Это важнейший механизм защиты информации от
НСД. Он дает возможность ограничить взаимодействие с ресурсами системы
с локального рабочего места. Средства разграничения доступа, главным
образом, защищают от несанкционированных действий злоумышленника,
например, не позволяя открыть или изменить файлы из директории с
высоким уровнем конфиденциальности, удалить документы других
пользователей и т. д.
Модели безопасности компьютерных систем рассматривают несколько
вариантов разграничения, в частности:
1) Модель систем дискреционного разграничения доступа
Данная модель характеризуется разграничением доступа
между поименованными объектами и субъектами. Субъект с определенным
уровнем доступа может передать это право другому субъекту. Для каждой
пары (субъект - объект) должно быть задано явное и недвусмысленное
перечисление допустимых типов доступа (читать, редактировать и т.д.),
которые являются санкционированными для данного субъекта (или группы
субъектов) к данному ресурсу (объекту).
25
2) Мандатное управление доступом
Сопоставление меток классификации, отражающих место субъекта в
правовой иерархии – главный принцип реализации в данном методе.
Посредством меток объектам и субъектам назначаются категории
секретности, иерархия уязвимостей и другие классификации. По сути,
данные метки служат основой мандатного принципа предоставления доступа.
При вводе новой информации в АИС, комплексом средств защиты (КСЗ)
должно запрашиваться и осуществляться получение от санкционированного
субъекта классификации меток данных. При плановом занесении в список
пользователей нового санкционированного субъекта должно происходить
сопоставление ему классификационных меток. Внешние метки субъектов и
объектов должны строго соответствовать внутренним меткам (внутри самого
КСЗ).
3) Ролевое разграничение
Основной смысл управления и разграничения доступа посредством
ролей, является идея о связывании разрешений доступа с ролями,
назначаемыми каждому субъекту (пользователю). Эта идея возникла
приблизительно одновременно с появлением многопользовательских систем
и лишь совсем недавно исследователи обратили внимание на данный
принцип.
Ролевое разграничение доступа является, по сути, продолжением и
развитием политики дискреционного разграничения доступа. Но при этом
права доступа субъектов системы на объекты группируются с учетом их
специфики и области применения, образуя роли.
Сегодня данное разграничение доступа является компонентом многих
современных компьютерных систем. В большинстве случаев, показанный
подход применяется в СУБД, а отдельные элементы реализуются в сетевых
ОС.
Если подвести вывод, то у каждой из перечисленных систем
присутствуют свои преимущества, однако ключевой момент заключается в
26
том, что ни одна из описанных моделей не стоит на месте, а постоянно
развивается. Сторонники есть у каждой из них, и если смотреть объективно,
то сложно отдать предпочтение какой-то одной системе. Они просто разные
и служат для разных целей и задач.
Еще одним важнейшим фактором защиты АИС является защита от
вредоносного ПО. Вредоносной программой является любая программа,
написанная с целью нанесения вреда или для использования ресурсов
компьютера, подвергнутого атаке. На сегодняшний день о вредоносных
программах известно ощутимо больше, чем о каких-либо других
повреждениях компьютерной техники и опасностях. Вредоносное ПО можно
классифицировать по трем группам: Компьютерные вирусы, хакерское ПО и
спам. Вирусы – самое старое и распространенное вредоносное программное
обеспечение, существующее уже более 25 лет.
Вредоносное воздействие вирусных программ может выражаться в
следующем:
появление в процессе работы системы неожиданных эффектов,
например падение символов, неожиданные звуковые эффекты или появление
непонятных картинок и т.п.;
общее замедление работы рабочей станции;
отказы и сбои при работе прикладных программ;
вывод из строя ОС;
порча и удаление файлов с носителей информации;
разрушение файловой структуры компьютера;
вывод из строя периферии и аппаратуры компьютера.
Первыми появились вирусы, заражающие программные файлы, затем
загрузочные вирусы, распространяющиеся через загрузочные области
накопителей информации. Главным средством распространения были
дискеты. Позже появились макровирусы, распространяемые вместе с
документами офисных приложений, таких, как Microsoft Word. Достаточно
27
открыть зараженный документ для запуска вируса такого типа.
Для защиты информации в АИС-отдых от воздействия программ-
вирусов необходимо соблюдение следующих требований:
1. Разграничение через систему паролей доступа к привилегированным
функциям АИС (например, администрирование);
2. Разграничение допуска в помещения системного администратора,
инженеров;
3. Проверка ранее не использовавшегося ПО на специально
выделенном компьютере;
4. Соблюдение правил ввода в эксплуатацию и сопровождения ПО.
Планирование и реализация мероприятий программиста по защите ПО от
воздействия программ-вирусов;
5. Проведение администраторами еженедельных профилактических
работ на серверах для выявления и уничтожения программ-вирусов;
6. Информирование администратора турагентства обо всех сбоях и
необычных ситуациях возникающих при эксплуатации АИС-отдых.
28
2. Разработка системы для компании «Отдых»
2.1. Общие сведения о туристическом агентстве «Отдых»
Туристическое агентство «Отдых» было образовано не так давно. Но за
несколько лет данная компания прошла большой путь, увеличив свои
обороты и став широко известной. Агентство занимается организацией
туристических перевозок, согласованием путевок, оформлением отелей и
иными действиями в области туризма. Разумеется, в информационном
обороте компании циркулирует большое количество персональных данных
клиентов, коммерческой информации и иных конфиденциальных сведений,
поэтому вопрос информационной безопасности компании «Отдых» и
автоматизации деятельности, стоит особенно остро.
Управление компанией происходит под руководством директора
компании и его заместителя. Всю необходимую информацию для принятия
решений предоставляют руководители функциональных подразделений. Для
того чтобы лучше ознакомиться со штатным составом компании, рассмотрим
структуру данного предприятия (Рис.9).
Рисунок 9 – Штат компании «Енисей»
Исходя из функций компании, можно выделить следующие отделы:
Секретариат – занимается подготовкой необходимой информации по
запросам руководства. В данном отделе работает секретарь, который
отвечает за ведение документооборота (формирование заказов, писем и
29
проч.), организацию переговоров и т.д.
Финансовый отдел. Этот отдел занимается учётом денежных средств и
расчётно-кредитных операций (платежи в бюджет, оплата за аренду
помещений и т.д.). Основной задачей финансового отдела является
обеспечение сохранения денежных средств, рациональная организация
расчетных операций. Помимо этого финансовый отдел отвечает за расчет
зарплаты сотрудникам; он следит за соблюдением норм выработки;
ответственен за своевременное осуществление расчётов с рабочими и
служащими, а также расчётов по социальному страхованию. В функции
данного отдела также входит оплата пособий по временной
нетрудоспособности, суточных при командировках, пенсий.
Бухгалтерский отдел – занимается учётом основных средств и фондов,
составлением бухгалтерского баланса и отчётов по организации в целом.
Бухгалтерия ведет учёт целевых поступлений, доходов и расходов. В
функции данного отдела входит также учёт и контроль доходов входящих
магазинов на основании финансовых и бухгалтерских документов.
Бухгалтерия взаимодействует с отделом по работе с персоналом и
финансовым отделом, поскольку последние представляют внутреннюю
экономику организации.
Отдел по работе с персоналом готовит приказы по текущей работе
организации, составляет и утверждает у руководителя график отпусков и
контролирует их соблюдение, готовит приказы о приеме на работу,
увольнение и на отпуска. Сотрудник данного отдела ведет личные карточки
работающих, осуществляет контроль над соблюдением действующего
законодательства о труде и вносит свои предложения по укреплению
трудовой дисциплины, разрабатывает меры по укреплению рабочих кадров
на местах. Отдел по работе с персоналом предоставляет необходимую
информацию финансовому отделу и бухгалтерии.
Отдел по работе с клиентами занимается организацией путевок
клиентов и иными действиями с ними.
30
Особое место в организации занимает отдел автоматизированных
систем управления (АСУ). Отдел АСУ является самостоятельным
структурным подразделением организации «Отдых» и решает следующие
задачи:
разработка и подготовка прикладных программ для решения
экономических и расчетных задач;
обеспечение бесперебойного функционирования компьютерной
техники и сетей;
поддержка функционирования IT-инфраструктуры организации;
монтаж нового оборудования и ремонт уже установленной
компьютерной техники и периферийного оборудования.
В своей деятельности отдел АСУ руководствуется:
действующим законодательством РФ и другими нормативно-
правовыми актами;
приказами и распоряжениями по организации;
действующими на предприятии инструкциями;
ежемесячными планами работы отдела АСУ.
Сотрудниками данного отдела являются 5 человек:
начальник подразделения АСУ;
системный администратор;
инженер-электронщик;
администратор БД;
программист.
Структурная схема подразделения представлена на рисунке ниже.
31
Рисунок 10 – Подразделение АСУ
Начальник отдела АСУ руководит отделом, дает распоряжения,
доносит приказы от начальника всего предприятия.
Системный администратор является организатором и исполнителем
работ по выявлению и устранению сбоев в работе ИТ-инфраструктуры
организации. Ключевой задачей Администратора сети является обеспечение
надежного (бесперебойного) функционирования внутренней сети компании.
Администратор БД занимается созданием структуры и минимизацией
таблиц в БД, их внедрением, а также обслуживанием и сохранением всей
информации.
Программист разрабатывает и внедряет программу по готовому
техническому заданию ТЗ, а при отсутствии, составляет его. Также
программист занимается написанием, отладкой, внедрением и поддержкой
существующих программ предприятия.
Инженер-электронщик занимаются ремонтом компьютерной техники и
периферийного оборудования при их поломке.
В компании «Отдых» используется звездообразная топология подсети.
Все рабочие станции подключены к одному коммутатору, который с
помощью оптоволоконного кабеля подсоединен к шлюзу (рисунок 11).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран