Дипломная работа: Автоматизация банковских операций по предоставлению услуг аренды сейфовых ячеек в ПАО «Сбербанк»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
формировать, выводить на предварительный просмотр и печать
договор;
формировать, выводить на предварительный просмотр и печать отчет
по арендаторам;
формировать, выводить на предварительный просмотр и печать
группировку по местам и площади сейфовых ячеек.
формировать, выводить на предварительный просмотр и печать
доходность от аренды сейфовых ячеек.
1.2.4. Анализ системы обеспечения информационной безопасности и
защиты информации
На рассматриваемом предприятии уже применяются средства по
инженерно-технической защите, например, система охранной сигнализации.
Также к инженерно-техническим мерам относятся система контроля и
управления доступом.
Защита информационной системы предприятия, в том числе
информационной системы специалистов, работающих в области
деятельности службы технической поддержки», необходима для отражения
следующих угроз:
- активности вредоносного программного обеспечения;
- потери информации вследствие технологических сбоев в работе
оборудования;
- потери информации вследствие нарушения системы прав доступа;
- несанкционированного доступа к системе вследствие компрометации
сертификата ЭП или пароля;
- утечек конфиденциальных сведений;
- несанкционированного копирования информации;
- использования Интернет -трафика не по назначению.
В целях сохранности данных информационной системы необходимо
выполнение мер технического и организационного характера. Работу по
27
защите информации в информационной системе предприятия курирует
специалист по информационным технологиям.
К техническим мерам защиты информации относятся:
-Наличие системы резервного копирования базы данных на внешний
носитель;
-Определение уровня доступа пользователей к информационным
ресурсам;
-Централизованное администрирование;
-Антивирусное программное средство;
-Наличие системы разграничения доступа к сети Интернет, а также
файрвола;
-Использование криптосредств для шифрования особо ценной
информации.
К организационным мерам защиты информации относятся:
-Запрещение использования неучтенных носителей информации;
-Опечатывание серверов и рабочих станций с установленными
критосредствами;
-Регламентация использования Интернета;
-Наличие инструкции по внутриобъектовому режиму и ограничение
доступа в центры обработки информации (серверные, а также кабинетов, где
хранятся резервные копии баз данных);
-Определение приказом ответственности персонала за нарушение
правил защиты информации.
На предприятии разработаны следующие нормативные документы в
области обеспечения информационной безопасности:
- «Инструкция о порядке обращения машинных носителей информации
(регламентирует учет, хранение и использование носителей информации
внутри организации, запрещает использование неучтенных носителей
информации)
28
- «Инструкция по работе с криптографическими средствами защиты
информации» (регламентирует использование криптосредств, используемых
в работе. К ним относятся средства электронного документооборота)
- «Инструкция по пропускному и внутриобъектовому режиму»
(определяет пропускной режим, а также правила использования помещений,
где обрабатывается информация конфиденциального характера)
- «Инструкция по использованию ресурсов внешней сети»
(регламентирует использование сети Интернет сотрудниками компании)
- «Инструкция по парольной защите» (регламентирует использование
парольной защиты, определяет правила использования паролей и ведения
документации).
Используемые программно-аппаратные средства защиты информации:
- Avira Security Center;
- Электронные ключи eToken Pro.
Предлагается способ выполнения сравнения средств защиты
информации (СЗИ) от несанкционированного доступа (НСД), который
основан на разрешении оптимизационной задачи. С применением данного
метода осуществляется анализ представленных на отечественном рынке
аппаратно-программных и программных комплексов, которые
сертифицированы ФСБ и ФСТЭК, являющихся основой интегрированных и
комплексных СЗИ.
Выбор СЗИ от незаконного доступа может основываться на таких
требованиях к: эксплуатационным характеристикам, составу параметров,
параметрам производства, сопровождения изделий. Ранее были
расшифрованы требования к характеристикам и составу приборных средств
защиты информации. Это позволяет рассчитать перечень объектов, которые
используются в СЗИ, взаимосвязь между узлами и разработать требования к
выполнению [27,29].
1. СЗИ должны давать выполнение основных процедур до полной
загрузки ОС, т.е. на техническом уровне. В этом случае должен
29
осуществляться контроль как синтез данных, файлов и системных областей,
устойчивых к воздействиям. Создание средств контроля должно
обеспечиваться развитие доверенной среды и поддержка защищенности
компьютерной среды.
2. Аттестованное средство защиты обязано блокировать проблемы
защиты в сетях, базирующихся на самых популярных ОС. Работа в таких
средах может основываться операционной автономности программных и
аппаратных средств защиты информации.
3. Правила разделения доступа к оборудованию ИС должны обеспечить
возможность описания любой политики безопасности. И система защиты
информации не должна создавать препятствия для потребителей — не
лимитировать возможностей, предоставляемых ОС, быть понятной для
легального абонента, проверенного защитным аппаратом.
4. В сетевых альтернативах обязательным есть наличие систем
центрального управления безопасностью (СЦУБ), в т. ч. в online-режиме.
Оборудование аутентификации должны обеспечивать законность
технических средств.
5. Система защиты информации должна обладать сертификатом
категории не ниже 1В, и производиться на основании лицензии.
Компьютерная безопасность представляет собой ключевой компонент
защиты всякой информационной системы и в значительной степени
обуславливает ее производительность в целом. Проблемы защиты
приложений (в некоторых случаях подразумевают информационные
технологии) считаются вторичными, имеется смысл рассматривать их в
качестве дополнительной возможности по защите информационной системы.
Особенную роль в компьютерной безопасности приобретает защита
информации от НСД, противодействие хищению, искажение и уничтожение
данных, обрабатываемых и хранящихся на компьютере. Исключительная
важность и приоритетность эффективного решения такой задачи определяют
широкое практическое применение СЗИ от несанкционированного доступа и,
30
как результат, увеличение их номенклатуры на рынке СЗИ. Учитывая то, что
средства по защите информации от НСД, в основном, имеют различные
функциональные возможности, у потребителя возникает проблема в выборе
самого оптимального решения. В связи с ежегодным увеличением объемов
информационных потоков, которые обрабатываются информационными
системами, и с учетом превалирующего положения в них конфиденциальной
информации, актуальность этой задачи в настоящее время сомнений не
вызывает.
В данном пункте работы приводится перечень сертифицированных
ФСБ и ФСТЭК программно-аппаратных и аппаратных СЗИ от
несанкционированного доступа, предлагается метод выполнения
сравнительного анализа таких средств, который основан на математическом
аппарате. Помимо этого непосредственно будет представлен сравнительный
анализ с применением выработанных критериев, а также его итоги.
СЗИ от несанкционированного доступа представляют собой базовый и
обязательный уровень защиты во множестве ситуаций. К примеру,
применение СЗИ от несанкционированного доступа необходимо в процессе
создания автоматизированных систем, которые подлежат аттестации
согласно запросам безопасности информации, а также в процессе защиты
информационных систем, работающих со сведениями, персональными
данными, которые составляют государственную тайну и др. Современный
отечественный рынок средств по защите информации от НСД представлен
всевозможными системами и комплексами, которые согласно своему
выполнению можно разделить на программно-аппаратные и программные, а
согласно сфере использования — на средства, предназначенные для защиты
конфиденциальной информации и персональных данных (классы
защищенности 1Д, 1Г) и средства, предназначенные для защиты
конфиденциальной информации высокой степени и государственной тайны
(классы защищенности 1В, 1Б, 1А).
Источник: https://baza.diplomsite.ru/previewfile/1478