Дипломная работа: Автоматизация приема заявок на ремонт и модернизацию ПК в ООО "ААЭМ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
внедрением программного продукта в информационное пространство
предприятия. Каждая задача сама по себе является проектом с присущими ему
особенностями. Поэтому в ходе разработки существуют различные риски
невыполнения задач или выполнения с получение не ожидаемого результата.
Возможны следующие виды рисков, которые необходимо свести к
минимуму на каждом этапе жизненного цикла проектирования информационной
системы [9, с.102].
Риск возникновения конфликтов информационной системы на этапе
внедрения может решиться за счет тестирования системы как в виде отдельных
модулей, готовой программы и программы работающей на оборудовании
заказчика.
Риск уязвимости информационной безопасности предприятия из-за
возможных недоработок и проблем работы программы в режиме клиент-сервер.
Может быть исключен за счет обеспечения авторизованного доступа к системе и
аутентификации на уровне ОС и СУБД.
Риск устаревания системы, когда программный продукт может устареть
еще на этапе разработки или внедрения. Исключить данный риск или свести к
минимуму возможно за счет применения современных средств разработки и
хранения данных, а так же за счет внедрения в систему возможности развития и
модернизации, без изменения логики работы программы и изменения ее кода.
Риск персонала возникает в любом проекте, независимо от его масштаба
или бюджета. Данный риск связан со значительными изменениями в штате или
кадровых резервах в подразделениях предприятия, уходом ключевого персонала,
зависимостью от отдельных специалистов, недостаточной компетентностью
сотрудников, а также случаями несанкционированного поведения персонала
(мошенничество, дискриминация, несанкционированная деятельность).
Способом управления данным видом риска может служить подготовка
качественной документации по каждому этапу проекта, комментариев в
исходном коде, разделением ответственности за работу на этапах проекта и
взаимозаменяемость персонала [9, с.103].
Для исключения возможности нанесения вреда, а так же получения
несанкционированного доступа к данным проекта необходимо обеспечить их
47
защиту, резервное копирование и обеспечить работу с версиями программных
модулей при коллективной разработке. Для этого применяются современные
средства разработки, где каждая версия разработчика хранится в едином
хранилище. На организационном уровне такого рода вопросы решаются
обеспечением защиты информации путём подписания каждым пользователем
обязательства о неразглашении коммерческой тайны, которое налагает
ответственность за передачу конфиденциальной информации третьим лицам.
2.1.3. Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
В настоящее время на рынке существует множество систем защиты
информации. Рассмотрим некоторые из них.
«Аура» - система защиты информации от несанкционированного доступа
(СЗИ от НСД) предназначена для комплексной защиты информации,
обрабатываемой на ПЭВМ под управлением ОС Windows 2000 sp4 / WindowsXP
/ Vista (поддерживает 32битные версии операционных систем).
СЗИ от НСД «Аура» сертифицируется по 3 классу защищенности СВТ и 2
уровню контроля НДВ.
СЗИ от НСД «Аура» дает возможность построения автоматизированных
систем отвечающих классу 1Б, 1В, 1Г, 1Д и информационных систем по
обработке персональных данных по классам К1, К2, К3, К4.
Защита информации обеспечивается даже при хищении носителей
информации.
СЗИ от НСД «Аура» решает следующие задачи:
обеспечивает доверенную среду для того, чтобы аутентифицировать
пользователей и контролировать целостность информационных объектов;
осуществляет усиленную аутентификацию;
осуществляет многоуровневый контроль целостности информационных
объектов вычислительной системы;
контролирует доступ к устройствам, папкам и файлам;
48
управляет печатью, осуществляет автоматическую маркировку и учет
документов;
прозрачное кодирование жестких дисков, виртуальных дисков и съемных
носителей;
достоверно уничтожает информационные объекты;
регистрирует действия пользователя в системных журналах;
осуществляет идентификацию и аутентификацию пользователей в
доверенной среде с использованием электронных устройств Rutoken (на
данный момент используется Rutoken версии 1.0).
Электронный замок «Соболь»это аппаратно-программное средство
защиты компьютера от несанкционированного доступа (аппаратно-программный
модуль доверенной загрузки).
Электронный замок «Соболь» может использоваться как устройство,
обеспечивающее защиту автономного компьютера, а также рабочей станции или
сервера, входящих в состав локальной вычислительной сети.
Защита в соответствии с законодательством: Сертификаты ФСБ и ФСТЭК
России позволяют использовать «Соболь» для защиты информации,
составляющей коммерческую или государственную тайну в
автоматизированных системах с классом защищенности до 1Б включительно.
Достоинства электронного замка «Соболь»
имеет сертификаты ФСБ и ФСТЭК России
защищает информацию, составляющую государственную тайну
помогает в построении прикладных криптографических приложений
прост в установке, эксплуатации и настройке;
Поддерживает 64х битные операционные системы Windows
Поддерживает идентификаторы iKey 2032, eToken PRO и Rutoken v.2.0.
Система SecretNet
Эта система также разработана ЗAО НИП «Информзащита». Обладает
широкими возможностями по управлению полномочиями пользователей,
существенно дополняя возможности замка «Соболь» по защите от НСД.
Выпускаются варианты для автономного и сетевого использования. Автономный
49
вариант отличается от сетевого тем, что он не имеет средств сетевого
централизованного управления защитой.
В части идентификации пользователей система SecretNet может
использовать как замок «Соболь», так и специальную карту SecretNet TM Card
для подключения съемника Touch Memory. Система SecretNet дополняет
операционные системы семейства Windows 9x (и MS-DOS в режиме эмуляции)
следующими защитными функциями:
поддерживает автоматическую смену пароля пользователя по истечении
заданного интервала времени;
поддерживает индивидуальные файлы AUTOEXEC.BAT и CONFIG.SYS
для каждого пользователя;
разграничивает доступ пользователей к файлам, программам, портам и
дисководам ПК в соответствии с присвоенными им полномочиями;
управляет временем работы в системе любого пользователя;
создает для любого пользователя ограниченную замкнутую программную
среду (списка разрешенных для запуска программ);
автоматически уничтожает данные на магнитных носителях при удалении
файлов;
возможность объединять пользователей в группы для того, чтобы
упрощать управление их доступом к совместно используемым ресурсам;
возможность временно блокировать работу ПК и гасить экран при
длительной неактивности пользователя до повторного ввода пароля.
Кроме того, SecretNet обеспечивает совместную работу с
сертифицированными средствами криптографической защиты информации и
ряд других функций.
Как видим, SecretNet имеет весьма гибкие средства администрирования
системы защиты и может удовлетворить запросы при практически любом
варианте использования ПК группой пользователей. Кроме того, благодаря
подробнейшей документации существенно облегчается установка и
эксплуатация системы.
Для обеспечения контроля целостности на аппаратном уровне системе
SecretNet требуются необходимые дополнительные аппаратные решения. Нужно
50
также отметить, что с помощью отладчика опытный хакер теоретически может
добраться до ключей, хранимых в памяти контроллера (ЭЗ «Соболь», SecretNet
TM Card). При этом изготовить копию ключа не составит труда.
Российская компания InfoWatch поставляет комплексное решение
InfoWatch Enterprise Solution, предназначенное для выявления и предотвращения
утечек конфиденциальной информации, а также обеспечения совместимости с
требованиями российских и иностранных нормативных актов. Архитектура
комплексного решения InfoWatch носит распределенный характер и ее
компоненты доступны также в качестве автономных продуктов.
В состав InfoWatch Enterprise Solution входят два основных модуля —
Traffic Monitor и Net Monitor. Первый предотвращает утечку через каналы
электронной почты и интернета, а второй — через принтеры и порты рабочих
станций. Все эти компоненты являются программными. Между тем компания
InfoWatch совместно с «Гелиос Компьютер» предлагают аппаратную
реализацию Traffic Monitor – устройство InfoWatch Security Appliance. В
результате у заказчика появляется выбор: он может использовать, как
программный компонент InfoWatch Traffic Monitor, так и аппаратный модуль
InfoWatch Security Appliance.
Из рассмотренных выше средств защиты от несанкционированного
доступа был выбран Secret Net. Выбор обусловлен следующими
преимуществами системы:
прост в развертывании и администрировании;
имеет гибкие настройки защиты для разных вариантов применения;
поддерживает широкую линейку ОС – от Windows XP до Windows 8.1 и
Windows Server 2012 R2;
соответствует законодательным требованиям к системам защиты
автоматизированных систем, что обеспечивает защиту от
недобросовестной конкуренции и внимания проверяющих организаций;
снижает риски за счет системы защиты от внутренних угроз;
контролирует и осуществляет мониторинг при обработке персональных
данных, что способствует повышению уровня автоматизации и
Источник: https://baza.diplomsite.ru/previewfile/1935