Дипломная работа: Автоматизация учета служебного времени военнослужащих в В/Ч № 45

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
В результате анализа было принято решение о выборе стратегии
внедрения узкое место.
2.1.2. Ожидаемые риски на этапах жизненного цикла и их описание
В ходе жизненного цикла информационной системы всегда могут
возникнуть риски, могущие сорвать разработку. Для их избежания
проводится оценка вероятных рисков и разрабатываются способы,
позволяющие избегнуть эти риски или минимизировать их влияние.
Существуют различные типы моделей ЖЦ ИС, и разные компании
могут использовать наиболее удобные для себя подходы.
Каждая из приведенных стадий несет в себе определенный набор
угроз, которые должны быть своевременно учтены и обработаны.
Наиболее распространенные угрозы:
неверная формулировка требований к ИС;
неадекватный выбор процессов ЖЦ и вовлеченных в них
участников;
принятие неверных проектных решений;
внесение разработчиком дефектов на уровне архитектурных
решений;
внесение разработчиком недокументированных возможностей в ИС
в целом или в ее отдельные компоненты;
неадекватная (неполная, противоречивая и пр.) реализация
предъявленных к ИС требований;
сборка ИС с нарушением предъявляемых требований, приводящая к
появлению недокументированных возможностей в ИС либо к
неадекватной реализации требований;
разработка некачественной документации;
неверное конфигурирование ИС;
приемка ИС, не отвечающей требованиям, установленным в
компании;
47
внесение недокументированных возможностей в ИС в процессе
проведения приемочных испытаний посредством использования
недокументированных возможностей функциональных тестов и тестов ИБ
[16].
Безопасность при разработке ИС может быть обеспечена
следующими мерами:
1. Определение процедур разработки ИС. С целью снижения
вероятности возникновения проблем с безопасностью заранее должны
быть определены методы и средства разработки. Они должны охватывать
все используемые языки программирования (C++, JavaScript, SQL и пр.).
2. Организация среды разработки. Для организации безопасного
процесса разработки рекомендуется выделить рабочие места
ответственных лиц в отдельный защищенный сетевой сегмент, обеспечить
рабочие места средствами антивирусной безопасности и защиты от НСД,
использовать "чистую" лицензионную политику. Эти простые меры
позволят значительно снизить риски несанкционированного доступа и
изменения кода посторонними лицами.
3. Обучение персонала методам безопасной разработки. Понимание
проблем безопасности современных приложений и новых способов атак
крайне необходимо для создания защищенной ИС, поэтому проведение
тренингов по ИБ для разработчиков может существенно повысить
качество и безопасность ИС.
4. Анализ и тестирование исходных кодов на наличие уязвимостей
и не декларированных возможностей. Исходные коды должны
периодически анализироваться с помощью автоматизированных средств
или в ручном режиме на наличие распространенных ошибок, в том числе:
межсайтовый скриптинг, переполнение буфера, ошибки при проверке
входных данных для обработки, ошибки в процессе обработки данных,
48
пароли в открытом виде и т.д. Альтернативным решением может стать
использование услуг третьих сторон по анализу кода на уязвимость.
5. Разработка (получение) документации на ИС. Документация на
ИС должна включать описание применяемых защитных мер и функций,
описанных в техническом задании. С точки зрения ИБ документация как
минимум должна содержать:
описание ролевой системы;
описание механизмов доступа, регистрации событий,
целостности, резервирования;
параметры настроек безопасности.
При приобретении ИС необходимо уделить особое внимание
оформлению договорных обязательств. Помимо указанных выше
требований по обеспечению безопасной разработки и поставки ИС, на
поставщика должна быть возложена ответственность на случай
возникновения каких-либо инцидентов ИБ, связанных с некачественной
разработкой, нарушением правил поставки и пр. Также следует учитывать
наличие у разработчика необходимых лицензий на разработку и
эксплуатацию средств и систем защиты.
2.1.3. Организационно-правовые и программно-аппаратные
средства обеспечения информационной безопасности и защиты
информации
Система мероприятий, направленных на защиту данных в
разрабатываемой системе включает ряд аспектов, а именно:
защита данных непосредственно в ИС от различных
внутренних угроз;
защита информации от внешних угроз.
49
Для защиты от внутренних угроз в системе действует политика
разделения прав доступа. Характеристика политики представлена в
таблице 8.
Таблица 8
Разграничение прав пользователей
Группы
пользовате
лей
Модуль
«Авторизация»
Модуль
«Справочник
и»
Модуль
«Документы»
Модуль
«Отчеты»
Сотрудники
Чтение
Полный
Чтение
Ограничен
Руководитель
Чтение
Нет
Полный
Полный
Администра-
тор системы
Полный
Полный
Полный
Полный
Защита от внешних угроз выполняется посредством применения
таких методов:
применение программно-аппаратных систем;
разработкой и ведение политик безопасности;
применение защищенных средств связи при передаче данных;
применение антивирусных средств;
физическая защита помещений с наиболее ценными данными.
К аппаратным средствам защиты информации относятся самые
различные по принципу действия, устройству и возможностям
технические конструкции, обеспечивающие пресечение разглашения,
защиту от утечки и противодействие несанкционированному доступу к
источникам конфиденциальной информации.
Аппаратные средства защиты информации применяются для
решения следующих задач:
1) проведение специальных исследований технических средств
обеспечения производственной деятельности на наличие возможных
каналов утечки информации;
2) выявление каналов утечки информации на разных объектах и в
помещениях;
3) локализация каналов утечки информации;
50
4) поиск и обнаружение средств промышленного шпионажа;
5) противодействие несанкционированному доступу к источникам
конфиденциальной информации и другим действиям.
Системы защиты компьютера от чужого вторжения весьма
разнообразны и классифицируются, как:
1) средства собственной защиты, предусмотренные общим
программным обеспечением;
2) средства защиты в составе вычислительной системы;
3) средства защиты с запросом информации;
4) средства активной защиты;
5) средства пассивной защиты и другие.
Основные направления использования программной защиты
информации
Можно выделить следующие направления использования программ
для обеспечения безопасности конфиденциальной информации, в
частности такие:
1) защита информации от несанкционированной доступа;
2) защита информации от копирования;
3) защита программ от копирования;
4) защита программ от вирусов;
5) защита информации от вирусов;
6) программная защита каналов связи.
Программные средства защиты имеют следующие разновидности
специальных программ:
1) идентификации технических средств, файлов и аутентификации
пользователей;
2) регистрации и контроля работы технических средств и
пользователей;
Источник: https://baza.diplomsite.ru/previewfile/2464