Дипломная работа: Автоматизация управления продажами интернет-магазина для организации "Строй сити трейд"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
33
файлы форматов ZIP, ARJ, CAB и RAR. Кроме того, компания предлагает
круглосуточную техническую поддержку.
Рабочие станции большинства пользователей находятся под контролем
резидентного монитора. Антивирус поддерживает различные платформы, в
частности все те, что используются на предприятии, и имеет сертификаты и
лицензии ГТК и ФСБ России.
Таким образом, обеспечиваемый уровень защиты от вирусов можно
признать достаточно высоким.
Системы обнаружения вторжений [19]
Система обнаружения вторжения (IDS) позволяет выявлять/блокировать
попытки взлома ЛВС и оповещать об этом. В настоящее время на предприятии
такие системы в сети не используются. Необходимость применения IDS и ее
место в комплексной системе безопасности возникает по мере развития
информационных технологий, которое происходит как на стороне владельца
информационной системы, так и на стороне злоумышленника. Межсетевого
экрана и антивируса становится недостаточно, если есть вероятность получения
контроля над системой (ОС, СУБД) со стороны несанкционированного
пользователя.
Следует учитывать, что степень сложности IDS требует соответствующей
квалификации обслуживающего ее персонала. С установкой IDS администратор
получает еще одну обязанность - необходимость постоянно просматривать
журналы протоколирования событий, однако это необходимая малая жертва,
благодаря которой он избавит себя от гораздо более серьезных проблем. На
настоящий момент для принятия решения о внедрении в систему безопасности
системы обнаружения вторжений необходимо сформировать требования к
защите, провести обследование рынка таких систем.
Средства анализа защищенности
Своевременность обнаружения уязвимостей непосредственно связана с
частотой опроса. Кроме необходимых плановых проверок задача контроля
защиты периодически возникает при изменении, обновлении компонентов
информационной системы, изменении конфигурации операционной системы и
т.п.
34
В ЛВС на предприятии в настоящий момент средства анализа
защищенности не применяются, хотя потребность в них существует. Такие
средства облегчают анализ защищенности используемых механизмов
обеспечения информационной безопасности. Сканеры безопасности - позволяют
установить собственную политику безопасности, автоматизировать анализ
уязвимостей и создать отчеты, которые эффективно связывают информацию об
обнаруженных уязвимостях с подробными корректирующими действиями на
всех уровнях организации. Использование этих средств поможет определить
уязвимости на узлах сети и устранить их до тех пор, пока ими воспользуются
злоумышленники.
Причины того, что вопрос использования сканера защищенности
заслуживает внимания, заключаются в следующем:
- многие пользователи не имеют никакого представления о защите, и
часто действуют так, что могут скомпрометировать систему защиты
организации.
- опытные пользователи, самостоятельно администрирующие свои
рабочие станции, могут непреднамеренно ослабить защиту всей сети, используя
дополнительный винчестер, модем для личного удобства, слабые или
скомпрометированные пароли и т.д. Организационные меры в данном случае
будут менее действенны (будут расценены как оскорбительное недоверие), чем
периодическая проверка защищенности администратором сети, отвечающим за
безопасность.
- неустановленные патчи ОС, уязвимые сервисы, плохая настройка по
умолчанию, или устаревший Java Security Manager в Web-броузере, лучше всего
устраняются как системой анализа защищенности на уровне ОС, так и уровне
сети. [18]
- риски, связанные с администраторами, включая не отвечающие политике
безопасности значения в системном реестре, требования к паролям или
несанкционированные изменения в конфигурации системы, легче
идентифицировать с помощью системы сканирования сетевого уровня, а затем,
для полного анализа, использовать средства системного уровня. Риски,
связанные с деятельностью пользователя, включая совместное использование
35
директорий, отказ запускать антивирусное ПО, использование модемов в обход
МСЭ, лучше всего определяются средствами анализа защищенности системного
уровня.
На фоне отсутствия комплексной системы защиты внедрение отдельно
взятых систем такого рода, а также систем анализа защищенности, будет
являться мерой эпизодического, местного характера и не принесет должного
эффекта. Поэтому отсутствие IDS и сканеров безопасности можно
рассматривать не как отдельный недостаток существующей системы защиты, а
как составляющую проблемы отсутствия комплексной системы защиты.
Автоматизированные средства управления политикой безопасности
Принципиальная характеристика таких продуктов – это выработка единой
политики для данного типа устройств, сегмента сети, операционной системы,
группы пользователей и применение этой политики в корпоративной сети.
Наличие автоматизированных средств управления политикой
безопасности подразумевает присутствие следующих факторов:
- Развитой инфраструктуры безопасности, т.к. данное программное
обеспечение должно управлять именно имеющимися механизмами
безопасности, иметь возможность общаться с устройствами безопасности для
получения от них информации и направления им управляющих действий. На
текущий момент уровень развития системы безопасности не предоставляет
возможности внедрения таких продуктов;
- Квалифицированного персонала для управления безопасностью, т.к. без
детального представления принципов работы механизмов безопасности
автоматизированное управление безопасностью бесполезно и рискованно. Таким
образом, при расчете эффективности относительно стоимости необходимо
учитывать затраты на обучение сотрудника, выполняющего обязанности
администратора безопасности.
Одной из основных целей обеспечения информационной безопасности
предприятия является необходимость предотвращения или снижение уровня
ущерба, интересы которых затрагиваются при проведении атак на объекты
защиты, материального, морального и иного случайного или преднамеренного
36
ущерба из-за нарушения конфиденциальности, целостности, достоверности,
подконтрольности и доступности защищаемой информации.
К объектам защиты относятся информационные ресурсы, обрабатываемые
в рамках инфраструктуры сети, а также информационные ресурсы самой
инфраструктуры сети, влияющие на эффективность обеспечения
информационной безопасности.
1.3 Анализ существующих разработок и выбор стратегии
автоматизации «Строй Сити Трейд»
1.3.1 Анализ существующих разработок для автоматизации
задачи
В наше время разработку сайтов можно осуществлять как при помощи
исключительно языков программирования (MySQL, PHP, Java, Html и др.), так и
при помощи специализированных онлайн ресурсов – конструкторов веб-сайтов и
с помощью CMS систем [37].
Разработку сайтов только при помощи языков программирования считают
нецелесообразной из-за большой трудоемкости работы по изучению как самих
языков, так и из-за большой трудоемкости работы в графических редакторах для
оформления вида веб-сайта.
Конструкторы сайтов считаются довольно простыми в использовании,
однако имеют некоторые недостатки, такие как [38, 40]:
- ссерьёзные ограничения в случае использования бесплатных тарифных
планов, обычно, бесплатное использование конструктора предусматривает
внедрение его рекламы на страницы созданного при его помощи сайта либо
какие-то функциональные ограничения;
- определённые сложности с внедрением внешних кодов и интеграцией с
посторонними сервисами — к примеру, с платежными системами;
- чрезвычайно затрудненный перенос проекта на какую-либо другую
площадку, когда проект разрастется;
- и многие другие.
В настоящее время наиболее оптимальным способом разработки веб-
сайтов считается применение специализированных платформ – систем
управления контентом.
37
Система управления содержимым (контентом) (от англ. Content
management system, CMS) представляет собой систему или программу,
применяемую для организации и обеспечения совместного процесса по
созданию, редактированию и управлению текстовых и мультимедиа документов
(содержимым либо контентом). Практически всегда такое содержимое
рассматривается как неструктурированная информация предметной задачи в
противоположность структурированной информации, обычно находящуюся под
управлением системы управления БД.
Система управления контентом веб-сайта является программой,
предоставляющей инструменты для редактирования, добавления, удаления
информации на веб-сайте. Существуют различные системы управления веб-
сайтом, среди которых бывают бесплатные и платные, построенные по
различным технологиям. У каждого из сайтов есть панель управления, которая
считается только компонентом всей программы, однако ее достаточно для
управления сайтом [39].
Наиболее популярными сегодня считается метод создания сайтов, при
котором используется редактор CMS. Данный редактор является готовой
программной и визуальной оболочкой, которую владелец веб-сайта может
наполнять необходимым для него контентом, настраивать и изменять его по
собственному желанию.
Таким автоматизированным методом по созданию сайтов предполагается
разделение структуры создаваемого веб-сайта на «дизайн» и «контент». При
таком варианте можно с легкостью изменить контент сайта, при этом не
затрагивать его дизайн и программный код. [40].
Редакторами CMS представляются многочисленные технические
возможности в процессе написания динамического веб-ресурса. Практически
всеми серьезными веб-сайтами, содержащими большой размер информации и
требующими ее регулярного обновления, применяются системы обновления. К
системе обновления можно отнести новостные серверы, различные каталоги и
поисковые машины. Применяя такие системы можно легко добавлять разделы,
размещать иллюстрации, осуществлять управление рассылками, а также
публиковать конфиденциальную информацию. Разрешение на доступ к такой
Источник: https://baza.diplomsite.ru/previewfile/2291