Дипломная работа: Корпоративные информационные системы в системе управления предприятием (на примере ПАО "Стрела")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
38
7) Записывать все события, которые могут влиять на ИБ, полный
контроль и отчетность по каждой реализованной операции, совершённой
внутри ИС;
8) Выявлять, прогнозировать и оценивать источники угроз, условия и
причины, которые помогают повышаться ущербу субъектов, нарушать
корректное функционирование и повышать в ИС процесс изучения рисков
реализации угроз, оценивания возможного ущерба, минимизации
неприемлемых воздействий ИБ, реализации среды для уменьшения,
возмещения и локализации возможного возмещения ущерба;
9) Поддержать доступность отката до актуального состояния ИС в
рамках нарушения ИБ;
10) Подготовить совокупную систему ИБ.
Действия, необходимые для ЗИ, состоят из:
1) Правовой защищенности – законов, актов, процедур и правил,
поддерживающих ЗИ в рамках правового поля;
2) Организационная защищенность – разделение деятельности
компании и связей с исполнителями на правовой основе, что позволяет
минимизировать или вообще исключить любой ощутимый вред;
3) Инженерно-техническая защищённость – применение разных
технических средств, которые защищают от возможного ущерба бизнес-
деятельности.
Для обеспечения комплексной информационной безопасности в ПАО
«Стрела» используется интегрированная система безопасности «Интегра-
С».
Основные задачи системы следующие[8]:
Дистанционное визуальное и электронное наблюдение за
контролируемыми зонами объектов;
39
фиксирование и долговременное хранение фактов
возникновения нештатных ситуаций на объекте с возможностью
дальнейшего просмотра записи всего хода событий;
комплексное управление системами активной защиты,
оповещения и доступа на территорию объекта;
автоматизация контрольно-пропускного режима;
представление полной и достоверной информации о состоянии
объекта;
управление режимами работы объекта;
передача информации оперативным дежурным на большие
расстояния;
защита от несанкционированного доступа к информации;
контроль и фиксирование действий дежурного персонала.
В политике безопасности предприятия, в частности, определены
требования по работе с паролями и использованию антивирусных средств.
ИБ реализуется на стороне клиента и стороне сервера.
Главной задачей поддержания ИБ на стороне клиента является
минимизация вероятности возникновения НСД или кражи учетных
данных.
Пользователи обязаны соблюдать указанные процедуры поддержания
уровня безопасности при выборе и применении паролей. Они должны
следовать следующим рекомендациям:
1. Создавать персональные пароли для поддержания подотчетности;
2. Сохранять все пароли в секрете;
3. Не пользоваться записанными паролями, даже в случае, если нельзя
хранить их в защищенном месте;
4. Менять пароль в случае, если есть указания на некую
компрометацию систем или паролей;
5. Подбирать пароли, имеющие не менее 6 символов;
40
6. Менять пароль периодически (не более чем через 180 суток), не
повторяться и не использовать «циклическое» применение старых
паролей;
7. Заменять пароли для отдельных важных системных ресурсов, к
примеру, коды доступа к определенным системным утилитам;
8. Менять временные пароли при начальной авторизации в системе;
9. Не сохранять пароли в открытых сценариях автоматического входа в
системы, к примеру, в макросах или отдельных функциональных
клавишах.
Выбирая пароль, нельзя применять;
1. День, месяц и год рождения;
2. ФИО, ID, регистрационный номер авто;
3. ID на название рабочего отдела;
4. Телефон или группу символов, которая включает только цифры;
5. ID пользователей, их имена, а также ID групп и другие системные
ID;
6. Много одинаковых символов, которые стоят друг за другом;
7. Символы, включающие только буквы.
Главным средством, которое значительно усложняет кражу учетных
данных, является антивирусная защита.
Пользователям необходимо следовать указанным процедурам
поддержания антивирусной защиты при вводе данных в систему с
подключенных флэш-носителей, применении электронной почты и
копировании данных их глобальной сети.
Также не следует отключать работающие на ПК средства антивирусной
защиты и применять внешние флэш-носители без их начальной
антивирусной проверки.
Важно четко следовать следующим рекомендациям:
41
• Устанавливать только легальное ПО и запретить применение
«пиратских» программ;
• Проводить периодические проверки программ и данных в системах,
имеющих критически важные производственные процессы. Нахождение
неопознанных или случайных файлов и нужно расследовать при помощи
формальных процедур;
• Флэшки и другие внешние носители неизвестного происхождения
нужно проверять на наличие вирусов до момента их активного
использования;
• Важно разработать необходимые управленческие процедуры и
обязанности по оперативному реагированию в момент поражения систем
компьютерными вирусами и принятию мер по минимизации последствий
от их реализации. Нужно подготовить надлежащие планы обеспечения
постоянной работы компании даже в случае вирусного заражения, а также
планы резервного копирования и восстановления всех нужных данных и
программ.
Антивирусное ПО нужно применять следующим образом:
• ПО для нахождения отдельных вирусов нужно использовать для
проверки компьютеров и носителей данных на наличие отдельных явных
вирусов либо в виде меры предосторожности, либо в качестве
повседневной процедуры;
• ПО для нахождения изменений, внесенных в данные, нужно
установить по мере необходимости на ПК для выявления изменений в
работающих программах.
Вопросы безопасности разработанного сайта делят на 2 большие
категории: внутренние, которые угрожают функционированию проекта и
исходят от самих пользователей, и внешние, которые являются угрозой в
первую очередь для пользователей проекта.
42
Внутренние элементы защиты затрагивают не только потенциальные
уязвимости в коде, которые могут привести к различным видам атак,
например, SQL-инъекциям, XSS и т.п.
Внешние элементы защиты веб-приложения включают такую
особенность, что разработчик не имеет почти никакого доступа к
компьютеру пользователя – чаще всего его область влияния
ограничивается браузером. Поэтому главной задачей является реализация
защиты пользователя в случае воровства данных его активной сессии или
получение злоумышленником доступа к его данных для входа: логина,
пароля, кража e-mail и т.п.
Далее будут рассмотрены и предложены решения для различных
областей внутренних и внешних элементов защиты.
SQL-инъекция является самым популярным средством взлома сайтов и
программ, работающих с БД, основанная на внедрении в запрос некого
SQL-запроса.
Внедрение SQL, в рамках применяемой СУБД и условий внедрения,
дает шанс атакующему выполнить отдельный запрос к БД (к примеру,
прочитать содержимое всех таблиц, удалить, добавить или
скорректировать данные), иметь доступ для чтения и/или записи
отдельных файлов и реализации произвольных команд на исходном
сервере.
Межсайтовый скриптинг, также известный, как XSS, является
уязвимостью интерактивных ИС в сети. XSS возникает, когда в
составляемые сервером страницы каким-то образом попадают
пользовательские скрипты. Специфика таких атак состоит в том, что
вместо самой атаки сервера они применяют уязвимый сервер для
реализации атаки на клиента (подробнее на рис. 8).
Описанные выше XSS атаки являются не единственным способом
кражи данных пользователя. ПК сотрудника может быть заражен вирусом
Источник: https://baza.diplomsite.ru/previewfile/9109