Дипломная работа: Автоматизация учета загруженности персонала в сети ресторанов Ньокки

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
2.1.2.Ожидаемые риски на этапах жизненного цикла и их описание
Рассмотрим основные риски, которые могут возникнуть на различных
этапах жизненного цикла (Таблица 2.1).
Таблица 2.1
Основные риски, которые могут возникнуть на различных этапах
жизненного цикла
Номер
Этап
Риск
Устранение
1
Предварительное
проектирование
Недальновидный
анализ сроков
проекта и его
бюджета
Детальная
проработка
целей и задач
проекта
2
Детальное
проектирование
Неправильно
подобранный
состав
исполнителей и как
следствие
отсутствие
командной работы
Тщательный
подбор
специалистов на
основе
тестирования
3
Разработка технического
рабочего проекта
Тоже, что в и п.2
Тоже, что в и п.2
4
Разработка методологии
реализации функций
управления с помощью
информационной
системы
Тоже, что в и п.2
Тоже, что в и п.2
5
Тестирование
информационной
системы
Неоконченное
тестирование
Повторное
тестирование
53
Окончание таблицы 2.1
Номер
Этап
Риск
Устранение
6
Внедрение
информационной
системы
Неправильное
принятие решения
о завершенности
внедрения
Доработка данного
этапа
7
Эксплуатация и
сопровождение
Возникновение
ошибок в
эксплуатации
системы
Привлечение
сопровождающей
организации для
решения проблем.
2.1.3.Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
Проведем выбор основных средств защиты. Приоритетные
направления в разработке системы безопасности [56, 63]:
разработка и официальное утверждение политики
безопасности;
разработка документов, закрепляющих обязанности
сотрудников по соблюдению политики безопасности,
позволяющих привлечь к ответственности;
усиление физической защиты (особенно серверной);
Защита информации от несанкционированного доступа.
В качестве основных критериев для принятия того или иного средства
защиты локальной вычислительной сети предприятия выберем их
54
стоимость и наличие сертификатов соответствия требованиям РД
Гостехкомиссии.
Как показал анализ рисков, наиболее вероятными нарушителями
могут являться сотрудники предприятия, не обрабатывающие данную
информацию, поэтому необходимо в первую очередь защитить эту
информацию от них.
Для этого достаточно встроенных средств Windows. Таким образом,
администратору следует лишь настроить политики безопасности на
компьютере, согласовать их с руководством, ознакомить пользователей.
Рассмотрим основные встроенные средства защиты от
несанкционированного доступа.
Встроенные средства шифрования.
Для защиты данных, хранящихся на жестком диске, используется
шифрующая файловая система (EFS Encrypting File System), а также
утилита Bit Locker операционной системы Windows 10 [56, 63]. Данные
системы позволяют шифровать заданные папки и файлы, ограничивая
доступ к ним посторонних лиц. EFS шифрует файлы при помощи открытого
ключа и алгоритма симметричного шифрования. После обработки доступ к
информации не может получить никто, кроме зашифровавшего ее
пользователя, либо пользователя со статусом агента восстановления файлов
EFS (например, представитель службы безопасности). Так как данный
механизм шифрования интегрирован в файловую систему, то его работа
является незаметной для пользователей, и, соответственно, атака на такую
систему крайне затруднена.
Отметим, что такой механизм шифрования обеспечивает защиту
данных даже в случае, если будет совершен обход системы контроля
доступа NTFS [63].
Парольная защита[56].
55
Рекомендуется проводить следующую политику парольной защиты
(данные опции настраиваются в «Панель управления\Администрирование\
Локальные параметры безопасности»):
Максимальное время хранения пароля: Определяет период
времени (в днях), в течение которого может использовать один
и тот же пароль, прежде чем система попросит пользователя
сменить его. От 0 до 999 дней. 0 – «вечный» пароль.
Минимальная длина пароля: Определяет минимально
возможную длину пароля. От 0 до 14 символов. Рекомендуется
не менее 8 символов.
Минимальное время хранения пароля: Определяет период
времени днях), в течение которого пользователь не может
сменить свой новый пароль. От 0 до 999 дней. Рекомендуется не
менее 15.
Требование неповторяемости пароля: Определяет количество
новых уникальных паролей, которые должен использовать
пользователь, прежде чем он сможет снова назначить свой
старый пароль. От 0 до 24 паролей. Рекомендуется не менее 10.
Требования к паролю: Пароль должен отвечать следующим
характеристиками устойчивости:
o Не должен содержать имени пользователя ли части
имени).
o Длина не меньше 6 символов.
o Должен содержать символы из следующих предлагаемых
категорий (как минимум из 3): буквы A-Z, буквы a-z,
цифры 0-9, спецсимволы.
Блокировка учетной записи: Разрешимое количество попыток
аутентификации, после которого происходит блокирование
учетной записи. Рекомендуемое значение 3 попытки.
56
Администратор должен требовать от пользователей, чтобы те
генерировали свои пароли случайно, не используя для этого информацию,
которая может быть известна потенциальным злоумышленникам (свои
имена, информацию, характеризующую самого пользователя и т.д.), а так
же, чтобы пользователи не хранили свой пароли на материальных носителях
(например, записывали их на бумагу, обратную сторону клавиатуры и т.д.).
Аудит[17].
Оценка эффективности системы безопасности является необходимым
этапом ее жизненного цикла, для чего требуется ведение журнала ее аудита.
Мониторинг создания и преобразования объектов позволяет
контролировать потенциальные угрозы системе безопасности, формируют
документальное подтверждение при возникновении нарушений, а также
создают благоприятные условия для повышения уровня ответственности
пользователей.
Операционная система Windows 10 позволяет реализовать аудит
системы безопасности на основе встроенных средств, которые позволяют
отслеживать различные события. Выделим основные из них:
доступ к различным объектам;
управление и доступ к учетным записям пользователей
и групп;
вход и выход в систему.
Кроме того, на предприятии имеется информация, которую нужно
передавать в пенсионный фонд РФ, поэтому для защиты компьютеров,
обрабатывающих эту информацию предлагается внедрить средство защиты
информации от несанкционированного доступа.
В настоящее время на отечественном рынке данной продукции
представлена три хорошо зарекомендовавших себя системы:
Secret Net компания «Код безопасности» [63]
Страж NT научно-производственный центр «Модуль» [63]
Источник: https://baza.diplomsite.ru/previewfile/2361