Дипломная работа: Автоматизация обработки заявок (на примере АО "Международный аэропорт Шереметьево")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
63
Следовательно, разграничение доступа следует осуществлять, учитывая
возможности выполнения определенных операций с ресурсами в АСОД для всех
должностей, и работника компании, который занимает конкретную должность.
Проанализировав структуру каталогов и структуру должностей,
необходимо перейти к формированию модели разграничения доступа.
Рисунок 29 отражает модель разграничения доступа для компании АО
«МЕЖДУНАРОДНЫЙ АЭРОПОРТ ШЕРЕМЕТЬЕВО», наглядно изображает
права доступа на ресурсы, находящиеся на файловом сервере для пользователей.
На основании данной модели, пользователи (П) группы 1 (Гр
1
) получают
доступ на запись лишь к своим каталогам (К
n
). Пользователи, которые входят в
группу 2 (Гр
2
-начальники отделов) кроме прав на запись своих каталогов,
получают право доступа к чтению каталогов сотрудников других отделов.
Пользователи, который входят в состав группы 3 (Гр
3
-директор)
аналогично с пользователями Гр
1
получают право доступа на запись в своем
каталоге, а также право доступа на чтение каждого каталога, расположенного на
файловом сервере.
Рис.28. Структура должностей компании АО «МЕЖДУНАРОДНЫЙ
АЭРОПОРТ ШЕРЕМЕТЬЕВО»
Результаты разделения допуска обязаны находиться записаны, что же
приводит к переменам, в перечнях допуска АСL, показывающих собою
прямоугольную матрицу в варианте таблицы, строчки какой отвечают субъектам
допуска, столбики предметам допуска, а в ячейках записаны допустимые
процедуры определенного субъекта над определенным объектом (табличка 5).
Указанные в ячейках матрицы полномочия допуска в фигуре допустимых
действий над предметами обнаруживают виды неопасных доступов
определенного субъекта к определенному предмету.
Для того чтобы сформулировать тип допустимых действий используются
1 Сотрудник
отдела1
Начальник
1 отдела
Начальник
5 отдела
N Сотрудник
отдела1
1 Сотрудник
отдела 5
N Сотрудник
отдела 5
Системный
администратор
Директор
64
особенные обозначения, что сформировывают базу (алфавит) установленного
языка отображения политики разделения.
Следовательно, в разрезе дискреционной политики всегда ячейки
объединяют установленное совокупность троек "субъект-операция(поток)-
объект".
Таблица 7 -Матрица права доступа
Объекты доступа
Субъекты доступа
r
r
w
r
w
r
r
w
….
r
w
r
w
….
w
е
w
r
Далее следует охарактеризовать модель разграничения доступа
посредством математических методов (рисунок 28).
Рис.28. Модель разграничения доступа для АО "Международный
аэропорт Шереметьево"
Итоговым результатом созданной модели станет массив, содержащий в
себе имена пользователей, относящиеся к ним ресурсы, категории прав доступа
m, и обязательный элемент - название учетной записи системного администратора
и категория прав доступа m ко всем ресурсам, которая полностью ему
ПТ ОД
Запись
Чтение
Запись
Запись
Запись
Запись
Чтение
Чтение
Чтение
Чтение
Чтение
Чтение
П
1
П
2
П
3
П
4
П
n
Группа 1Группа 2Группа 3
К
1
К
2
К
3
К
4
К
n
65
соответствует. Далее проанализируем модель разграничения доступа,
выраженную языком реляционной алгебры:
k – множество групп;
l – множество пользователей;
m – множество ресурсов (каталогов);
n – множество категорий прав доступа;
о – имя системного администратора в АС.
Требуется получить список групп k и пользователей l, которые входят в
данные группы (формула 1), при этом
 
:
{
; 
} (1)
Выявление администратора о АС из совокупности пользователей l
(формула 2):

     
(2)
Для администратора о, права доступа n всегда «f».
Следовательно, осуществляется интеграция множества пользователей и
групп, к которым относятся первые, и имя администратора с правами «f», что
отражается формулой 3:
{
; 
  ????= {
; 
} ???? ???? (3)
Далее следует выявить категории прав доступа, иначе говоря, установить
соответствие группам пользователей соответствующих категорий прав доступа n.
Для этого необходимо назначить соответствующую группу пользователей
соответствующей категории прав доступа.
В наличии уже имеется список групп k, поэтому далее необходимо
определить для каждого 
определенные категории прав 
.
 
(4)
Далее важно выявить каталоги, которые принадлежат группам. С этой
целью необходимо осуществить поиск каталогов, которые принадлежат i группе.
Для всех пользователей определим каталоги, которые им принадлежит (формула
5), и запишем их во временный файл К:
????
????
????
????
 
 
(5)
66
Затем из полученного перечня необходимо выбрать первый путь каталога
, который разбивается на элементы (формула 6):
 ????а  ???? (6)
Далее, а, b, с, присваивается номер категории прав доступа: а=1, b=2, с=3.
Если для группы 
соответствует категория прав 
и i = 1, то произведем
поиск по а, если i = 2, то поиск по b, если i = 3 то поиск по с, т.е. в переменной х
присваиваем значение а или b или с (формула 7):
 
????
????
 
 
????
???? (7)
Все достигнутые результаты вносятся во временный файл К. Формула 8
отражает организацию полученных итоговых значений [6, с.288]:
????
 
 
 
  ???? (8)
Полученная формула 8 позволяет осуществить назначение прав доступа
пользователям k на ресурсы m.
Осуществим запись прав доступа n на каталоги m для пользователей k в
таблице доступа АCL, посредством встроенного утилита сасls.ехе.
Алгоритм программного средства управления доступом представлен на
рисунке 31. На основе созданного алгоритма, программное средство
функционирует определенным образом: на начальном этапе осуществляется
установление времени запуска программы, затем программа ожидает значения
заданного времени, как только значение становится заданным, программа
осуществляет запрос перечня каталогов, которые располагаются на файловом
сервере. В ходе первого запуска формируется файл, который содержит в себя
перечень каталогов сервера.
Содержимое этого файла сопоставляется с полученными результатами
запроса, а при появлении новых каталогов, осуществляется добавление в файл
перечня каталогов. Затем производится запрос к АD, для доступа к списку
пользователей и их групп. После чего осуществляется сравнение каталогов и
пользователей. Итоги сравнения необходимо отразить в отдельном файле.
Применяя итоги сравнения, отраженные в отдельном файле, реализуется
редактирование списков АСL.
67
Рис.29. Алгоритм программного средства назначения прав доступа
Процедура формирования прав пользователям и группам реализуется на
основании модели разграничения прав доступа. Алгоритм этого процесса
отражается посредством рисунка 30.
На начальном этапе осуществляется загрузка полученных перечней групп
«k» и пользователей «l». Соответственно, что каждому пользователь «l» входи в
группу «k», т.е. записывается в виде массива: группа1; пользователь 1; группа1;
пользователь 2; группа1; пользователь n-1; группа2; пользователь n; группа2;
пользователь n+1; группа m; пользователь х.
Затем среди пользователей необходимо определить администратора, имя
которого будет записано посредством отдельной переменной «о», и так же
переменной «р» присваивается права доступа «f», что определяет для данного
пользователя полный доступ на совокупность ресурсов сервера.
Итоговые результаты поиска администратора необходимо отразить в
переменном файле с массивом: группа1; пользователь 1; администратор; «f»;
группа1; пользователь 2; администратор; «f»; группа1; пользователь n-1;
администратор; «f»; группа2; пользователь n; администратор; «f»; группа2;
пользователь n+1; администратор; «f»; группа m; пользователь х; администратор;
«f».
Начало
Получение списка пользователей и
групп из Active Directory
Установка времени запуска
Получение списка каталогов
пользователей
Появления новых папок
Время равно
установленному
Сопоставление пользователей и
папок пользователей
Установка прав доступа
пользователям на соответствующие
папки
Конец
нет
нет
да
да
Источник: https://baza.diplomsite.ru/previewfile/1854