Дипломная работа: Автоматизация обработки заявок (на примере АО "Международный аэропорт Шереметьево")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
78
По результатам ранжирования выделим активы, имеющие наибольшую
ценность (имеющие ранг 5 и 4):
1. База данных бухгалтерии;
2. Почтовый сервер;
3. База данных поставщиков;
4. Сервер баз данных;
5. Персональные данные о сотрудниках;
6. Оборудование для обеспечения связи;
7. Учетная Система.
Таблица 10- Результаты ранжирования активов АО "Международный
аэропорт Шереметьево»
Название актива
Ценность актива (ранг)
База данных бухгалтерии
5
Почтовый сервер
5
База данных поставщиков
5
Персональные данные о сотрудниках
5
Кадровый учет
5
Учетная Система
4
База данных заказов (MySQL)
4
Программы целевого назначения
4
Windows 7 Ultimate
4
Принтеры
2
Оборудование для обеспечения связи
4
Подведем результат всех действий организации по обеспечению ИБ.
Сводная таблица изучения реализации главных задач по обеспечению ИБ
представлена в таблице 9.
Осуществим оценку рисков. Результаты оценки активов приведены в
таблице 10.
Таблица 11- Анализ выполнения основных задач по обеспечению
информационной безопасности
Основные задачи по обеспечению информационной безопасности
Степень
выполнения
Обеспечение безопасности производственно-торговой деятельности,
защита информации, которая является коммерческой тайной;
Частично
79
Организация работы по законодательной, организационной и
инженерно-технической защите коммерческой тайны;
Частично
Организация специального делопроизводства, который исключает
несогласованное получение информации, которые являлись
коммерческой тайной;
Частично
Недопущение безосновательного допуска и открытого доступа к
сведениям и работам, которые составляют коммерческую тайну;
Частично
Выявление и локализация вероятных каналов утечки секретной
информации в процессе ежедневной производственной деятельности
и в экстремальных ситуациях;
Частично
Обеспечение режима безопасности при выполнении таких видов
деятельности, как разные встречи, переговоры, заседания,
совещания и иные мероприятия, которые связаны с деловым
взаимодействием на государственном и международном уровне;
Не
выполняется
Обеспечение охраны территории, зданий помещений, с защищаемой
информацией.
Частично
Таблица 12- Результаты оценки рисков информационным активам
организации
Риск
Актив
Ранг
риска
Риск утечки конфиденциальной
информации
Персональные данные о
сотрудниках
5
Риск несанкционированного
обращения к данным
Кадровый учет
3
Риск потери или недоступности
важных данных
Персональные компьютеры
2
Риск неправомочной скрытой
эксплуатации информационно-
вычислительных ресурсов
Сервера баз данных
2
Риск распространения во внешней
среде информации, угрожающей
репутации организации
Почтовый сервер
5
Риск уничтожения документов и
других носителей
Коммуникационное оборудование
2
Риск использования неполной или
искаженной информации
Учетная Система
1
Риск уничтожения документов и
других носителей
Windows 7
5
В итоге, основываясь на итогах проведенного изучения рисков угроз,
можно прийти к выводу, что прежде всего нужно повысить защиту информации
от вирусных и хакерских атак, т.е. усовершенствовать существующую
антивирусную защиту в организации. Уже в предстоящем рекомендуется
организации повысить и физическую безопасность активов организации.
Наличествуют обусловленные международные стандарты и другая
80
документация, посредством которых могут быть поставлены существенные
модели безопасности ИТ:
1) ISO/IEC 7498-2-89 - «Информационные технологии. Взаимосвязь
открытой системы. Главная эталонная модель. Часть 2. Архитектура
информационной безопасности» (краткое описание дано выше);
2) ISO/IEC DTR 10181-1 - «Информационные технологии. Взаимосвязь
открытых систем. Главные принципы защиты информационных данных для
открытых систем. Часть 1. Комплексное описание главных принципов защиты
сведений ВОС»;
3) ISO/IEC DTR 10745 - «Информационные технологии. Взаимосвязь
открытых систем. Модель защиты информационных данных верхнего уровня»;
4) ISO/IEC DTR 11586-1 - «Информационные технологии. Взаимосвязь
открытых систем. Обобщенные функции защиты верхнего уровня. Часть 1.
Комплексное описание, модели и нотация»;
5) ISO/IEC DTR 13335-1 - «Информационные технологии. Руководство,
касающееся управления безопасностью информационных технологий. Часть 1.
Концепции и модели безопасности информационных технологий». [36]
На конкретной стадии задача защиты информационных технологий
сливается к выполнению неофициальных подзадач: гарантия
конфиденциальности, целостности и доступности информации. Для данных
подзадач необходимо выработать некоторые решения, касающиеся организации
взаимодействия объектов и субъектов информационной системы.
К числу подобных решений следует относить методы [40]:
1) Процедура аутентификации субъектов и объектов информационного
взаимодействия, которые предначертаны для того, чтобы предоставлять
взаимодействующим сторонам вероятность убедиться в том, что противолежащая
сторона на самом деле препровождает собой того, кем себя выдает;
2) Процедура шифрования информационных данных, предопределённых
для защиты сведений при перехвате ее третьими лицами;
3) Процедура контроля целостности, предопределённая для гарантии того,
чтобы сведения не была искажены или подменены;
4) Процедура управления доступом, предопределённая для того, чтобы
81
размежевать доступ к данным для ряда пользователей;
5) Процедура повышения надежности и отказоустойчивости работы
системы, ориентированная для снабжения гарантии материализации
информационной системой основных функций;
6) Процедура управления ключами, устремленная на организацию
развитие, распространение и употребление ключей субъекта и объекта
информационной системы для того, чтобы создать требующийся базис для
процессов аутентификации, шифрования, контроля подлинности и управления
доступом.
В ходе анализа способов оценки качества программного обеспечения и
приемов формирования систем его защиты, сделан следующий вывод [38]:
1) Системы защиты в значительной степени отличаются друг от друга в
зависимости от характера осуществляемых в них алгоритмов;
2) Системы защиты могут быть разбиты на подсистемы, которые являются
схожими по функциональному признаку;
3) Ряд показателей качества системы защиты отличаются специфическими
особенностями, которые не позволяют осуществить их оценку посредством
методов оценки качества ПО общей направленности;
4) Системы защиты отличаются показателями качества, которые схожи по
характеру с качественными показателями ПО общей направленности, которые
могут оцениваться посредством методов оценки качества ПО общей
направленности;
5) В процессе оценки качества защиты того или иного ПО следует изучать
не только используемую в ней систему защиты, а также систему «защищаемое ПО
- система защиты ПО» в совокупности.
Необходимо понимать, что качество системы защиты ПО представляет
собой комплекс потребительских свойств системы защиты ПО, отражающих ее
способность к удовлетворению потребностей пользователя по защите ПО.
Надежность программного обеспечения заключается в его способности к
выполнению заданных функций в соответствии с программной документацией с
учетом появления отклонения в рабочей среде, которые могут быть вызваны
сбоем в работе технических средств, ошибкой во входной информации, ошибкой
82
в обслуживании или иными негативными воздействиями.
В использовании защитных систем программного обеспечения
негативными воздействиями принято также считать попытки взлома защитной
системы.
Следовательно, показатели надежности такой системы отражают ее
способность к выполнению собственных функции при наличии негативных
факторов. Ряд показателей качества программного обеспечения из наиболее
распространенной номенклатуры не дают возможности оценить качество
защитной системы.
К аналогичным показателям можно отнести:
1) Сложность - защищенность алгоритма деятельности системы защиты
программного обеспечения отражает уровень сложности понимания алгоритма
работы защитной системы программного обеспечения.
В связи с тем, что данный параметр имеет взаимосвязь с показателем
сложности ПО, то логично защитить алгоритм работы защитной системы
программного обеспечения путем его представления в виде соотношения
сложности алгоритма функционирования системы без учета защитных средств и
сложности алгоритма работы системы с учетом средств защиты.
Кроме того, следует определить методику, которая наилучшим образом
подойдет необходимо выбрать подходящую методику оценки сложности для
оценки. Таковой по праву считается метрика Холстеда и ее параметр, который
называется потенциальным объемом программы.
2) Уровень интегрированности защитной системы с защищаемым
программным обеспечением.
Остальные показатели качества защитной системы программного
обеспечения подразумевают оценку способами, которые аналогичны для
программного обеспечения общего назначения.
К числу показателей универсальности защитных систем программного
обеспечения необходимо относить:
3) Гибкость - по отношению к защитным системам программного
обеспечения под гибкостью следует понимать возможность использования
защитных систем совместно с различными видами программного обеспечения.
Источник: https://baza.diplomsite.ru/previewfile/1854