Файл: Методика защиты информации в системах электронного документооборота (ООО "Каршеринг Руссия").pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 13.05.2023

Просмотров: 341

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Всего за 2016–2017 годы компания пресекла более 20 попыток мошенничества и пять попыток угона, сообщил РБК представитель «Делимобиля». Как пояснили в компании, злоумышленники пытались заправлять другие автомобили по топливной карте компании (предназначена только для заправки арендованной машины), создавать фальшивые аккаунты для бесплатной езды, а также использовать каршеринг для последующего угона других автомобилей.

Рассмотрим несколько наиболее распространенных вариантов махинаций с аккаунтами в каршеринговых сервисах. Так, злоумышленники нередко покупают у других граждан фотографии настоящих документов и их селфи для регистрации. При всей очевидности того, что документы не пойдут на благое дело, все еще находятся люди, желающие на этом подзаработать. Службы безопасности в большинстве случаев выявляют мошенничество по косвенным признакам.

Среди несовершеннолетних особенно популярен вариант с регистрацией аккаунта на более взрослого родственника. Что самое интересное, после первого отказа мы часто получаем документы других родственников с той же фамилией и фотографию, сделанную на том же фоне. Еще один популярный вид мошенничества — регистрация по украденным документам. Самые распространенные схемы кражи документов [и последующего заведения на него поддельного аккаунта] — предложение дешевого автокредита и аренды квартиры на выгодных условиях, для оформления которых просят прислать пакет документов и фотографию.

До введения [процедуры регистрации, при которой необходимо для верификации пользователя предоставить] селфи с документами, мы часто сталкивались с регистрацией фальшивых аккаунтов. Теперь для регистрации аккаунта необходимо сфотографироваться вместе с личным паспортом, правами.

Объемы мошенничества стали значительно расти в связи с тем, что каршеринговые сервисы начали активно блокировать пользователей, нарушающих правила дорожного движения, садящихся за руль в нетрезвом виде и т.п. Эти люди стали искать другие способы пользоваться каршерингом, в частности покупать аккаунты. Чаще всего такие аккаунты регистрируются на украденные документы и одноразовые сим-карты, которыми по-прежнему торгуют в разных палатках и переходах. Цена на аккаунты без привязанной сим-карты начинается от 500 руб., а с подтвержденной сим-картой — немного выше.

Также распространены попытки получить компенсацию за бензин, приобретенный для заправки стороннего автомобиля. Это несложно отследить, так как в каршеринговых автомобилях установлены датчики топлива, мы можем смотреть, когда и на сколько литров была заправка. То же самое с клиентами, которые на чеке «случайно» протыкают или затирают место, где написана какая-либо важная информация: дата, сумма, количество литров и др. В компании слышали о случаях покупки и продажи аккаунтов, а также предложениях «гарантированно зарегистрировать в любом каршеринге», однако не сталкивались с такими примерами.


Таким образом, обеспечения информационной безопасности электронного документооборота территориально распределенного предприятия требует комплексного подхода, согласно которому, с одной стороны, система защиты должна полностью удовлетворять нормативно — правовым актам, а с другой — нейтрализовать актуальные угрозы информационной безопасности. Кроме того, защита электронного документооборота является непрерывным процессом, который требует регулярного обновления и актуализации системы защиты.

3. Мероприятия по улучшению систем защиты информации электронного документооборота

3.1. Проект по улучшению систем защиты информации

Самым эффективной топологией будет тип «звезда» на базе сервера. Ее преимущества: [13]

  • сервер обеспечивает производительную обработку запросов пользователей;
  • обеспечивает работу ПК отделов в качестве пользователей сети;
  • внутренние вычисления пользователей не влияют на быстроту процессора сервера;
  • поломка пользователя не влияет на функционирование всей сети;
  • имеется единое лицо, отвечающее за администрирование ресурсов корпоративной сети;
  • обеспечивает возможность для ограничения и контроля за доступом к сетевым ресурсам;
  • используемый на сервере брэндмауэр, защищает локальную корпоративную сеть от несанкционированного доступа с помощью внешних каналов связи;
  • при выходе из строя сервера, также имеется возможность замыкания сети в «звезду» и без сервера (правда это скажется на производительности корпоративной сети) или же «шину».

Из множества имеющихся видов обычного сетевого кабеля, наиболее полезным будет использование витой пары, поскольку ее преимущества в следующем: [14]

  • низкая цена;
  • высокая помехозащищенность;
  • хорошая производительность в скорости для передачи данных;
  • простота установки;
  • размеры для площадей позволяют уложиться также в минимальную длину кабеля.

Сетевые адаптеры необходимы с поддержкой использования витой пары, желательно известных и надежных производителей с целью высокой надежности, возможностями обновления драйверов для таких плат.


Также необходимо установить для торгового отдела адаптер для регистрации компьютером продаваемой продукции, что позволит производить полностью автоматическое списание проданного товара через кассу с остатков в режиме реального времени, то есть, остатки предприятия будут также соответствовать действительности даже после пробития чеков по кассе.

В штатной структуре ООО «Каршеринг Руссия» имеется 4 отдела, самостоятельно выполняющие свои функции учета, оперативного управления. Они послужат основой структуры для будущей локальной ИС корпоративной сети.

Каждая структурная единица уже имеет минимальное необходимое аппаратное оборудование, то есть процесс внедрения сети будет заключаться в объединении всей имеющейся оргтехники на базе выбранной оптимальной топологий сети.

Сопоставляя такую оргтехнику с уже разработанной информационной моделью и выбранным типом корпоративной сети, определим также недостающее оборудование для создания законченной структуры информационной системы «Корпоративная сеть».

В качестве основной ОС сети подразделения, предполагается применение ОС WindowsServer 2012. [9]

В результате будет построена схема корпоративной сети, показанная на рисунке 3.

Рисунок - Схема корпоративной сети

Встроенные возможности ОС позволяют реализовать:

– организацию корпоративной сети;

– взаимодействие с иными операционными системами, интегрировать в сеть технологии Internet, брандмауэры, защиту данных от несанкционированного доступа.

Применение ОС WindowsServer позволяет также применять в своей работе для пользователей ИС весь спектр имеющегося программного обеспечения, производимого Microsoft.

В состав ОС WindowsServer входят все программные средства необходимые для организации и эксплуатации сети:

  • серверIIS;
  • транспортные протоколы IPX/SPX, TCP/IP;
  • Route, Netwatch, Winipcfg – программы маршрутизации, конфигурирования сети и администрирования;
  • WebPublish, FrontPage – программы для организации локальной сети Intranet и сайтов;
  • технология Wscript – сервер сценариев.

Для всех имеющихся ПК предприятия уже установлена ОС WindowsServer, что позволит также сократить расходы на полное внедрение новой ОС.

ОС позволяет использовать программные продукты компании Microsoft, в том числе и Microsoft Оffice.

Пакет имеет такие основные программы: [3]

  • MicrosoftAccess;
  • SQLServer (дополнительно установлена);
  • Microsoft Word;
  • Microsoft Excel;
  • Microsoft Expert (дополнительно установлена).

«1С Бухгалтерия» – универсальная учетная программа по автоматизации бухгалтерского учета. Данная программа представляет собой составляющую «Бухгалтерский учет» для системы программ «1С Предприятие» с типовой конфигурацией. [9]

Компонент «Бухгалтерский учет» дает возможность реализовать различные схемы для бухгалтерского и налогового типов учета. Программа «1С Бухгалтерия» успешно используется совместно с иными компонентами «1С Предприятие».

Проектирование сети проходит в следующем порядке: [11]

1. Выполнен выбор среды передачи. Исследование всех возможных сред передачи данных (оптоволокно, витая пара, беспроводные технологии) показали, что оптоволоконный кабель обладает наилучшими показателями для надежности, скорости и помехозащищенности. В результате для среды передачи выбран оптоволоконный одномодовый кабель.

2. Выполнен выбор топологии сети. Проанализированы различные топологии (кольцо, звезда, общая шина), в качестве физической выбрана топология двойное кольцо (гибридная), а в качестве логической топологии – топология звезда. Для лучшей надежности проброшен линк с крайнего узла сети в самый центральный.

3. Выбрана технология для передачи. Технология GigabitEthernet может отвечать всем требованиям по надежности и скорости передачи. Эта технология также является наиболее распространенной, поддерживается оборудованием всех производителей.

Но есть в этом и свои недостатки: поскольку чем популярнее технология, тем намного легче злоумышленнику нарушить работу или организовать вторжение в сеть.

Для предотвращения возможности вторжения необходимо правильно подбирать средства защиты периметров сети, а также выполнять комплекс мер по обеспечению безопасности от внутренних угроз.

4. Выбраны активные компоненты корпоративной сети. В качестве производителя выбрана фирма Cisco, поскольку они предлагают комплексный и надежный подход к организации корпоративных сетей самой различной степени сложности.

При организации подсистемы защиты корпоративной сети также выбраны следующие средства:

– Средства разграничения доступа. В корпоративной сети будут организованы виртуальные локальные сети. Это позволит выполнить защиту данных на уровне пользователей. Кроме того, будет выполнена настройка прав доступа каждому работнику индивидуально (рисунок 4).

Рисунок - Организация виртуальных корпоративных сетей

– Установка межсетевых экранов. Брандмауэр будет установлен на границе с внутренней сетью и сетью Интернет для противодействия незаконному, несанкционированному, межсетевому доступу злоумышленников.


– Система обнаружения вторжений злоумышленников IntrusionDetectionSystem (IDS) – служит для обнаружения разных попыток несанкционированного доступа с помощью фонового сканирования используемого трафика.

– Защита информации при выполнении передачи по каналам связи, которые не контролируются или же контролируются только частично (например – сеть Интернет). Распространенные способы для защиты – это криптография и физические средства защиты.

– Системы идентификации, авторизации и аутентификации.

Идентификация – это процедура предоставления субъектом (компьютером или пользователем) своего уникального идентификатора для обеспечения доступа.

Аутентификация – это процедура подтверждения субъектом некоторого предоставленного идентификатора.

Методы аутентификации:

– Парольные;

– С предоставлением уникального идентификатора;

– Программные;

– Аппаратно-программные;

– Биометрические.

Процесс авторизации – это процедура определения различных прав доступа субъектов.

– Организация системы поиска различных уязвимостей следующими методами:

1. Выявление уязвимостей корпоративной сети путем:

– анализа настроек;

– имитацией атак.

2. Область сканирования:

– Системный сканер;

– Сетевой сканер;

– Сканер уязвимости приложений.

3. Результат сканирования корпоративной сети и ее уязвимостей:

– Выдача полного списка уязвимостей;

– Выдача рекомендаций;

– Устранение уязвимостей для автоматического / полуавтоматического режима.

– Антивирусная защита. Для обеспечения защиты сети от разных вредоносных программ, спама и червей наряду с техническими средствами (активным оборудованием фирмы CiscoSystems также имеет функции обнаружения любого вредоносного кода) используются разные антивирусные программы. [1]

При создании математических моделей безопасной и надежной корпоративной сети применена реальная сеть компании ООО «Каршеринг Руссия». На ее примере также рассмотрены аспекты для технической надежности топологии сети, а также разные аспекты информационной безопасности для корпоративной сети предприятия.

Должен быть выбран также комплекс средств по организации информационной защиты.

Для самого предприятия ООО «Каршеринг Руссия» данная разработка является важным шагом по выполнению автоматизации процесса производства и защиты конфиденциальной информации.

Кроме того, эта модель может быть также использована для определения уровня защищенности практически любого предприятия, а также для организации подсистемы установки защиты информации на предприятиях.