ВВЕДЕНИЕ 9
1 ТЕОРЕТИЧЕСКАЯ ЧАСТЬ 12
1.1 Основные понятия 12
1.2 Исследование методов обеспечения информационной безопасности
корпоративных WEB-приложений 15
1.3 Средства обеспечения информационной безопасности WEB-
приложений 21
1.4 Технологии разработки защищенных корпоративных WEB-
приложений 23
2 АНАЛИТИЧЕСКАЯ ЧАСТЬ 26
2.1 Организация информационной безопасности корпоративных веб-приложений на примере подсистемы формирования путевых листов 26
2.2 Постановка задачи проектирования технологии обеспечения
информационной безопасности корпоративного WEB-приложения 67
3 ПРОЕКТНАЯ ЧАСТЬ 76
3.1 Информационное обеспечение модуля безопасности корпоративного
WEB-приложения 76
3.2 Разработка технологии обеспечения модуля безопасности
корпоративного веб-приложения 80
3.3 Технологическое обеспечение модуля безопасности корпоративного
веб-приложения 84
ЗАКЛЮЧЕНИЕ 90
СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ 91
ПРИЛОЖЕНИЕ
В современном мире сложно представить существование бизнеса без использования сети интернет. Сети интернет используются для обмена файлами, организации частных виртуальных сетей, создания общих ресурсов и т.д. В настоящий момент одним из передовых направлений является создание WEB-приложений.
WEB-приложение - это клиент серверное приложение, в котором взаимодействие клиента с сервером осуществляется при помощи браузера[17]. Данный вид приложений обладает рядом преимуществ:
кроссплатформенность, совместимость, более низкие требования к аппаратной части (не требуется выполнять трудоемкие операции на клиенте), простота обновлений для конечных пользователей (обновления происходят на сервер и загружаются у клиента при входе в систему) и т.д. Но в тоже время имеется зависимость от качества интернет соединения и возрастает требования к обеспечению информационной безопасности корпоративных WEB-приложений.
Актуальность темы ВКР подкрепляется тем, что сейчас в организации рабочего процесса предприятий происходит переход к использованию средств, повышающих мобильность пользователей и упрощающих доступ к требуемым информационным ресурсам. К таким средствам относятся WEB- приложения, что ставит задачу обеспечения безопасности WEB-приложений одной из основных задач при их разработке.
В качестве объекта исследования выступает система защиты корпоративного WEB-приложения.
Предметом исследования являются методы обеспечения защиты корпоративных WEB-приложений.
Целью выпускной квалификационной работы «Разработка методов обеспечения информационной безопасности корпоративных веб-приложений» является изучение аспектов повышения уровня безопасности 9
WEB-приложений, а также их применение на практике, путем разработки модуля защиты в подсистеме по формированию путевых листов.
Задачами ВКР являются:
— анализ угроз корпоративных WEB-приложений;
— анализ методов защиты компонентов ЦУИ-приложений;
— анализ деятельности и структуры организации;
— анализ аппаратного и программного обеспечения информационной системы организации;
— выбор комплекса задач, требующих разработки и внедрения средств защиты;
— обоснование необходимость разработки средств защиты;
— анализ методов решения поставленной задачи;
— модернизация структуры базы данных;
— разработка программного продукта.
В качестве теоретико-методологических основ исследования в данной выпускной квалификационной работе рассматривается ряд литературных источников и научных работ - всего 36 источников. При решении поставленных задач в качестве основополагающих документов используются национальные стандарты Российской Федерации и международные стандарты ISO.
Работа состоит из трех частей: теоретической части, аналитической и проектной.
В первой части выпускной квалификационной работы были даны теоретические основы по теме работы: необходимые определения,
классификация информационных систем, уязвимостей и атак на WEB- приложения. Также был произведен анализ средств обеспечения безопасности WEB-приложений.
Во второй части был проведен анализ деятельности организации, выявлена и поставлена задача, сформированы цель и назначение разрабатываемой подсистемы защиты, осуществлено обоснование выбора проектных решений.
В проектной части была описана структура модернизированной базы данных, приведены характеристики результирующей информации, описаны модули подсистемы после модернизации и их взаимосвязь, описан интерфейс подсистемы.
На основе проведенных исследований, теоретических изысканий и анализа деятельности, структуры, технического и информационного обеспечения рассматриваемого WEB-приложения была показана необходимость защиты корпоративных WEB-приложений.
Были рассмотрены классы информационных систем, возможные угрозы и возможности реализации атак, дана классификация методов обеспчеения защиты информации, произведен анализ существующих средств, технологий и решений в области обеспечения информационной безопасности корпоративных WEB-приложений.
В ходевыполнения работы были реализованы методы усиления безопасности аутентификации пользователей, инструменты для администраторов системы, проведены меры по улучшению защиты на уровне исходного кода приложения, а также даны рекомендации системным администраторам.
В результате выполнения выпускной квалификационной работы модернизирована подсистема, что позволило удовлетворить потребности пользователей системы в использовании безопасного продукта, в котором риски информационной безопасности сведены к минимуму. Также в дальнейшем имеется возможность применение данных методов защиты на других подсистемах компании.