Любое современное предприятие не может сегодня
успешно функционировать без создания надежной системы защиты своей информации,
включающей не только организационно-нормативные меры, но и технические программно-аппаратные
средства контроля. Все решения по защите от несанкционированного доступа и
установление личной ответственности работников принимаются руководителем
предприятия, так как именно он по действующему ныне законодательству несет в
первую очередь ответственность за утрату конфиденциальной информации. Не
сомневайтесь – ответственность за доступ к информационной системе предприятия
будет возложена на Вас.
При защите
информационной системы от несанкционированного доступа могут быть использованы два
принципа управления доступом к защищаемым ресурсам: дискреционный и мандатный.
Дискреционный
принцип управления доступом. Каждому зарегистрированному пользователю устанавливаются права
доступа к объектам системы, которые прописываются в правилах разграничения
доступа (ПРД). Эти правила должен утвердить руководитель предприятия.
Обязательно побеспокойтесь об этом.
Данный вариант управления доступом позволяет для любого пользователя
системы создать изолированную программную среду, т.е. ограничить его возможности
по запуску программ, указав в качестве разрешенных к запуску только те
программы, которые действительно необходимы для выполнения пользователем своих
служебных обязанностей. Таким образом, программы, не входящие в этот список,
пользователь запустить не сможет.
Мандатный
принцип управления доступом. Принцип управления доступом к ресурсам, основанный на
сопоставлении уровня конфиденциальности, присваиваемого каждому ресурсу, и
полномочиях конкретного зарегистрированного пользователя по доступу к ресурсам
информационной системы с заданным уровнем конфиденциальности.
Для
организации мандатного управления доступом, для каждого пользователя системы
устанавливается некоторый уровень допуска к конфиденциальной информации
(уровень отдела, уровень департамента, уровень дирекции и т.д.), а каждому
ресурсу присваивается так называемая
метка конфиденциальности или код доступа. При этом разграничение доступа к информации осуществляется путем
сравнения уровня допуска пользователя и метки конфиденциальности ресурса и
принятии решения о предоставлении или не предоставлении доступа.
В
рассматриваемом нами примере Real Estate реализован
дискреционный принцип управления доступом (формы Login и Employee). Внимательно изучив работу форм, вы без
больших переделок сможете реализовать мандатный принцип управления доступом.
Просто уберите доступ любого пользователя (даже администратора) к объектам Cheсk Box, (вторая страница формы Employee).
Наряду с
контролем доступа система защиты программного комплекса должна содержать подсистему учета сделанных пользователем изменений. Один из способов
реализации этой подсистемы вы найдете в главе с описанием работы формы Employee.