Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Итоговый отчёт по практике Группа №1.docx
Скачиваний:
4
Добавлен:
18.08.2019
Размер:
1.86 Mб
Скачать

Матрица контролей и результаты тестирования эффективности контролей

Риск

Краткое описание контроля

Частота контроля

Контроль предупредительный/обнаружения

Контроль ручной/автоматический

Тестирование контроля

Выводы

1.2

Авторизация неактивного пользователя

Описание: система не допускает авторизацию неактивных пользователей.

Цель: предотвратить возможность доступа к системе неактивного пользователя (например, уволенного сотрудника).

Результат: блокировка доступа неактивного пользователя.

Постоянная

Контроль обнаружения

Автоматический контроль

Процедура: воспроизведение.

Для того, чтобы проверить возможен ли вход в систему неактивного пользователя, в системе тестовому пользователю убрали флаг его активности.

Результат:

При авторизации неактивного пользователя система выдала сообщение «Ваш логин заблокирован». Вход в систему невозможен.

Исполнитель: Локтева Т.

Дата: 22.02.2012

Контроль полностью покрывает риск. Возможности доступа к системе неактивного пользователя нет.

1.3

Назначение легкого пароля администратору системы ИРРО

Описание: в системе существуют и установлены параметры сложности, которым должен удовлетворять пароль администратора системы ИРРО.

Цель: избежание назначения легкого пароля администратору системы ИРРО

Результат:

  • минимальная длина пароля администратора 10 символов;

  • пароль должен содержать латинские символы верхнего регистра (A-Z);

  • пароль должен содержать латинские символы нижнего регистра (a-z);

  • пароль должен содержать цифры (0-9);

  • пароль должен содержать знаки пунктуации (,.<>/?;:'"[]{}\|`~!@#$%^&*()-_+=).

Постоянная

Предупредительный контроль

Автоматический контроль

Процедура: наблюдение.

Для того, чтобы проверить работают ли настройки парольной политики для администратора системы, которые обеспечивают защиту доступа к данным системы, попробовали создать администратора с легким паролем «1234».

Результат:

При попытке сохранения пользователя система выдала сообщение о том, что пароль пользователя должен быть не менее 10 символов длиной, должен содержать буквы верхнего и нижнего регистра латинского алфавита, цифры и знаки пунктуации.

Исполнитель: Локтева Т.

Дата: 22.02.2012

Контроль полностью покрывает риск. Установленные параметры сложности пароля работают.

1.3

Подбор пароля администратора системы специальными программами (скриптами)

Описание: через 3 попытки неправильного ввода пароля администратора в форме авторизации пользователя в систему появляется CAPTCHA.

Цель: предотвращение возможности подбора пароля администратора системы специальными программами (скриптами) и совершения дальнейших несанкционированных действий в системе.

Результат: невозможность подбора пароля администратора системы специальными программами.

Постоянная

Предупредительный контроль

Автоматический контроль

Процедура: воспроизведение.

Попытка подбора пароля главного администратора системы.

Результат:

Через 3 попытки неправильного ввода пароля администратора в форме авторизации пользователя в систему появилась CAPTCHA.

Исполнитель: Локтева Т.

Дата: 22.02.2012

Контроль эффективен. Риск подбора пароля администратора системы низкий, так как используется CAPTCHA.