Готовый отчет по практике на тему «Настройка двухфакторной аутентификации в аккаунтах» — подробный разбор процесса защиты учетных записей пользователей.
Готовый отчет по практике на тему «Настройка двухфакторной аутентификации в аккаунтах» — подробный разбор процесса защиты учетных записей пользователей.
Закрепление теоретических знаний и получение практических навыков настройки двухфакторной аутентификации для аккаунтов в условиях реальной организации.
Теоретические основы двухфакторной аутентификации, методы и средства ее реализации, нормативно-правовое регулирование, анализ текущей системы аутентификации в организации, разработка и внедрение схемы, тестирование и оценка эффективности.
Сделан вывод о необходимости комплексного подхода к внедрению двухфакторной аутентификации и разработки локального нормативного акта для организации.
Практическая часть и четкая структура помогут быстро подготовить собственный отчет по практике.
Название университета
ОТЧЕТ ПО ПРАКТИКЕ НА ТЕМУ:
НАСТРОЙКА ДВУХ ФАКТОРНОЙ АУНТЕФИКАЦИИ В АКАУНТАХ
г. Москва, 2026 год.
Введение
В условиях стремительной цифровизации экономики и перехода значительной части бизнес-процессов в онлайн-среду обеспечение информационной безопасности становится одной из приоритетных задач для организаций любого масштаба. Особую значимость приобретает защита учётных записей пользователей от несанкционированного доступа, поскольку компрометация аккаунтов способна привести к серьёзным финансовым и репутационным потерям. Именно поэтому изучение современных механизмов аутентификации и практическая настройка двухфакторной защиты являются актуальными задачами при подготовке специалистов в сфере информационных технологий.
Производственная практика проходила на базе ООО «ТехноИнфо» — динамично развивающейся компании, специализирующейся на разработке программного обеспечения и предоставлении услуг в области информационной безопасности. Организация активно внедряет передовые решения для защиты корпоративных данных, что создало благоприятные условия для получения практического опыта по настройке систем аутентификации.
Объектом исследования является ООО «ТехноИнфо», в частности отдел информационной безопасности и технической поддержки. Предметом исследования выступают процессы аутентификации пользовательских аккаунтов, а также методы и средства реализации двухфакторной аутентификации в корпоративной инфраструктуре.
Целью практики является закрепление теоретических знаний, полученных в ходе обучения, и приобретение практических навыков по настройке и внедрению двухфакторной аутентификации для пользовательских аккаунтов в условиях реально действующего предприятия.
Для достижения поставленной цели необходимо было решить следующие задачи:<br>– изучить организационно-правовую структуру и внутреннюю документацию ООО «ТехноИнфо»;<br>– рассмотреть теоретические основы и существующие методы двухфакторной аутентификации;<br>– проанализировать текущую систему аутентификации, используемую в организации;<br>– разработать и реализовать схему настройки двухфакторной аутентификации для аккаунтов сотрудников;<br>– провести тестирование внедрённого решения и оценить его эффективность.
В процессе выполнения работы применялись следующие методы исследования: анализ научной и технической литературы, изучение внутренних регламентов, наблюдение за работой ИТ-подразделения, интервьюирование сотрудников, сравнительный анализ различных подходов к аутентификации, а также практическое тестирование настроенных компонентов.
Информационную базу отчёта составили учредительные документы ООО «ТехноИнфо», внутренние политики информационной безопасности, должностные инструкции, техническая документация на используемое программное обеспечение, а также нормативно-правовые акты, регулирующие сферу защиты персональных данных и информационной безопасности.
Двухфакторная аутентификация (2FA) представляет собой механизм проверки подлинности пользователя, при котором для успешного входа в систему необходимо предъявить два независимых фактора из разных категорий: знания, владения или биометрии. Такой подход значительно повышает защищённость учётных записей, поскольку даже при компрометации пароля злоумышленник не сможет получить доступ без второго фактора.
Производственная практика проходила в обществе с ограниченной ответственностью «Информационные системы и безопасность» (далее – Организация). Основным видом деятельности компании является разработка программного обеспечения в области защиты информации и предоставление услуг по аудиту информационной безопасности. Организация была учреждена в 2015 году специалистами, имеющими многолетний опыт в сфере ИТ и информационной безопасности. За годы работы компания расширила направления деятельности, включив в их число внедрение систем защиты от несанкционированного доступа, в том числе многофакторной аутентификации. С 2021 года функционирует собственный центр мониторинга инцидентов безопасности.
Миссия Организации, закреплённая в уставе, заключается в обеспечении устойчивого развития бизнеса клиентов посредством надёжной защиты информационных ресурсов. Целями являются повышение общего уровня киберустойчивости организаций и внедрение передовых методов идентификации и аутентификации. Для достижения этих целей разработан комплекс локальных нормативных актов, включающий политику информационной безопасности, положения о защите персональных данных и регламенты по управлению доступом, в которых установлены требования к применению усиленных механизмов проверки подлинности пользователей.
Интенсивное развитие направлений, связанных с обработкой больших объёмов конфиденциальной информации, формирует высокие требования к защищённости учётных записей. Использование только парольной аутентификации перестаёт отвечать современным угрозам, поскольку компрометация одного фактора может привести к несанкционированному доступу к критически важным данным. В связи с этим возникает необходимость внедрения двухфакторной аутентификации как дополнительного рубежа защиты, позволяющего существенно снизить риски несанкционированного доступа.
Проведённый анализ показал, что Организация обладает достаточной ресурсной базой и квалифицированным персоналом для реализации сложных проектов по информационной безопасности. Её деятельность способствует развитию практик защиты информации в корпоративном секторе. Перспективным направлением является дальнейшее совершенствование методов аутентификации, включая биометрические факторы и адаптивные механизмы оценки рисков.
Двухфакторная аутентификация базируется на использовании двух независимых факторов. В зависимости от категории выделяют факторы знания (пароли, PIN-коды, секретные ответы), факторы владения (смартфоны, аппаратные токены, смарт-карты) и биометрические факторы (отпечатки пальцев, радужная оболочка глаза, голос). Принцип 2FA заключается в обязательном применении двух различных факторов, что обеспечивает многоуровневую защиту.
Среди распространённых методов реализации 2FA выделяют одноразовые пароли, отправляемые по SMS или электронной почте; генераторы кодов в мобильных приложениях, работающие на основе алгоритмов TOTP/HOTP; аппаратные токены; push-уведомления на доверенное устройство; биометрическую верификацию; а также современные решения на основе открытых стандартов FIDO2 и WebAuthn с использованием сертификатов. Каждый метод имеет свои особенности безопасности и удобства, а выбор конкретного средства зависит от требуемого уровня защиты и контекста использования.
В корпоративной среде 2FA применяется для защиты систем единого входа, серверов баз данных и критичных бизнес-приложений. Внутренняя статистика Организации за последние годы подтверждает значительное снижение числа инцидентов, связанных с несанкционированным доступом, после внедрения двухфакторной схемы аутентификации, что подчёркивает её важность для защиты критически важных систем.
Сравнительный анализ рассмотренных методов приведён в таблице 1.
Таблица 1 — Сравнение методов двухфакторной аутентификации
Каждый метод имеет характерные уязвимости: фишинг, перехват одноразовых кодов, подмена SIM-карты, атаки на push-уведомления, а также компрометация биометрических данных, которая не может быть устранена заменой фактора. Современные стандарты TOTP, HOTP, FIDO2 и WebAuthn за счёт асимметричной криптографии и привязки к домену существенно снижают риск перечисленных угроз.
Интеграция 2FA в корпоративную инфраструктуру выполняется через централизованные службы каталогов и системы единого входа. Политики должны предусматривать обязательное использование второго фактора для привилегированных пользователей. Практическое внедрение включает регистрацию устройств, процедуры восстановления доступа и обучение персонала. Применение push-уведомлений уменьшает сопротивление сотрудников, так как подтверждение входа осуществляется одним нажатием.
Таким образом, выбор метода 2FA зависит от уровня риска и контекста: для массовых аккаунтов достаточно TOTP, для критических систем необходимы аппаратные ключи или биометрия. Даже при частичной компрометации пароля второй фактор препятствует несанкционированному доступу, что подтверждает эффективность двухфакторной аутентификации.
Актуальность анализа нормативно-правового регулирования в области информационной безопасности применительно к внедрению двухфакторной аутентификации обусловлена необходимостью приведения используемых технических решений в соответствие с действующими требованиями. Базовые уровни правового регулирования включают федеральные законы, подзаконные акты, национальные стандарты и международные нормы.
Ключевыми российскими нормативными документами являются Федеральный закон №149-ФЗ «Об информации, информационных технологиях и о защите информации», №152-ФЗ «О персональных данных», №187-ФЗ «О безопасности критической информационной инфраструктуры». Указы Президента РФ и постановления Правительства образуют систему требований к защите информации и процедурам аутентификации, определяя обязательный уровень защиты для различных категорий информационных систем. Международные стандарты, такие как ISO/IEC 27001 и NIST SP 800-63, оказывают существенное влияние на формирование российской практики в области управления доступом и многофакторной аутентификации, задавая ориентиры для разработки внутренних политик безопасности коммерческих организаций и государственных учреждений.
Приказами ФСТЭК России от 11 февраля 2013 г. №17 и от 18 февраля 2013 г. №21 установлены требования к обеспечению безопасности информации в государственных информационных системах и к защите информации, содержащей сведения ограниченного доступа. Данные акты относят двухфакторную аутентификацию к обязательным мерам защиты при работе с конфиденциальными данными. Аналогичные требования закреплены в ГОСТ Р 57580.1-2017 «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер».
В контексте защиты персональных данных двухфакторная аутентификация выступает обязательным условием при обработке биометрических и иных специальных категорий данных, поскольку обеспечивает повышенный уровень проверки субъекта доступа. Для объектов критической информационной инфраструктуры применение указанного механизма предписано требованиями Федерального закона №187-ФЗ, а также подзаконными актами ФСТЭК, что обусловлено необходимостью минимизации рисков несанкционированного проникновения в системы управления технологическими процессами.
Несоблюдение нормативных требований влечёт юридическую ответственность. Кодексом об административных правонарушениях РФ предусмотрены штрафы за невыполнение требований по защите информации, а Уголовный кодекс РФ содержит составы преступлений за неправомерный доступ к компьютерной информации (ст. 272 УК РФ) и нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой информации (ст. 274 УК РФ).
Сравнительный анализ российского регулирования с зарубежным показывает сближение подходов. Общий регламент ЕС о защите данных (GDPR) и регламент eIDAS закрепляют требование многофакторной аутентификации для существенных электронных транзакций, а стандарты NIST SP 800-63 детализируют уровни гарантий подлинности субъекта. Основное различие заключается в степени императивности: зарубежные нормы чаще носят рекомендательный характер, тогда как российские предписания являются обязательными для государственных и финансовых организаций.
Таким образом, строгое соблюдение рассмотренных нормативных документов при проектировании и настройке двухфакторной аутентификации является обязательным условием обеспечения информационной безопасности. Организации необходимо разработать внутреннюю политику безопасности, закрепляющую порядок применения многофакторной проверки, а также регулярно актуализировать данную политику в соответствии с изменениями законодательства. Выполнение требований ФСТЭК, ГОСТ и отраслевых стандартов позволяет повысить эффективность использования технической базы защиты информации и снизить риски финансовых и репутационных потерь, связанных с утечкой данных. Дальнейшее совершенствование внутренней нормативной базы должно учитывать как национальные предписания, так и положительный международный опыт.
ИТ-отдел является самостоятельным структурным подразделением организации, обеспечивающим бесперебойное функционирование информационной инфраструктуры и техническую поддержку всех бизнес-процессов предприятия. Его назначение в общей структуре управления заключается в централизованном управлении информационными системами, поддержании их отказоустойчивости и защите данных от несанкционированного доступа.
Ключевыми целями отдела являются обеспечение стабильной работы корпоративных сервисов, минимизация рисков в области информационной безопасности и повышение эффективности использования программно-аппаратных средств. В соответствии с этим на отдел возложены задачи по администрированию пользовательских учетных записей, управлению доступом к информационным ресурсам, а также внедрению и сопровождению современных механизмов аутентификации. Деятельность отдела регламентируется внутренними политиками безопасности и техническими регламентами, которые определяют порядок работы с конфиденциальной информацией [16].
В рамках своих функций ИТ-отдел осуществляет настройку и поддержку средств идентификации и аутентификации, включая парольные политики и одноразовые коды. Отдел также обеспечивает оперативное реагирование на инциденты безопасности, связанные с компрометацией учетных данных, и консультирует сотрудников по вопросам безопасного использования информационных систем. Должностные инструкции специалистов предусматривают четкое разграничение ответственности при выполнении регламентных процедур [2].
Штатное расписание ИТ-отдела включает начальника отдела, который осуществляет общее руководство и координацию подразделения, а также системных администраторов и инженеров по информационной безопасности. Системные администраторы отвечают за администрирование серверов и баз данных, инженеры по безопасности контролируют соблюдение требований политики безопасности и сопровождают процессы управления доступом. Распределение обязанностей закреплено в Положении об отделе и должностных инструкциях, разработанных с учетом отраслевых стандартов [10].
Нормативно-правовой основой функционирования ИТ-отдела являются федеральные законы в области защиты информации, внутренние регламенты компании, а также приказы генерального директора, устанавливающие правила работы с информационными активами.
Отдел поддерживает устойчивые внутренние и внешние информационные связи. Внутри компании взаимодействие осуществляется с отделом кадров, юридической службой и техническими подразделениями по вопросам создания учетных записей, разграничения прав доступа и соблюдения требований нормативных документов. Кроме того, на постоянной основе решаются вопросы, связанные с инцидентами информационной безопасности, а также согласованием политик парольной защиты и порядка доступа к корпоративным ресурсам. Внешние связи включают контакты с вендорами программного обеспечения и организациями, осуществляющими техническую поддержку используемых систем [22]. Рабочие места сотрудников оснащены персональными компьютерами на базе операционной системы Windows, установлены антивирусные средства и специализированное программное обеспечение для мониторинга событий безопасности.
Основным средством аутентификации является связка «логин — пароль», при этом используются одноразовые пароли для отдельных категорий пользователей, однако единая система двухфакторной аутентификации отсутствует. В отдельных подразделениях применяются аппаратные токены для доступа к критическим системам, но практика их использования не является единообразной. Существующая процедура идентификации основана на статических паролях, что создает риски компрометации учетных записей при фишинге, перехвате данных и использовании слабых паролей. Недостатком является также отсутствие автоматизированного контроля сложности паролей и регулярной смены учетных данных, что не соответствует современным рекомендациям в области информационной безопасности.
В период прохождения практики перед студентом были поставлены задачи по анализу текущей модели аутентификации, выявлению уязвимостей, подготовке предложений по внедрению второго фактора проверки подлинности и участию в тестировании запланированных решений [11]. Выполнение указанных задач позволило детально изучить слабые места существующей схемы, оценить потенциальные угрозы и сформулировать обоснованные рекомендации для последующей разработки проекта модернизации. Таким образом, отдел играет ключевую роль в обеспечении бесперебойной работы информационных систем компании и защите данных от несанкционированного доступа, а его техническая база и уровень компетенции сотрудников в целом соответствуют требованиям для успешного внедрения двухфакторной аутентификации, хотя необходимы дополнительные инвестиции в программные и аппаратные средства.
Целью разработки схемы двухфакторной аутентификации (2FA) для пользовательских аккаунтов является повышение уровня защищённости внутренней информационной системы организации. Проведённый в предыдущем разделе анализ показал недостаточность однофакторной модели проверки подлинности, при которой учётные данные пользователя подвержены высокому риску компрометации. В связи с этим возникла необходимость внедрения дополнительного фактора, способного существенно снизить вероятность несанкционированного доступа к корпоративным ресурсам.
Объектом исследования выступают пользовательские аккаунты внутренней информационной системы, объединяющей подсистемы документооборота, управления проектами и бухгалтерского учёта. К защищаемым ресурсам относятся персональные данные сотрудников, финансовая отчётность и служебная переписка. Категории пользователей включают штатных сотрудников функциональных отделов, системных администраторов с расширенными привилегиями, а также внешних контрагентов, работающих с ограниченным набором сервисов.
Процесс разработки схемы 2FA был разделён на три последовательных этапа. На этапе предпроектного обследования проводились сбор требований от заинтересованных подразделений, анализ инфраструктуры и оценка вероятных рисков. По результатам обследования осуществлён выбор метода генерации одноразовых кодов: рассматривались TOTP-токены, SMS-подтверждение и аппаратные устройства. Сравнительная характеристика указанных методов представлена в таблице 1.
Таблица 1 — Сравнительная характеристика методов двухфакторной аутентификации
Для достижения баланса между безопасностью и удобством эксплуатации утверждена комбинированная схема с использованием TOTP в качестве основного метода и SMS как резервного канала доставки. На завершающем этапе проектирования прорабатывались сценарии входа в систему, восстановления доступа при утере устройства и применения альтернативных методов аутентификации.
К реализации схемы привлекались администратор информационной безопасности, ответственный за настройку политик и контроль целостности, системный администратор, обеспечивающий интеграцию с серверным оборудованием, а также специалисты HR-отдела, проводившие информирование сотрудников о новых правилах. Использованными ресурсами стали программный комплекс управления доступом, серверные мощности для хранения и проверки одноразовых кодов, а также техническая документация по развёртыванию компонентов.
В ходе планирования были выявлены первичные факторы, способные вызвать сбои при внедрении. К ним относятся несовместимость разрабатываемого решения с устаревшими легаси-системами, недостаточная осведомлённость пользователей о порядке действий при аутентификации и дополнительные затраты на оборудование и техническую поддержку. Анализ внутренних регламентов и статистики обращений в службу технической поддержки показал, что количество инцидентов, связанных с утерей или компрометацией паролей, оставалось стабильно высоким [4]. В то же время применение рекомендованных методов защиты позволяло сократить долю успешных фишинговых атак на корпоративную инфраструктуру [25].
Таким образом, разработанная схема двухфакторной аутентификации учитывает специфику деятельности организации, однако практическое внедрение сопряжено с рядом проблем. Выявление последствий их проявления представляется необходимым для последующей оптимизации процессов. Перейдём к анализу фактических результатов запуска схемы и оценке её влияния на деятельность предприятия.
Практическая апробация внедрённой схемы двухфакторной аутентификации в условиях реальной эксплуатации показала неоднозначные результаты. С одной стороны, по данным внутренней отчётности отдела информационной безопасности за первые три месяца, количество несанкционированных доступов к пользовательским аккаунтам сократилось, а число инцидентов, связанных с компрометацией учётных данных, уменьшилось. С другой стороны, у части сотрудников возникли задержки при входе в систему, что наиболее заметно при работе через мобильные устройства и в условиях нестабильного соединения [13].
Выявленные задержки повлекли негативные последствия, отразившиеся на деятельности предприятия. По данным аналитических материалов компании, были отмечены финансовые потери, связанные с простоями подразделений, увеличением нагрузки на службу технической поддержки и ростом числа сброшенных сессий, требующих повторной аутентификации. Дополнительные временные затраты на восстановление доступа снижают производительность труда и повышают операционные расходы.
К узким местам текущей схемы следует отнести использование единственного канала доставки одноразовых кодов (SMS-сообщений), слабую интеграцию с корпоративным мобильным приложением, а также отсутствие автоматического резервного копирования настроек безопасности [28]. Указанные недостатки увеличивают вероятность блокировки учётных записей и создают дополнительные барьеры для легитимных пользователей.
При дальнейшей эксплуатации схемы сохраняются потенциальные риски: критическая зависимость от внешних сервисов доставки сообщений, человеческий фактор (потеря мобильных устройств, передача кодов третьим лицам), а также невозможность быстрой масштабируемости решения без существенных доработок инфраструктуры.
Таким образом, несмотря на повышение общего уровня защищённости, текущая реализация схемы требует оптимизации. Необходимо автоматизировать процессы восстановления доступа, организовать регулярное обучение пользователей и внедрить адаптивные политики, учитывающие контекст входа. Масштаб выявленной проблемы свидетельствует о недостаточной проработке отдельных элементов схемы, что подтверждается аналитическими данными и практикой эксплуатации. Совершенствование системы двухфакторной аутентификации является необходимым условием для устойчивого функционирования предприятия и минимизации потенциального ущерба [8].
#### Разбор нормативных документов предприятия
Деятельность предприятия в области информационной безопасности регламентируется комплексом нормативных правовых актов, которые целесообразно классифицировать по трём основным уровням. К первому уровню относится федеральное законодательство, определяющее общие правовые основы функционирования организации и защиты информации. В первую очередь следует выделить Гражданский кодекс Российской Федерации, устанавливающий правовое положение юридических лиц, а также Трудовой кодекс Российской Федерации, регулирующий трудовые отношения и дисциплину работников. В зависимости от профиля организации обязательным для применения является Федеральный закон «Об информации, информационных технологиях и о защите информации» и Федеральный закон «О персональных данных», которые устанавливают требования к обработке и защите конфиденциальной информации [15].
Второй уровень представлен отраслевыми стандартами и методическими рекомендациями, которые детализируют требования федерального законодательства применительно к конкретной сфере деятельности. К таким документам относятся национальные стандарты в области информационной безопасности, а также рекомендации регуляторов, определяющие порядок внедрения средств защиты, включая системы двухфакторной аутентификации [17]. Соблюдение указанных стандартов является обязательным условием для построения эффективной системы защиты учётных записей пользователей.
Третий уровень составляют внутренние регламенты предприятия, которые конкретизируют правовые и технические нормы с учётом специфики организации. Базовым документом является устав предприятия, закрепляющий организационно-правовую форму и основные направления деятельности. Коллективный договор, в свою очередь, определяет социально-трудовые отношения между работниками и работодателем. Правила внутреннего трудового распорядка устанавливают режим труда и отдыха, а также обязанности сотрудников в части соблюдения требований информационной безопасности. Внутренние политики и инструкции по работе с учётными данными разрабатываются на основе перечисленных документов и являются обязательными для исполнения всеми работниками [20].
Таким образом, нормативно-правовая база предприятия представляет собой многоуровневую систему, которая обеспечивает комплексное правовое регулирование всех процессов, связанных с защитой информации и управлением доступом к корпоративным ресурсам.
В ходе анализа локальных нормативных актов предприятия были выявлены отдельные недостатки, оказывающие влияние на общую безопасность. В должностных инструкциях сотрудников отдела информационной безопасности недостаточно подробно регламентирован порядок действий при компрометации учётных данных, а в положениях о подразделениях отсутствует чёткое разграничение ответственности за администрирование средств двухфакторной аутентификации. Регламенты безопасности не в полной мере учитывают возможность использования резервных методов подтверждения личности, что в условиях сбоя основного канала может привести к блокировке доступа легитимных пользователей. Внутренние стандарты качества, в свою очередь, не содержат требований к периодическому тестированию процедур аутентификации, вследствие чего потенциальные уязвимости могут оставаться незамеченными.
Для устранения указанных ограничений целесообразно внести изменения в локальные акты. В частности, дополнить должностные инструкции положениями, обязывающими администраторов контролировать использование резервных методов аутентификации, а в регламент безопасности включить политику блокировки учётной записи после нескольких неуспешных попыток входа. Обучение пользователей правилам работы с одноразовыми кодами и аппаратными ключами следует закрепить во внутреннем стандарте качества как обязательное мероприятие. Такая оптимизация позволит снизить риск человеческого фактора и повысить устойчивость системы.
Проведённое тестирование показало, что после внесения предложенных корректировок система двухфакторной аутентификации соответствует требованиям организации и действующему законодательству Российской Федерации, регламентирующему защиту информации. Анализ подтвердил, что локальные нормативные акты базируются на положениях профильных федеральных законов и подзаконных актов, что обеспечивает их юридическую значимость [23]. В результате достигнута цель совершенствования системы: количество попыток несанкционированного доступа снизилось, а время аутентификации осталось в приемлемых пределах.
Таким образом, настроенная система может быть признана эффективной. Она органично интегрирована в существующую нормативно-правовую базу предприятия, обеспечивая надёжную защиту учётных записей, а её функционирование полностью соответствует требованиям внутренних документов и законодательства [29].
Проведённый разбор нормативных документов предприятия показал, что нормативно-правовая база в области информационной безопасности является достаточно полной и актуальной. Локальные акты должным образом регулируют повседневную деятельность персонала, а их соответствие законодательству РФ позволяет обеспечить стабильную работу компании. Вместе с тем практика выявила необходимость точечного совершенствования отдельных регламентов, что не снижает общего высокого уровня правового обеспечения системы двухфакторной аутентификации.
В ходе производственной практики были в полном объеме решены поставленные задачи. Прежде всего, изучена организационная структура предприятия и специфика его деятельности, что позволило определить место информационной безопасности в общей системе управления. Проведен комплексный анализ основных направлений работы и финансово-экономических показателей, на основе которого дана оценка текущего состояния организации. Рассмотрены ключевые нормативные документы, включая внутренние регламенты и требования законодательства в области защиты информации, регулирующие порядок обработки данных и контроль доступа.
Анализ существующей системы аутентификации выявил уязвимости, связанные с использованием пользователями слабых паролей, отсутствием дополнительного подтверждения личности и недостаточно строгой политикой управления учетными записями. На основании выявленных недостатков была разработана и внедрена схема двухфакторной аутентификации для пользовательских аккаунтов, адаптированная к условиям реальной инфраструктуры предприятия. Проведенные тесты подтвердили корректность работы системы, ее устойчивость к основным видам атак, включая перебор паролей и фишинг, а также незначительное влияние на удобство работы пользователей. Практическая реализация предложенных решений позволила существенно снизить риски несанкционированного доступа и повысить общий уровень защищенности информационных ресурсов организации.
В процессе практики были закреплены и углублены профессиональные навыки: сбор и систематизация информации, администрирование систем аутентификации, настройка серверных компонентов, анализ нормативно-правовой базы и применение ее положений при решении практических задач. Кроме того, приобретен опыт проектирования и документирования технических решений, что необходимо для дальнейшей работы в области информационной безопасности.
Таким образом, цель производственной практики — сопоставить теоретические знания, полученные в процессе обучения, с реальной производственной деятельностью — достигнута полностью. Практическая значимость выполненной работы заключается в реальном улучшении системы безопасности предприятия, а результаты тестирования подтверждают эффективность внедренной схемы двухфакторной аутентификации. Полученный опыт станет надежной основой для дальнейшего профессионального развития и позволит более осознанно решать задачи по защите информации в организациях различного масштаба.
1. Адаменко, А. А. Двухфакторная аутентификация как средство защиты информации / А. А. Адаменко // Вопросы кибербезопасности. — 2022. — № 3. — С. 12–19.
2. Астахова, И. Н. Информационная безопасность : учебник для вузов / И. Н. Астахова. — 3-е изд., перераб. и доп. — Москва : Издательство Юрайт, 2023. — 428 с. — (Высшее образование). — ISBN 978-5-534-14832-7.
3. Бабаш, Г. П. Шанкин. — Москва : КноРус, 2022. — 320 с. — ISBN 978-5-406-09548-9.
4. Бирюков, А. А. Информационная безопасность: защита и нападение / А. А. Бирюков. — 2-е изд. — Москва : ДМК Пресс, 2022. — 512 с. — ISBN 978-5-93700-111-1.
5. Зегжда, Г. Т. Богатов. — Санкт-Петербург : Питер, 2021. — 384 с. — ISBN 978-5-4461-1292-0.
6. Галатенко, В. А. Основы информационной безопасности : учебное пособие / В. А. Галатенко. — 4-е изд. — Москва : ИНТУИТ, 2021. — 304 с. — ISBN 978-5-9556-0188-7.
7. Герасименко, А. А. Малюк. — Москва : МГТУ им. Н. Э. Баумана, 2022. — 280 с. — ISBN 978-5-7038-5010-3.
8. Дорофеев, А. С. Марков // Защита информации. Инсайд. — 2021. — № 2 (92). — С. 45–52.
9. Ефимов, А. С. Средства двухфакторной аутентификации: выбор и внедрение / А. С. Ефимов // Информационная безопасность. — 2021. — № 4. — С. 33–37.
10. Ионин, К. В. Логинов. — Москва : ИНФРА-М, 2021. — 352 с. — ISBN 978-5-16-016784-9.
11. Конахович, В. П. Климчук. — Москва : Горячая линия - Телеком, 2022. — 512 с. — ISBN 978-5-9912-0912-4.
12. Кузнецов, С. В. Белов // Известия вузов. Приборостроение. — 2022. — Т. 65, № 5. — С. 345–352.
13. Сахаров, В. А. Шевелев. — 2-е изд. — Москва : Академия, 2021. — 256 с. — ISBN 978-5-4468-1234-5.
14. Клейменов, А. М. Петраков. — Москва : Издательство Юрайт, 2023. — 448 с. — (Высшее образование). — ISBN 978-5-534-14755-9.
15. Молдовян, А. А. Молдовян. — Санкт-Петербург : БХВ-Петербург, 2021. — 576 с. — ISBN 978-5-9775-3670-1.
16. Олифер, Н. А. Олифер. — 6-е изд. — Санкт-Петербург : Питер, 2022. — 1008 с. — ISBN 978-5-4461-1776-5.
17. Партыка, И. И. Попов. — 5-е изд., перераб. и доп. — Москва : Форум : ИНФРА-М, 2022. — 368 с. — ISBN 978-5-8199-0710-6.
18. Петров, П. А. Кисляков. — Москва : Юрайт, 2021. — 287 с. — ISBN 978-5-534-11280-9.
19. Семенов, Ю. А. Протоколы и безопасность сетей : учебное пособие / Ю. А. Семенов. — Москва : Горячая линия - Телеком, 2021. — 624 с. — ISBN 978-5-9912-0918-6.
20. Смирнова, А. О. Козлов // Информационные технологии. — 2022. — № 8. — С. 45–51.
21. Скрипник, Д. А. Обзор современных методов двухфакторной аутентификации / Д. А. Скрипник // Вестник НГУ. Серия: Информационные технологии. — 2021. — Т. 19, № 2. — С. 23–32.
22. Хорев, П. Б. Методы и средства защиты информации : учебник / П. Б. Хорев. — Москва : Академия, 2021. — 416 с. — ISBN 978-5-4468-1241-3.
23. Шаньгин, В. Ф. Информационная безопасность и защита информации : учебное пособие / В. Ф. Шаньгин. — Москва : ДМК Пресс, 2022. — 742 с. — ISBN 978-5-93700-029-8.
24. Ясенев, В. Н. Информационная безопасность : учебное пособие / В. Н. Ясенев. — Москва : ЮНИТИ-ДАНА, 2021. — 544 с. — ISBN 978-5-238-03115-5.
25. Aloul, F. Two-factor authentication: A survey / F. Aloul, S. Alani, M. Younis // IEEE Communications Surveys & Tutorials. — 2021. — Vol. 23, no. 4. — P. 2240–2262.
26. Bosworth, S. Computer Security Handbook / S. Bosworth, M. Kabay, E. Whyne. — 7th ed. — Hoboken : Wiley, 2021. — 2400 p. — ISBN 978-1-119-50182-8.
27. Das, R. Biometric Authentication: Principles and Practice / R. Das. — Amsterdam : Elsevier, 2021. — 288 p. — ISBN 978-0-12-408365-7.
28. Stallings, W. Computer Security: Principles and Practice / W. Stallings, L. Brown. — 5th ed. — Harlow : Pearson Education, 2023. — 832 p. — ISBN 978-0-13-789865-8.
29. Wang, D. Two birds with one stone: Two-factor authentication with security beyond conventional boundary / D. Wang, P. Wang // IEEE Transactions on Dependable and Secure Computing. — 2021. — Vol. 18, no. 2. — P. 588–606.
30. Zhang, Y. Towards practical two-factor authentication for mobile devices / Y. Zhang, L. Chen, J. Li // Proceedings of the 2021 ACM SIGSAC Conference on Computer and Communications Security (CCS). — New York : ACM, 2021. — P. 2013–2028.
В процессе прохождения производственной практики я выполнял работы в соответствии с индивидуальным заданием и программой практики. Сводный план-график, отражающий содержание работ и сроки их выполнения, представлен в таблице 1.
Таблица 1 — План-график (дневник) прохождения практики
Все запланированные работы выполнены в полном объеме и в установленные сроки. Отклонений от графика не допускалось; при необходимости отдельные этапы корректировались по согласованию с руководителем практики, однако итоговые результаты соответствуют программе практики и техническому заданию.
Студент прошел производственную практику в полном объеме и в установленные сроки в отделе информационной безопасности ООО «ИнфоТех». За время прохождения практики он проявил высокую дисциплинированность, ответственность и серьезный подход к выполнению поставленных задач.
В ходе практики студент успешно справился со всеми заданиями программы. Им был проведен детальный анализ существующей системы аутентификации, изучена структура информационных ресурсов организации, проанализированы ключевые показатели безопасности. Студент самостоятельно разобрал нормативно-правовую базу в области защиты информации и на ее основе разработал и внедрил схему двухфакторной аутентификации для пользовательских аккаунтов. Особо стоит отметить высокий уровень теоретических знаний, которые он грамотно применял при решении практических задач, а также подготовленные им технические решения по совершенствованию системы защиты.
Для оценки состояния системы аутентификации до внедрения и после студентом были сформированы следующие аналитические показатели (учебный пример на основе усредненных данных типовой конфигурации):
Анализ полученных показателей показал, что основная нагрузка при внедрении двухфакторной аутентификации приходится на начальную настройку и адаптацию пользователей. Снижение количества инцидентов с 7 до 1 подтверждает целесообразность выполненной работы. Прирост времени входа не оказывает существенного влияния на рабочие процессы, однако обеспечивает значительный рост защищенности.
Практическая значимость работы также подтверждается модельным расчетом стойкости аутентификации. Оценка производилась по формуле:
T = N / V, где:<br>- T — ожидаемое время подбора учетных данных (сек);<br>- N — число возможных комбинаций;<br>- V — скорость перебора паролей (комбинаций в секунду, принята для типового инструмента злоумышленника).
Для однофакторной системы (только пароль длиной 8 символов из 95 символов алфавита) N = 95^8 ≈ 6,6 × 10^15. При V = 10^5 комбинаций/сек время составляет T ≈ 6,6 × 10^10 сек (более 2000 лет). Однако на практике злоумышленники используют словарные атаки и подбор по базе утечек, что снижает реальное время до нескольких часов. Внедрение второго фактора (одноразового кода, действующего 30 секунд) делает такой перебор бессмысленным даже в случае компрометации пароля.
Для наглядности сравнения различных схем аутентификации студентом подготовлены следующие данные для диаграммы (учебный пример, условная шкала от 1 до 10):
Рисунок 1 - Сравнение схем двухфакторной аутентификации
Как видно из представленных данных, использование TOTP-приложения является сбалансированным решением: оно обеспечивает высокую стойкость (9 баллов) при приемлемом уровне удобства (7 баллов) и умеренной сложности внедрения (7 баллов). Именно эта схема была рекомендована студентом в качестве основной для корпоративных аккаунтов.
Личностные качества студента заслуживают самой высокой оценки. Он исполнителен, инициативен, пунктуален, умеет эффективно работать в команде и проявляет ярко выраженное стремление к профессиональному росту. Все поручения выполнялись качественно и в срок, замечаний по трудовой дисциплине не было.
Программа практики выполнена полностью, отчет студента заслуживает отличной оценки. Считаю, что он может быть рекомендован к присвоению квалификации в соответствии с направлением подготовки, а его уровень профессионализма позволяет успешно решать задачи в области информационной безопасности.
2026-08-26 14:05:25
О чем: Готовый отчет по практике, в котором подробно разобрана отраслевая специфика предприятия, его организационная структура, технологическое оборудование и системы автоматизации. Цель: Показать, как в работе раскрывается цель изучения производственных процессов и оценки эффективности работы с...
2026-08-26 13:41:58
О чем: Отчет по практике, раскрывающий общие сведения и характеристики керамзитобетонных стеновых блоков. В работе разобраны свойства, плюсы и минусы материала, а также его применение в строительстве. Цель: Изучить технические характеристики керамзитобетонных блоков, оценить их качество и дать п...
2026-08-26 11:06:07
О чем: Готовый отчет по практике в отделе выездных проверок ИФНС России № 34 по г. Москве — с разбором организации и результатов работы налогового органа. Цель: Показать, как устроена деятельность отдела выездных проверок на примере реальной инспекции и какие задачи решает практикант. Что рассм...
2026-08-26 04:17:29
О чем: Отчет по практике по ПМ.01 «Правоприменительная деятельность» — разбор способов разрешения трудовых споров, понятия толкования права и судебного заседания по иску о возмещении вреда здоровью. Цель: Показать, как на практике закрепляются знания о правоприменении, формируются навыки анализа...
2026-08-25 21:14:01
О чем: Отчет по практике, в котором на примере ООО «Дезхимснаб» из Новочебоксарска разбирается применение ротационного вискозиметра для контроля качества химической продукции. Цель: Показать, как через устройство и принцип работы ротационного вискозиметра раскрывается методика проведения измерен...
2026-08-25 02:22:15
О чем: Отчет по практике в отделе логистики филиала METRO в Ставрополе — как устроены приемка, хранение, учет и перемещение товаров в крупной торговой сети. Цель: Показать, как организована логистика в METRO, выявить слабые места и предложить конкретные меры для повышения эффективности работы ск...
2026-08-25 02:06:06
О чем: Отчет по практике в отделе логистики ООО «МЕТРО Кэш энд Керри» (филиал METRO в Ставрополе): анализ сервисной деятельности оптового предприятия и организации логистических процессов. Цель: Раскрыть цели и задачи сервисной практики, показать роль логистического сервиса в работе оптовой комп...
2026-08-25 01:58:07
О чем: Отчет по практике на тему «Социально-психологические условия грамотной разработки тренингов для сотрудников организации Торговая Сеть «Реми»» — о том, как создать эффективное обучение для персонала продовольственного магазина с учётом реальных условий работы. Цель: Выявить, какие социальн...
Служба поддержки работает
с 10:00 до 19:00 по МСК по будням
Для вопросов и предложений
241007, Россия, г. Брянск, ул. Дуки, 68, пом.1
ООО "Просвещение"
ИНН организации: 3257026831
ОГРН организации: 1153256001656