Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

Контроль точности, полноты и правильности вводимых данных

Цель: Обеспечение достоверности, целостности и актуальности информации, хранящейся в информационной системе. Предотвращение ввода некорректных, неполных или ошибочных данных, которые могут привести к сбоям в работе прикладного ПО, принятию неверных управленческих решений, финансовым потерям и нарушению бизнес-процессов.

Мера представляет собой комплекс программно-аппаратных и организационных методов проверки вводимой пользователем или получаемой из внешних источников информации на соответствие заданным критериям качества до ее сохранения в базе данных или использования системой. Проверка осуществляется автоматически с помощью встроенных средств контроля приложений или специализированных систем.

Состав меры:
  1. Проверка типов данных: Отслеживание соответствия вводимых значений ожидаемому типу (например, числовое поле не должно содержать текст).
  2. Проверка по диапазону: Ограничение допустимых значений определенным интервалом (например, возраст от 0 до 120 лет, сумма платежа > 0).
  3. Контроль обязательности полей: Запрет на сохранение записей с незаполненными обязательными реквизитами.
  4. Форматно-логический контроль (ФЛК): Проверка структуры и логики данных (например, корректность ИНН, СНИЛС, номера банковской карты, e-mail).
  5. Сверка со справочниками: Валидация данных путем сопоставления с эталонными значениями из централизованных справочников.
  6. Дублирующий контроль: Выявление и предотвращение создания дубликатов записей.
Примеры реализации
1. На уровне прикладного программного обеспечения (ERP, CRM, веб-сайты)
Это наиболее частый сценарий применения данной меры.

  • Веб-формы регистрации: Поля для ввода электронной почты проверяются на наличие символа @ и доменной части. Пароль проверяется на соответствие политике сложности (длина, наличие цифр и спецсимволов). Если данные не проходят проверку, система выдает сообщение об ошибке и не отправляет форму.
  • 1С:Предприятие: Платформа имеет развитые механизмы контроля. Например, при проведении документа "Реализация товаров и услуг" система автоматически проверяет:
    • Наличие остатков товара на складе (контроль возможности списания).
    • Корректность заполнения обязательных реквизитов (дата, контрагент, склад).
    • Соответствие сумм и количеств. Если проверка не пройдена, проведение документа блокируется.
  • SAP ERP / Oracle EBS: Используют сложные правила валидации и деривации (автоматического вычисления) полей. Например, при вводе нового банковского счета контрагента система может автоматически проверить его существование через интеграцию с банковскими сервисами.
2. На уровне систем управления базами данных (СУБД)

  • Ограничения (Constraints) в реляционных СУБД (PostgreSQL, MS SQL Server, Oracle):
    • NOT NULL: Гарантирует, что столбец не может иметь пустое значение.
    • CHECK: Позволяет задать произвольное условие, которому должны соответствовать данные (например, CHECK (salary > 0)).
    • FOREIGN KEY: Обеспечивает ссылочную целостность, запрещая добавить запись, если связанная запись в другой таблице отсутствует.
    • UNIQUE: Предотвращает появление дубликатов в столбце.
  • Триггеры: Специальные процедуры, которые автоматически выполняются при попытке вставки, изменения или удаления данных. Триггер может выполнять сложную логику проверки, недоступную стандартным ограничениям.
3. С помощью специализированных систем класса ETL/MDM

  • Informatica PowerCenter, Talend Data Fabric, SAS Data Management: Эти платформы используются для интеграции данных из различных источников. При загрузке данных они выполняют масштабный контроль качества:
    • Профилирование данных для выявления аномалий.
    • Стандартизация форматов (приведение всех дат к одному виду).
    • Устранение дубликатов (deduplication).
    • Обогащение данных из внешних справочников. Данные, не прошедшие проверку, либо отбрасываются, либо помещаются в специальный журнал ошибок для ручной обработки.
4. Организационные методы

  • Разработка регламентов ввода данных: Создание внутренних инструкций для сотрудников, описывающих правила и стандарты заполнения информационных карточек.
  • Двойной ввод (Double Entry): Для критически важных данных (например, финансовые реквизиты) используется метод, когда два разных оператора вводят одну и ту же информацию независимо друг от друга. Система сравнивает результаты и сигнализирует о расхождении, требующем проверки.
Рекомендации к заполнению карточки:
  • Скорректируйте описание защитной меры, добавив используемые решения и правила по контролю вводимой информации.
  • В случае использования СЗИ добавить ихв Модуль активов в реестр средств защиты информации и указать используемое СЗИ в качестве инструмента к мере.
  • При необходимости добавьте скриншот, отражающий произведенные настройки в СЗИ.
  • Если используется групповая политика, то привяжите созданный актив типа групповые политики к данной защитной мере в качестве инструмента (если настройка осуществлялась на контроллере домена).
Область действия: Вся организация
Классификация
Тип
Организационная ?
Техническая ?
Превентивная ?
Реализация
Вручную
Периодичность
Разово
Ответственный
Не определено
Инструменты
Не определено

Ресурсная оценка

Качественная оценка

Количественная оценка

Итоговая оценка

Стоимость

Трудозатраты

Сложность

Стоимость, тыс. руб

Трудозатраты, дней/ год

CAPEX

?
Средняя
Средние
Средняя
Неизвестно
Неизвестно
10 - Средняя

OPEX

?
Средняя
Средние
Средняя
Неизвестно
Неизвестно

Связанные риски

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.