Диплом: Автоматизация документооборота организации на примере Дирекции информационных систем АО «Казахтелеком»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
58
автоматизации. По этой причине, этап внедрения разработанной информационной
системы чаще всего рассматривают как отдельный проект.
В настоящее время выделяют несколько основных способов внедрения
информационных систем на предприятии. Наиболее распространенными являются
три:
1) Метод «Большой взрыв». Считается наиболее быстрым и трудоёмким
подходом к внедрению информационных систем, так как предприятия должны
отказаться от всех своих старых имеющихся систем и установить одну
определённую, выбранную ранее, корпоративную информационную систему. При
таком подходе предприятие осуществляет запуск одновременно большого
количества функций системы и, соответственно, «вытеснение» большого числа
использовавшихся ранее приложений или автоматизацию операций, ранее
исполнявшихся вручную.
2) Метод «Франчайзинговая стратегия». Такой способ внедрения ИС
используют крупные или разнородные по своей структуре организации,
подразделения которых выполняют большое количество различных бизнес-
процессов.
Независимые информационные системы или их компоненты
устанавливаются в каждое подразделение, а общие функции, такие как финансы и
бухгалтерский учёт, связываются между собой. Отдельные модули соединяются
воедино лишь для того, чтобы можно было обмениваться ключевой, главной для
всего предприятия, информацией и рассчитывать агрегированные данные по всем
подразделениям или по процессам, единым для различных подразделений. Обычно
такие внедрения начинаются с пилотных инсталляций в особенно
непредубежденном и «продвинутом» подразделении, где ключевой бизнес
корпорации не будет нарушен, если что-нибудь пойдет не так, как запланировано.
Как только проектная группа запустит рабочую систему и исправит все ошибки,
она начинает устанавливать её в остальные подразделения.
Недостатком такого поэтапного ввода системы является необходимость
выделения большого периода времени на инсталляции при такой стратегии. Тем
не менее этот метод выглядит наиболее приемлемым способом внедрения для
большинства предприятий, ибо несмотря на повышенные затраты времени на
59
реализацию, позволяет поэтапно внедрять модули системы во все сферы
деятельности предприятия, предполагая при этом возможность устранения всех
сложностей и ошибок на примере одного или нескольких подразделений, что
приводит к значительной экономии финансовых средств, с одной стороны, и
повышению эффективности работы такой системы, с другой.
3) Метод «Точный бросок». При таком подходе информационная система
определяет дизайн процессов с фокусировкой только на нескольких ключевых
процессах, подобных тем, что содержатся в финансовом модуле ИС. Его обычно
применяют в небольших компаниях, которым ещё предстоит дорасти до
полнофункциональной ERP-системы. При этом преследуется цель как можно
быстрее запустить один или несколько основных модулей информационной
системы, функциональность которых необходима в данный момент.
Редкие компании, которые внедрили ИС таким способом, могут сразу
похвастаться хорошей отдачей инвестиций от новой системы. Большинство фирм
используют данный способ как инфраструктуру для обеспечения безболезненной
инсталляции других модулей в будущем.
Для реализации данного проекта автоматизации документооборота была
выбрана стратегия внедрения по методу «Точного броска», т.к. использование двух
других описанных методов невозможно из-за четко выделенных рамок
автоматизируемого бизнес-процесса. Ниже представлены основные фазы
реализации проекта по внедрению ИС в производственный процесс.
Все перечисленные фазы выполняет разработчик, совместно с
сотрудниками компании, ответственными за обеспечение работы компьютерной
техники (IT-отдел). Основная роль разработчика – анализ ресурсов и процессов,
корректировка внедрения под конкретные условия компании. Роль сотрудников
компании – обеспечение разработчика всей необходимой ему информацией,
нужными материалами и оргтехникой. Фаза "Предварительные работы по
подготовке проекта внедрения ИС".
В ходе предпроектного обследования предприятия происходит сбор
подробной информации о структурном построении организации, функциональных
связях, системе управления, об основных бизнес-процессах, о потоках внутри
предприятия, необходимой для построения соответствующих моделей и выбора
60
объектов для автоматизации. Оцениваются сроки, ресурсы, виды и объемы работ,
номенклатура и стоимость программно-аппаратных и телекоммуникационных
средств, стоимость обучения персонала и т. д.
Фаза "Подготовка проекта". После завершения первой фазы
осуществляется предварительное планирование и формирование процедур запуска
проекта:
формирование проектной и экспертной групп;
распределение полномочий и ответственности;
определение организационно-технических требований к процессу
внедрения;
уточнение спецификаций и ожиданий заказчика;
обучение группы внедрения, состоящей из специалистов предприятия-
заказчика.
Фаза "Концептуальная проработка проекта". В течение этой фазы:
формируется и утверждается концептуальный проект;
достигается обязательное однозначное понимание намерений всех
участников проекта относительно внедряемой ИС;
уточняются и конкретизируются цели и задачи проекта;
определяются размеры прототипа системы;
согласуются укрупненный план работы, последовательность этапов и
условия опытной эксплуатации, планово-финансовые и отчетные показатели.
Фаза "Реализация проекта". Во время проведения основных работ по
внедрению создается, устанавливается и конфигурируется системная среда,
определяются процедуры системного администрирования, устанавливаются
основные программно-аппаратные комплексы и приложения. В системе
настраиваются организационно-штатные и организационно-функциональные
структуры предприятия с использованием таких организационных единиц, как
филиал, департамент, отдел, рабочая группа и т. д.
Осуществляется установка, конфигурирование и настройка сетевых и
телекоммуникационных средств, производится перенос данных из прежних
локальных систем и формирование интерфейсов с унаследованными и внешними
61
системами. Отрабатываются системные вопросы безопасности работы системы в
многопользовательском режиме. Создаются приложения, шаблоны, отчеты,
клиентские формы доступа, распределяются полномочия пользователей.
Проводится "прогонка" всех систем в "боевом режиме" с участием всех
заинтересованных сторон. После окончания фазы реализации проект внедрения
считается законченным. Информационная система передается в эксплуатацию.
Этап жизненного цикла ИС эксплуатация содержит в себе следующий
перечень выполняемых работ:
ввод первичных данных для формирования входных документов;
актуализация нормативно-справочной информации;
создание резервных копий;
отслеживание и исправление ошибок в работе, незамеченных на этапе
тестирования и внедрения ИС.
Ввод первичных данных осуществляется пользователями проектируемой
ИС с помощью соответствующих форм ввода. Актуализация нормативно-
справочной информации выполняется администратором ИС по мере
необходимости (удаляются или скрываются неактуальные данные, добавляются
новые). Создание резервных копий базы данных и файлов информационной
системы также входит в обязанности администратора ИС, осуществляется
еженедельно. Отслеживание ошибок выполняется основными пользователями ИС
– сотрудниками компании, исправление выполняет разработчик информационной
системы по мере необходимости.
2.1.2. Ожидаемые риски на этапах жизненного цикла и их описание
В ходе жизненного цикла информационной системы всегда могут
возникнуть риски, могущие сорвать разработку. Для их избежания проводится
оценка вероятных рисков и разрабатываются способы, позволяющие избегнуть эти
риски или минимизировать их влияние.
Существуют различные типы моделей ЖЦ ИС, и разные компании могут
использовать наиболее удобные для себя подходы.
62
Каждая из приведенных стадий несет в себе определенный набор угроз,
которые должны быть своевременно учтены и обработаны.
Наиболее распространенные угрозы :
неверная формулировка требований к ИС;
неадекватный выбор процессов ЖЦ и вовлеченных в них участников;
принятие неверных проектных решений;
внесение разработчиком дефектов на уровне архитектурных решений;
внесение разработчиком недокументированных возможностей в ИС в целом или в
ее отдельные компоненты; неадекватная (неполная, противоречивая и пр.)
реализация предъявленных к ИС требований;
сборка ИС с нарушением предъявляемых требований, приводящая к
появлению недокументированных возможностей в ИС либо к неадекватной
реализации требований;
разработка некачественной документации; неверное конфигурирование ИС;
приемка ИС, не отвечающей требованиям, установленным в компании;
внесение недокументированных возможностей в ИС в процессе проведения
приемочных испытаний посредством использования недокументированных
возможностей функциональных тестов и тестов ИБ.
Безопасность при разработке ИС может быть обеспечена следующими
мерами:
1. Определение процедур разработки ИС. С целью снижения вероятности
возникновения проблем с безопасностью заранее должны быть определены методы
и средства разработки. Они должны охватывать все используемые языки
программирования (C++, JavaScript, SQL и пр.).
2. Организация среды разработки. Для организации безопасного процесса
разработки рекомендуется выделить рабочие места ответственных лиц в отдельный
защищенный сетевой сегмент, обеспечить рабочие места средствами антивирусной
безопасности и защиты от НСД, использовать "чистую" лицензионную политику.
Эти простые меры позволят значительно снизить риски несанкционированного
доступа и изменения кода посторонними лицами.
3. Обучение персонала методам безопасной разработки. Понимание
проблем безопасности современных приложений и новых способов атак крайне
63
необходимо для создания защищенной ИС, поэтому проведение тренингов по ИБ
для разработчиков может существенно повысить качество и безопасность ИС.
4. Анализ и тестирование исходных кодов на наличие уязвимостей и не
декларированных возможностей. Исходные коды должны периодически
анализироваться с помощью автоматизированных средств или в ручном режиме на
наличие распространенных ошибок, в том числе: переполнение буфера, ошибки
при проверке входных данных для обработки, ошибки в процессе обработки
данных, пароли в открытом виде и т.д. Альтернативным решением может стать
использование услуг третьих сторон по анализу кода на уязвимость.
5. Разработка (получение) документации на ИС. Документация на ИС
должна включать описание применяемых защитных мер и функций, описанных в
техническом задании.
С точки зрения ИБ документация как минимум должна содержать:
· описание ролевой системы;
· описание механизмов доступа, регистрации событий, целостности,
резервирования;
· параметры настроек безопасности.
При приобретении ИС необходимо уделить особое внимание оформлению
договорных обязательств. Помимо указанных выше требований по обеспечению
безопасной разработки и поставки ИС, на поставщика должна быть возложена
ответственность на случай возникновения каких-либо инцидентов ИБ, связанных с
некачественной разработкой, нарушением правил поставки и пр. Также следует
учитывать наличие у разработчика необходимых лицензий на разработку и
эксплуатацию средств и систем защиты.
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
Меры по защите информации[14]:
1. защита информации от внутренних угроз;
2. защита информации от внешних угроз.
Для защиты от внутренних угроз в системе используется политика
разделения прав доступа. Характеристика политики приведена в таблице 6.
64
Таблица 6
Разграничение прав пользователей
Группы
пользователей
Модуль
«Авторизация»
Модуль
«Регистрация»
Модуль
«Постановка на
контроль»
Модуль
«Резолюция»
Сотрудники
предприятия
Чтение
Полный
Чтение
Ограничен
Менеджеры
Чтение
Нет
Полный
Полный
Системный
администратор
Полный
Полный
Полный
Полный
Защита от внешних угроз осуществляется путем применения следующих
способов:
- использованием программно-аппаратных комплексов (КСЗИ «Панцирь-
К»);
- разработкой и соблюдение политик безопасности;
- использованием защищенных каналов связи при передаче информации;
- использованием антивирусных средств (Антивирус Касперского);
- физической защитой помещений с наиболее ценной информацией (СКУД
«Elsys»).
КСЗИ «Панцирь-К» собственными средствами реализует все технические
требования, регламентируемые для АС класса защищенности 1Г. Для шифрования
данных в КСЗИ реализована возможность подключения криптопровайдеров
«Signal-COM CSP» (ЗАО «Сигнал КОМ») и «КриптоПро CSP 3.0» (ООО «Крипто-
Про»), сертифицированных ФСБ России по требованиям безопасности
информации к классам «КС1» и «КC2».
КСЗИ может применяться для защиты, как от внешних, так и от внутренних
ИТ-угроз, обеспечивая эффективное противодействия атакам и со стороны хакеров,
и со стороны инсайдеров (санкционированных пользователей, допущенных к
обработке информации на защищаемом вычислительном средстве).
КСЗИ также может использоваться для эффективного противодействия
вирусным атакам и шпионским программам.
65
СКУД «Elsys» состоит из следующих элементов: Линейное оборудование,
включающее в себя контроллеры СКУД «Elsys-MBSM», работающие в автономном
режиме. Переход УУ в автономный режим работы осуществляется после
программирования мастер-карты. В автономном режиме при анализе полномочий
пользователя не учитываются временные расписания. Пользователям может быть
назначен один из трёх уровней доступа, в состав которых входят соответственно
первый, второй, или оба считывателя.
При работе в автономном режиме могут быть использованы настройки УУ
по умолчанию, перечисленные ниже:
две двери с односторонним контролем доступа (включив
последовательно контакты двух реле, можно управлять электромагнитным замком
двусторонней точки доступа);
два считывателя, совмещённых с клавиатурой;
время включения замков двери - 10 с;
задержка включения замков двери - 0 с;
время, отводимое на проход - 10 с;
режим автозакрывания включен;
- интерфейс считывателей - Wiegand (при программировании мастер-
карты возможно задание режима Touch Memory).
Эти настройки могут быть скорректированы с помощью программного
обеспечения "Бастион".
2.2 Информационное обеспечение задачи
2.2.1 Информационная модель и её описание
Информационная модель представляет собой схему движения входных,
промежуточных и результативных потоков и функций предметной области.
66
Рисунок 7. Информационная модель системы
В соответствии с составленной информационной моделью Администратор
может работать со всеми справочниками информационной системы. Сотрудник
компании может создавать документ с помощью отдельной формы, либо работать с
документом, с помощью другой формы пользовательского интерфейса. При
создании документа добавляется новая запись в таблицу «Документы», а при
работе с документом меняются записи как в этой таблице, так и в таблице
«Комментарии».
Работа с документом заключается в изменении статусов документов и
добавлении к ним комментарием. При выполнении этих операций сотрудникам
компании приходят уведомления на электронную почту в виде писем. Также
приходит письмо-уведомление и при создании нового документа. Помимо писем
выходными данными ИС являются и файлы итоговых версий документов.
67
2.2.2 Характеристика нормативно-справочной, входной и оперативной
информации
В информационной системе используются шесть справочников,
характеристики которых приведены в таблице 7.
Таблица 7
Справочники информационной системы
№ пп
Название
справочника
Ответственный
за ведение
Средний
объём
справочника
в записях
Среднюю
частоту
актуализа
ции
Средний
объем
актуализаци
и, %
1
Пользователи
Администратор
100
1 раз в
день
10
2
Должности
Администратор
50
1 раз в
месяц
10
3
Отделы
Администратор
10
1 раз в
год
10
4
Статусы
документов
Администратор
4
Нет
25
5
Роли
пользователей
Администратор
2
1 раз в
год
30
6
Типы
документов
Администратор
50
1 раз в
месяц
10
Справочник «Статусы документов» носит нормативный характер и его
актуализировать не нужно. Справочник «Роли пользователей» достаточно
актуализировать раз в год. В остальных справочниках содержится информация,
которая актуализируется в среднем раз в месяц.
Реквизитный состав каждого справочника представлен в виде таблицы 8.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Автоматизация и обеспечение информационной безопасности документооборота организации ООО "СтройИнвест"
Автоматизация и обеспечение информационной безопасности приёма и обработки заявок отделом техподдержки в "Росагро"
Автоматизация и обеспечение информационной безопасности управления сервисного обслуживания клиентов в ООО Сигма-трейд
Автоматизация межбанковских операций на примере ООО КБ «РОСАВТОБАНК»