Диплом: Автоматизация документооборота организации на примере ООО "Технопарк-центр"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
После окончания фазы реализации проект внедрения считается законченным.
Информационная система передается в эксплуатацию.
Этап жизненного цикла ИС эксплуатация содержит в себе следующий перечень
выполняемых работ:
ввод первичных данных для формирования входных документов;
актуализация нормативно-справочной информации;
создание резервных копий;
отслеживание и исправление ошибок в работе, незамеченных на этапе
тестирования и внедрения ИС.
Ввод первичных данных осуществляется пользователями проектируемой ИС с
помощью соответствующих форм ввода. Актуализация нормативно-справочной
информации выполняется администратором ИС по мере необходимости (удаляются
или скрываются неактуальные данные, добавляются новые). Создание резервных
копий базы данных и файлов информационной системы также входит в обязанности
администратора ИС, осуществляется еженедельно. Отслеживание ошибок
выполняется основными пользователями ИС – сотрудниками компании, исправление
выполняет разработчик информационной системы по мере необходимости.
2.1.2. Ожидаемые риски на этапах жизненного цикла и их описание
В ходе жизненного цикла информационной системы всегда могут возникнуть
риски, могущие сорвать разработку. Для их избежания проводится оценка вероятных
рисков и разрабатываются способы, позволяющие избегнуть эти риски или
минимизировать их влияние.
Существуют различные типы моделей ЖЦ ИС, и разные компании могут
использовать наиболее удобные для себя подходы.
Каждая из приведенных стадий несет в себе определенный набор угроз,
которые должны быть своевременно учтены и обработаны.
Наиболее распространенные угрозы :
неверная формулировка требований к ИС;
неадекватный выбор процессов ЖЦ и вовлеченных в них участников; принятие
неверных проектных решений;
57
внесение разработчиком дефектов на уровне архитектурных решений;
внесение разработчиком недокументированных возможностей в ИС в целом или в ее
отдельные компоненты; неадекватная (неполная, противоречивая и пр.)
реализация предъявленных к ИС требований;
сборка ИС с нарушением предъявляемых требований, приводящая к появлению
недокументированных возможностей в ИС либо к неадекватной реализации
требований;
разработка некачественной документации; неверное конфигурирование ИС;
приемка ИС, не отвечающей требованиям, установленным в компании;
внесение недокументированных возможностей в ИС в процессе проведения
приемочных испытаний посредством использования недокументированных
возможностей функциональных тестов и тестов ИБ.
Безопасность при разработке ИС может быть обеспечена следующими мерами:
1. Определение процедур разработки ИС. С целью снижения вероятности
возникновения проблем с безопасностью заранее должны быть определены методы и
средства разработки. Они должны охватывать все используемые языки
программирования (C++, JavaScript, SQL и пр.).
2. Организация среды разработки. Для организации безопасного процесса
разработки рекомендуется выделить рабочие места ответственных лиц в отдельный
защищенный сетевой сегмент, обеспечить рабочие места средствами антивирусной
безопасности и защиты от НСД, использовать "чистую" лицензионную политику. Эти
простые меры позволят значительно снизить риски несанкционированного доступа и
изменения кода посторонними лицами.
3. Обучение персонала методам безопасной разработки. Понимание проблем
безопасности современных приложений и новых способов атак крайне необходимо для
создания защищенной ИС, поэтому проведение тренингов по ИБ для разработчиков
может существенно повысить качество и безопасность ИС.
4. Анализ и тестирование исходных кодов на наличие уязвимостей и не
декларированных возможностей. Исходные коды должны периодически
анализироваться с помощью автоматизированных средств или в ручном режиме на
наличие распространенных ошибок, в том числе: переполнение буфера, ошибки при
проверке входных данных для обработки, ошибки в процессе обработки данных,
58
пароли в открытом виде и т.д. Альтернативным решением может стать использование
услуг третьих сторон по анализу кода на уязвимость.
5. Разработка (получение) документации на ИС. Документация на ИС должна
включать описание применяемых защитных мер и функций, описанных в техническом
задании.
С точки зрения ИБ документация как минимум должна содержать:
· описание ролевой системы;
· описание механизмов доступа, регистрации событий, целостности,
резервирования;
· параметры настроек безопасности.
При приобретении ИС необходимо уделить особое внимание оформлению
договорных обязательств. Помимо указанных выше требований по обеспечению
безопасной разработки и поставки ИС, на поставщика должна быть возложена
ответственность на случай возникновения каких-либо инцидентов ИБ, связанных с
некачественной разработкой, нарушением правил поставки и пр. Также следует
учитывать наличие у разработчика необходимых лицензий на разработку и
эксплуатацию средств и систем защиты.
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
Меры по защите информации
22
:
1. защита информации от внутренних угроз;
2. защита информации от внешних угроз.
Для защиты от внутренних угроз в системе используется политика разделения
прав доступа. Характеристика политики приведена в таблице 5.
Таблица 5
Разграничение прав пользователей
22
Исаев Г.А.: Проектирование информационных систем. Учебное пособие, - М., Омега-Л, 2015 г., 424 с.
59
Группы
пользователей
Модуль
«Авторизация»
Модуль
«Регистрация»
Модуль
«Постановка на
контроль»
Модуль
«Резолюция»
Сотрудники
предприятия
Чтение
Полный
Чтение
Ограничен
Менеджеры
Чтение
Нет
Полный
Полный
Системный
администратор
Полный
Полный
Полный
Полный
Защита от внешних угроз осуществляется путем применения следующих
способов:
- использованием программно-аппаратных комплексов (КСЗИ «Панцирь-К»);
- разработкой и соблюдение политик безопасности;
- использованием защищенных каналов связи при передаче информации;
- использованием антивирусных средств (Антивирус Касперского);
- физической защитой помещений с наиболее ценной информацией (СКУД
«Elsys»).
КСЗИ «Панцирь-К» собственными средствами реализует все технические
требования, регламентируемые для АС класса защищенности 1Г. Для шифрования
данных в КСЗИ реализована возможность подключения криптопровайдеров «Signal-
COM CSP» (ЗАО «Сигнал КОМ») и «КриптоПро CSP 3.0» (ООО «Крипто-Про»),
сертифицированных ФСБ России по требованиям безопасности информации к классам
«КС1» и «КC2».
КСЗИ может применяться для защиты, как от внешних, так и от внутренних ИТ-
угроз, обеспечивая эффективное противодействия атакам и со стороны хакеров, и со
стороны инсайдеров (санкционированных пользователей, допущенных к обработке
информации на защищаемом вычислительном средстве).
КСЗИ также может использоваться для эффективного противодействия
вирусным атакам и шпионским программам.
СКУД «Elsys» состоит из следующих элементов: Линейное оборудование,
включающее в себя контроллеры СКУД «Elsys-MBSM», работающие в автономном
режиме. Переход УУ в автономный режим работы осуществляется после
программирования мастер-карты. В автономном режиме при анализе полномочий
пользователя не учитываются временные расписания. Пользователям может быть
назначен один из трёх уровней доступа, в состав которых входят соответственно
первый, второй, или оба считывателя.
60
При работе в автономном режиме могут быть использованы настройки УУ по
умолчанию, перечисленные ниже:
две двери с односторонним контролем доступа (включив последовательно
контакты двух реле, можно управлять электромагнитным замком двусторонней точки
доступа);
два считывателя, совмещённых с клавиатурой;
время включения замков двери - 10 с;
задержка включения замков двери - 0 с;
время, отводимое на проход - 10 с;
режим автозакрывания включен;
- интерфейс считывателей - Wiegand (при программировании мастер-
карты возможно задание режима Touch Memory).
Эти настройки могут быть скорректированы с помощью программного
обеспечения "Бастион".
2.2 Информационное обеспечение задачи
2.2.1 Информационная модель и её описание
Информационная модель представляет собой схему движения входных,
промежуточных и результативных потоков и функций предметной области.
61
Рисунок 11. Информационная модель системы
В соответствии с составленной информационной моделью Администратор
может работать со всеми справочниками информационной системы. Сотрудник
компании может создавать документ с помощью отдельной формы, либо работать с
документом, с помощью другой формы пользовательского интерфейса. При создании
документа добавляется новая запись в таблицу «Документы», а при работе с
документом меняются записи как в этой таблице, так и в таблице «Комментарии».
Работа с документом заключается в изменении статусов документов и
добавлении к ним комментарием. При выполнении этих операций сотрудникам
компании приходят уведомления на электронную почту в виде писем. Также приходит
письмо-уведомление и при создании нового документа. Помимо писем выходными
данными ИС являются и файлы итоговых версий документов.
2.2.2 Характеристика нормативно-справочной, входной и оперативной
информации
В информационной системе используются шесть справочников,
характеристики которых приведены в таблице 6.
62
Таблица 6
Справочники информационной системы
№ пп
Название
справочника
Ответственный
за ведение
Средний
объём
справочника
в записях
Среднюю
частоту
актуализа
ции
Средний
объем
актуализаци
и, %
1
Пользователи
Администратор
100
1 раз в день
10
2
Должности
Администратор
50
1 раз в
месяц
10
3
Отделы
Администратор
10
1 раз в год
10
4
Статусы
документов
Администратор
4
Нет
25
5
Роли
пользователей
Администратор
2
1 раз в год
30
6
Типы
документов
Администратор
50
1 раз в
месяц
10
Справочник «Статусы документов» носит нормативный характер и его
актуализировать не нужно. Справочник «Роли пользователей» достаточно
актуализировать раз в год. В остальных справочниках содержится информация,
которая актуализируется в среднем раз в месяц.
Реквизитный состав каждого справочника представлен в виде таблицы 7.
Таблица 7
Реквизитный состав справочников информационной системы
№ пп
Название справочника
Перечень реквизитов
1
Пользователи
ФИО пользователя;
логин;
пароль;
электронная почта; отдел;
должность;
роли пользователя
2
Должности
наименование должности
3
Отделы
наименование отдела
4
Статусы документа
наименование статуса
5
Роли пользователей
наименование роли
6
Типы документов
наименование типа;
для каких отделов предназначен тип
документа;
для каких должностей предназначен
Редактирование и ввод новых записей во все справочники осуществляется с
помощью специальных форм.
63
На рисунке 12 изображена форма для работы с записями справочника
«Пользователи».
Рисунок 12. Форма Пользователь
Поле для ввода пароля продублировано, это необходимо для того, чтобы
исключить возможность опечатки при вводе пароля.
Перед сохранением данных проверяется наличие пользователей с таким же
логином (каждый пользователь должен иметь уникальный логин), сложность
введенного пароля (минимум одна цифра и один прописной знак).
64
Формы для работы с записями других справочников имеют аналогичный вид
(Рисунок 13-15).
Рисунок 13. Форма Должности
Рисунок 14. Форма Отделы
65
Рисунок 15. Форма Типы документов
На форме работы с записями справочника «Типы документов» помимо
названия типа также необходимо указать для каких отделов предназначен данный тип
документа и для каких должностей (документы с данным типом не будут отображаться
у пользователей неподходящих отделов и должностей).
В качестве входных данных для информационной системы автоматизации
документооборота выступают создаваемые документы, а также комментарии к ним.
Перечисленные входные данные создаются с помощью форм, расположенных на сайте.
Внешний вид форм представлен на рисунках 12 (форма создания документа) и 13
(форма отправки комментария к документу).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)