Диплом: Автоматизация и обеспечение информационной безопасности обработки заявок в ООО "Дебют"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
58
внедренное решение, происходит передача работы персоналу ООО
«Дебют», который будет осуществлять поддержку и сопровождение программы,
а также и получение со стороны заказчика конечное одобрение результатов
заданного проекта. По окончанию внедрения проекта я делаю анализ
проделанной работы и удовлетворенности заказчика программы.
Параллельная стратегия – это когда синхронно работает старая (ручная)
и новая система – база данных «Прием заявок на ремонт и модернизацию ПК», и
их выходные документы в итоге сравниваются. Если они согласуются
продолжительное время, происходит в дальнейшем полный переход на новую
систему – базу данных «Прием заявок на ремонт и модернизацию ПК».
В данном проекте будет избрана стратегия «Пилотный проект». Мы
будем осуществлять полный переход к автоматизированной системе – базе
данных
«Прием заявок на ремонт и модернизацию ПК» для процессов по приему
заявок на ремонт и модернизацию ПК в ООО «Дебют».
Данный подход не вносит изменений в работу всей ИС ООО
«Дебют», а лишь автоматизирует определенную рутинную часть. Надежность
этого внедрения заключена в четком соответствием порядка регистрации и
обработки заявки на ремонт и модернизацию ПК в ООО
«Дебют».
В дальнейшем наступает этап эксплуатации разработанного
программного продукта. В связи с написанной инструкцией к применению,
работу данной базы данных «Прием заявок на ремонт и модернизацию ПК» в
ООО «Дебют» необходимо отслеживать работу данной программы каждый
рабочий день.
Для осуществления данного проекта была нами предложена спиральная
модель жизненного цикла (рис. 2.1), которая делает упор на начальные этапы
жизненного цикла: анализ и проектирование.
На данных этапах течение технических решений подвергается проверке
путем создания прототипов. Каждый виток спирали сопоставим созданию
фрагмента или версии базы данных «Прием заявок на ремонт и модернизацию
ПК» в ООО «Дебют», на нем уточняются цели и характеристики данного
59
проекта, определяется также его качество и планируются работы последующего
витка спирали. Таким образом, углубляются и постепенно конкретизируются
детали данного проекта и в результате выбирается в конце обоснованный
вариант, который доводится в дальнейшем до реализации в ООО «Дебют».
Рисунок 2.1. Спиральная модель жизненного цикла ИС [17, c. 113]
Отметим основную проблему спирального цикла – это определение
момента времени перехода на последующий этап. Для ее решения нужно ввести
временные ограничения на фактически каждый из этапов жизненного цикла.
Данный переход осуществляется в соответствии с планом, даже если не вся
запланированная работа по программному продукту закончена.
Наиболее оптимальной считаю спиральную модель, потому, что в ней
учитываются все недостатки, которые имеются в каскадной и задачной модели.
В рамках последующей доработки уже существующей ИС часто появляются
новые замечания от пользователей фирмы, которые можно реализовать на
проходе нового витка в спиральной модели.
2.1.2.
Ожидаемые риски на этапах жизненного цикла и их описание
Риски на подэтапе «Анализ требований к ИС». Основной риск на этом
подэтапе - неполное определение всех свойств и параметров ИС, требуемых для
решения задачи, и неверный выбор задач проектирования (очень большой или
недостаточный объем задач автоматизации).
Это может потребовать, на этапе эксплуатации, дополнительной
доработки ИС, что приведет к финансовому риску. Риск предотвращается с
помощью использования современных case-средств при моделировании бизнес-
60
процессов. При возникновении данного риска проводится дополнительное
моделирование при использовании современных case-средств. На подэтапе
«Выбор и разработка концепции системы» главный риск - это некорректное
определение функций ИС и стратегии автоматизации. На данном подэтапе
существует риск неправильного выбора способа приобретения ИС.
Риск предотвращается с помощью проведения анализом всех вариантов
приобретения ИС. В случае возникновения, риск устраняется проведением
повторного анализа вариантов выбора ИС. Риск взаимосвязан с риском
неправильного определения функций ИС и стратегии автоматизации. Данный
риск предотвращается и устраняется использование современных CASE-средств
в процессе анализа. Риски на подэтапе «Составление и согласование плана по
проведению разработки».
Основной риск - это разработка неэффективного плана-графика
автоматизации: использование избыточных ресурсов или их недостаточность.
Этот риск является финансовым, предотвращается использованием современных
автоматизированных средств проектирования. В случае возникновения, риск
устраняется повторной корректировкой плана-графика автоматизации.
На подэтапе «Составление технического задания» основные риски – это
разработка неверной информационной модели и неудобных для пользователя
прототипов экранных форм. Риск предотвращается по согласованию прототипов
экранных форм с будущими пользователями, а устраняется дополнительной
доработкой экранных форм. На подэтапе «Подготовка к разработке ПО»
основной риск - это неправильная формализация расчетов показателей. Риск
устраняется тестированием программных модулей на этапе внедрения.
На подэтапе «Разработка программного обеспечения» основной риск
заключается в некорректной разработке программы. Риск устраняется
посредством использования пилотных проектов при частичном внедрении.
Необходимо учитывать также то, что программные модули будут тестироваться
на этапе внедрения. Риск на этапе «Интеграция и тестирование программного
обеспечения» - это некорректное тестирование технического обеспечения
программных модулей. Риск предотвращается использованием лицензионного
стендового оборудования, а устраняется двойным тестированием.
61
На этапе «Сопровождение» основные риски - это поломка оборудования,
моральное устаревание ПО и ПС. Первый риск предотвращается регулярным
мониторингом состояния оборудования.
Второй риск предотвращается посредством гибкости разработанной ИС
и своевременной доработкой программной архитектуры. В Таблица (см.
приложение 2) приведена вероятность наступления рисков и степень влияния их
на проект.
Главные риски и методы по их минимизации рассмотрены в таблице 2.1.
Таблица 2.1.
Риски проекта и способы по их минимизации
Виды
рисков/варианты
менеджмента рисков
Операции необходимые
для снижения видов
риска
Производимые операции для
снижения вероятности
появления риска
Риски, которые
связанны с
масштабом
разрабатываемого
проекта
Подробный анализ в
каждом этапе работ, при
взаимодействии
участников, организации
необходимых работ
Детально отработанная программа
качества, проработанное
управление конфигурацией
проекта,
особые процедуры по
взаимодействию участников
Риски, которые
связанны с
недостаточным
опытом в сфере
информационных
технологий
Проводить обучение
сотрудников, включая
руководство компании,
следование
технологиям работ
Разработка и утверждение
концепции проекта на как можно
более ранней его стадии
проектирования
Технические риски
разрабатываемого
проекта
Правильный отбор
проектной команды по
квалификационным
критериям участников.
Обучение участников
проекта технологии в
проектировании работ,
используя
инструментальные
средства
Применение стандартов компании
в проектных работах, разработка
стандартов проекта
Организационные
риски
разрабатываемого
проекта системы
Учеба участников проекта
(курс "управление
проектом"), тренировки
команды, как нельзя
более совершенная
формализация
деятельности
Подключение к команде
администратора проекта,
подробное разделение ролей в
проекте
62
Виды
рисков/варианты
менеджмента рисков
Операции необходимые
для снижения видов
риска
Производимые операции для
снижения вероятности
появления риска
Операционные
риски
разрабатываемог
о проекта
системы
Неоднократное
тестирование
построенных
продуктов,
скрупулезнаяэкс
пертиза
документов
Правильное выполнение всех
процедур программы качества
2.1.3.
Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
В соответствии общим тенденциям, основными источниками по угрозе
безопасности данных в компании являются[5]: угроза по каналам утечки
вещественных данных (незаконного доступа к физическим объектам защиты);
угроза по утечке данных по техническим каналам; угроза НСД к информации,
обрабатываемой в локальной сети.
Угрозы по утечке данных по техническим каналам могут включать в
себя: угроза по утечке акустических (речевых) данных; угроза по утечке
видимых данных; угроза по утечке данных по каналу ПЭМИН.
Наиболее значительными угрозами безопасности данных для
организации (способы причинения ущерба субъектам информационных
отношений) есть: нарушения конфиденциальности (разглашения, утечки)
сведений, включающих служебные или коммерческие тайны, а также
персональных данных; нарушения функционирования компонентов
информационной системы, блокировка данных, не соблюдение
технологического процесса, срывы по своевременному решению задач;
нарушения целостности (искажения, подмены, уничтожения) информационных,
программных и других ресурсов, а также фальсификации (подделки)
документов.
Наиболее распространены следующие аппаратные средства защиты
данных: специализированные регистры с целью хранения реквизитов защиты:
пароля, идентифицирующего кода, грифа или уровня секретности; устройств по
измерению индивидуальных характеристик человека (голоса, отпечатков) для
63
его дальнейшей идентификации; схем по прерыванию передачи данных в линии
связи с целью периодической проверки адреса выдачи информации; устройств
для шифрования данных (криптографические методы).
Первоначально криптография применяла методы шифрования данных -
обратимого преобразования открытого (исходного) текста на основании
секретного алгоритма и/или ключа в шифрованный текст (шифротекст). В целях
защиты периметров информационных систем создаются[6]:
система охранной и пожарной сигнализации;
система цифрового видео наблюдения;
система контроля и управления доступом (СКУД).
Защита данных от утечки по техническим каналам — это комплекс
организационных, организационно-технических и технических мероприятий,
предотвращающих или уменьшающих бесконтрольный выход
конфиденциальных данных за пределы контролируемой зоны[8].
В основу утечек ложится неконтролируемый перенос конфиденциальных
данных посредством акустического, светового, электромагнитного,
радиационного и другого поля и материального объекта.
Причина утечки заключается, как правило, с несовершенстве норм по
сохранению данных, а также в нарушении этих норм (в том числе и
несовершенных), отступлении от правил по обращению с соответствующим
документом, техническим средством, образцом продукции и другим материалом,
который содержит конфиденциальные данные. Условия включают в себя
разнообразные факторы и обстоятельства, которые происходят в процессе
научных, производственных, рекламных, издательских, отчетных,
информационных и иных действий предприятий (организаций) и создают
предпосылки для утечки данных. Данными факторами и обстоятельствами
могут, например, быть[11]:
недостаточные знания сотрудниками компании правил защиты
данных и непонимания (или недопонимания) необходимости по их тщательному
соблюдению;
применение неаттестованного технического средства обработки
конфиденциальных данных;
64
осуществление слабого контроля за соблюдением правил защиты
данных правовыми, организационными и инженерно-техническими мерами;
текучести кадров, в том числе имевших доступ к сведениям
конфиденциального характера.
В основе защиты информации лежит разграничение прав доступа.
Разграничения прав для различных пользователей представлены в таблице 2.2.
Таблица 2.2.
Разграничение прав пользователей
Группы
пользователей
Общая папка
Сотрудники
Модуль
Закрепленная
оргтехника
Модуль
Заявки
Модель
Выполнение
заявок
Пользователь
Чтение
Чтение
Чтение
Чтение/
Создание
исполнитель
Чтение/создание/
удаление
Чтение
Чтение/
создание
Чтение
Диспетчер
Чтение
Чтение/создание /
удаление
Полный
Полный
Системный
администратор
Чтение/создание/
удаление
Чтение/создание /
удаление
Полный
Полный
Защита данных от утечки по визуально-оптическому каналу — это
комплекс мероприятий, предотвращающих или ослабляющих возможность
выхода конфиденциальных данных за пределы контролируемой зоны за счет
распространения световой энергии[10].
Для защиты данных от утечки по визуально-оптическому каналу
рекомендовано:
применение объектов защиты, исключая отражение света в стороны
где возможно расположение злоумышленника (пространственные ограждения);
уменьшение отражательных свойств объектов защиты;
уменьшение освещенности объектов защиты (энергетические
ограничения);
использование средств по преграждению или значительному
ослаблению отраженного света: ширмы, экраны, шторы, ставни, темные стекла и
другие преграждающие среды, преграды;
применение средств маскирования, имитации и других с целью
защиты и введения в заблуждение злоумышленника;
65
использование средств пассивной и активной защиты источника от
неконтролируемого распространения отражательного или излученного света и
других излучений;
осуществление маскировки объектов защиты, варьируя
отражательными свойствами и контрастом фона;
применение маскирующих средств по сокрытию объектов можно в
виде аэрозольных завес и маскирующих сеток, красок, укрытий.
В качестве оперативного средства по сокрытию нашли широкое
применение аэрозольные завесы. Это взвешенные в газообразной среде
мельчайшие частицы разнообразных веществ, которые в зависимости от размера
и агрегатного сочетания формируют дым, копоть, туман. Они предотвращают
дальнейшее распространение отраженного от объекта защиты света. Хорошим
светопоглощающим свойством обладает дымообразующее вещество[12].
Защита данных от утечки по акустическому каналу — это комплекс
мероприятий, предотвращающих или ослабляющих возможность выхода
конфиденциальных данных за пределы контролируемой зоны за счет
акустических полей. В целях определения эффективности защиты
звукоизоляции применяются шумомеры. Шумомеры — это измерительные
приборы, которые преобразуют колебания звукового давления в показания,
которые соответствуют уровням звукового давления. В сфере акустической
защиты речи применяются аналоговый шумомер.
По точности определения показаний шумомеры делятся на четыре
класса. Шумомер нулевого класса служит для проведения лабораторных
измерений, первого — для проведения натурных измерений, второго — для
применения в общих целях; шумомер третьего класса применяется для
проведения ориентированных измерений. В практике для проведения оценки по
степени защищенности акустических каналов применяется шумомер второго
класса, редко — первого[18].
Измерение акустической защищенности проводится методом
образцового источника звука. Образцовым может называться источник с
заведомо заданным уровнем мощности на заданной частоте.
66
Защита данных от утечки по электромагнитным каналам — это комплекс
мероприятий, предотвращающих или уменьшающих возможность
неконтролируемого выхода конфиденциальных данных за пределы
контролируемой зоны за счет электромагнитных полей побочного характера и
наводок. Для защиты данных от утечки по электромагнитным каналам
используются как общие методы по защите от утечки, так и специфические —
именно для данного вида каналов. Кроме этого, защитные действия возможно
классифицировать на конструкторско-технологические решения, которые
ориентированы на исключения возможностей по возникновению данных
каналов, и эксплуатационные, которые связанны с обеспечением условия
применения того или иного технического средства в условиях производственной
и трудовой деятельности [20].
Конструкторско-технологическое мероприятие по локализации
возможностей по образованию условий возникновения каналов утечки данных
за счет побочного электромагнитного излучения и наводок в технических
средствах обработки, а также передачи данных сводится к рационально
конструкторско-технологическому решению, к числу которых относят:
экранировать элементы и узлы аппаратуры; ослаблять
электромагнитные, емкостные, индуктивные связи между элементами и
токонесущими проводами;
производить фильтрацию сигналов в цепях питания и заземления и
других мер, связанных с применением ограничителей, которые развязывают
цепи, систем взаимной компенсации, ослабителей в целях ослабления или
уничтожения ПЭМИН.
Защита данных от утечки по материально-вещественному каналу — это
комплекс мероприятий, предотвращающих или ослабляющих возможность
неконтролируемого выхода конфиденциальных данных за пределы
контролируемой зоны в виде производственных или промышленных
отходов[14].
Правовая защита - специалированные правовые правила, процедура и
мероприятие, создаваемое в целях обеспечения информационной безопасности
компании[16].
67
Организационная защита – регламентация в производственной
деятельности и взаимоотношений исполнителей на нормативно-правовой
основе, использующих нанесённый ущерб. Организационная защита
обеспечивается: Организацией режима по охране, работе с кадрами,
документами; Использованием технического средства безопасности;
Использованием информационно-аналитических работ по выявлению угроз.
Инженерно-техническая защита это применение разнообразных
технических средств по обеспечению защиты конфиденциальных данных.
Инженерно-техническая защита применяет такие средства как: Физическое -
устройство, инженерное сооружение, организационная мера, исключающая или
затрудняющая проникновение к источникам конфиденциальных данных (систем
ограждения, систем контроля доступа, запирающих устройств и хранилищ);
Аппаратное - устройство, которое защищает от утечки, разглашения и от
технического средства промышленного шпионажа, программное средство.
2.2.
Информационное обеспечение задачи
2.2.1.
Информационная модель и её описание
Основа функционирования любого предприятия данные, которые
накапливаются или являются промежуточными в процессе хозяйственной
деятельности. Организацию информационного обеспечения в любых системах
управления основываются на понятии информационной базы, под которой
понимается совокупность упорядоченность информации, к которой данный
сотрудник имеет доступ с целью отбора, передачи или редактирования.
Информационные базы могут иметь вид реляционной БД или просто набор
различных файлов (например, файлы Microsoft Office). В нашем случае данные
хранятся в БД. Информационные системы обслуживают некую сферу
деятельности, называемая предметная область. Информационное обеспечение
предполагает формирование его информационной базы, регламентирует
информационную связь и определяет состав и содержание всей системы
информационный отображений. В составе информационного обеспечения
включается два комплекса: компоненты вне машинных информационных

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)