Диплом: Автоматизация и обеспечение информационной безопасности при регистрации и обработке записи на прием к врачам-специалистам ООО "Аксис"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
57
На подэтапе «Составление технического задания» основные риски – это
разработка неверной информационной модели и неудобных для пользователя
прототипов экранных форм. Риск предотвращается по согласованию прототипов
экранных форм с будущими пользователями, а устраняется дополнительной
доработкой экранных форм. На подэтапе «Подготовка к разработке ПО» основной
риск - это неправильная формализация расчетов показателей. Риск устраняется
тестированием программных модулей на этапе внедрения.
На подэтапе «Разработка программного обеспечения» основной риск
заключается в некорректной разработке программы. Риск устраняется
посредством использования пилотных проектов при частичном внедрении.
Необходимо учитывать также то, что программные модули будут тестироваться
на этапе внедрения. Риск на этапе «Интеграция и тестирование программного
обеспечения» - это некорректное тестирование технического обеспечения
программных модулей. Риск предотвращается использованием лицензионного
стендового оборудования, а устраняется двойным тестированием.
На этапе «Сопровождение» основные риски - это поломка оборудования,
моральное устаревание ПО и ПС. Первый риск предотвращается регулярным
мониторингом состояния оборудования.
Второй риск предотвращается посредством гибкости разработанной ИС и
своевременной доработкой программной архитектуры. В Таблица (см.
приложение 2) приведена вероятность наступления рисков и степень влияния их
на проект.
Главные риски и методы по их минимизации рассмотрены в таблице 2.1.
Таблица 2.1.
Риски проекта и способы по их минимизации
Виды рисков/варианты
менеджмента
рисков
Операции необходимые
для снижения видов риска
Производимые операции для
снижения вероятности появления
риска
Риски,
которые
связанны с
масштабом
разрабатываемого проекта
Подробный анализ в
каждом этапе работ, при
взаимодействии
участников, организации
необходимых работ
Детально отработанная программа
качества, проработанное
управление конфигурацией
проекта,
особые процедуры по
взаимодействию участников
58
Виды рисков/варианты
менеджмента
рисков
Операции необходимые
для снижения видов риска
Производимые операции для
снижения вероятности появления
риска
Риски, которые связанны с
недостаточным
опытом в
сфере
информационных
технологий
Проводить обучение
сотрудников, включая
руководство компании,
следование технологиям
работ
Разработка и утверждение
концепции проекта на как можно
более ранней его стадии
проектирования
Технические риски
разрабатываемого проекта
Правильный отбор
проектной команды по
квалификационным
критериям участников.
Обучение участников
проекта технологии в
проектировании работ,
используя
инструментальные
средства
Применение стандартов компании
в проектных работах, разработка
стандартов проекта
Организационные
риски
разрабатываемого
проекта
системы
Учеба
участников
проекта
(курс «управление
проектом»), тренировки
команды, как нельзя
более совершенная
формализация
деятельности
Подключение к команде
администратора проекта,
подробное разделение ролей в
проекте
Операционные риски
разрабатываемого
проекта системы
Неоднократное
тестирование
построенных
продуктов,
скрупулезная
экспертиза
документов
Правильное выполнение всех
процедур программы качества
2.1.3.Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
В соответствии общим тенденциям, основными источниками по угрозе
безопасности данных в компании являются[5]: угроза по каналам утечки
вещественных данных (незаконного доступа к физическим объектам защиты);
угроза по утечке данных по техническим каналам; угроза НСД к информации,
обрабатываемой в локальной сети.
Угрозы по утечке данных по техническим каналам могут включать в себя:
угроза по утечке акустических (речевых) данных; угроза по утечке видимых
данных; угроза по утечке данных по каналу ПЭМИН.
59
Наиболее значительными угрозами безопасности данных для организации
(способы причинения ущерба субъектам информационных отношений) есть:
нарушения конфиденциальности (разглашения, утечки) сведений, включающих
служебные или коммерческие тайны, а также персональных данных; нарушения
функционирования компонентов информационной системы, блокировка данных,
не соблюдение технологического процесса, срывы по своевременному решению
задач; нарушения целостности (искажения, подмены, уничтожения)
информационных, программных и других ресурсов, а также фальсификации
(подделки) документов.
Наиболее распространены следующие аппаратные средства защиты
данных: специализированные регистры с целью хранения реквизитов защиты:
пароля, идентифицирующего кода, грифа или уровня секретности; устройств по
измерению индивидуальных характеристик человека (голоса, отпечатков) для его
дальнейшей идентификации; схем по прерыванию передачи данных в линии связи
с целью периодической проверки адреса выдачи информации; устройств для
шифрования данных (криптографические методы).
Первоначально криптография применяла методы шифрования данных -
обратимого преобразования открытого (исходного) текста на основании
секретного алгоритма и/или ключа в шифрованный текст (шифротекст). В целях
защиты периметров информационных систем создаются[6]:
система охранной и пожарной сигнализации;
система цифрового видео наблюдения;
система контроля и управления доступом (СКУД).
Защита данных от утечки по техническим каналам — это комплекс
организационных, организационно-технических и технических мероприятий,
предотвращающих или уменьшающих бесконтрольный выход
конфиденциальных данных за пределы контролируемой зоны[8].
В основу утечек ложится неконтролируемый перенос конфиденциальных
данных посредством акустического, светового, электромагнитного,
радиационного и другого поля и материального объекта.
Причина утечки заключается, как правило, с несовершенстве норм по
сохранению данных, а также в нарушении этих норм (в том числе и
60
несовершенных), отступлении от правил по обращению с соответствующим
документом, техническим средством, образцом продукции и другим материалом,
который содержит конфиденциальные данные. Условия включают в себя
разнообразные факторы и обстоятельства, которые происходят в процессе
научных, производственных, рекламных, издательских, отчетных,
информационных и иных действий предприятий (организаций) и создают
предпосылки для утечки данных. Данными факторами и обстоятельствами могут,
например, быть[11]:
недостаточные знания сотрудниками компании правил защиты
данных и непонимания (или недопонимания) необходимости по их тщательному
соблюдению;
применение неаттестованного технического средства обработки
конфиденциальных данных;
осуществление слабого контроля за соблюдением правил защиты
данных правовыми, организационными и инженерно-техническими мерами;
текучести кадров, в том числе имевших доступ к сведениям
конфиденциального характера.
В основе защиты информации лежит разграничение прав доступа.
Разграничения прав для различных пользователей представлены в таблице 2.2.
Таблица 2.2.
Разграничение прав пользователей
Группы
пользователей Запись Пациенты Регистраторы
Врач Чтение Чтение Чтение
Администратор
Чтение/создание/
удаление Чтение
Чтение/
создание
Системный
администратор
Чтение/создание/
удаление
Чтение/создание /
удаление Полный
Защита данных от утечки по визуально-оптическому каналу — это
комплекс мероприятий, предотвращающих или ослабляющих возможность
выхода конфиденциальных данных за пределы контролируемой зоны за счет
распространения световой энергии [10].
Для защиты данных от утечки по визуально-оптическому каналу
рекомендовано:
61
применение объектов защиты, исключая отражение света в стороны
где возможно расположение злоумышленника (пространственные ограждения);
уменьшение отражательных свойств объектов защиты;
уменьшение освещенности объектов защиты (энергетические
ограничения);
использование средств по преграждению или значительному
ослаблению отраженного света: ширмы, экраны, шторы, ставни, темные стекла и
другие преграждающие среды, преграды;
применение средств маскирования, имитации и других с целью
защиты и введения в заблуждение злоумышленника;
использование средств пассивной и активной защиты источника от
неконтролируемого распространения отражательного или излученного света и
других излучений;
осуществление маскировки объектов защиты, варьируя
отражательными свойствами и контрастом фона;
применение маскирующих средств по сокрытию объектов можно в
виде аэрозольных завес и маскирующих сеток, красок, укрытий.
В качестве оперативного средства по сокрытию нашли широкое
применение аэрозольные завесы. Это взвешенные в газообразной среде
мельчайшие частицы разнообразных веществ, которые в зависимости от размера
и агрегатного сочетания формируют дым, копоть, туман. Они предотвращают
дальнейшее распространение отраженного от объекта защиты света. Хорошим
светопоглощающим свойством обладает дымообразующее вещество[12].
Защита данных от утечки по акустическому каналу — это комплекс
мероприятий, предотвращающих или ослабляющих возможность выхода
конфиденциальных данных за пределы контролируемой зоны за счет
акустических полей. В целях определения эффективности защиты звукоизоляции
применяются шумомеры. Шумомеры — это измерительные приборы, которые
преобразуют колебания звукового давления в показания, которые соответствуют
уровням звукового давления. В сфере акустической защиты речи применяются
аналоговый шумомер.
62
По точности определения показаний шумомеры делятся на четыре класса.
Шумомер нулевого класса служит для проведения лабораторных измерений,
первого — для проведения натурных измерений, второго — для применения в
общих целях; шумомер третьего класса применяется для проведения
ориентированных измерений. В практике для проведения оценки по степени
защищенности акустических каналов применяется шумомер второго класса,
редко — первого[18].
Измерение акустической защищенности проводится методом образцового
источника звука. Образцовым может называться источник с заведомо заданным
уровнем мощности на заданной частоте.
Защита данных от утечки по электромагнитным каналам — это комплекс
мероприятий, предотвращающих или уменьшающих возможность
неконтролируемого выхода конфиденциальных данных за пределы
контролируемой зоны за счет электромагнитных полей побочного характера и
наводок. Для защиты данных от утечки по электромагнитным каналам
используются как общие методы по защите от утечки, так и специфические —
именно для данного вида каналов. Кроме этого, защитные действия возможно
классифицировать на конструкторско-технологические решения, которые
ориентированы на исключения возможностей по возникновению данных каналов,
и эксплуатационные, которые связанны с обеспечением условия применения того
или иного технического средства в условиях производственной и трудовой
деятельности[20].
Конструкторско-технологическое мероприятие по локализации
возможностей по образованию условий возникновения каналов утечки данных за
счет побочного электромагнитного излучения и наводок в технических средствах
обработки, а также передачи данных сводится к рационально конструкторско-
технологическому решению, к числу которых относят:
экранировать элементы и узлы аппаратуры; ослаблять электромагнитные,
емкостные, индуктивные связи между элементами и токонесущими проводами;
производить фильтрацию сигналов в цепях питания и заземления и других
мер, связанных с применением ограничителей, которые развязывают цепи, систем
63
взаимной компенсации, ослабителей в целях ослабления или уничтожения
ПЭМИН.
Защита данных от утечки по материально-вещественному каналу — это
комплекс мероприятий, предотвращающих или ослабляющих возможность
неконтролируемого выхода конфиденциальных данных за пределы
контролируемой зоны в виде производственных или промышленных отходов[14].
Правовая защита - специалированные правовые правила, процедура и
мероприятие, создаваемое в целях обеспечения информационной безопасности
компании[16].
Организационная защита – регламентация в производственной
деятельности и взаимоотношений исполнителей на нормативно-правовой основе,
использующих нанесённый ущерб. Организационная защита обеспечивается:
Организацией режима по охране, работе с кадрами, документами;
Использованием технического средства безопасности; Использованием
информационно-аналитических работ по выявлению угроз.
Инженерно-техническая защита это применение разнообразных
технических средств по обеспечению защиты конфиденциальных данных.
Инженерно-техническая защита применяет такие средства как: Физическое -
устройство, инженерное сооружение, организационная мера, исключающая или
затрудняющая проникновение к источникам конфиденциальных данных (систем
ограждения, систем контроля доступа, запирающих устройств и хранилищ);
Аппаратное - устройство, которое защищает от утечки, разглашения и от
технического средства промышленного шпионажа, программное средство.
2.2. Информационное обеспечение задачи
2.2.1. Информационная модель и её описание
Основа функционирования любого предприятия данные, которые
накапливаются или являются промежуточными в процессе хозяйственной
деятельности. Организацию информационного обеспечения в любых системах
64
управления основываются на понятии информационной базы, под которой
понимается совокупность упорядоченность информации, к которой данный
сотрудник имеет доступ с целью отбора, передачи или редактирования.
Информационные базы могут иметь вид реляционной БД или просто набор
различных файлов (например, файлы Microsoft Office). В нашем случае данные
хранятся в БД. Информационные системы обслуживают некую сферу
деятельности, называемая предметная область. Информационное обеспечение
предполагает формирование его информационной базы, регламентирует
информационную связь и определяет состав и содержание всей системы
информационный отображений. В составе информационного обеспечения
включается два комплекса: компоненты вне машинных информационных
обеспечений (классификаторы технико-экономической информации и
документы) и внутри машинных обеспечений [14, стр. 122].
Применительно к работе специалиста, первоочередная задача при его
разработке есть формирование внутри машинной информационной модели,
которые представляют собой совокупности специальным образом
сформированных на машинных носителях массивов (файлов), БД и их
информационных связей. В современном мире можно считать доказанным, что
главной задачей проектирования интерфейса работника заключается не в том,
чтобы рационально «вписать» сотрудника в контур управления, а в том, чтобы,
исходя из задач управления объектом, разработается система взаимодействия
двух равноправных партнеров (человек-оператор и аппаратно-программный
комплекс АСУ), рационально управляемая объектом управления.
При создании рабочего места важными являются также обеспечения
соответствий информационных потребностей пользователей. Состав
функциональной задачи рабочего места должен полностью обеспечить
пользователя данными, необходимыми для выполнений ими своих функций. И
при этом очень часто надо ограничивать доступ с рабочих мест к информации, не
являющейся необходимой. Информационная модель представлена на рисунке 2.2.
65
Рисунок 2.2 – Информационная модель системы
В результате анализа предметной области были выделены следующие
сущности:
Пациент;
Тип приема;
Запись;
Доктор;
Кабинет;
Расписание;
Прием;
Болезни;
Диагноз;
Тип пользователя;
Должность;
Пользователь;
Улица.
66
На основании полученных данных была сформирована ER-диаграмма,
представленная на рисунке 2.3.
Рисунок 2.3. – ER-диаграмма базы данных
2.2.2Характеристика нормативно-справочной, входной и оперативной
информации
Для работы в системе используются следующие входные документы:
Паспорт пациента;
Справочник МКБ;
Справочник «Реестр медицинских услуг»;
Список врачей и кабинетов поликлиники.
Паспорт пациента используется при его регистрации. Кроме серии,
номера паспорта, даты его выдачи и наименования органа, его выдавшего,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)