Диплом: Автоматизация и обеспечение информационной безопасности приема и обработки заявок отделом техподдержки в ООО "Образовательный центр"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
от формирования идей до завершения всего ЖЦ.
Выбранный способ автоматизации построен согласно стандарту ГОСТ
34.601-90 так же учитывались ГОСТ 34.201-89 (Информационная технология.
Комплекс стандартов на автоматизированные системы. Виды, комплектность и
обозначение документов при создании автоматизированных систем), ГОСТ
34.602-89 (Информационная технология. Комплекс стандартов на
автоматизированные системы. Техническое задание на создание
автоматизированной системы), согласно требованиям РД 50-34.698-90
(методические указания. Информационная технология. Комплекс стандартов и
руководящих документов на автоматизированные системы.
Автоматизированные системы. Требования к содержанию документов) и
включает в себя следующие стадии и этапы создания автоматизированной
системы:
1. Формирование требований к ИС (выполняется аналитиками
компании).
1. Изучение предметной области и обоснование необходимости
автоматизации;
2. Составление требований к ИС. Требования должны охватить все
аспекты работы ИС и наиболее полно отражать их состав;
3. Составление отчета о изучении предметной области и требований к
ИС.
На этом этапе составляются и заполняются опросники, анкеты, отчёты
об обследовании, коммерческое предложение, план-график работ и т.д.
2. Разработка концепции ИС (выполняется рабочей группой)
1. Разработка концепции ИС удовлетворяющей требованиям,
сформированным на первом этапе.
На этом этапе предоставляются отчёты по результатам обследования и
предложения по модернизации программно-технического комплекса компании.
3. Формирование технического задания (выполняется аналитиками
компании).
1. Разработка и утверждение технического задания для ИС.
67
На данном этапе создается четко сформулированное задание для ИС
включающее в себя требования к системе, перечень требуемых работ и план
проведения работ.
4. Технический проект (выполняется разработчиками).
1. Разработка решения по системе. Создание программно аппаратного
решения. Тестовое эксплуатирование.
5. Рабочая документация (выполняется разработчиками системы).
1. Разработка сопроводительной документации или пояснительной
записки к проекту.
На данном этапе создаются следующие документы: протокол
проведения тестовых испытаний и пояснительная записка по разработке ИС.
6. Ввод в эксплуатацию (выполняется разработчиками системы).
1. Проведение предварительных этапов (если требуется) по
модернизации аппаратно-программного обеспечения компании;
2. Пусконаладочные работы;
3. Проведение предварительных испытаний (не фиксируются, требуются
только для проверки основных компонентов и более тонкой настройки
системы);
4. Запуск тестовых испытаний (протоколируются, являются основанием
сдачи системы в эксплуатацию).
7. Дальнейшее сопровождение информационной системы (выполняется
разработчиками системы или обученными специалистами).
1. Обслуживание системы во время промышленного эксплуатирования.
Решение всех возникающих вопросов.
Жизненный цикл информационной системы состоит из основных,
вспомогательных и организационных пунктов. Рассмотрим их поподробнее:
I. Основные:
Разработка (Подготовка платформы. Написание ИС. Подготовка
документации.);
Эксплуатация системы;
Сопровождение (Поддержка пользователей. Исправление ошибок в
68
системе.).
II. Вспомогательные
Управление настройками системы (администрирование системы на
протяжении ЖЦ ИС);
Проверка состояния системы;
Разрешение проблем (решение проблем, возникающих во время
разработки и эксплуатации системы).
III. Организационные
Подготовка аппаратного-программного обеспечения к ИС
(инсталляция и настройка необходимых аппаратных комплексов и ПО для
работы с ИС);
Усовершенствование (Обновление и исправления ИС);
Обучение (первоначальное обучение и последующее постоянное
повышение квалификации персонала).
В процессе внедрения ИС обычно используют тактику параллельного
функционирования со старым образом работы, что позволит провести
интеграцию более мягко и предостеречь компанию от потери важных данных в
случае сбоев на этапе отладки программы.
Описанный в концепции функционал системы будет реализован по
этапам, описанным в таблице 12.
Таблица 12
Этапы разработки ИС
Этап
Содержание
Срок
1. Разработка ТЗ
Разработка и утверждение требований к ИС,
разработка модели системы «как должно быть»;
согласование технического задания на ИС;
15 дней
2. Разработка
системы
Создание ИС основываясь на требованиях ТЗ,
разработка документации; развертывание и
настройка ИС; обучение персонала компании.
19 дней
3. Опытная
эксплуатация
Проведение тестовой эксплуатации ИС;
доработка системы. Сдача ИС в промышленную
эксплуатацию.
15 дней
2.1.2. Ожидаемые риски на этапах жизненного цикла и их описание
69
Любой проект по созданию информационной системы предприятия
всегда включает множество задач, связанных с общим управлением проектом,
разработкой ПО, проектированием ИС, внедрением, каждая из которых сама по
себе является проектом с присущими ему особенностями. Поэтому в ходе
разработки существуют различные риски.
Риски сопровождают весь жизненный цикл ИС. Возможными
влияниями на данную ИС являются: увеличение длительности проекта,
увеличение стоимости проекта и т.д.
Рассмотрим риски более подробно:
Существует риск не корректно или не точно описать требования к ИС.
Это может повлечь затраты на переработку ТЗ или самой ИС. Этого можно
избежать, если перепроверить ТЗ или дать на проверку лицу не участвующему
непосредственно в разработке.
На стадии эксплуатации может произойти изменения в квалификации
сотрудников использующих ИС а так же риски неполноты проверки
функциональных возможностей и пропуск ошибки. Это может привести к
непредвидимым последствиям, таким как, вывод из строя ИС, оборудования и
т.д. Этот риск можно избежать контролируя уровень знаний сотрудников
приступающих к взаимодействию с ИС.
Во время разработки ИС может возникнуть риск с неописанными
свойствами программы или языка программирования. В свою очередь это
приведёт к временным затратам. Этот риск избежать нельзя.
Кроме того, в процессе эксплуатации и сопровождения разработанной
ИС могут возникнуть:
- Технические риски;
- Риски персонала.
Факторами технических рисков являются:
- ошибки в программе вызывающие простой системы;
- невозможность осуществления требуемых действия, «зависание»
программы;
- использование вредоносных программ (вирусы, черви, трояны,
70
логические бомбы), использование в корыстных целях найденных ошибок
(дыр) в программах,
перехват информации по телекоммуникациям, воровство информации;
- некорректная эксплуатация оборудования;
- приостановка деятельности третьего лица (например, провайдера
Интернет услуг), что повлечет за собой невозможность передачи отчетов из
филиалов и контроля деятельности филиалов;
- несоответствие функциональных возможностей системы бизнес-
процессам в комплекса задач в следствие реорганизационных изменений.
Предотвратить данные обстоятельства можно, соблюдая следующие моменты:
-тщательное тестирование и выявление ошибок на этапе разработки;
- устранять в кратчайшие сроки ошибки силами прошедших подготовку
на этапе внедрения технических специалистов;
- администратор сети должен следить за безопасностью информации,
использовать и вовремя обновлять антивирусные программы, правильно
настроить FireWall, которые будут разделять локальную и внешнюю сеть,
предоставить
работникам организации возможность работы только с той
информацией, которая им необходима для исполнения своих служебных
обязанностей;
- разделение клиентского и серверного оборудования, а также
необходимо привлечение обученного работе с системой квалифицированного
персонала;
- наличие альтернативных средств доступа в Интернет или других
способов передачи данных;
- документирование технических условий и их согласование со всеми
заинтересованными участниками проекта;
- обязательное утверждение любых изменений.
Факторами возникновения риска персонала являются следующие
обстоятельства:
- нарушение информационной безопасности работы - возможна утечка
71
информации из-за злоумышленных действий сотрудников и не желании
работать с новой системой;
- не определен этап выхода их проекта консультантов заказчика.
В противовес этому может выступать:
- организация системы поощрений использующего систему персонала
заказчика;
- прием на работу сотрудников при условии не разглашения
коммерческой тайны в противном случая - применение штрафных санкций;
- четкое планирование сроков проекта и момента прекращения работы
над проектом со стороны исполнителя.
2.1.3. Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
Организационно-правовой основой информационной безопасности
предприятия является политика безопасности.
Целями политики безопасности являются:
сохранение конфиденциальности критичных информационных
ресурсов;
обеспечение непрерывности доступа к информационным ресурсам
Компании для поддержки бизнес деятельности;
защита целостности деловой информации с целью поддержания
возможности ООО «Образовательный Центр» по оказанию услуг высокого
качества и принятию эффективных управленческих решений;
повышение осведомленности пользователей в области рисков,
связанных с информационными ресурсами ООО «Образовательный Центр»;
определение степени ответственности и обязанностей сотрудников
по обеспечению информационной безопасности в ООО «Образовательный
Центр».
Руководители подразделений ООО «Образовательный Центр» должны
обеспечить регулярный контроль за соблюдением положений политики. Кроме
того, должна быть организована периодическая проверка соблюдения
72
информационной безопасности с последующим представлением отчета по
результатам указанной проверки руководству.
Требования политики распространяются на всю информацию и ресурсы
обработки информации ООО «Образовательный Центр». Соблюдение
политики обязательно для всех сотрудников (как постоянных, так и
временных). В договорах с третьими лицами, получающими доступ к
информации ООО «Образовательный Центр», должна быть оговорена
обязанность третьего лица по соблюдению требований политики безопасности.
ООО «Образовательный Центр» принадлежит на праве собственности (в
том числе на праве интеллектуальной собственности) вся деловая информация
и вычислительные ресурсы, приобретенные (полученные) и введенные в
эксплуатацию в целях осуществления ею деятельности в соответствии с
действующим законодательством. Указанное право собственности
распространяется на голосовую и факсимильную связь, осуществляемую с
использованием оборудования ООО «Образовательный Центр», лицензионное
и разработанное программное обеспечение, содержание ящиков электронной
почты, бумажные и электронные документы всех функциональных
подразделений и персонала ООО «Образовательный Центр».
В отношении всех собственных информационных активов ООО
«Образовательный Центр», активов, находящихся под контролем ООО
«Образовательный Центр», а также активов, используемых для получения
доступа к инфраструктуре ООО «Образовательный Центр», должна быть
определена ответственность соответствующего сотрудника ООО
«Образовательный Центр».
Информация о смене владельцев активов, их распределении, изменениях
в конфигурации и использовании за пределами ООО «Образовательный
Центр» должна доводиться до сведения руководителя отдела информационных
технологий ООО «Образовательный Центр».
Все работы в пределах офисов ООО «Образовательный Центр»
выполняются в соответствии с официальными должностными обязанностями
только на компьютерах, разрешенных к использованию в ООО
73
«Образовательный Центр».
Внос в здания и помещения ООО «Образовательный Центр» личных
портативных компьютеров и внешних носителей информации (диски, дискеты,
флэш-карты и т.п.), а также вынос их за пределы ООО «Образовательный
Центр» производится только при согласовании с Департаментом защиты
информации ООО «Образовательный Центр».
Все данные (конфиденциальные или строго конфиденциальные),
составляющие коммерческую тайну ООО «Образовательный Центр» и
хранящиеся на жестких дисках портативных компьютеров, должны быть
зашифрованы. Все портативные компьютеры ООО «Образовательный Центр»
должны быть оснащены программным обеспечением по шифрованию жесткого
диска.
Руководители подразделений должны периодически пересматривать
права доступа своих сотрудников и других пользователей к соответствующим
информационным ресурсам.
В целях обеспечения санкционированного доступа к информационному
ресурсу, любой вход в систему должен осуществляться с использованием
уникального имени пользователя и пароля.
Пользователи должны руководствоваться рекомендациями по защите
своего пароля на этапе его выбора и последующего использования.
Запрещается сообщать свой пароль другим лицам или предоставлять свою
учетную запись другим, в том числе членам своей семьи и близким, если работа
выполняется дома.
В процессе своей работы сотрудники обязаны постоянно использовать
режим "Экранной заставки" с парольной защитой. Рекомендуется
устанавливать максимальное время "простоя" компьютера до появления
экранной заставки не дольше 15 минут.
Каждый сотрудник обязан немедленно уведомить руководителя
Департамента информационных технологий и руководителя Департамента
защиты информации обо всех случаях предоставления доступа третьим лицам к
ресурсам корпоративной сети.
74
Доступ третьих лиц к информационным системам ООО
«Образовательный Центр» должен быть обусловлен производственной
необходимостью. В связи с этим, порядок доступа к информационным
ресурсам ООО «Образовательный Центр» должен быть четко определен,
контролируем и защищен.
Пользователи получают право удаленного доступа к информационным
ресурсам ООО «Образовательный Центр» с учетом их взаимоотношений с
компанией.
Сотрудникам, использующим в работе портативные компьютеры ООО
«Образовательный Центр», может быть предоставлен удаленный доступ к
сетевым ресурсам ООО «Образовательный Центр» в соответствии с правами в
корпоративной информационной системе.
Сотрудникам, работающим за пределами ООО «Образовательный
Центр» с использованием компьютера, не принадлежащего ООО
«Образовательный Центр», запрещено копирование данных на компьютер, с
которого осуществляется удаленный доступ.
Сотрудники и третьи лица, имеющие право удаленного доступа к
информационным ресурсам ООО «Образовательный Центр», должны
соблюдать требование, исключающее одновременное подключение их
компьютера к сети ООО «Образовательный Центр» и к каким-либо другим
сетям, не принадлежащим ООО «Образовательный Центр».
Все компьютеры, подключаемые посредством удаленного доступа к
информационной сети ООО «Образовательный Центр», должны иметь
программное обеспечение антивирусной защиты, имеющее последние
обновления.
Доступ к сети Интернет обеспечивается только в производственных
целях и не может использоваться для незаконной деятельности.
Рекомендованные правила:
сотрудникам ООО «Образовательный Центр» разрешается
использовать сеть Интернет только в служебных целях;
запрещается посещение любого сайта в сети Интернет, который
П
р
и
н
а
д
л
е
ж
а
щ
е
г
о
к
с
л
и
ц
а
,
С
о
т
р
у
д
н
В
в
с
о
о
т
в
е
т
с
75
считается оскорбительным для общественного мнения или содержит
информацию сексуального характера, пропаганду расовой ненависти,
комментарии по поводу различия/превосходства полов, дискредитирующие
заявления или иные материалы с оскорбительными высказываниями по поводу
чьего-либо возраста, сексуальной ориентации, религиозных или политических
убеждений, национального происхождения или недееспособности;
сотрудники ООО «Образовательный Центр» не должны
использовать сеть Интернет для хранения корпоративных данных;
работа сотрудников ООО «Образовательный Центр» с Интернет-
ресурсами допускается только режимом просмотра информации, исключая
возможность передачи информации ООО «Образовательный Центр» в сеть
Интернет;
сотрудникам, имеющим личные учетные записи, предоставленные
публичными провайдерами, не разрешается пользоваться ими на оборудовании,
принадлежащем ООО «Образовательный Центр»;
сотрудники ООО «Образовательный Центр» перед открытием или
распространением файлов, полученных через сеть Интернет, должны проверить
их на наличие вирусов;
запрещен доступ в Интернет через сеть ООО «Образовательный
Центр» для всех лиц, не являющихся сотрудниками ООО «Образовательный
Центр», включая членов семьи сотрудников ООО «Образовательный Центр».
Специалисты Департамента информационных технологий и
Департамента защиты информации имеют право контролировать содержание
всего потока информации, проходящей через канал связи к сети Интернет в
обоих направлениях.
Сотрудники должны постоянно помнить о необходимости обеспечения
физической безопасности оборудования, на котором хранятся информация
ООО «Образовательный Центр».
Сотрудникам запрещено самостоятельно изменять конфигурацию
аппаратного и программного обеспечения. Все изменения производят
авторизованные специалисты Департамента информационных технологий,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)