Диплом: Автоматизация и обеспечение информационной безопасности управления сервисного обслуживания клиентов в компании ООО "Техносервис"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
Чтобы идентифицировать пользователей применяется метод
аутентификации, чтобы убедиться, что лицо, получающее доступ к
информации, действительно является тем, за кого себя выдает.
Наиболее распространенной формой аутентификации сегодня является
идентификатор пользователя и пароль. В этом случае аутентификация
выполняется путем подтверждения того, что пользователь знает его
идентификатор и пароль. Но эту форму аутентификации легко
скомпрометировать, и иногда требуются более сложные формы
аутентификации. Идентификация человека только по тому, что у него есть,
например, ключ или карта, также может быть проблематичной, когда этот
идентификационный маркер потерян или украден.
Фактор идентификации пользователя с помощью физических
характеристик (сканирование глаз или отпечатков пальцев) считается самым
эффективным. Идентификация человека по его физическим характеристикам
называется биометрией.
Более безопасный способ аутентификации пользователя — это
многофакторная аутентификация. При объединении двух или более
факторов, перечисленных выше, становится гораздо труднее нарушить
безопасность. Примером этого может быть использование токена RSA
SecurID. Устройство RSA генерирует новый код доступа каждые шестьдесят
секунд. Чтобы войти в информационный ресурс с помощью устройства RSA,
вы объединяете то, что вы знаете, четырехзначный PIN-код с кодом,
сгенерированным устройством. Единственный способ правильно
аутентифицировать — это знать код и иметь устройство RSA
Контроль доступа
После прохождения проверки подлинности, следующий шаг должен
гарантировать получение доступа только к соответствующим
информационным ресурсам. Это осуществляется с помощью функционала
управления доступами, т.е. определяется, какие пользователи имеют право
читать, изменять, добавлять и/или удалять информацию. Существует
25
несколько различных моделей контроля доступа. Мы обсудим два: список
управления доступом (ACL) и управление доступом на основе ролей (RBAC).
Для каждого информационного ресурса, которым организация хочет
управлять, можно создать список пользователей, имеющих возможность
выполнять определенные действия. Это список управления доступом, или
ACL. Для каждого пользователя назначаются определенные функции, такие
как чтение, запись, удаление или добавление. Только пользователи с
соответствующими возможностями могут выполнять эти функции. Если
пользователя нет в списке, он не может даже знать, что информационный
ресурс существует.
ACL просты в понимании и обслуживании. Однако у них есть
несколько недостатков. Основным недостатком является то, что каждый
информационный ресурс управляется отдельно, поэтому, если
администратор безопасности хочет добавить (или удалить) пользователя в
большой набор информационных ресурсов, это будет довольно сложно. И по
мере увеличения числа пользователей и ресурсов ACL становится все
труднее поддерживать. Это привело к усовершенствованному методу
управления доступом, называемому управлением доступом на основе ролей,
или RBAC. В методе RBAC вместо предоставления определенным
пользователям прав доступа к информационному ресурсу пользователям
назначаются роли, а затем этим ролям назначается доступ. Это позволяет
администраторам управлять пользователями и ролями отдельно, упрощая
администрирование и, как следствие, повышая безопасность.
Шифрование
Во многих случаях организации необходимо передавать информацию
через Интернет или передавать ее на внешние носители, такие как компакт-
диск или флэш-накопитель. В этих случаях, даже при надлежащей
аутентификации и контроле доступа, несанкционированное лицо может
получить доступ к данным. Шифрование — это процесс кодирования данных
при их передаче или хранении таким образом, чтобы только уполномоченные
26
лица могли их прочитать. Это кодирование выполняется компьютерной
программой, которая кодирует обычный текст, который должен быть
передан; затем получатель получает зашифрованный текст и декодирует его
(расшифровка). Для того, чтобы это работало, отправитель и получатель
должны договориться о методе кодирования, чтобы обе стороны могли
общаться должным образом. Обе стороны совместно используют ключ
шифрования, что позволяет им кодировать и декодировать сообщения друг
друга. Это называется шифрованием с симметричным ключом. Этот тип
шифрования проблематичен, поскольку ключ доступен в двух разных местах.
Альтернативой симметричному шифрованию является шифрование с
открытым ключом. В шифровании с открытым ключом используются два
ключа: открытый ключ и закрытый ключ. Чтобы отправить зашифрованное
сообщение, вы получаете открытый ключ, кодируете сообщение и
отправляете его. Затем получатель использует закрытый ключ для его
декодирования. Открытый ключ может быть предоставлен любому, кто
желает отправить получателю сообщение. Каждому пользователю просто
нужен один закрытый ключ и один открытый ключ для защиты сообщений.
Закрытый ключ необходим для того, чтобы расшифровать что-то,
отправленное с открытым ключом.
Информационная безопасность в компании ООО «ТЕХНОСЕРВИС»
осуществляется ограничением доступа пользователей информационной
системы «1С: Бухгалтерия» имеет свой логин и пароль для входа в систему.
При помощи данного механизма можно в любой момент времени
проследить за действиями пользователей в системе, выявить, кто и когда
производил те или иные действия с базами данных.
1.3. Анализ существующих разработок и выбор стратегии
автоматизации.
1.3.1. Анализ существующих разработок для автоматизации задач.
27
«КомпьюЛиб» решение, которое используется для учета компьютеров
и комплектующих. «КомпьюЛиб» система позволяет:
- вести учет клиентов;
- импортировать отчеты об аппаратной конфигурации, генерируемых
Sysinfo Lab ASTRA;
- быстро и удобно вводить данные;
- проводить фильтрацию по БД;
- экспортировать данные из базы данных в Word или Excel;
- сохранять данные в файлы Excel, HTML или в текстовые файлы;
- создавать детальные отчеты;
- работать с несколькими независимыми базами данных.
Недостатками данной системы является во-первых её громоздкость, а
вовторых тот факт, что с помощью данного решения не возможно обеспечить
автоматизацию всех процессов учета.
Hardware Inspector система используется для автоматизированной
инвентаризации аппаратного и программного обеспечения в организациях
любого размера. Hardware Inspector и Hardware Inspector Client / Server
обладают огромным количеством функций.
Hardware Inspector позволяет сохранять всю историю обслуживания,
обеспечивает механизм ревизий рабочих мест, который предохраняет
компьютеры и комплектующие от угроз и искажения информации,
дополнительный контроль над параметрами конфигурации компьютера,
обеспечивающий свободу и оперативность действий по планированию
модернизации и перераспределения устройств. Формирует отчетность для
бухгалтерии.
Программа имеет огромный инструментарий для поиска устройств,
лицензий, расходных материалов и пользовательских данных. Он имеет
широкий спектр шаблонов отчетов, а также визуальный конструктор для
настройки встроенных отчетов и создания новых. Аппаратный инспектор
готов к полномасштабным сеансам инвентаризации: поддержка сканера
28
штрих-кодов, инвентаризация с доступом и без доступа к базе данных,
эффективная политика ограничений, мгновенные отчеты о ходе и
результатах инвентаризации, шаблоны для печати этикеток штрих-кодов.
Аппаратный инспектор может функционировать в качестве расширенной
службы поддержки: автоматическое закрепление ответственных субъектов,
несколько настраиваемых параметров для классификации потока запросов
пользователей и детальное отслеживания всех запросов. В системе имеются
множество функций, способствующих эффективному управлению
поддержкой: многоуровневое делегирование прав доступа,
мультикритериальный инструмент поиска, интеграция с аппаратным и
программным обеспечением базы данных. Hardware Inspector имеет
несколько уровней ограничения доступа, которые могут гарантировать
безопасность данных: доступ к базе данных, функциям программы, узлам
дерева отделов и рабочих мест и типам устройств.
Главным недостатком данной АС является ее избыточность и
громоздкость, это ограничивает возможность ее применения на исследуемом
предприятии. Данная программа имеет также высокую стоимость.
HelloClient ещё одно решение автоматизации которое нацелено
конкретно на автоматизацию учета в сервисном центре. Основные
функциональные блоки системы:
Взаимоотношения с клиентами (CRM)
Финансовый учет
Автоматизация процесса обслуживания и продаж
Управление ресурсами предприятия (ERP)
Недостатками данной системы являются сложность интеграции,
отсутствие хранилищ файлов, отсутствие интеграции со складом.
Программа "Приборсервис: Сервисный центр" ещё один
рассматриваемый инструмент, который используется для автоматизации
компаний, занимающихся ремонтом, установкой и обслуживанием различной
техники. Данный продукт работает на платформе "1С: Предприятие 8"
29
,который уже эксплуатируется исследуемой компанией
ООО«ТЕХНОСЕРВИС».
Система обладает возможностями для управления финансами,
цепочками поставок, автоматизации складских операций, производства,
управления отношениями с клиентами, а также для автоматизации многих
других процессов компании. Основные функции системы:
Учет ремонтируемого оборудования по различным критериям (по
видам, маркам, моделям, серийным номерам объектов)
Учет заявок на ремонт (прием и отслеживание заказов)
Учет заказ-нарядов (актов выполненных работ):
Учет ТМЦ: (полный перечень операций: ввод остатков,
приходная, расходная накладные, перемещение, продажа)
Основными недостатками всех перечисленных выше продуктов
являются:
Ограниченная гибкость функционала, т.е. индивидуальная
настраиваемость системы по требованиям клиента;
Высокая стоимость;
Огромный функционал, который с большой вероятностью не
будет полностью использован.
В связи с этим было принято решение в пользу создания
индивидуальной системы.
1.3.2. Выбор и обоснование стратегии автоматизации задачи.
Внедрение системы автоматизации процессов предполагает
значительный объем работы по планированию и подготовки с точки зрения
людей, процессов и технологий. Крайне важно иметь полное представление о
технологии и обеспечить наличие надлежащих ресурсов для обеспечения
успеха внедрения.
30
Ключевым начальным шагом в проекте автоматизации является
понимание масштабов, потенциала и приоритетов для автоматизации
процессов на предприятии. Анализ используемых процессов, их
компонентов и возможных вариантов автоматизации приведет к составлению
карт целевых областей. Это делается с использованием матрицы факторов
(сложность, исключения, частота ошибок, частота изменений процессов и
систем, правила регулирования и соответствия, используемая численность
персонала, точки соприкосновения между предприятиями и т.д.).
Определение проблем, рисков и затрат, сопоставленных с
возможностями/выгодами, позволит понять, с чего и когда следует начать.
Существует несколько моделей проектирования стратегии автоматизации.
Custom Development Method (методика Oracle) по разработке
прикладных информационных систем базируется на индивидуальных
требованиях заказчика. Данный метод предполагает подготовку конкретных
материалов, детализированных до уровня заготовок проектных документов.
Rational Unified Process (RUP) Расшифровывается как "рациональный
унифицированный процесс. Это процесс создания программного
обеспечения от Rational, подразделения IBM. Он делит процесс разработки
на четыре ключевых и отдельных друг от друга этапа. Каждый этап включает
в себя бизнес-моделирование, анализ, проектирование, внедрение,
тестирование и развертывание. Каждый из этапов, в свою, очередь может
быть разделен на отдельные итерации, в результате которых разрабатывается
и публикуется новый функционал для внутреннего или общественного
использования. Циклом разработки считается прохождение выше
представленных четырех ключевых фаз. По окончании каждого цикла
публикуются версии системы.
Использование методики RUP предполагает создание и обеспечение
обслуживания продукта на отдельных этапах его разработки, а не
документов, поэтому этот процесс предусматривает использование
31
конкретных средств моделирования (UML), а также конкретной технологии
проектирования и разработки (объектно-ориентированный анализ, object-
oriented analysis, OOA, объектно-ориентированное программирование, object-
oriented programming, OOP).
Microsoft Solutions Framework (MSF) – технология, предлагаемая
корпорацией Майкрософт. MSF в основном используется для разработки
бизнес-программ, но не ограничивается только разработкой приложений; она
также применима к другим ИТ-проектам, таким как развертывание, сетевые
или инфраструктурные проекты. MSF не заставляет разработчика
использовать определенную методологию (например, модель водопада или
гибкую разработку программного обеспечения). Данная модель так же имеет
четыре фазы развития: анализ, проектирование, разработка, стабилизация.
Она является этапной моделью и предполагает использование объектно-
ориентированного моделирования.
MSF иногда называется структурой, а не методологией. В отличие от
предписывающей методологии, MSF предоставляет гибкую и
масштабируемую структуру, которая может быть адаптирована для
удовлетворения потребностей любого проекта (независимо от размера или
сложности), для планирования, построения и развертывания бизнес-
ориентированных технологических решений. Философия MSF заключается в
том, что не существует единой структуры или процесса, которые оптимально
применимы к требованиям и средам для всех проектов, тем не менее,
необходимость в руководстве существует.
1.3.3. Выбор и обоснование способа приобретения ИС для
автоматизации.
Все компании, внедряющие новое корпоративное программное
обеспечение, сталкиваются с проблемой выбора способа их приобретения.
Покупка готовой специализированной ИС;
Разработка ИС, используя собственные ресурсы;
32
Разработка ИС другой компанией;
Приобретение уже готовой системы и добавление специальных
возможностей в соответствии с требованиями организации;
Каждый из выше представленных подходов имеет свои преимущества
и недостатки, которые ниже рассмотрим детально.
Покупка готовой специализированной ИС Готовое программное
обеспечение можно описать как "коробочное" решение. Полностью
разработанное решение готово к использованию и может быть немедленно и
легко внедрено в текущие бизнес-процессы. Эти типы решений направлены
на удовлетворение различных потребностей, которые часто ориентированы
на конкретные компании или отрасли. Таким образом, эти решения
многофункциональны, но могут включать в себя функции, которые не нужны
конкретному бизнесу. Готовые решения дешевле, быстрее и проще в
реализации. Они, как правило, более доступны из-за того, что затраты на их
разработку распределяются между несколькими клиентами. Однако нужно
учесть, что эти типы решений могут поставляться с периодическими сборами
за обслуживание и поддержку программного обеспечения. Готовое
программное обеспечение поставляется с предопределенными процессами и
функциональностью. Одним из недостатков этих решений является то, что
они не могут идеально подходит нуждам бизнеса.
В этом случае бизнес-процессы могут быть скорректированы в
соответствии с программным обеспечением. Поэтому при рассмотрении
готовых решений крайне важно, чтобы функции программного обеспечения
отражали основные бизнес-потребности. Как правило, необходимо найти
поставщика программного обеспечения, который может удовлетворить по
крайней мере 80% требований бизнеса.
Разработка ИС своими силами
Если в бизнесе нет сильной команды разработчиков программного
обеспечения с необходимыми навыками для создания пользовательского
программного обеспечения, возможно, имеет смысл выбрать готовое
33
решение. Но важно отметить, что создание собственного программного
обеспечения позволяет учитывать индивидуальные потребности компании
при создании ИС.
Индивидуально подобранные концепции позволяют создавать только
тот функционал, который необходим компании. Важно также учитывать, что
развитие бизнеса ставит новые требования информационной системе.
Готовое программное обеспечение, которое, кажется, идеально соответствует
потребностям компании сегодня, не всегда может масштабироваться.
Разработка ИС другой компанией. Индивидуальное программное
обеспечение может обеспечить конкурентное преимущество по сравнению с
вашими конкурентами. Как и готовые решения, так и решения,
разработанные на заказ, тоже имеют недостатки и риски. Разработка
индивидуального программного обеспечения может позволить бизнесу
эффективно масштабироваться. Тем не менее, значительные ресурсы должны
быть направлены на развитие этого решения, и это может быть
дорогостоящим. Поскольку программное обеспечение построено в
соответствии с индивидуальными бизнес-требованиями, то увеличиваются
как затраты на проект, так и сроки разработки и внедрения. Неудивительно,
что чем больше времени требуется для разработки программного
обеспечения, тем больше первоначальных затрат оно понесет. Поэтому,
прежде чем приступать к разработке пользовательского программного
обеспечения, необходимо убедиться, что в наличии имеются значительные
бизнес-ресурсы. Если начальные затраты на пользовательскую разработку
слишком высоки или сроки развертывания слишком велики, возможно,
лучше начать с малого и постепенно добавлять функциональность. Это
называется поэтапным подходом, что позволяет быстрее распределить
затраты и развернуть основные функциональные возможности.
Приобретение уже готовой системы и добавление специальных
возможностей в соответствии с требованиями организации
34

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)