Диплом: Автоматизация обработки заявок (на примере АО "Международный аэропорт Шереметьево")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
68
Рис.30. Алгоритм разграничения прав доступа
Затем при помощи алгоритма осуществляется обращение к текстовому
файлу, который содержит перечень групп и соответствующих для них прав
доступа. В ситуации если файл отсутствует, а это происходит, как правило, в
процессе первого запуска, осуществляется формирование файла, и загрузка в него
перечня групп, посредством выборки их из переменного файла. Затем этот файл
автоматически открывается, с той целью, чтобы системный администратор смог
записать права для групп пользователей, внимательно продумав, кому, что будет
разрешено.
Теперь обладая правами групп, осуществляется запись данных прав
каждому пользователю в массив переменного файла, на основании факта
вхождения в конкретную группу. В связи с этим для начала необходимо
осуществить выборку, сравнение пользователями их личных каталогов и всю
совокупность этих результатов записать в переменный файл в следующем виде:
группа1; пользователь 1; путь 1; администратор; «f»; группа1; пользователь 2;
путь 2; администратор; «f»; группа1; пользователь n-1; путь n-1; администратор;
«f»; группа2; пользователь n; путь n; администратор; «f»; группа2; пользователь
Начало
Проверка наличия файла со
списком групп и соответствующих
им прав доступа
Конец
нет
да
Получение групп k
пользователей l
Установка задержки на 60мин
Получение списка
каталогов m
Создание файла со списком
групп и его открытие
Ввод соответствующих
прав доступа n
o:=lj;
p:=”f”
lj = «администратор»
нет
да
нет
ki =ni
да
[ki,lj,mj,o,p]
1
[k1,lj,mj,ni,o,p]
lj входит в m
x входит в m
нет
mj=[а/b/c/...]
x:=b
записать в mj
да
1
да
нет
69
n+1; путь n+1; администратор; «f»; группа m; пользователь х; путь х;
администратор; «f».
Далее пути необходимо разбить на уровни вложенности каталогов:
Х:/а/b/с/…
Определенному уровню вложенности удовлетворяют конкретные права
на доступ для той или иной группы, т.е. в рассматриваемой организации имеются
3 группы: директор, начальник отдела и сотрудник.
Пользователь из конкретной группы, наделен рядом прав на свой каталог
и остальные каталоги, которые ему не принадлежат, кроме тех пользователей,
которые являются рядовыми сотрудниками компании.
Независимо от прав на собственный каталог, две первые группы облают
правом на каталоги, уровни, вложенности которых полностью удовлетворяют
данной группе.
Первая группа наделена правами на каталоги, уровень вложенности
которых равен «а», и всю совокупность каталогов ниже этого уровня, а второй
группе «b» и вся совокупность каталогов ниже, но с учетом отдела.
Для руководителя все просто, он наделен правами на корневой каталог, а
в полномочия начальников отдела входят права на каталоги, принадлежащие
данному отделу, поэтому необходимо произвести дополнительную выборку
каталогов, на которые имеют право доступа пользователи, включенные в состав
группы начальника отдела.
Для этого из пути, который принадлежит пользователю и предварительно
разбит на уровни вложенности, в переменную «х» следует записать значение
уровня вложенности «b» и произвести поиск вхождения «х» в перечень всех
каталогов.
Таким образом, становится известен путь к каталогам, находящимся в
юрисдикции начальников отделов.
Таким образом, сравнив пользователей, каталоги, и права пользователей
на данные каталоги, следует начать применение прав доступа. Для этого принято
использовать алгоритм, который наглядно отражен на рисунке 33.
Применение прав реализуется посредством программы сасls. ехе., которая
встроена в ОС Miсrоsоft Windows.
70
Синтаксис этой программы наделена следующим видом: сасls имя файла
[/t] [/е] [/с] [/g пользователь: разрешение] [/r пользователь [...]] [/р пользователь:
разрешение [...]] [/d пользователь [...]]
Рис.31. Алгоритм использования прав пользователя
Если пользователь являются доменным пользователям, следует отразить
домен, в состав которого включен этот пользователь. С этой целью параметр
пользователь должен быть записан в форме: домен/пользователей.
Для проекта, описываемого в этом дипломном проекте наиболее приемлема
СУБД MS SQL.
Для организации приложения пользователя выбран язык
программирования ASP.
Начало
Конец
cаcls.exe mi domain/lj /G:ni
domain/o /G:p
[k1,lj,mj,ni,o,p]
Запись в списки доступа
АСL
Вызов программы сасls.exe
71
II Проектная часть
2.1 Разработка проекта автоматизации
2.1.1 Этапы жизненного цикла проекта автоматизации
Понятие жизненного цикла является одним из основных понятий
методологии проектирования информационных систем. Актуальный цикл
информационной системы представляет собой беспрерывный процесс, который
начинался с момента принятия решения о создании информационной системы и
завершается во время полного изъятия ее из использования.
Жизненный цикл информационной системы покрывает все стадии и этапы
ее сотворения, сопровождения и развития.
Среди наиболее известных стандартов можно выделить следующие:
• ГОСТ 34.601-90 - распространяется на автоматизированные системы
и устанавливает стадии и этапы их создания. Кроме того, в стандарте содержится
описание содержания работ на каждом этапе. Стадии и этапы работы,
закрепленные в стандарте, в большей степени соответствуют каскадной модели
жизненного цикла.
ISO/IEC 12207:1995 - стандарт на процессы и организацию
жизненного цикла. Распространяется на все виды заказного ПО. Стандарт не
содержит описания фаз, стадий и этапов.
• Custom Development Method (методика Oracle) по разработке
прикладных информационных систем - технологический материал,
детализированный до уровня заготовок проектных документов, рассчитанных на
использование в проектах с применением Oracle. Применяется CDM для
классической модели ЖЦ (предусмотрены все работы/задачи и этапы), а также
для технологий "быстрой разработки" (Fast Track) или "облегченного подхода",
рекомендуемых в случае малых проектов.
Rational Unified Process (RUP) предлагает итеративную модель
разработки, включающую четыре фазы: начало, исследование, построение и
внедрение. Каждая фаза может быть разбита на этапы (итерации), в результате
которых выпускается версия для внутреннего или внешнего использования.
Прохождение через четыре основные фазы называется циклом разработки,
72
каждый цикл завершается генерацией версии системы. Если после этого работа
над проектом не прекращается, то полученный продукт продолжает развиваться
и снова минует те же фазы. Суть работы в рамках RUP - это создание и
сопровождение моделей на базе UML.
Microsoft Solution Framework (MSF) сходна с RUP, так же включает
четыре фазы: анализ, проектирование, разработка, стабилизация, является
итерационной, предполагает использование объектно-ориентированного
моделирования. MSF в сравнении с RUP в большей степени ориентирована на
разработку бизнес-приложений.
• Extreme Programming (XP). Экстремальное программирование (самая
новая среди рассматриваемых методологий) сформировалось в 1996 году. В
основе методологии командная работа, эффективная коммуникация между
заказчиком и исполнителем в течение всего проекта по разработке ИС, а
разработка ведется с использованием последовательно дорабатываемых
прототипов.
• Стандарт ISO/IEC серии 15288
В стандарте ISO/IEC 12207 не предлагается конкретной модели жизненного
цикла и методов разработки, его рекомендации являются общими для любых
моделей жизненного цикла. Под моделью обычно понимается структура,
определяющая последовательность выполнения и взаимосвязи процессов,
действий и задач на протяжении жизненного цикла.
Жизненный цикл протекает в согласовании с избранной моделью ЖЦ.
В настоящее время существует две главные модели жизненного цикла – это
каскадная и спиральная модели. В каскадной модели процесс разработки идет
поэтапно, шаг за шагом. Переход к последующему шагу случается лишь после
окончания предшествующего. В спиральной модели проектирование проходит по
нарастающей. На исходном шаге создается система с огромным уровнем
абстракции, а на следующих витках эта разработка больше и больше
конкретизируется. Для жизненного цикла текущего проекта была выбрана
каскадная модель, в связи с тем, что для создаваемой системы больше подходит
поэтапная разработка. Переход к последующему шагу случается только после
окончания всех работ на предыдущем шаге (Рис.32), в том числе подготовку
73
полного пакета документации, достаточной для того, чтоб конструкция могла
быть продолжена иной группой разработчиков и есть возможность планирования
сроков окончания работ и издержек на их реализацию.
Каскадный метод великолепно подходит для построения систем, где в
самом начале разработки можно достаточно точно и много сконструировать все
требования, с тем, чтоб предоставить разработчикам свободу реализовывать их
как можно лучше в техническом плане. Но в случае, если в середине
проектирования вскрываются ошибки, допущенные сначала, то приходится
прибегать к интроверсии проекта и данная схема каскадной модели приобретает
иной вид (Рис.33). В итоге, каскадный метод более всего подходит к определенной
разработке.
Рис.32. Каскадная схема разработки ПО
Рис.33. Реальный процесс разработки ПО по каскадной схеме
74
2.1.2 Ожидаемые риски на этапах жизненного цикла и их описание
Любой проект по созданию информационной системы компании постоянно
включает огромное количество задач, которые связаны с общим управлением
проектом, разработкой ПО, проектированием ИС, внедрением, любая из которых
сама по для себя является проектом с присущими ему чертами. Потому в процессе
разработки есть разные опасности. Риски заказчика связаны с неполным
достижением целей проекта и не эффективно потраченными средствами, а риски
исполнителя - с возможностью резкого превышения реальной себестоимости
работ по соотношению с плановой. Более соответствующие риски и способы из
минимизации приведены в таблице 6.
75
Таблица 8- Возможные риски проекта и способы их минимизации
Виды рисков/варианты менеджмента
рисков
Снижение видов риска
Снижение вероятности возникновения риска
Риски, связанные с масштабом проекта
Детализированный анализ каждого шага
работ, сотрудничества участвующих,
организации работ
Детально проработанная программа качества,
отработанное управление конфигурацией
проекта, особые процедуры сотрудничества
участвующих
Риски, связанные с недостаточным
опытом в сфере ИТ
Проведение обучения пользователей, в том
числе управление, выполнение технологий
работы
Разработка и утверждение идеи проекта на
может быть более ранней его стадии
Технические риски проекта
Серьезный отбор проектной команды по
квалификационным аспектам. Обучение
участвующих проекта технологии
проектных работ, инструментальным
средствам
Внедрение стандартов компании на
проектные работы, разработка стандартов
проекта
Организационные риски проекта
Обучение участвующих проекта (курс
"управление проектом"), тренинги
команды, как можно более полная
формализация деятельности
Включение в команду админа проекта,
детализированное распределение ролей в
проекте
Операционные риски проекта
Неоднократное тестирование сделанных
товаров, кропотливая экспертиза
документов
Строгое выполнение процедур программы
качества
76
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
На этом шаге мы должны идентифицировать информационные активы,
которые входят в область оценки.
1) Найти ценность этих активов
2) Найти список угроз и возможность их реализации
3) Произвести оценивание и ранжирование рисков
Информационный актив - это любая информация, вне зависимости от вида
её представления, которая имеет ценность для организации и находящаяся в её
распоряжении.
Типы активов АО "Международный аэропорт Шереметьево»:
- Информация (база данных бухгалтерии – содержит данные обо всех
работниках компании, денежных операциях, которые происходят как внутри, так
и вне компании, а также данные о проведенных переводах и их статусе)
- Документы (контракта, договоры, служебные записки)
- ПО, в том числе прикладные программы
- Аппаратные средства (ПКнужные для работы служащих). Сервер баз
данных, телефоны, медные и оптоволоконные кабели, коммутаторы, принтеры,
почтовый сервер.
Данные по оценке информационных активов сведена в таблицу 4.
Результаты ранжирования активов представлены в таблице 5.
Итог ранжирования представляет собой интегрированную оценку степени
значимости актива для компании, взятую по пятибалльной шкале. Самый ценный
информационный актив имеет ранг 5, менее ценный – ранг 1.
Активы, которые имеют самую большую ценность (ранг) в следующем
рассматриваются в качестве объекта защиты. Число таковых активов, обычно,
зависит от направления деятельности компании. В рамках намеченной цели
разработки политики безопасности по защите личных сведений выделим более
ценные информационные активы (имеющие наибольший ранг).
77
Таблица 9- Оценка информационных активов АО "Международный
аэропорт Шереметьево»
Название
актива
Форма
представления
Владелец
актива
Критерии
определения
стоимости
Размерность оценки
Количественн
ая оценка
(ед.изм.)
Качественн
ая
Информационные активы
База данных
бухгалтерии
Электронная
Бухгалтери
я
Степень
важности
5
Имеющая
критическо
е значение
База данных
поставщиков
Электронная
Директор
Степень
важности
5
Имеющая
критическо
е значение
Персональные
данные о
сотрудниках
Электронная
Кадровый
отдел
Степень
важности
5
Высокая
Активы аппаратных средств
Принтеры
Материальный
объект
IT-отдел
Первоначал
ьная
стоимость
5
Малая
Оборудование
для
обеспечения
связи
Материальный
объект
IT-отдел
Первоначал
ьная
стоимость
4
Средняя
Сервер баз
данных
Материальный
объект
IT-отдел
Первоначал
ьная
стоимость
4
Имеющая
критическое
значение
Почтовый
сервер
Материальный
объект
IT-отдел
Первоначал
ьная
стоимость
4
Имеющая
критическое
значение
База данных
заказав
(MySQL)
Материальный
объект
IT-отдел
Первоначал
ьная
стоимость
2
Высокая
Активы программного обеспечения
Учетная
Система
Электронн
ая
Дирекция
технического
сопровождения
Обновлени
е и
воссоздани
е
4
Высокое
Программы
целевого
назначения
Электронн
ая
Дирекция
программного
сопровождения
и разработки
Обновлени
е и
воссоздани
е
5
Высокое
Windows 7
Ultimate
Электронн
ая
Дирекция
технического
сопровождения
Первоначал
ьная
стоимость
5
Малая

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)