Диплом: Автоматизация приема и обработки заявок отделом технической поддержки ООО "ПРЕСТИЖ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
28
Запись данных
1
45
45
15
30
Итого
экономия,
минут
715
Таким образом, в итоге реализации автоматизации процесса обработки
обращений пользователей планируется сократить затрачиваемое время
примерно на 715/60=12 часов рабочего времени ежедневно (с учетом всех
сотрудников отдела). Кроме того, в результате внедрения предлагаемой системы
ожидается снизить трудоемкость выполняемых операций, создать
дополнительную мотивацию сотрудников отдела за счет более удобного
оформления обращений (то есть повышения качества выполняемых
обязанностей).
1.2.4 Анализ системы обеспечения информационной безопасности и
защиты информации
Система информационной безопасности (ИБ) ООО «Престиж» включает в
себя обеспечение защиты составляющих информационной инфраструктуры от
рисков угроз безопасности ИТ-ресурсов и связанных с ними информационных
сервисов.
Под СЗИ обычно подразумеваются криптографические, технические,
программные и остальные системы и методики, созданные или используемые
для сохранения секретных данных, а также системы и средства отслеживания
результативности ЗИ.
Технические СЗИ – приспособления, используемые для поддержания ЗИ,
минимизации ее утечки, создания препятствий и помех для технических средств
доступа к данным, требующим защиты.
Криптографические СЗИ – приспособления, поддерживающие
сохранность секретной информации методом ее зашифровки и сокрытия в
программном цифровом коде.
29
Программные СЗИ – приспособления для автоматизации (ПЭВМ и их
совокупностей) от стороннего воздействия или взлома.
Методы ЗИ – используемые для минимизации утечки данных
универсальные и специальные способы применения доступных сил и средств
(мероприятий, мер, средств), которые включают специфику работы по ЗИ [5-9].
Совокупные методики ЗИ делятся на организационные, технические,
правовые и экономические. Передача данных, отнесенных к коммерческой тайне
или включающих ПДн сотрудника компании, должна реализовываться в рамках
договора, описывающего взаимные требования сторон по сокрытию
(сохранению) этих данных, а также все необходимые меры по защите этих
данных. Организационные СЗИ отражают очерёдность и условия совокупного
применения доступных сил и средств, результативность которых часто зависит
от используемых методик экономического и технического характера.
Технические СЗИ, применяемые в совокупности с организационными СЗИ,
очень важны при поддержании ЗИ в рамках ее хранения, сохранения и анализа с
применение методик автоматизации. Технические средства важны в рамках
эффективного использования доступных компании СЗИ, базирующихся на
современных ИТ.
Среди описанных методик ЗИ можно выделить организационные
средства, которые используются для решения таких задач, как:
• Внедрение в компании эффективного механизма контроля,
поддерживающего защиту секретных данных и предотвращение НСД;
• Реализация методики личной ответственности начальников отделом
и персонала компании за сохранение секретных данных;
• Составление списка данных, которые относятся в компании к
различным категориям (типах) секретных данных;
• Минимизация круга лиц, которые имеют прямой доступ к разным
типам данных в рамках ее секретности;
• Проверка и контроль лиц, которые приходят на должности,
связанные с секретными данными, воспитание и обучение сотрудников фирмы,
допущенных к секретным данным;
30
• Внедрение и использование секретного делопроизводства;
• Постоянный контроль соблюдения требуемых норм и правил по ЗИ.
Описанный список рассмотренных методов не становится законченным, и
исходя от специфики работы компании, уровня секретности всех данных, объема
реализованных работ, а также опыта взаимодействия с ЗИ, может дополнятся
другим методами.
Концепция ИБ - документ, где [2]:
1. Используется методика выделения и характеристики потоков
данных, приведённая в методологии, являющаяся формальным и точным
описанием работы с данными в отделениях заказчика, исходя из временных
изменений, определены параметры, по которым выбираются решения о
реализации или остановке отдельного потока данных;
2. Изучаются, характеризуются и записываются потоки данных,
которые имеют место быть в рамках работы с данными Заказчика на конкретный
момент;
3. Выделяются для каждого потока данных фазы состояния
информации (к примеру: документ на бумаге, документ в электронном виде,
запись в БД);
4. Выделены категории секретной информации заказчика, создается
разделение информации по уровням секретности;
5. Категорируются данные по фазам и параметрам;
6. Создаётся матрица секретности;
7. Выделяются доступные варианты разглашения секретных данных
(моделирование угроз);
8. Выражаются риски для всей матрицы секретности, возможности
выполнения каждой атаки, цена ущерба при любой атаке и приведение величины
возможных убытков.
К угрозам, реализующим угрозу секретным данным, относится утечка
данных, когда происходит произвольная публикация сохраненной информации
по итогу ее разглашения, НСД к ней или получения ЗИ разведкой или некими 3-
31
ми лицами или субъектами (к таким субъектам относят страны, физических и юр
лиц) [1].
Но подобное представление не на 100% отражает базовые формы утечки
данных.
Лучше всего разграничить нарушение секретности данных лицами
(субъектами доступа), которые имеют доступ к данным официальным образом и
незаконный доступ к данным при помощи разведки, а также других
заинтересованных сторон.
По итогу работы лиц, имеющих доступ к данным на официальном уровне,
происходит разглашение информации закрытого доступа, под которым
подразумевается незаконная огласка, ставшая достоянием 3-их лиц. При этом 3-
им лицом признается такой субъект, который в рамках служебных полномочий
или наделенных прав не может иметь доступа к данным сведениям [8].
Обнародование данных секретного доступа происходит также в формате
незаконного предоставления данных, или в форме незаконного распространения
данных.
Незаконная публикация данных подразумевает нелегальное предание
огласке информации секретного доступа, при этом информация стала
достоянием отдельного круга лиц, а под незаконным распространением данных
– незаконное придание огласке данных закрытого доступа, при этом информация
становится достоянием неопределённого круга сторонних лиц.
Разглашение таких закрытых сведений случается специально (по умыслу)
и случайно (по несоблюдению правил).
В рамках специального разглашения сведений закрытого доступа лицо,
который отвечал за эти данные по долгу службы или просто их знал, понимая
запрещенность своих действий, которые составляют публикацию подобных
данных, передает ее 3-им лицам. И тут субъективная сторона передачи сведений
выражается обвинением по прямому умыслу [8].
К главным действия, по итогу которых реализуется публикация сведений
секретного доступа относят:
• Диалог с 3-ми лицами по запрещенным темам;
32
• Информирование 3-их лиц о данных секретного доступа, которые
есть на конкретных носителях, а также в электронном виде (без передачи
конкретного носителя 3-му лицу);
• Передача самого носителя, содержащего закрытые данные, 3-му
лицу (даже при помощи подельников, тайников, электронных писем, сообщений
и т.п.).
• Обнародование данных публично;
• Обнародование данных в СМИ;
• Обнародование данных через Интернет и т. п.
При случайном разглашении данных лицо, которому они были вверены
или стали обнародованы по долгу службы или работы, нарушая требования и
меры безопасности, необходимые для таких данных исходя их требований,
инструкций и других документов, не видит возможной опасности разглашения
данных секретного доступа, хотя по всем параметрам можно подразумевать
подобные последствия. Юристы именуют такое положение как обнародование
данных по неосторожности [8].
К действиям, по итогу которых происходят необратимые процессы
разглашения сведений секретного доступа, можно отнести:
• Потеря самого носителя, где такие сведения содержатся, и в
результате чего они становятся известны неограниченному числу лиц;
• Беседы на запретные темы вне специального помещения, когда
можно без проблем подслушать речь;
• Хранение документов, электронных средств хранения,
составляющих данные закрытого доступа, там, где с ними имеют доступность
ознакомления 3-и лица (к примеру, документы на рабочем месте, хранение
дисков и флэш-накопителей вне сейфа).
• Анализ данных закрытого доступа на СВТ в период, когда 3-и лица
могут организовать чтение данных с самого экрана или могут читать сканы
документов (например, анализ данных вместе с 3-ми лицами, оставление СВТ в
момент копирования секретных сведений на экране монитора при оставлении
своего рабочего места).
33
Утрата носителя данных, который имеет сведения закрытого доступа, и по
итогу чего они переходят в достояние неопределённого круга лиц, зачастую
случается в результате выноса устройства за пределы зоны контроля.
Копирование секретных данных на сторонний носитель информации
также ведет к незаконному разглашению данных по итогу попадания накопителя
к 3-му лицу.
К случайному прочтению данных зарытого доступа часто приводит анализ
подобных секретных данных на сторонних тех. средствах или АИС, или в
процессе отправки данных закрытого доступа по непредназначенным для этого
открытым каналам.
Случайное разглашение закрытых данных не освобождает лицо, которое
причастно к реализации данного разглашения, от ответственности за деяние, в т.
ч вплоть до уголовной.
Система ИБ – это интегрированный комплекс административных мер и
программно-технических средств, направленных на реализацию безопасности
информационных ресурсов. Для создания системы ИБ основным компонентом
является административная часть системы, включающая:
• Методики обеспечения ИБ, входящие в систему администрирования
и обеспечивающие контроль над работой системы ИБ;
• Политика ИБ, определяющая базовые положения и сферу влияния
системы ИБ;
• Методики безопасности использования информационных сервисов,
которые позволяют выделить конкретные требования для реализации
безопасности компонентов инфраструктуры безопасности;
• Процессы реализации политик безопасности, которые отражают
средства и мероприятия по реализации требований политик безопасности и
позволяют отслеживать уровень их выполнения (создаются на этапе реализации
системы ИБ).
Политики и процедуры обеспечения ИБ реализуют защиту данных от ИТ-
рисков при помощи внедрения соответствующих контрмер.
34
Для обеспечения надлежащей защиты конфиденциальных данных в
компании применяются сертифицированные средства. Например, защитные
средства от несанкционированного доступа (НСД), межсетевые экраны и VPN-
среды, средства защиты данных от утечки за счет ПЭМИН и т.д.
Реализация системы ИБ на локальных станциях осуществляется целым
комплексом мер, который включает в себя:
1) Установленный антивирус со всеми компонентами защиты и с
ежедневно обновляющимися антивирусными базами;
2) Установленные последние обновления ОС Microsoft Windows 7, 8,
10, а также периодическая синхронизация с сервером обновлений для загрузки
новых.
На серверах предприятия также есть антивирусы, и в совокупности с
настроенными политиками безопасности, к которым относится разграничение
доступа при удаленной работе, весь комплекс ИБ находится на необходимом
уровне.
Наличие сетевого экрана в маршрутизаторе дает неплохую гарантию от
несанкционированного проникновения третьих лиц. Для защиты данных от НСД
применяются программно-аппаратные средства, к которым относится USB-
rutoken.
Безопасность информации в информационной системе ООО «Престиж» в
настоящее время обеспечивается за счет применения следующих мер:
1. Использование возможностей серверной операционной системы, в
том числе использование разграничения доступа с помощью службы Archive
Directory ;
2. Использование встроенного брандмауэра в маршрутизаторах, а
также фильтрации по MAC-адресам и аутeнтификации пользоватeлeй;
3. Использованием антивирусного программного обеспечения;
4. Соблюдением разработанных политик безопасности;
5. Использованием резервного копирования информации;
6. Использование организационных и кадровых мер .
35
7. Использованием ряда программного обеспечения, указанного выше
(КриптоПро).
Безопасность в Active Directory обепечивается применением трех
основных служб – службы управления правами, службы управления
сертификатами и службы катологов.
Служба каталогов Active Directory использует протокол аутентификации
Kerberos.
Аутентификация пользователя осуществляется с помощью учетной
записи. Учетная запись — объект, хранящийся в локальной базе безопасности
или в базе Active Directory, с помощью которого проводится аутентификация
пользователя. Главные компоненты учетной записи — имя пользователя, его
пароль и уникальный идентификатор безопасности (Security Identifier. SID).
Пароль в локальной базе или в AD хранится в двойном виде — в виде LM-хэша
и в виде NTLM-хэша.
Антивирусная защита реализуется путем использования программного
продукта ESET NOD32 Antivirus Business Edition. Данный программный продукт
представляет собой бизнес-решение для централизованной антивирусной
защиты рабочих станций и файловых серверов от интернет-угроз, троянских
программ, шпионского и рекламного ПО, руткитов и буткитов, а также
фишинга. Обеспечивает высокий уровень безопасности корпоративной сети без
снижения ее быстродействия.
В его состав входят следующие компоненты:
ESET Endpoint Antivirus,
ESET File Security для Microsoft Windows Server,
ESET File Security для Linux/BSD/Solaris,
ESET Mobile Security Business Edition,
ESET Remote Administrator.
1.3 Анализ существующих разработок и выбор стратегии
автоматизации «КАК ДОЛЖНО БЫТЬ»
1.3.1 Анализ существующих разработок для автоматизации задачи
36
В настоящее время существует множество типов программного
обеспечения, позволяющих так или иначе автоматизировать работу
подразделений, функции которых аналогичны отделу техподдержки ООО
«Престиж».
Рассмотрим основные функции некоторых представителей такого ПО.
HP OpenView Service Desk, разработчик компания HP - Комплексное
решение для организации процесса сервисного обслуживания по заявкам в
масштабах предприятия.
Комплексное решение задачи технического (сервисного) обслуживания,
которое управляет всеми аспектами деятельности сервисной службы компании.
Программный продукт Naumen Service Desk, Разработчик компания
Naumen обладает рядом преимуществ перед конкурирующими решениями.
Naumen Service Management Model – модель процессов управления
ИТ, построенных в соответствии с ITIL. Предлагаемая модель объединяет
лучшие практики мирового опыта, адаптированные для российских компаний.
Приобретая продукт Naumen Service Desk, вы получаете не только средство
автоматизации, но и комплексный продукт, включающий методические
материалы для построения ITSM в вашей компании.
Набор готовых метрик и KPI, а также готовые формы отчетов по
всем основным процессам позволяют сразу начать измерение и улучшение
процессов, выстраивая систему мотивации персонала в соответствие с
приоритетами деятельности.
ITIL-совместимость: единственный продукт в Восточной Европе,
прошедший сертификацию PinkVERIFY на соответствие ITIL v3.
Готовые средства интеграции с системами инвентаризации,
активного управления и мониторинга инфраструктуры (среди популярных
решений – интеграция с Microsoft SMS/MOM и LANDesk).
Развитые средства для построения каталога услуг, учета ИТ-активов
(включая аппаратное и программное обеспечение, управление лицензиями и
информационными ресурсами).
37
Наличие гибкого рабочего процесса (workflow) для настройки
маршрутов прохождения разных типов заявок. Все настройки выполняются
через web-интерфейс.
Во многих западных решениях данный функционал либо
отсутствует, либо требует приобретения дополнительных модулей.
Широкие возможности адаптации продукта под требования
заказчика.
Решение AstroSoft HelpDesk, разработчик компания AstroSoft
поддерживает процессы, связанные с обслуживанием запросов пользователей и
клиентов компании.
Интеграция этого решения в корпоративную информационную систему
позволяет создать единый процесс обработки информации, контроля
выполнения запросов, планирования, учета и анализа ресурсов. В первую
очередь, внедрение AstroSoft HelpDesk эффективно для следующих
подразделений:
IT-департаменты крупных и средних компаний
службы и группы технической поддержки
отделы закупок и снабжения
государственные структуры, работающие с частными лицами или
подрядчиками
call-центры
Программный продукт ИнфраМенеджер, разработчик компания
ИнфраМенеджер (задуманный еще в 1998 году как инструмент
документирования СКС) - начиная с 2002 года все больше и больше помогает
автоматизировать процессы, описанные в библиотеке ITIL.
Программный комплекс ИнфраМенеджер является одним из лидеров
рынка отечественных ITSM-систем, а ряд его технологических возможностей
вообще являются уникальными.
Будучи спроектированным на основе библиотек ITIL v2, ITIL v3 и
стандарта ISO 20000, «Итилиум» реализует автоматизацию процессов
управления IT, а также функций службы Service Desk (ранее HelpDesk).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)