Диплом: Автоматизация приема платежей в базе конфигурации "1С: Предприятия 8.3" в ООО "Стильмонтаж"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
37
Главной задачей поддержания ИБ на стороне клиента является
минимизация вероятности возникновения НСД или кражи учетных
данных.
Пользователи обязаны соблюдать указанные процедуры
поддержания уровня безопасности при выборе и применении паролей. Они
должны следовать следующим рекомендациям:
1. Создавать персональные пароли для поддержания
подотчетности;
2. Сохранять все пароли в секрете;
3. Не пользоваться записанными паролями, даже в случае, если
нельзя хранить их в защищенном месте;
4. Менять пароль в случае, если есть указания на некую
компрометацию систем или паролей;
5. Подбирать пароли, имеющие не менее 6 символов;
6. Менять пароль периодически (не более чем через 180 суток),
не повторяться и не использовать «циклическое» применение старых
паролей;
7. Заменять пароли для отдельных важных системных ресурсов, к
примеру, коды доступа к определенным системным утилитам;
8. Менять временные пароли при начальной авторизации в
системе;
9. Не сохранять пароли в открытых сценариях автоматического
входа в системы, к примеру, в макросах или отдельных функциональных
клавишах.
Выбирая пароль, нельзя применять;
1. День, месяц и год рождения;
2. ФИО, ID, регистрационный номер авто;
3. ID на название рабочего отдела;
4. Телефон или группу символов, которая включает только
цифры;
38
5. ID пользователей, их имена, а также ID групп и другие
системные ID;
6. Много одинаковых символов, которые стоят друг за другом;
7. Символы, включающие только буквы.
Главным средством, которое значительно усложняет кражу учетных
данных, является антивирусная защита.
Пользователям необходимо следовать указанным процедурам
поддержания антивирусной защиты при вводе данных в систему с
подключенных флэш-носителей, применении электронной почты и
копировании данных их глобальной сети.
Также не следует отключать работающие на ПК средства
антивирусной защиты и применять внешние флэш-носители без их
начальной антивирусной проверки.
Важно четко следовать следующим рекомендациям:
• Устанавливать только легальное ПО и запретить применение
«пиратских» программ;
• Проводить периодические проверки программ и данных в
системах, имеющих критически важные производственные процессы.
Нахождение неопознанных или случайных файлов и нужно расследовать
при помощи формальных процедур;
• Флэшки и другие внешние носители неизвестного
происхождения нужно проверять на наличие вирусов до момента их
активного использования;
• Важно разработать необходимые управленческие процедуры и
обязанности по оперативному реагированию в момент поражения систем
компьютерными вирусами и принятию мер по минимизации последствий
от их реализации. Нужно подготовить надлежащие планы обеспечения
постоянной работы компании даже в случае вирусного заражения, а также
планы резервного копирования и восстановления всех нужных данных и
программ.
39
Антивирусное ПО нужно применять следующим образом:
• ПО для нахождения отдельных вирусов нужно использовать
для проверки компьютеров и носителей данных на наличие отдельных
явных вирусов либо в виде меры предосторожности, либо в качестве
повседневной процедуры;
• ПО для нахождения изменений, внесенных в данные, нужно
установить по мере необходимости на ПК для выявления изменений в
работающих программах.
Вопросы безопасности разработанного сайта делят на 2 большие
категории: внутренние, которые угрожают функционированию проекта и
исходят от самих пользователей, и внешние, которые являются угрозой в
первую очередь для пользователей проекта.
Внутренние элементы защиты затрагивают не только потенциальные
уязвимости в коде, которые могут привести к различным видам атак,
например, SQL-инъекциям, XSS и т.п.
Внешние элементы защиты веб-приложения включают такую
особенность, что разработчик не имеет почти никакого доступа к
компьютеру пользователя – чаще всего его область влияния
ограничивается браузером. Поэтому главной задачей является реализация
защиты пользователя в случае воровства данных его активной сессии или
получение злоумышленником доступа к его данных для входа: логина,
пароля, кража e-mail и т.п.
Далее будут рассмотрены и предложены решения для различных
областей внутренних и внешних элементов защиты.
SQL-инъекция является самым популярным средством взлома сайтов
и программ, работающих с БД, основанная на внедрении в запрос некого
SQL-запроса.
Внедрение SQL, в рамках применяемой СУБД и условий внедрения,
дает шанс атакующему выполнить отдельный запрос к БД (к примеру,
прочитать содержимое всех таблиц, удалить, добавить или
40
скорректировать данные), иметь доступ для чтения и/или записи
отдельных файлов и реализации произвольных команд на исходном
сервере.
Межсайтовый скриптинг, также известный, как XSS, является
уязвимостью интерактивных ИС в сети. XSS возникает, когда в
составляемые сервером страницы каким-то образом попадают
пользовательские скрипты. Специфика таких атак состоит в том, что
вместо самой атаки сервера они применяют уязвимый сервер для
реализации атаки на клиента (подробнее на рис. 8).
Описанные выше XSS атаки являются не единственным способом
кражи данных пользователя. ПК сотрудника может быть заражен вирусом
или его данные могут перехватываться из его сети, с помощью анализатора
трафика.
Поэтому нужно как можно сильнее затруднить возможность
применения злоумышленником данных сессии другого пользователя.
Известным методом для защиты от кражи сессионных данных стала
проверка на смену IP-адреса в рамках единой пользовательской сессии. Но,
как стало известно, DHCP у поставщиков услуг Интернет-соединения
(провайдеров) зачастую настроен так, что IP-адрес в течение конкретного
сеанса связи с Интернетом может меняться до нескольких раз за час. Да и
статический IP-адрес не гарантия того, что пользователь будет тот же:
злоумышленник может быть в той же локальной сети, что и атакованный.
Как уже упоминалось, инструменты web-разработчика ограничены
стандартными данными, доступными средствами html, так что следующим
шагом в развитии данной системы стала проверка данных, содержащих
информацию о браузере пользователя (UserAgent), а также параметрах его
экрана: разрешении, цветовой схеме и т.п., которые доступны
инструментами JavaScript. Данное изменение позволило более стабильно
отслеживать кражи сессионных данных, ведь изменение браузера или
41
параметров экрана в рамках одной сессии одним пользователем очень
маловероятно.
Совокупность подобных проверок уже сейчас внедрен в базовый
алгоритм инициализации сессии пользователя. Проверка, в случае наличия
MAC-адреса, почти полностью гарантирует безопасность сессионных
данных, однако, даже в случае применения обычного браузера, что
происходит зачастую, проверки стандартных данных чаще всего бывает
достаточно.
Далее в данной системе может быть проверка IP-адреса
пользователя, в случае его смены, на неизменность параметров, доступных
через WHOIS, таких как: ID Интернет провайдера, город и т.д.
Стандартным средством определения считаются регистрационные
данные пользователя: имя пользователя и пароль. Если эти данные у
пользователя крадут, то есть риск безвозвратной потери контроля над
аккаунтом.
1.3 Анализ существующих разработок и выбор стратегии
автоматизации
1.3.1 Анализ существующих разработок для автоматизации
задачи
Как и в любом виде коммерции, сегодня существует целое
множество различных видов программного обеспечения, позволяющих
решать поставленную в данном проекте задачу - автоматизацию учета
документов работы с контрагентами и расчетов с ними. Как правило, для
этого используются CRM-системы (системы управления
взаимоотношениями с клиентами).
Данное направление развития CRM-систем представляется наиболее
перспективным и удобным для использования в компании, поэтому
рассмотрим существующие решения.
42
Рассмотрим основные из существующих подобных систем,
предназначенных для автоматизации рассматриваемых в проекте
процессов, а именно:
Megaplan CRM
bpm’ online Sales
Bitrix 24 CRM
Amo CRM
1C CRM
Mango CRM
Для сравнения выбраны исключительно отечественные CRM, так
как:
данные системы учитывают специфику российского бизнеса,
они в большинстве случаев интегрированы с другими решениями,
ориентированными на российский рынок (1с, SIP-телефония,
конструкторы лендинг-страниц и т.д.);
они имеют стабильную цену, так как расчет производится в
рублях (что очень важно при колеблющихся курсах валют);
вся документация данных систем представлена на русском
языке;
поддержка пользователей также оказывается на русском языке;
так как системы российские, специалиста поддержки проще
найти, чем для иностранной системы.
Мегаплан — CRM-система для компаний от 5 до 500 сотрудников.
Помогает управлять продажами: выставлять счета и следить за воронкой.
Наводит порядок в задачах и следит за сроками.
BPM’online это не просто CRM-система, а целая линейка продуктов,
каждая заточенная для своего применения: sales, marketing, services, loyalty,
contact centre и отраслевые решения.
43
На официальном сайте компании можно зарегистрироваться и
получить demo-версию на 14 дней для тестирования, в которой будут
доступны варианты sales, marketing, contact centre и services.
«Битрикс24» - это единое рабочее пространство для компании или
отдела, которое повышает эффективность работы и позволяет каждому из
сотрудников стать успешнее. Это облачный сервис, предоставляемый
компанией "1C-Битиркс". По концепции сервиса каждая компания сможет
максимально быстро завести себе отдельный сайт в домене *.bitrix24.ru,
bitrix24.com, bitrix24.de с соответствующими языками интерфейса.
«Битрикс24» - единая точка доступа к классическим рабочим
инструментам:
база знаний;
управление задачами;
календари;
CRM;
работа с документами;
рабочие отчеты.
Эти инструменты объединены с «социальными» коммуникациями –
привычными и удобными инструментами из социальных сетей.
Amo CRM - Облачный продукт. Она имеет простой интерфейс.
Преимущества:
Большое количество разнообразных фильтров;
Широкая база интеграции. Amo CRM можно интегрировать с
социальными сетями, телефоном, лендиноговыми системами;
Возможность построения воронки продаж;
Минимальный срок обучения менеджера работе с данной
системой;
Есть бесплатный пробный период на 14 дней.
Эта система больше ориентирована на те компании, где продажа
происходит не сразу, где необходима воронка продаж. То есть сначала
44
клиент обращается к менеджеру, консультируется и только при следующих
обращениях совершает покупку.
Кроме того, Amo CRM позволяет вести работу на двух фронтах:
привлекать потенциальных клиентов и обслуживать уже существующих.
1С:CRM — это программный продукт, который помогает управлять
взаимодействием с клиентами на всех этапах работы, а также
оптимизирует все процессы внутри отделов продаж. CRM-система — это
та составляющая, которая необходима предпринимателю, желающему
развивать свой бизнес, привлекать и удерживать клиентов.
Система Манго crm офис представляет собой продукт, позволяющий
увеличивать продажи и успех предприятия в целом, функции которого
заключаются в работе с клиентами.
Сравнение рассмотренных систем приведен в таблице 4.
Таблица 4
Сравнение рассмотренных систем
Функционал/CR
M-система
Megapla
n CRM
bpm
online
Sales
Bitrix
24
CRM
AMO
CRM
1C
CRM
Mango
CRM
Работа со сделкой
3
3
2
1
1
2
Телефония
2
1
1
1
2
3
Бизнес-процессы
0
3
3
0
1
2
Задачи
3
2
3
1
3
1
Email-рассылка
1
2
1
1
1
0
Email-клиент
1
1
1
1
3
1
Настройка
интерфейса
1
3
1
1
1
0
Права доступа
2
2
1
1
2
1
Отчетность
1
2
1
1
3
1
Веб-формы
0
1
2
3
0
0
API
2
1
2
3
3
0
Возможность
доработки
0
3
1
1
3
0
Social CRM
0
0
0
1
0
0
Разделение на
лиды и контакты
Нет
Нет
Да
Нет
Нет
Нет
Вариант поставки
SAAS и
Stand
Alone
SAAS
SAAS и
Stand
Alone
SAAS
SAAS и
Stand
Alone
SAAS
Качество
документации
Высокое
Высоко
е
Средне
е
Средне
е
Низкое
Средне
е
Уровень
сложности
системы
Низкий
Высоки
й
Высоки
й
Низкий
Высоки
й
Низкий
45
В верхней строке таблицы прописаны названия CRM-систем, а в
левом столбце — названия функций. На пересечении будет дана оценка по
4-бальной шкале, где:
0 — функция отсутствует в системе
1 функция присутствует, но в силу сложности или наоборот
примитивности, ею нельзя пользоваться
2 функцией возможно пользоваться, но необходимы усилия со
стороны программиста и/или консультанта
3 — функцией возможно пользоваться из коробки при определенной
подготовке (прочитав мануал).
Для рассматриваемой задачи необходима только одна основная
функция — организация сбора и анализа информации по продажам с
возможностью составления отчетов. В рассмотренных системах данные
возможности присутствуют, но одновременно вместе с необходимыми
функциями в пакете программного обеспечения могут приобретаться и
многие другие, которыми, возможно, менеджеру отдела продаж
воспользоваться и не придется, так как одни функции явно избыточны,
другие продублированы уже используемым программным обеспечением.
Поэтому более целесообразным предоставляется вариант
самостоятельной разработки с учетом всех тонкостей деятельности
предприятия, в частности, менеджера по работе с клиентами.
1.3.2 Выбор и обоснование стратегии автоматизации задачи
Под стратегией автоматизации понимаются базовые принципы,
применяемые при автоматизации организации. В нее могут быть включены
следующие компоненты [12]:
• Направления деятельности компании и порядок, в котором они
будут автоматизированы;
46
• Методики автоматизации: комплексная автоматизация,
хаотичная по направлениям, участкам;
• Утвержденная техническая политика – совокупность
внутренних стандартов, реализованных на предприятии;
• Ограничения: временные, финансовые и т.д.;
• Способы контроля изменений плана.
Автоматизация становится одним из способов достижения
стратегических бизнес - целей, и не является обычным процессом,
развивающимся по своим внутренним законам. В любой стратегии
автоматизации должна быть заложена стратегия бизнеса компании: ее
миссия, направления и модель бизнеса. Поэтому стратегия автоматизации
– это некий план, согласованный по срокам и целям со стратегией
компании.
Параметрами отбора стратегии автоматизации в компании
становится расширение и добавление новых возможностей системы после
его внедрения, рентабельность использования системы, ограничения
временных затрат. Именно поэтому рассмотрим возможность
использования одной из 3 стратегий автоматизации:
• Хаотичная автоматизации, предполагающая установку частей
ИС по мере доступности. Характеризуется как «заплатка». Является самым
худшим вариантом с точки зрения ощутимого эффекта. Не имеет
стратегического плана развития ИС. Разрабатывается зачастую для
решения сиюминутных задач;
• Автоматизация по участкам, определяющая процесс
автоматизации выбранных производственных или управленческих
подразделений, которые можно объединить по функциональному
признаку. Внедрение вязано с большой трудоемкостью, а для
качественной реализации стратегии необходимы стратегические и
оперативные планы. Подобный подход выбирается в случае, если
инвестиционные ресурсы ограничены и не потянут полную автоматизацию

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)