Диплом: Автоматизация приёма техники на ремонтные работы в ФГКУ "Главный информационно-вычислительный центр росрезерва"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
необходимого аппаратного и программного обеспечения, его качество,
частоту модернизации.
Риски несоблюдения технологии. Чем крупнее и сложнее проект, тем
выше этот риск.
Таблица 2.2
Факторы риска
Тип
(категория
риска)
Риск
Последствия
Меры по
предотвращению
Вероят-
ность
сверше-
ния
риска [P]
Сте-
пень
ущерб
а [L]
Влияние
(фактор
риска)
[R] = [P]
x [L]
Проектный
(технологи
-ческий)
Интерфейс
разработан
без учета
юзабилити,
слабый
дизайн и
оформление
Мало
пользователей,
минимум
функциональност
и, нет увеличения
дохода после
создания ПО
Заказать
разработку
программного
обеспечения (ПО)
профессионалам,
оплатить ПО для
разработки
8
8
64
Технологи-
ческий
риск
(связанный
с персона-
лом)
недостаточн
ый
профессиона
лизм
сотрудников
Потеря клиентов,
нет повышения
производитель-
ности, нежелание
обучения работе с
новым ПО
Тщательный
рекрутинг
сотрудников,
своевременное
повышение их
квалификации и
обучение работе с
ПО
6
5
30
Коммерчес
-кий
(организа-
ционный)
высокий
уровень
конкуренции
Потеря клиентов,
наличие лучшего
ПО с
аналогичным
функционалом
Изучение ана-
логов ПО, проек-
тирование ПО с
оптимальным
функционалом
5
4
20
2.1.3 Организационно-правовые и программно-аппаратные
средства обеспечения информационной безопасности и защиты
информации
Информация является предметом защиты, но защищать ее как таковую
невозможно, поскольку она не существует сама по себе, а фиксируется
(отображается) в определенных материальных объектах или памяти людей,
которые играют роль ее носителей и составляют основной, базовый объект
защиты.
53
Согласно ГОСТ 50922-96 «Защита информации. Основные термины и
определения», носитель информации – это «физическое лицо или
материальный объект, в том числе физическое поле, в которых информация
находит свое отображение в виде символов, образов, сигналов, технических
решений и процессов».
Для регистрации, как тайной, так и так и не секретной информации,
используются одни и те же носители информации.
Как правило, носители секретной и конфиденциальной информации,
охраняются владельцем информации.
Наиболее распространены такие типы носителей конфиденциальной
информации:
Бумага, на которой информация записывается рукописными,
машинописными, электронными, типографскими и другими методами, в виде
текста, графики, формул и отображается в виде символов и изображений.
Магнитные носители: жесткие диски. В этих носителях информации,
информация записывается (фиксируется) с помощью магнитного хранения
(запись сигналов) магнитным устройством, и отображается в виде символов.
Воспроизведением (чтением) информации также занимается магнитное
устройство путем восстановления сигналов.
Магнитооптические и оптические носители (оптические диски, CD-
ROM). Запись данных выполняется по лазерному лучу в магнитном поле,
информация отображается в виде символов, и ее считывание
(воспроизведение) также осуществляется с помощью лазерного луча.
Физические поля, в которые информация записывается путем изменения
интенсивности, количественных характеристик отображаемых сигналов и
электромагнитных полей и в виде изображений.
Система защиты информации от несанкционированного доступа в
ФГКУ Главный информационно-вычислительный центр Росрезерва должна
состоять из следующего:
54
˗ правовая поддержка: нормативные документы, положения,
инструкции, руководящие принципы, которые являются обязательными в
рамках их деятельности;
организационная поддержка: внедрение информационной
безопасности осуществляется определенными структурными
подразделениями, такими как служба безопасности документов; режим
обслуживания, входа, охрана; служба защиты информации техническими
средствами; информационно-аналитическая деятельность и т. д.;
аппаратное обеспечение: использование технических средств для
защиты информации от несанкционированного доступа;
информационная поддержка: информация, данные, индикаторы,
параметры, которые лежат в рамках решения проблем;
программное обеспечение: различные информационные,
бухгалтерские, статистические и расчетные программы, которые могут
обеспечивать несанкционированного доступа, а также опасности различных
каналов утечки и способы несанкционированного доступа к источникам
конфиденциальной информации;
математическая поддержка: математические методы использования
технических средств злоумышленников, зон и стандартов необходимой
защиты информации от несанкционированного доступа;
лингвистическая поддержка: наличие норм и правил для деятельности
органов, служб, средств, реализующих функции защиты информации от
несанкционированного доступа, различные методы, обеспечивающие
активность пользователей при выполнении их работы. [5]
Проблема определения требований к защите информации от
несанкционированного доступа, то есть когда средства электронных
вычислений стали доступными для обработки конфиденциальной
информации, стоит особенно остро, поскольку существует большое
количество таких каналов несанкционированного доступа к информации.
55
Предметом информационной безопасности является компьютерная
система или автоматизированная система обработки данных (АСОД).
Компьютерная система представляет собой набор аппаратного и
программного обеспечения, предназначенного для автоматического сбора,
хранения, обработки, передачи и получения информации. Наряду с термином
«информация» по отношению к КС часто используется термин «данные».
Другое определение, что используется при защите информации -
«информационные ресурсы». В соответствии с законодательством Российской
Федерации «Информация, информатизация и защита информации»
информация ставится в соответствии с выбранными документами и
отдельными документами в информационных системах (библиотеки, архивы,
фонды, данные и другие информационные системы).
Концепция КС очень широка и охватывает следующие системы:
компьютеры всех классов и назначений;
вычислительные системы и комплексы;
сети (местные, региональные и глобальные).
Такой широкий спектр систем в сочетании с одним определением важен
по двум причинам: во-первых, для всех этих систем основные проблемы
защиты информации являются общими, и вторая - меньшие системы являются
элементами больших систем. Если для защиты информации в любой системе
есть свои особенности, они рассматриваются отдельно.
Предметом защиты компьютерных систем является информация.
Материальной основой существования информации в КС являются
электронные и электромеханические устройства (подсистемы), а также
аппаратура поддержки. С помощью устройств ввода или систем передачи
данных (СПД) информация попадает в компьютерную систему. Системная
информация сохраняется в памяти устройства (памяти) на различных уровнях,
преобразуется (обработка) процессором (PC), и из системы выходит через
устройство вывода или сеть. Как компьютерные средства носителей
56
информации используются магнитные ленты, диски различных типов. Ранее,
мультимедийные компьютеры использовали бумагу, перфокарты и
перфоленты, магнитные барабаны и карты. Большинство типов
компьютерных носителей являются съемными, то есть могут быть удалены с
устройства и использоваться (флеш-карты) или храниться (ленточные
накопители, диски) отдельно от устройств. Таким образом защита
информации (информационная безопасность) в компьютерных системах
касается защиты устройства (подсистем) и машин от несанкционированного
доступа к носителям и воздействия на них.
Однако такое рассмотрение КС с точки зрения защиты информации
является неполным. Компьютерные системы представляют собой класс
человеко-машинных систем. Эти системы находятся в ведении специалистов
(персонала) в интересах пользователей. Кроме того, в последние годы,
пользователи имеют прямой доступ к системам. Для некоторых из КС
(например, ПК), пользователи выполняют функции обслуживающего
персонала.
При рассмотрении защиты автоматизированной системы целесообразно
использовать четыре градации доступа к хранению, обработке и защите
информационной системы, которая поможет систематизировать как
возможные угрозы и меры по их нейтрализации и отражения, то есть помочь
систематизировать и обобщить весь спектр защиты, связанной с
информационной безопасностью. Эти уровни следующие: уровень средств
записи информации, уровень взаимодействия с носителем информации,
уровень информации, уровень информативности.
Эти уровни были основаны на том, что:
1. Средства обработки информации часто переносятся на материал,
которым может быть бумага, гибкий диск или другой носитель;
2. Если путь информации таков, что она не может быть непосредственно
восприниматься человеком, существует необходимость для преобразования
данных в человеческий способ представления.
57
3. Информация может быть охарактеризована по способу ее
представления или, что также называется языком в повседневных условиях.
4. Человек должен присутствовать, чтобы определить смысл
информации, ее семантику.
На рисунке 2.2 представлена концептуальная модель безопасности
информации.
Рисунок 2.2 – Концептуальная модель защиты информации от
несанкционированного доступа
К системе защиты информации (СЗИ) имеется ряд конкретных,
ориентированных требований, которые можно разделить на функциональные,
эргономические, экономические, технические и организационные. В
комплексе эти требования показаны на рисунке 2.3.
58
Рисунок 2.3 – Совокупность требований к системе защиты информации от
несанкционированного доступа в АСОД.
Концептуальная единство означает, что архитектура, технологии,
организация и эксплуатация СЗИ в целом и ее составных компонентов следует
рассматривать и применять в строгом соответствии с основными
положениями единой концепции информационной безопасности.
Адекватность требований означает, что СЗИ должны быть построены в
строгом соответствии с требованиями по защите, которые в свою очередь
определяются категорией безопасности соответствующего объекта, и
значений параметров, влияющих на безопасность информации.
Гибкость (адаптивность) СЗИ – это построение такой организации ее
функционирования, при которой функции безопасности будут осуществляться
59
эффективно при изменении в диапазоне структуры АСОД, технологических
схем, или условий эксплуатации любой из его компонентов.
Функциональная независимость подразумевает, что СЗИ должна быть
вполне самостоятельной подсистемой обеспечения АСОД и при реализации
функций безопасности не зависеть от других подсистем.
Удобство в использовании означает, что СЗИ не должна создавать
дополнительные неудобства для пользователей и персонала АСОД.
Минимизация предоставленных прав означает, что каждый
пользователь и каждый человек из персонала АСОД должны иметь
ограничение в правах доступа к ресурсам АСОД в рамках только той
информации, что действительно нужна для выполнения их функций в
процессе автоматизированной обработки данных.
Полнота контроля требует, чтобы все процедуры автоматизированой
обработки информации контролировались системой безопасности в полном
объеме, и основные результаты мониторинга должны быть записаны в
специальных журналах регистрации.
Активность реагирования означает, что СЗИ реагирует на любые
попытки несанкционированных мероприятий и включает в себя: запрос
повторить действие; задержку в выполнении запросов; отключение
структурного элемента с несанкционированным действием; исключение
здоумышленника из числа зарегистрированных пользователей; подача
специального сигнала и т.д.
Экономичность СЗИ означает, что, при соблюдении основных
требований всех предыдущих принципов расходы на СЗИ должны быть
минимальны.
Требования, которые определяются автоматизированной системой
обработки данных, могут быть записаны в следующем виде: информация
должна быть защищена следующим образом:
60
˗ защищенная информация должна храниться только во время сеанса; в
запоминающих устройствах (памяти) коммуникационного оборудования
могут храниться только служебные части передаваемых сообщений;
˗ линии связи, по которым защищенная информация передается в ясной
форме, должны быть защищены программно или аппаратно от
несанкционированного доступа к передаваемой информации и находится под
постоянным контролем;
˗ до начала каждого сеанса передачи данных, защищаемая информация
должна проверяться на адреса выдачи данных;
˗ при передаче большого количества защищенной информации проверка
адреса передачи должна осуществляться с некоторыми промежутками во
времени в процессе передачи;
˗ если в коммуникационном оборудовании есть процессоры и память,
должно вестись отслеживание и учет данных обо всех сеансах передачи
защищаемой информации.
˗ возможность аварийного уничтожения информации при обнаружении
к ней несанкционированного доступа.
Информационная безопасность достигается путем проведения
руководством соответствующего уровня информационной политики
безопасности. Основным документом, на основе которого проводится
политика информационной безопасности, представляет собой программу
информационной безопасности.
2.2 Информационное обеспечение задачи
2.2.1 Информационная модель и её описание
При разработке системы автоматизации процесса приёма техники на
ремонтные работы необходима организация всех видов деятельности в
программно-техническом отделе. Эти виды деятельности образуют процессы,
составляющие основу для развития системы учета и контроля заявок
61
пользователей на ремонтные работы. Каждый из этих процессов на
определенном уровне автоматизации решает одну или несколько задач, такие
как разработка сервисов, управление инфраструктурой, предоставление и
поддержка услуг.
В данном случае разрабатывается недорогая универсальная
суперсистема, не требующая титанических усилий по настройке на специфику
определенного учреждения, и не узко профилированный программный
продукт, пригодный для использования только в пределах одного конкретного
учреждения.
В создаваемом программном продукте можно будет произвести
тщательную настройку готовых модулей системы под нужды учреждения, а
также, при необходимости, изменить существующие или дописать новые
модули.
По всем вопросам, связанным с использованием системы, сотрудники
ФГКУ ГИВЦ Росрезерва должны будут обращаться только в службу ПТО.
Причем, для них будет разработан порядок такого обращения. Если раньше
заявка на ремонтные работы техники от пользователя проходила сложную
цепочку инстанций, то теперь обращения пользователей за помощью в ПТО с
помощью разработанной системы учета принятия заявок должны стать
нормой. Но при этом любой пользователь должен точно знать, как создать
заявку, как посмотреть с помощью разработанной системы, кто эту заявку
будет обслуживать, иметь возможность просматривать статус заявки для
контроля за ее исполнением.
Для этих целей и служит система автоматизации процесса приёма
техники на ремонтные работы, которая состоит из следующих логических
компонентов:
модуль регистрации заявок на ремонтные работы;
база данных заявок;
база данных техники;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)