Диплом: Автоматизация приема заявок на ремонт и модернизацию в ООО "Гео-Свет"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
55
Оценка и корректировка, при необходимости, функциональной
модели АИС.
Анализ и оценка процессов.
Требования к разграничению доступов.
Анализ экранных форм отчетности.
Определение документации.
Декомпозиция системы.
Этот этап основан на применении CASE-средств, которые применяются в
дальнейшей работе, что должно гарантировать исключение неконтролируемого
искажения информации.
На этапе построения решаем следующие задачи:
распределение данных;
анализ данных;
физическое проектирование базы данных;
оценка аппаратных ресурсов;
оценка способов увеличения производительности;
разработка документации проекта.
Результат – готовая система, удовлетворяющая всем согласованным
требованиям.
Завершающий этап внедрения:
обучение персонала;
планирование ввода в эксплуатацию;
обеспечение управляемости и качества;
эксплуатационная документация;
тестирование;
конфигурация системы;
совместная оценка с заказчиком проекта;
ввод в опытную эксплуатацию
Вывод. На основании выполненного анализа выбран метод проектирования RAD
с использованием спиральной модели.
56
2.1.2. Ожидаемые риски на этапах жизненного цикла и их описание
Управление рисками, как и любую другую деятельность в области
информационной безопасности, необходимо интегрировать в жизненный цикл
ИС, тогда эффект оказывается наибольшим, а затраты - минимальными.
На этапе формирование концепции известные риски следует учесть при
выработке требований к системе вообще и средствам безопасности в частности.
На этапе разработки знание рисков поможет выбрать соответствующие
архитектурные решения, которые играют ключевую роль в обеспечении
безопасности.
На этапе реализации выявленные риски следует учитывать при
конфигурировании, тестировании и проверке ранее сформулированных
требований, а полный цикл управления рисками должен предшествовать
внедрению системы в эксплуатацию.
При выведении системы из эксплуатации управление рисками помогает
убедиться в том, что миграция данных происходит безопасным образом.
На этапе поддержки управление рисками должно сопровождать все
существенные изменения в системе.
Можно выделить три основные группы рисков:
Риск проектирования.
Технический риск.
Бизнес-риск (деловой риск).
Риски проектирования включают риски, связанные с неопределённостью в
финансировании проекта, в квалификации персонала, непостоянствам
требований заказчика, несвоевременными поставками технических и
программных средств и так далее. Кроме того, факторами риска являются
сложность и размер программного изделия.
Технический риск появляется в результате того, что разработчик на
первых этапах не может предвидеть всех сложностей, которые проявятся на
этапах разработки, то есть проблема всегда сложнее, чем она оценивается
вначале.
57
Наиболее коварный – деловой риск. Например, создан прекрасный
продукт, который ещё не соответствует требованиям рынка, либо созданный
продукт не соответствует стратегической линии компании, либо прекращено
бюджетное финансирование и тому подобные.
Категории рисков:
1. Риски, связанные с требованиями.
Процесс разработки программного обеспечения начинается с определения
требований и вариантов использования системы. Обычно они формализуются в
том или ином виде технического задания группе разработчиков. Основная
проблема заключается в том, что некоторые ключевые требования, которые
требуются для реализации системы могут быть пропущены, поскольку
пользователи могут посчитать их настолько очевидными, что их даже не нужно
упоминать. Еще одна группа рисков, связанная с требованиями – это реализация
второстепенных требований и откладывание требований, которые могут дать
основной результат пользователям. Это может произойти при слишком
детальном описании системы, когда сосредотачиваются на деталях и уходит на
второй план основная суть проблемы.
Причины рисков:
Группа людей, которые заказывают программную системы и та группа
людей, которая делает её, не совпадают друг с другом.
Не совпадают их знания, методы, привычки, профессиональное чутьё.
Для одних некоторая деталь системы является лишь мелкой
технической проблемой, другие же считают её ключевой в проекте.
Заказчик, из-за отсутствия у него опыта разработчиков, даже может не
знать о некоторых свойствах системы, которые ему обязательно понадобятся.
Результат:
Создаваемая система будет выполнять не то, что хотели пользователи.
Особенно это касается сильно специализированных программных систем в
редких приложениях или глубоко научных разработках. Чем дальше предмет
системы от разработчиков, тем труднее будет правильно сформулировать
исходные требования; то есть, сформулировать так, чтобы они включали в себя
58
все без исключения требования заказчика и были полностью и правильно
поняты разработчиками.
2. Технологические риски.
Эта группа рисков объединяет риски связанные с используемыми
технологиями. Со времён зарождения отрасли производства программного
обеспечения было создано великое множество технологий. Технологии
создавались для того, чтобы решать задачи по некоторому шаблону: не всегда
«всё заново и как хочется», а с уже известными выделенными этапами и
средствами. Для каких-то задач хороши одни технологии, но не применимы
другие, а для других наоборот.
Причины:
Технологии применяются в коллективных разработках.
Неподходящей технологии может привести к плачевным результатам.
На первый взгляд легко внедренные технологии могут создать много
проблем в будущем.
Любая среда разработки содержит ошибки, вопрос знают ли об том
разработчики.
Результат:
Когда разработчики столкнуться с непреодолимыми трудностями
неподходящих технологий, весь проект уже будет «пропитан» их идеями, и
следовательно проект придётся выкидывать или создавать заново.
3. Риски, связанные с квалификацией персонала.
Причины:
Неспособность сотрудников, которые участвуют в проекте, применять
используемые технологии.
Неопытность сотрудников при внедрении технологий.
Недостаточность опыта менеджера проекта.
2.1.3. Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
Проблема защиты информации является многоплановой и комплексной.
Современное развитие электроники, технических средств обработки, хранения и
59
защиты информации происходит динамично и интенсивно. Одновременно
совершенствуются и средства несанкционированного доступа и использования,
как на программном, так и на программно-аппаратном уровне.
Сегодня защита информации является одной из основных проблем
национальной безопасности России. Все организации, предприятия и бизнес-
структуры работают в вычислительных сетях, информационных системах,
которые применяют интернет-технологии, основанные на протоколах TCP/IP, а
это требует соблюдения определенных правил, требований, стандартов по
сохранности конфиденциальной информации.
Какие проблемы при этом возникают, какие способы и методы защиты
существуют, что, сегодня актуально в этой важной сфере деятельности-это
является предметом исследований в курсовой работе.
С этой целью в работе предполагается рассмотреть и проанализировать
следующие задачи:
1. Общие, организационные, программные и технические методы
обеспечения сохранности информации;
2. Методы управления доступом
1.Общие требования к системе защиты информации
В общем виде защита информации, конструируемая на стадии
проектирования сетей и систем, включает в себя следующие группы:
общие требования;
требования к техническому обеспечению;
требования к программному обеспечению;
требования к администрированию
Тогда, систему общих требований можно представить в следующем виде:
структурирование информации по критериям
конфиденциальности;
разработка требований и ограничений на ее использование;
разработка иерархии доступа;
внедрение процедур идентификации, аутентификации
пользователя;
разработка привилегий пользователям;
60
возможность модификации, наращивание информации;
непрерывный мониторинг за движением информации.
Организационные требования
Организационные требования можно представить как совокупность следующих
мероприятий:
подбор и расстановка персонала;
сопровождаемый контроль лиц при доступе к вычислительны
системам;
контроль за привилегиями сотрудников, допущенных к
эксплуатации информационных ресурсов;
поддержание компетентности персонала;
контроль за целостностью программного обеспечения;
ведение протоколов доступа;
система обучения и повышения квалификации персонала.
Требования к администрированию информационных систем и сетей
Администрирование – процедуры управления, регламентирующие
некоторые процессы или их часть. Как правило, оно фиксирует и руководит
процессами и ситуациями, нуждающимися в ограничениях или целевом
управлении.
Построение компьютерных сетей вызвало необходимость управления
(администрирования) ими и созданными на их основе компьютерными
вычислительными и информационными системами. В результате появилось
системное администрирование.
Основной целью системного администрирования является приведение
сети в соответствие с целями и задачами, для которых она предназначена.
Достигается эта цель путём управления сетью, позволяющего минимизировать
затраты времени и ресурсов, направляемых на управление системой, и в тоже
время максимизировать доступность, производительность и продуктивность
системы.
Основные задачи администрирования по защите информации можно
определить следующим образом:
разработать и внедрить политику безопасности;
61
обеспечить контроль за порядком применения программного
обеспечения;
обеспечить контроль за использованием магнитных носителей;
обеспечить контроль за результатной информацией;
разработать и внедрить систему протоколирования и мониторинга
доступа сотрудников;
поддержание архивов в работоспособном состоянии;
резервное копирование информации;
управление доступом.
Очевидно, что эффективно выполнять все эти функции и задачи, особенно
в сложных крупных компьютерных сетях, человеку весьма затруднительно, а
порой и невозможно. Успешное администрирование, особенно сложными
компьютерными сетями, реализуется путём применения новейших средств и
систем автоматизации этих процессов защиты.
Требования к техническому обеспечению систем
Совокупность требований к техническому обеспечению систем и сетей
можно представить в следующем виде:
организация доступа и контроля персонала к техническим
средствам обработки информации;
внедрение программно-технологической избыточности в
технические комплексы и терминалы;
контроль за эксплуатацией и техническим обслуживанием
технических средств;
обеспечение контроля за терминальными системами и качеством
передаваемой информации;
обеспечение безопасности технической зоны контроля;
поддержание систем противопожарной безопасности;
обеспечение автономности систем связи и энергоснабжения;
выполнение специальных требований при работе в Интернет.
Требования к программному обеспечению информационных систем и
сетей
62
Программные средства являются основным средством организации
защиты и контроля за безопасностью информации и они должны
соответствовать следующим требованиям:
идентификация и аутентификация объектов защиты должна выполняться с
использованием паролей, ключей, систем шифрования и криптографии;
адаптируемость и модифицируемость систем контроля в условиях
действующих и меняющихся средств, систем и методов защиты
информации;
система программного мониторинга за входом и выходом пользователя в
информационную систему;
все доступы пользователя отслеживаются и фиксируются в специальных
электронных журналах;
выполняются требования на контроль копирования, изменения и
модификацию файлов;
контроль за разграничениями владельцев и правообладателей файлов
защита от несанкционированных попыток доступа с идентификацией
злоумышленника и последующей блокировкой доступа;
система анализа атак с выработкой методов их идентификации и
блокировки.
Требования к системам документирования данных по защите информации
Система документирования может быть представлена в виде 3-х групп
документов:
1.Группа протоколов:
регистрация динамики движения информационных потоков;
восстановление, запоминание и история хранимых данных и программ;
ведение статистических данных по работе с информацией.
2.Группа тестирования:
тесты генерирования ложных адресов;
тесты моделирования сбоев;
тесты контроля систем доступа.
3.Группа контроля угроз:
регистрация событий;
63
анализ угроз и их реализация.
Только совокупность организационных, программных, технических
средств позволит эффективно решать проблему защиты информации. С другой
стороны, абсолютной защиты не существует и в постоянном противоборстве не
победителей и побежденных, а есть ущерб, который может оказаться
неприемлемым и невосполнимым, если речь идет о национальной безопасности
России.
Поэтому, разработка эффективных программных и аппаратных средств
защиты является актуальной задачей.
Система обеспечения информационной безопасности (СОИБ)
представляет собой совокупность мер организационного и программно-
технического уровня, направленных на защиту информационных ресурсов
организации от угроз безопасности. Экономический эффект от внедрения СОИБ
проявляется в снижении величины возможного материального, морального и
иных видов ущерба, наносимого организации, за счет мер, направленных на
формирование и поддержание режима ИБ.
СОИБ в современных организациях имеет сложную многокомпонентную,
многоуровневую, территориально и логически распределенную архитектуру.
Компоненты СОИБ очень тесно интегрированы в информационную
инфраструктуру организации. Помимо программных и технических средств
обеспечения ИБ, которые могут быть встроены в телекоммуникационное и
компьютерное оборудование, операционные системы и приложения, а также
специализированных (наложенных) средств защиты информации, архитектура
СОИБ включает в себя также систему организационных мероприятий и ИТ-
процессов. Для построения СОИБ требуются профессиональные знания,
активная поддержка руководства организации и серьезное финансирование.
В состав СОИБ обычно входят следующие компоненты и подсистемы,
тесно интегрированные между собой и с другими компонентами ИТ-
инфраструктуры:
1. Подсистема защиты периметра сети.
2. Подсистема обеспечения безопасности межсетевых
взаимодействий.
64
3. Подсистема мониторинга и аудита безопасности.
4. Подсистема обнаружения и предотвращения атак.
5. Подсистема резервного копирования и восстановления данных.
6. Подсистема анализа защищенности и управления политикой
безопасности.
7. Подсистема контроля целостности данных.
8. Криптографическая подсистема.
9. Инфраструктура открытых ключей.
10. Подсистема защиты от вредоносного ПО.
11. Подсистема фильтрации контента и предотвращения утечки
конфиденциальной информации.
12. Подсистема установки обновлений ПО.
13. Подсистема администрирования безопасности.
Одним из главных методов защиты является метод управления доступом
(модель политики безопасности), который реализован в ряде формальных
моделей.
Модель матрицы доступа
Состояние безопасности можно представить в виде матрицы, в которой
пересечение строки и столбца определяет возможности доступа пользователя к
объекту.
Направлением совершенствования модели является введение меток
безопасности объекту и субъекту, при их совпадении осуществляется доступ.
Вместо меток могут применяться атрибуты объекта. Эта модель применима при
небольшом количестве субъектов, в противном случае администраторы будут
испытывать проблемы, особенно при «текучке» кадров и смене привилегий.
Дальнейшим развитием матричной модели является модель БеллЛа
Падула, в которой определено около двадцати функций, которые дополняют
исходную модель.
Модель доверительных отношений
Основу модели определяет централизованное управление доверительными
отношениями и учетными записями, и тогда создается главный домен

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)