Диплом: Автоматизация процесса аттестации персонала для «ГАОУ ДПО МЦРКПО"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
81
с методами функционирования и сопровождения, воздействия
окружающей среды и травм персонала;
5) спецификации защищенности информации;
6) человеческие факторы (по эргономике и инженерной психологии);
7) определение данных и требований к базам данных;
8) установочные и приемочные требования поставляемого
программного продукта в местах эксплуатации;
9) документация пользователя;
10) требования сервиса пользователя.
При использовании стандарта стороны-участники ответственны:
1) за выбор модели жизненного цикла для разрабатываемого проекта;
2) адаптацию процессов и задач к этой модели;
3) выбор и применение методов разработки программного
обеспечения;
4) выполнение действий и задач, подходящих для проекта
программного обеспечения[25].
Указанный стандарт ISO/IEC 12207[22] не определяет конкретной
модели жизненного цикла и методов его разработки. Он содержит общие
рекомендации, предназначенные для любых моделей жизненного цикла.
Но именно эти рекомендации ориентированы на разработку
информационной системы в рамках организации, в связи с чем, разработка
ИС ведется в соответствии с данными рекомендациями. Конечно, есть
стандарты, которые более ориентированы на производителей
информационных систем, однако они подразумевают более четкие
требования. Стандарт ISO/IEC 12207 в совокупности с каскадной моделью
ИС позволит максимально реализовать заданные требования к
разрабатываемой ИС.
В настоящее время каскадная модель является наиболее
распространенной. Каскадная модель создания информационной системы
82
является однородной и ее программное обеспечение определяется как
единое (с ней) целое. Данная модель обеспечивает хорошие результаты.
Рис.28 – Каскадная модель жизненного цикла
Для решения задачи автоматизации процесса тестирования была
выбрана каскадная модель.
Процесс разработки, в соответствии с данной моделью разбивается
на несколько этапов, переход от одного этапа к другому происходит
только после полного выполнения предыдущего этапа.
Это означает, что на каждом этапе формируется законченный набор
проектной документации, этого набора должно быть абсолютно
достаточно для передачи проекта другой группе разработчиков,
функционирующих на следующем этапе жизненного цикла разработки
информационной системы. Так же одним из положительных моментов
каскадной модели является возможность планирования сроков завершения
работ и затрат на их выполнение. Как и у любой модели, у каскадной
модели есть свой недостаток. Он заключается в том, что сложно уложить
реальный процесс создания программного обеспечения в такую жесткую
схему. В связи с этим часто возникает потребность возврата на
предыдущий этап, с целью уточнения и пересмотра решений, принятых
ранее [38].
83
2.1.2. Ожидаемые риски на этапах жизненного цикла и их описание
Проекты по внедрению и эксплуатации информационных систем
(ИС) относятся к разряду высокорисковых. В связи с этим, в расчетах
показателей инвестиций по внедрению информационной системы
необходимо заранее учитывать форс–мажорные ситуации и риски, если
при равных возможных условиях реализации затраты и результаты по
проекту различны.
Причины возникновения необоснованных рисков прежде всего
связаны с существованием неопределенности. Риски могут быть
определенными заранее и известными, а могут быть неизвестными,
неопределенными и неучтенными. Известные риски могут быть оценены в
разрабатываемом проекте. Под неизвестными рисками следует понимать
те риски, которые не идентифицированы и не могут быть заранее
спрогнозированы.
К таким рискам можно отнести, например, несоблюдение сроков
реализации проекта, увеличение его стоимости и т.д. Подобные риски
присутствуют в любых проектах. Главной причиной возникновения этих
рисков является неготовность предприятия в области информационных
технологий к реализации подобных ИС [30]. Одним из важнейших
критериев при выборе архитектуры и инфраструктуры информационной
системы для промышленных предприятий является величина совокупной
стоимости владения информационной системой. Конечные затраты на
разработку информационной системы могут быть полностью определены
только после окончания проекта. На стадии разработки информационной
системы они могут быть только оценены.
При проектировании ИС самыми существенными рисками являются:
Неготовность высшего руководства предприятия к изменениям в
бизнес–процессах предприятия и организационной структуре;
84
– Неудачный выбор внешних консультантов по проекту. При выборе
исполнителя проекта–консультанта необходимо соблюдать следующие
критерии: надежность, профессионализм, предсказуемость результатов;
– Влияние человеческого фактора. Реакция сотрудников на
изменение в регламентах разработки.
В команду по разработке должны входить сотрудники всех
«предметных» подразделений, которые будут работать с системой после ее
внедрения. На этапе внедрения информационной системы, появляются
постановочные риски. Они заложены на предыдущих стадиях проекта. К
данным рискам присоединяются, так называемые, сквозные риски,
которые присутствуют на каждом этапе проекта. Сквозные риски
представляют из себя риски политической борьбы внутри предприятия.
Если проект затрагивает сферу жизненных интересов больших
коллективов и руководителей высшего звена, контролирующих
собственность, товарные и денежные потоки, то даже при идеальном
планировании и организации внедрения могут возникнуть значительные
проблемы. Неприятие проекта со стороны персонала, как правило,
возникает из–за недостатка информации: руководство предприятия не
знает о том, что делает проектная команда. Сотрудники же вообще, как
правило, не оценивают пользу от внедрения новой технологии. Для того,
что преодолеть негатив со стороны персонала следует проводить
разъяснительные работы. Эта работа должна быть частью обязанностей
проектной группы. Когда проект завершен вступают в дело долгосрочные
риски. Они препятствуют качественному использованию и дальнейшему
развитию информационной системы на предприятии. Досрочные риски
возникают из–за неадекватной поддержки внешних и внутренних
изменений. Человеческий фактор очень сильно связан с долгосрочным
риском – окончанием участия в проекте консультантов. Так же,
существует вероятность возникновения риска нарушения информационной
85
безопасности, а также возникновения утечки коммерческой информации
организации.
2.1.3. Организационно–правовые и программно–аппаратные
средства обеспечения информационной безопасности и защиты
информации
Применение организационно–правовых и программно–аппаратных
средств обеспечения информационной безопасности и защиты
информациив МЦРКПО регламентируется Положением по организации и
проведению работ по обеспечению безопасности персональных данных
при их обработке в Государственном автономном образовательном
учреждении дополнительного профессионального образования города
Москвы "МОСКОВСКИЙ ЦЕНТР РАЗВИТИЯ КАДРОВОГО
ПОТЕНЦИАЛА ОБРАЗОВАНИЯ" (МЦРКПО).
Согласно вышеуказанному положению в МЦРКПО проводятся
обязательные мероприятия по обеспечению безопасности
информационной системы персональных данных (ИСПДн), которые
содержат:
1. Общие требования
1.1. В Институте до начала проведения работ по обеспечению
безопасности ПДн должна быть проведена инвентаризация ИСПДн путем
опроса владельцев автоматизированных систем на предмет наличия
обработки в них ПДн.
1.2. Для каждой ИСПДн разрабатывается Модель угроз в
соответствии с:
– Нормативно–методическими документами ФСТЭК России
«Базовая модель угроз безопасности персональных данных при их
обработке в информационных системах персональных данных» и
«Методика определения актуальных угроз безопасности персональных
86
данных при их обработке в информационных системах персональных
данных», если в ИСПДн не используются криптографические средства
защиты;
– Нормативно–методическим документом ФСБ России
«Методические рекомендации по обеспечению с помощью
криптографических средств безопасности персональных данных при их
обработке в информационных системах персональных данных с
использованием средств автоматизации», если в ИСПДн используются
криптографические средства защиты.
1.3. Для всех эксплуатируемых ИСПДн должен быть определен
уровень защищенности ПДн в соответствии с Постановлением
Правительства РФ от 01.11.2011 № 1119 «Об утверждении Требований к
защите персональных данных при их обработке в информационных
системах персональных данных». Определение уровня защищенности
ИСПДн проводится в следующей последовательности:
– Приказом руководителя Института создается Комиссия по
определению уровней защищенности ПДн (далее – комиссия), которые
необходимо обеспечить при обработке в ИСПДн;
– Комиссия в определенный приказом срок устанавливает категории
и объем обрабатываемых ПДн в ИСПДн, тип угроз безопасности ПДн,
характерных для ИСПДн (на основании разработанных Моделей угроз);
– Комиссия формирует акты определения уровня защищенности для
каждой ИСПДн.
1.4. Выбор методов и способов защиты информации в ИСПДн
осуществляются на основе Модели угроз и в зависимости от уровней
защищенности ПДн, которые необходимо обеспечить при обработке в
ИСПДн.
1.5. Выбранные методы и способы защиты ПДн в ИСПДн должны
обеспечивать нейтрализацию актуальных угроз безопасности ПДн при их
обработке в ИСПДн в составе создаваемой системы защиты ПДн.
87
1.6. В соответствии с выбранными методами и способами защиты
ПДн проектируется и внедряется система защиты ПДн.
1.7. Для проведения работ по выбору и реализации методов и
способов защиты ПДн (включая техническое проектирование системы
защиты ПДн, внедрение средств защиты ПДн, сопровождение средств
защиты ПДн и т. д.) могут привлекаться подрядные организации, имеющие
лицензию на осуществление деятельности по технической защите
конфиденциальной информации.
2. Требования к разрабатываемым и вводимым в эксплуатацию
ИСПДн
2.1. Разработка ИСПДн должна включать следующие стадии:
– Предпроектная стадия (включает предварительный анализ целей и
условий функционирования ИСПДн, а также обрабатываемых в ней ПДн;
на основании этого анализа определяется предварительный уровень
защищенности ПДн, степень участия должностных лиц, актуализируются
угрозы безопасности);
– Стадия проектирования системы защиты ПДн для ИСПДн;
– Стадия ввода в эксплуатацию ИСПДн.
2.2. По результатам проведенного анализа и с учетом действующих
требований федерального законодательства и регуляторов должны быть
разработаны:
–Модель угроз безопасности персональных данных при их обработке
в ИСПДн;
–Модель нарушителя безопасности персональных данных при их
обработке в ИСПДн (если планируется использование средств
криптографической защиты);
–Требования к защите персональных данных при их обработке в
ИСПДн;
–Акт определения уровня защищенности ПДн при их обработке в
ИСПДн.
88
2.3. Проектирование системы защиты ПДн для вводимой в
эксплуатацию ИСПДн должно производиться с учетом уже построенной в
Институте системы защиты ПДн, включающей комплекс организационных
и технических мер.
2.4. На стадии ввода в эксплуатацию ИСПДн должны быть
проведены, как минимум, следующие мероприятия:
– Установка пакета прикладных программ ИСПДн совместно со
средствами защиты информации (встроенными и наложенными);
– Опытная эксплуатация средств защиты информации в комплексе с
другими техническими и программными средствами в целях проверки их
работоспособности в составе ИСПДн;
– Приемо–сдаточные испытания средств защиты информации по
результатам опытной эксплуатации.
2.5. Перед вводом новой ИСПДн в опытную эксплуатацию должен
быть составлен Акт определения уровня защищенности ИСПДн.
2.6. После вывода ИСПДн из эксплуатации должна быть переведена
в архивный фонд Института (в соответствии с ч. 2 ст. 13 ФЗ «Об архивном
деле»), при этом должны быть выполнены следующие требования:
– Доступ к архивной ИСПДн и хранимым в ней документам должен
обеспечиваться на основании соответствующей заявки, согласованной с
непосредственным руководителем лица, запрашивающего доступ и
утверждаемой ответственным за организацию обработки персональных
данных;
–ПДн, содержащиеся в архивных ИСПДн, могут быть использованы
и переданы третьим лицам только в целях исполнения законодательства
Российской Федерации;
– Должны быть обеспечены финансовые, материально–технические
и иные условия, необходимые для комплектования, хранения, учета и
использования ИСПДн, включая специальное помещение, отвечающее
нормативным условиям труда работников архива;
89
– Доступ в помещения, где предполагается хранение технических и
программных средств выводимой из эксплуатации ИСПДн, должен быть
ограничен;
– Все персональные данные, содержащиеся на отчуждаемых
носителях, должны уничтожаться при извлечении носителей из состава
ИСПДн;
– Должен быть регламентирован перечень лиц, допущенных к работе
с ИСПДн, переданных в архив;
– Все внешние запоминающие устройства (ленты с резервными
копиями, дискеты, CD–диски, флеш–накопители и т. п.), относящиеся к
архивной ИСПДн, должны храниться в сейфах.
2.7. При передаче технических средств ИСПДн на ремонт или
гарантийное обслуживание все данные, содержащиеся на машинных
носителях информации, должны быть уничтожены способом,
обеспечивающим гарантированное уничтожение информации.
К обеспечению технической защиты ПДН относятся требования:
1. Общие
1.1. Обеспечение безопасности ПДн при их обработке в ИСПДн
должно осуществляться на всех стадиях жизненного цикла ИСПДн и
состоять из согласованных мероприятий, направленных на
предотвращение (нейтрализацию) и устранение угроз безопасности ПДн в
ИСПДн, минимизацию возможного ущерба, а также на восстановление
данных и нормальное функционирование ИСПДн в случае реализации
этих угроз.
1.2. В целях защиты ПДн от несанкционированного доступа и иных
неправомерных действий мероприятия по организации и обеспечению
технической защиты ПДн для каждой ИСПДн должны включать:
– Выявление актуальных угроз безопасности ПДн на основе анализа
ИСПДн и актуализации Модели угроз безопасности ПДн;
90
– Определение уровня защищенности ПДн при их обработке в
ИСПДн на основании установленных критериев в соответствии с
Постановлением Правительства РФ от 01.11.2011 № 1119 «Об
утверждении Требований к защите персональных данных при их обработке
в информационных системах персональных данных»;
– Выбор и реализацию методов и способов защиты информации в
информационной системе на основе Моделей угроз и нарушителей
безопасности ПДн и в зависимости от уровня защищенности ПДн, который
необходимо обеспечить при их обработке в ИСПДн;
Внедрение соответствующих программных, аппаратных и
программно–аппаратных средств защиты информации.
1.3. Защита ПДн, обрабатываемых в ИСПДн, от
несанкционированного доступа и иных неправомерных действий
(подробный комплекс мер был приведен в пункте 1.2.4).
1.4. При организации взаимодействия ИСПДн с информационно–
телекоммуникационными сетями международного информационного
обмена (Интернет) наряду с указанными методами и способами должны
применяться следующие дополнительные методы и способы защиты ПДн
от несанкционированного доступа:
Межсетевое экранирование с целью управления доступом,
фильтрации сетевых пакетов и трансляции сетевых адресов для скрытия
структуры ИСПДн;
– Защита ПДн при их передаче по каналам связи.
1.5. В МЦРКПО также могут разрабатываться и применяться другие
методы защиты информации от несанкционированного доступа,
обеспечивающие нейтрализацию угроз безопасности ПДн.
1.6. Конкретные методы и средства защиты ПДн в ИСПДн должны
определяться на основании нормативно–методических документов ФСТЭК
России и ФСБ России, исходя из уровня защищенности ИСПДн и
актуальных угроз безопасности ПДн.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)