Диплом: Автоматизация процесса ведения документации и отчетности в АО "ЕЭТП"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
Рисунок 11 Каскадная модель цикла жизни информационной
системы
Эта модель считается каскадной моделью. В каскадной модели ключевой
особенностью является разбитие всей разработки по этапам, причем переход с
1-го этапа на следующий совершается, лишь после того, как целиком будет
завершена работа на протекающем этапе. Каждый этап должен быть завершен
выпуском полного комплекта документов. Однако в ходе разработки
информационной системы постоянно появляется необходимость в возврате к
предшествующим этапам и уточнении либо пересмотре принятых раньше
решений.
Положительные стороны использования каскадного подхода состоят в
следующем:
- на каждом этапе создается законченный набор проектных документов,
который отвечает аспектам полноты и согласованности;
- исполняемые в логической последовательности рабочие этапы дают
возможность планировать сроки окончания всех работ и соответственные
затраты.
2.1.2 Ожидаемые риски на этапах жизненного цикла и их описание
Риски на подэтапе «Определение требований к ИС». Главная угроза на
этом подэтапе заключается в недостаточном определении свойств ИС, которые
необходимы для разрешения задачи и в неправильном выборе задач
67
проектирования (недостаточный или чрезмерно большой объем задач
автоматизации). На стадии эксплуатации это может привести к дополнительной
доработке ИС, что влечёт за собой финансовый риск. Риск можно
предотвратить применением инновационных case-средств в процессе
моделирования бизнес-процессов. В случае появления подобного риска
выполняется дополнительное моделирование с применением инновационных
case-средств.
Основная угроза на подэтапе «Определение функций ИС и стратегий
автоматизации» заключается в неправильном определении стратегии
автоматизации и функций ИС. На этом подэтапе имеется риск ошибочного
выбора метода приобретения ИС. Риск можно предотвратить при помощи
основательного анализа всех вариантов. При возникновении, риск можно
устранить выполнением повторного анализа всех вариантов выбора ИС. Риск
взаимосвязан с риском ошибочного определения стратегии автоматизации и
функций ИС. Такой риск можно предотвратить и устранить применением
инновационных case-средств при выполнении анализа.
Риски на подэтапе «Разработка проекта автоматизации». Основная угроза
заключается в разработке неэффективного плана-графика по автоматизации:
применение излишних ресурсов или их недостаточность. Данный риск
считается финансовым; его можно предотвратить применением передовых
автоматизированных средств проектирования. При возникновении риск можно
устранить, применяя повторную корректировку плана-графика по
автоматизации.
На подэтапе «Создание информационного обеспечения задачи» основные
угрозы заключаются в разработке неверной информационной модели и
прототипов экранных форм, неудобных для пользователя. Риск можно
предотвратить по согласованию прообразов экранных форм с будущими
пользователями. Этот риск можно устранить при помощи дополнительной
доработки экранных форм.
На подэтапе «Подготовка к созданию ПО» основная угроза заключается в
68
неправильной формализации расчётов показателей. Риск можно устранить
посредством тестирования программных модулей на стадии введения.
На подэтапе «Создание ПО» основная угроза состоит в неправильной
разработке программы. Данный риск можно устранить применением для
программирования языка PHP визуальной оболочки PHPEditor, которая при
программировании показывает неправильности различных компонентов
создаваемого программного средства. Следует учесть, что тестирование
программных модулей будет выполняться на стадии введения.
Угроза на стадии «Введение» заключается в неправильном тестировании
технического обеспечения программных модулей. Данный риск можно
предотвратить применением лицензионного стендового оборудования, а
устранить можно при помощи двойного тестирования. На стадии
«Сопровождение» основные угрозы заключаются в поломке оборудования,
моральном устаревание ПС и ПО. Первый риск можно предотвратить при
помощи гибкости созданной ИС и при помощи оперативной доработки
программной архитектуры. Второй риск можно предотвратить при помощи
постоянного мониторинга состояния оборудования.
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
Основными организационными мерами является усовершенствование
политик безопасности, разработкой документов, конкретизирующих меры
соблюдения безопасности информации по определенным угрозам и вопросам
[35].
Документированная политика информационной безопасности должна
быть утверждена руководством, опубликована и доведена до сведения всех
сотрудников организации и внешних сторон, к которым она относится.
Эта политика информационной безопасности должна быть доведена до
сведения всех пользователей организации в форме, являющейся актуальной,
доступной и понятной для читателей, которым она предназначена [19].
69
Политика информационной безопасности должна быть частью более
общей документированной политики.
Таким образом, основной организационной мерой должна стать
разработка политики информационной безопасности, ознакомление с ее
положениями всех сотрудников и строгое им следование.
Таким образом, основываясь на необходимых мерах по защите
информации в рассматриваемой организации, определим состав
разрабатываемой политики безопасности [19].
В состав политики безопасности должны входить документы,
регламентирующие работу следующих подсистем - рисунок 12.
Рисунок 12 Состав политики безопасности
70
На основании данных подсистем были разработаны основные требования
по обеспечению информационной безопасности на предприятии, включающие
в себя следующие частные документы:
1. Регламент использования сайта;
2. Правила парольной защиты;
3. Правила защиты от вирусов и злонамеренного программного
обеспечения.
Кроме того, для определения правил работы с персоналом в случае
приема на работу и увольнения с нее, а также в случае возникновения
нештатных ситуаций, разработана инструкция по работе с персоналом,
включающая:
1. Инструкцию по приему на работу и допуску новых сотрудников к
работе в АС и наделения их необходимыми полномочиями по доступу к
ресурсам системы.
2. Инструкцию по увольнению работников и лишения их прав доступа в
систему.
3. Инструкцию по действиям различных категорий персонала, включая
сотрудников отдела безопасности информации, по ликвидации последствий
кризисных (аварийных или нештатных) ситуаций, в случае их возникновения.
Рассмотрим защиту самого сайта [28].
CSRF это вид атак на посетителей веб-сайтов, использующий
недостатки протокола HTTP. Если жертва заходит на сайт, созданный
злоумышленником, от её лица тайно отправляется запрос на другой сервер
(например, на сервер платёжной системы), осуществляющий некую
вредоносную операцию (например, перевод денег на счёт злоумышленника).
Для осуществления данной атаки, жертва должна быть авторизована на том
сервере, на который отправляется запрос, и этот запрос не должен требовать
какого-либо подтверждения со стороны пользователя.
Данный тип атак, вопреки распространённому заблуждению, появился
достаточно давно: первые теоретические рассуждения появились в 1988 году, а
71
первые уязвимости были обнаружены в 2000 году.
Одно из применений CSRF эксплуатация пассивных XSS,
обнаруженных на другом сервере. Так же возможны отправка спама от лица
жертвы и изменение какихибо настроек учётных записей на других сайтах
(например, секретного вопроса для восстановления пароля).
Для избежания CSRF-уязвимостей используются уникальные ссылки для
действий по изменению данных. В CMS WordPress используется метод
токенизации ссылок. Это означает, что к ссылке активного действия,
прибавляется уникальный параметр, который проверяется при осуществлении
самого действия. В CMS WordPress сгенерировать такой параметр можно
функцией wordpress_get_token(). Проверить wordpress_valid_token(). Токен
генерируется на основе подаваемого значения, сессии пользователя, а также
приватного ключа сайта, что практически сводит на ноль вероятность
генерации вредителем правильного токена.
Пример использования токена в форме авторизации пользователя
приведен в листинге 1.
Листинг 1. Пример использования токена в форме авторизации
пользователя
<inputtype="hidden" name="form_build_id" id="form-
<?phpprintwordpress_get_token('user_login_block'); ?>" value="form-
<?phpprintwordpress_get_token('user_login_block'); ?>" />
При регистрации пользователей и работе с материалами производится
проверка правильности всех введенных данных посредством регулярных
выражений (листинг 2).
Листинг 2. Проверка корректности введенных данных
functionuser_register_form_validate($form, &$form_state)
{
$template = iconv("UTF-8","windows-1251","/^[a-zA-Zа-яА-Я][a-zA-Zа-яА-
Я0-9_]*$/"); // проверка логина
$login = iconv("UTF-8","windows-1251",$form_state['values']['name']);
72
$template = iconv("UTF-8","windows-1251","/^([\w\.\-])+@([\w\.\-]+\\.)+[a-
z]{2,4}$/i"); // проверка e-mail
$mail = iconv("UTF-8","windows-1251",$form_state['values']['mail']);
if(!preg_match($template,$mail))
form_set_error('mail', t("Неверно введен
".$form['account']['mail']['#title']."."));
$template = iconv("UTF-8","windows-1251","/^[а-яА-Я]+$/"); // проверка
Ф.И.О.
$surname = iconv("UTF-8","windows-
1251",$form_state['values']['profile_surname']);
$name = iconv("UTF-8","windows-
1251",$form_state['values']['profile_name']);
$family = iconv("UTF-8","windows-
1251",$form_state['values']['profile_family']);
if(!preg_match($template,$surname))
form_set_error('profile_surname', t("Поле ".$form['Личные
данные']['profile_surname']['#title']." может содержать только буквы русского
алфавита."));
if(!preg_match($template,$name))
form_set_error('profile_name', t("Поле ".$form['Личные
данные']['profile_name']['#title']." может содержать только буквы русского
алфавита."));
if(!preg_match($template,$family))
form_set_error('profile_family', t("Поле ".$form['Личные
данные']['profile_family']['#title']." может содержать только буквы русского
алфавита."));
if($form_state['values']['profile_city'] == 0)
form_set_error('profile_city', t("Не выбран
".$form['Адрес']['profile_city']['#title']."."));
$template = iconv("UTF-8","windows-1251","/^\d*$/"); //шаблон проверки
73
почтового индекса
$index = iconv("UTF-8","windows-
1251",$form_state['values']['profile_index']);
if(!preg_match($template,$index))
form_set_error('profile_index', t("Поле
".$form['Контакты']['profile_index']['#title']." может содержать только цифры."));
$template = iconv("UTF-8","windows-1251","/^((\([0-9]{3}\)){0,1}[0-
9]+){0,1}$/"); // проверка номера телефона
$telephone = iconv("UTF-8","windows-
1251",$form_state['values']['profile_telephone']);
if(!preg_match($template,$telephone))
form_set_error('profile_telephone', t("<Поле
".$form['Контакты']['profile_telephone']['#title']." может содержать только цифры
или иметь следующий формат: (код города)телефон."));}
Каждому пользователю системы отводится определенная роль. Таблица
roles в БД содержит список ролей пользователей системы.
Роли системы:
- незарегистрированный пользователь;
- зарегистрированный пользователь;
- продавец.
Роль администратора не описывается в таблице.
Каждой роли соответствует список привилегий, который хранится в
таблице permissions. Привилегии определяют доступ пользователей к
элементам системы: модулям, блокам, материалам и т.д.
В базе данных системы пароли хранятся в зашифрованном виде. Для
реализации данной задачи используется односторонний алгоритм хэширования
md5 (рисунок 13) [30].
74
Рисунок 13 Пример записей из таблицы users
Данный метод отличается тем, что используемый алгоритм
преобразовывает данные только в одну сторону, обратное преобразование
невозможно. Чтобы проверить, правильно ли пользователь ввел пароль,
введенные данные также шифруются, и результат сравнивается с
зашифрованным паролем, хранящимся в базе. Если эти значения совпадают, то
пароль введен верно.
2.2 Информационное обеспечение задачи
2.2.1 Информационная модель и её описание
Под информационной моделью подразумевают схему движения
результативных, входных и промежуточных функций и потоков предметной
области. Также она разъясняет, на основе какой нормативно-справочной
информации и входящих документов осуществляется выполнение функций,
связанных с обработкой данных и формируются определенные выходные
документы.
В качестве информационной модели используется схема данных (ГОСТ
19.701-90), которая указывает путь данных в процессе реализации задач и
определяет стадии обработки, а также различные используемые носители
данных. В такую схему данных включены следующие компоненты:
-· символов данных;
-· символов процесса, необходимого выполнить над данными (символы
процесса могут также указывать функции, которые выполняются
вычислительной машиной);
-· символов линий, указывающих потоки данных между процессами и
(или) носителями данных;
75
-· определенных символов, использующихся с целью облегчить
написание и чтение схемы [21].
Процесс обработки информации может быть разделен на два этапа:
1. Прием, ввод и обрабатывание первичной входной информации
(паспортные данные, данные организаций, продукции и пр.).
2. Составление отчетов и документов (списки клиентов, работников,
продукции и пр.).
На рисунке 14 показано визуальное представление информационной
модели.
Рисунок 14 Информационная модель
Форма ввода
«Авторизация»
ИС
Покупатель
Покупатель
Менеджер
Т* «Записи»
Т «Записи»
Т* «Пользователи»
Менеджер
Т «Пользователи»
Т «Товары»
Т «Заказы»
Форма ввода
«Регистрация»
Форма ввода
«Новости или
акции»
Форма ввода
«Добавление
товара»
Форма ввода
«Заказ товара»
Т* «Заказы»
Форма вывода
«Вывод новости
или акции»
Т* «Товары»
Форма вывода
«Вывод товара»
Форма вывода
«Корзина»
Форма вывода
«Просмотр
товара»

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)