Диплом: Автоматизация процесса взаимодействия с клиентами (CRM) в филиале компании АО "НПФ ГАЗФОНД пенсионные накопления"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
документации. На протяжении первых двух месяцев эксплуатации, следует
еженедельно проводить совещания с участием специалиста управления
информационных проектов, разработчиков и специалистами отдела
документооборота. Цель таких совещаний заключается не только в выявлении
недостатков ИС, а и в определении потенциальных пути её усовершенствования.
Следовательно, к концу стадии эксплуатации необходимо устранить все без
исключения недостатки ИС, а также реализовать, как можно больше мероприятий
по её усовершенствованию.
Модель жизненного цикла разрабатываемой информационной системы
представлена схемой (рисунок 11). Под моделью ЖЦ понимается структура,
определяющая последовательностью выполнения и взаимосвязи процессов,
действий и задач, выполняемых на протяжении ЖЦ.
Рисунок 11 Каскадная модель жизненного цикла ИС
Данная модель является каскадной моделью. В каскадной модели основной
характеристикой является разбиение всей разработки на этапы, причем переход с
одного этапа, наследующий происходит только после того, как будет полностью
завершена работа на текущем этапе. Каждый этап завершается выпуском полного
комплекта документации. Однако в процессе создания ИС постоянно возникает
потребность в возврате к предыдущим этапам и уточнении или пересмотре ранее
принятых решений.
Положительные стороны применения каскадного подхода заключаются в
следующем:
67
- на каждом этапе формируется законченный набор проектной
документации, отвечающий критериям полноты и согласованности;
- выполняемые в логичной последовательности этапы работ позволяют
планировать сроки завершения всех работ и соответствующие затраты.
68
2.1.2. Ожидаемые риски на этапах жизненного цикла и их описание
Риски на подэтапе «Определение требований к ИС». Главная угроза на этом
подэтапе заключается в недостаточном определении свойств ИС, которые
необходимы для разрешения задачи и в неправильном выборе задач
проектирования (недостаточный или чрезмерно большой объем задач
автоматизации). На стадии эксплуатации это может привести к дополнительной
доработке ИС, что влечёт за собой финансовый риск. Риск можно предотвратить
применением инновационных case-средств в процессе моделирования бизнес-
процессов. В случае появления подобного риска выполняется дополнительное
моделирование с применением инновационных case-средств.
Основная угроза на подэтапе «Определение функций ИС и стратегий
автоматизации» заключается в неправильном определении стратегии
автоматизации и функций ИС. На этом подэтапе имеется риск ошибочного выбора
метода приобретения ИС. Риск можно предотвратить при помощи основательного
анализа всех вариантов. При возникновении, риск можно устранить выполнением
повторного анализа всех вариантов выбора ИС. Риск взаимосвязан с риском
ошибочного определения стратегии автоматизации и функций ИС. Такой риск
можно предотвратить и устранить применением инновационных case-средств при
выполнении анализа.
Риски на подэтапе «Разработка проекта автоматизации». Основная угроза
заключается в разработке неэффективного плана-графика по автоматизации:
применение излишних ресурсов или их недостаточность. Данный риск считается
финансовым; его можно предотвратить применением передовых
автоматизированных средств проектирования. При возникновении риск можно
устранить, применяя повторную корректировку плана-графика по автоматизации.
На подэтапе «Создание информационного обеспечения задачи» основные
угрозы заключаются в разработке неверной информационной модели и
прототипов экранных форм, неудобных для пользователя. Риск можно
предотвратить по согласованию прообразов экранных форм с будущими
пользователями. Этот риск можно устранить при помощи дополнительной
доработки экранных форм.
69
На подэтапе «Подготовка к созданию ПО» основная угроза заключается в
неправильной формализации расчётов показателей. Риск можно устранить
посредством тестирования программных модулей на стадии введения.
На подэтапе «Создание ПО» основная угроза состоит в неправильной
разработке программы. Данный риск можно устранить применением для
программирования языка PHP визуальной оболочки PHPEditor, которая при
программировании показывает неправильности различных компонентов
создаваемого программного средства. Следует учесть, что тестирование
программных модулей будет выполняться на стадии введения.
Угроза на стадии «Введение» заключается в неправильном тестировании
технического обеспечения программных модулей. Данный риск можно
предотвратить применением лицензионного стендового оборудования, а
устранить можно при помощи двойного тестирования. На стадии
«Сопровождение» основные угрозы заключаются в поломке оборудования,
моральном устаревание ПС и ПО. Первый риск можно предотвратить при помощи
гибкости созданной ИС и при помощи оперативной доработки программной
архитектуры. Второй риск можно предотвратить при помощи постоянного
мониторинга состояния оборудования.
70
2.1.3. Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
Нормативно-правовая база включает в себя такие группы документов,
которые учтены при соблюдении безопасности информации [16]:
I. Международное правовое обеспечение, которое составлено
международными нормативными актами, ратифицированные Российской
Федерацией, а также международные договоры, которые инициировала
Российская Федерация.
II. Международное нормативно-техническое обеспечение, в которое входят
международные Регламенты, Рекомендации, Стандарты в информационной
области и в сфере информационной безопасности.
III. Государственное правовое обеспечение, в которое входят нормативные
акты РФ (Конституция РФ, Указы Президента России, Федеральные законы),
подзаконные акты (Распоряжения и Постановления Правительства РФ,
нормативные акты уполномоченных федеральных органов государственной
власти), подзаконные и нормативные акты субъектов России.
IV. Государственное нормативно-техническое обеспечение, в которое входят
действующие в РФ технические стандарты, регламенты (отраслевые,
государственные), руководящие документы, подзаконные акты уполномоченных
федеральных органов государственной власти, преимущественно имеющие
нормативно-технический характер.
Документы, относящиеся к I группе (международное правовое
обеспечение) обладают преимущественным правом при обеспечении
информационной безопасности в сетях связи 3-го поколения, если другое не
предусматривается законодательством РФ. К этой группе относятся:
a. Европейская Конвенция о защите прав человека и основных свобод
(1996 г.);
b. Всеобщая декларация прав человека, которую утвердила и
провозгласила Генеральная Ассамблея ООН (1948 г.);
c. Пакт о политических и гражданских правах (1976 г.);
d. Европейская Конвенция от 28.01.1981 г. об охране личности по
отношению к автоматизированному обрабатыванию персональных данных;
71
e. Директива Европейского Парламента и Совета Европейского Союза
95/46/ЕС об обрабатывании персональных данных;
f. Директива Европейского Парламента и Совета Европейского Союза
97/66/ЕС об обрабатывании персональных данных;
и некоторые другие международные договорённости, признаваемые РФ.
Эти документы затрагивают некоторые важные и характерные для
российского национального законодательства такие вопросы, как:
требования к системе безопасности;
общие цели безопасности;
требования управления безопасностью.
требования, относящиеся к управлению доступом;
оценка рисков и угроз, связанных с любой угрозой,
идентификация ситуации и привлечённых сторон;
определение механизмов выявления и противодействия возможным
угрозам и восстановления нормальной работы информационной системы;
механизмы анонимности: временные идентификаторы с симметричным
ключом; секретность подлинности с применением асимметричного ключа;
анонимный доступ;
механизмы аутентификации: с асимметричным ключом, с
симметричным ключом, с "нулевым знанием";
механизмы конфиденциальности: потоковое шифрование, блочное
шифрование;
механизмы по обеспечению целостности: шифрование с добавлением
избыточности, асимметричный ключ, симметричный ключ;
не криптографические механизмы безопасности: регистрация
пользователя, верификация пользователя, подсчёт вызовов;
механизмы по управлению безопасностью: управление версиями,
распределение ключей;
механизмы неотказуемости: цифровая подпись;
и многочисленные другие вопросы.
72
К основным организационным мерам относятся: совершенствование
политик безопасности, разработка документов, конкретизирующий меры по
соблюдению безопасности информации по конкретным вопросам и угрозам. [16]
Документированная политика ИБ обязана заявлять о приверженности
руководителей и определять подход к управлению ИБ на предприятии.
Политику ИБ необходимо довести до сведения абсолютно всех
пользователей предприятия в актуальной, понятной и доступной форме
читателям, которым она предназначается [16].
Политика ИБ обязана быть составляющей более общей документированной
политики.
Следовательно, основная организационная мера должна заключаться в
разработке политики ИБ, ознакомлении с ее положениями всего персонала и в
строгом их соблюдении.
Следовательно, опираясь на необходимые меры по защите информации в
рассматриваемом предприятии, необходимо определить состав политики
безопасности, которая разрабатывается [16].
Основываясь на данных подсистем, были осуществлена разработка
ключевых требований, касающихся обеспечения ИБ на предприятии,
охватывающих такие частные документы:
1. Правила парольной защиты;
2. Регламент применения системы электронного документооборота;
3. Правила защиты от злонамеренного ПО и вирусов.
Помимо этого, чтобы определить правила по работе с сотрудниками при
приёме на работу и увольнении с неё, и при возникновении нештатных ситуаций,
осуществлена разработка инструкции по работе с сотрудниками, в которую
вошли:
1. Инструкция по приёму на работу и допуску новых работников к работе
в АС и наделению их полномочиями, необходимыми для доступа к ресурсам
системы.
2. Инструкция по увольнению сотрудников и лишения их полномочия
доступа в систему.
73
3. Инструкция по действиям разных категорий сотрудников, включая
работников отдела безопасности информации, по устранению последствий
чрезвычайных (нештатных или аварийных) ситуаций, при их возникновении.
На рассматриваемом предприятии уже применяются средства по
инженерно-технической защите, например, система охранной сигнализации.
Также к инженерно-техническим мерам относятся система контроля и управления
доступом. Поскольку информационные активы главным образом представлены
бумажными документами и файлами на магнитных дисках, то считается
целесообразным внедрение системы защищённого электронного
документооборота [26].
В результате выполнения сравнения имеющихся систем, предоставляющих
возможность организации безопасного обмена документами внутри предприятия
выбран программно-аппаратный продукт ViPNet для защиты системы
документооборота предприятия.
ViPNet CUSTOM предназначен для организации защищённого
взаимодействия клиент-клиент, тогда как большей частью VPN -решений
остальных производителей обеспечивается лишь соединение уровня сервер-
клиент либо сервер-сервер. Это предоставляет возможность реализации любой
необходимой политики разграничения доступа в пределах всей защищённой сети
и уменьшения нагрузки на VPN -серверы, поскольку в процессе взаимодействия
клиент-клиент VPN -сервер не используется в процедурах по шифрованию
трафика между такими клиентами [16].
Технология ViPNet реализовывает функции брандмауэра для защищённых
и открытых соединений, IM-клиента, почтовых служб, назначение виртуальных
адресов видимости и систем обнаружения вторжений (IDS).
Чтобы организовать сеть ViPNet необходимо установить на рабочие
компьютеры ПО ViPNet. При этом нет необходимости приобретения
дополнительного оборудования и изменения существующей топологии сети
(рисунок 11).
Протокол, применяемый в технологии ViPNet, способен обеспечить
защищённую передачу данных посредством любых каналов связи, посредством
любых устройств NAT/PAT — даже, когда Интернет-провайдер пытается
74
создавать помехи для установления соединения при помощи запрета VoIP либо
посредством авторизующих соединений IPSec.
Используя ViPNetCUSTOM, сетевой администратор располагает всеми
необходимыми средствами для выполнения задачи организации защищённой
сети. Неограниченная масштабируемость решения предоставляет возможность
обеспечения надёжной и быстрой защиты как локальной сети небольшого
предприятия, которая применяет выход в глобальную сеть либо модемный пул
для подсоединения удалённых пользователей, так и распределённых
корпоративных сетей крупных коммерческих и государственных предприятий,
при этом не изменяя привычного алгоритма применения установленных ранее на
сети приложений. Поставляется ViPNetCUSTOM в комплекте с крипто-ядром
Домен К, сертифицированным ФАПСИ.
Рисунок 12 Технология VipNet
Сервером IP-адресов считается координатор, от которого абонентский
пункт получает сведения о параметрах доступа, IP-адресах и состоянии сетевых
узлов, с которыми этот абонентский пункт связан.
При изменении IP-адреса абонентского пункта, а также параметров его
подсоединения к сети новая информация отправляется на сервер IP-адресов.
75
Абонентский пункт периодически подтверждает серверу IP-адресов своё
пребывание в сети.
Как сервер IP-адресов по умолчанию устанавливается координатор, на
котором данный абонентский пункт был зарегистрирован в программе
ViPNetManager или ViPNetAdministrator, т. е. в сервер-маршрутизаторе
абонентского пункта. Рекомендовано применять сервер IP-адресов по умолчанию,
впрочем, при необходимости как сервер IP-адресов может быть избран
произвольный координатор своей сети, с которым данный абонентский пункт
связан.
Если как межсетевой экран клиентом используется координатор, то
шифрованный трафик между таким клиентом и узлами, которые напрямую
недоступны по их адресам, станет перенаправляться посредством координатора.
В таком случае координатор выполняет функции крипто-шлюза —
маршрутизатора для шифрованных пакетов с функцией трансляции адресов
(выполняется преобразование MAC - и IP -адресов).
Осуществление автоматической маршрутизации шифрованных пакетов
клиента посредством координатора выполняется, не изменяя настройки
протокола TCP/IP в ОС. Не изменяются настройки сетевого шлюза, который
применяется по умолчанию, после установления ПО ViPNet. Вследствие этого
также не изменяется маршрутизация нешифрованных пакетов, и работу в сети
можно продолжить сразу же после установки программного обеспечения ViPNet.
Новые маршруты формируются исключительно для шифрованного IP-трафика.
Как межсетевой экран может быть избран координатор, который не
считается для данного абонентского пункта сервером IP-адресов.
Такая возможность считается полезной для мобильного пользователя
ViPNet, который находится в чужой локальной сети. Чтобы работать в обычном
режиме в сети ViPNet мобильному пользователю будет достаточным в качестве
межсетевого экрана выбрать координатор, непосредственно доступный в данной
локальной сети (если с таким координатором имеется связь).
Помимо этого, обеспечивается в некотором роде резервирование
криптошлюзов в сети. При недоступности заданного координатора, в списке
можно подобрать другой приемлемый координатор и продолжать работу.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)