Диплом: Автоматизация учета посещений клиентов на примере предприятия «Медицинский центр "Семейный доктор"»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
48
4 Требования к системе
5 Состав и содержание работ по созданию системы
6 Порядок контроля и приемки системы
7 Требования к составу и содержанию работ по подготовке объекта
автоматизации к вводу системы в действие
8 Требования к документированию
9 Источники разработки.
На этапах эскизного и технического проектов происходит разработка
проектных решений АС и создание технической документации:
Пояснительная записка к техническому (эскизному) проекту Схема
организационной структуры
1. Схема комплекса технических средств (КТС)
2. Схема функциональной структуры
3. Перечень входных и выходных сигналов и данных
4. Описание автоматизированных функций
5. Полный перечень документации, разрабатываемый на данных
этапах создания АС
Зачастую создание полного пакета документов эскизного и технического
проекта, представленного в стандартах ГОСТ 34 является нецелесообразным.
Поэтому минимальный комплект документации согласовывается с заказчиком
и фиксируется в техническом задании на создание АС.
Стадия рабочей документации формируется за счет пула необходимых в
процессе использования программы документов:
1. Руководство пользователя (администратора)
2. Инструкция по эксплуатации КТС
3. Общее описание системы (в случае присутствия документа
«Пояснительная записка к техническому (эскизному) проекту»
данный документ нецелесообразен, так большинство разделов
дублируются)
49
4. Программа и методика испытаний
Стадия ввода в действие АС, согласно ГОСТ 34, включает подготовку
комплекса технических средств, проведение пусконаладочных работ и
обучение персонала.
Перед вводом АС в эксплуатацию производятся предварительные
испытания, по результатам которых формируется «Протокол испытаний».
Протокол фиксирует все замечания к системе, порядок и сроки их устранения,
и подтверждает ее готовность к вводу в опытную эксплуатацию.
Этап сопровождения АС подразумевает выполнение работ по
гарантийному и послегарантийному обслуживанию системы.
2.1.2 Ожидаемые риски на этапах жизненного цикла и их описание
Для того, чтобы эффективно управлять рисками, необходимо их
идентифицировать, а затем качественно и количественно оценить. Цель
процесса идентификации рисков состоит в определении потенциальных рисков,
способных повлиять на успех проекта. Идентификацию рисков выполняют
члены команды проекта и эксперты по вопросам управления рисками, в ней
могут принимать участие заказчики, участники проекта и эксперты в
определенных областях. Это итеративный процесс, поскольку по мере развития
проекта в рамках его жизненного цикла могут обнаруживаться новые риски.
Частота итерации и состав участников выполнения каждого цикла в каждом
случае могут быть разными. В процессе идентификации должны принимать
участие члены команды проекта, чтобы у них вырабатывалось чувство
собственности и ответственности за риски и за действия по реагированию на
них. Идентификация рисков выполняется на основе разработанных ранее
планов управления интеграцией, содержанием, сроками, качеством и
человеческими ресурсами. Качественный анализ рисков подразумевает оценку
рисков в терминах их возможных последствий, используя установленные
50
критерии. Критерии могут учитывать затраты, официальные и предписанные
требования, социально-экономические аспекты и факторы внешней среды,
интересы заказчика, приоритеты и иные исходные данные для оценки
2
. В ходе
качественного оценивания используется нечисловая шкала вероятности,
например, пятибалльная:
1 — весьма маловероятно; 2 — маловероятно; 3 — вероятно; 4 — весьма
вероятно; 5 — почти наверняка.
Выполним качественную оценку вероятности каждого риска по
нечисловой шкале, а затем оценим их воздействие снова по дискретной шкале:
1 — очень слабое воздействие; 2 — слабое воздействие; 3 — среднее
воздействие; 4 — значительное воздействие; 5 — весьма значительное
воздействие. Чтобы проиллюстрировать вышесказанное, допустим, что
воздействие некоторого риска может иметь три проявления: возрастет
стоимость проекта, сдвинется расписание, снизится качество.
Для каждого проявления воздействия несложно определить его
величину.
После того как все три проявления будут проранжированы, общим
воздействием риска считается максимальное из них. Когда все риски оценены
подобным образом, следует применить формулу, объединяющую вероятность
возникновения риска и его воздействие, чтобы получить показатель
серьезности риска:
Серьезность = вероятность + N воздействие,
где N — повышающий коэффициент. Если, например, N = 2, то при
расчете серьезности риска воздействие будет иметь вдвое больший вес, чем
вероятность.
2
Прамодкумар Дж. Садаладж, Мартин Фаулер. NoSQL. Новая методология разработки нереляционных
баз данных/ Дмитрий Клюшин – М.Вильямс, 2017 -192 с. –C. 87.
51
В этом случае оцененные значения вероятности и воздействия нужно
подставить в формулу:
Серьезность = вероятность + 2 воздействие, (2) а получившиеся
значения представить в виде матрицы 55 «Вероятность — воздействие»
Таблица 10
Ранжирование рисков по 5-бальной шкале
Название риска
Ранжирование риска
Показатель риска
после снижения
Риски, связанные с
организационным
процессом
4
2
Риски, связанные со
сложностью проекта
4
2
Риски, связанные с
персоналом
5
4
Риски, связанные со
средствами разработки
3
2
При таком подходе, получаем наименьший расход ресурсов и в то же
время возможность не пропустить значительные риски. Количественный анализ
производится в отношении тех рисков, которые в процессе качественного
анализа рисков были квалифицированы как потенциально или существенным
образом влияющие на конкурентоспособные свойства проекта. Количественная
оценка может применяться как отдельно от качественной, так и совместно с
ней. Если позволяют время и бюджет и если нужны оба типа оценки,
наилучшим выбором будет именно совместное использование. Цель анализа —
определение вероятностей достижения конкретных целей проекта,
идентификация рисков, требующих особого внимания, определение
реалистичных и достижимых целей по стоимости, расписанию или содержанию
проекта с учетов рисков проекта, определение лучшего решения по управлению
проектом, когда некоторые условия остались неопределенными. Данный анализ
52
представляет количественный подход к принятию решений в условиях
неопределенности при управлении проектом
3
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
Рассмотрим комплекс организационных мер, включающих нормативно-
правовую информацию по обеспечению безопасности предприятия.
1.Постановление Правительства РФ 1119 от 1 ноября 2012 «Об
утверждении требований к защите персональных данных при их обработке в
информационных системах персональных данных»
4
Документ определяет:
требования к защите персональных данных при их обработке в
информационных системах персональных данных (далее - информационные
системы) и уровни защищенности таких данных.
Вывод:
Система защиты персональных данных включает в себя организационные
и (или) технические меры, определенные с учетом актуальных угроз
безопасности персональных данных и информационных технологий,
используемых в информационных системах.
2.Федеральный закон от 27 июля 2006 г. N 152-ФЗ "О персональных
данных"
5
Документ определяет:
Отношения, связанные с обработкой персональных данных;
Степень доступа к персональным данным;
Защиту персональных данных;
3
Бен Форта. Освой самостоятельно SQL за 10 минут/ В. Гинзбург –М.Вильямс, 2017 -288 с. –C. 46.
4
Собрание законодательства Российской Федерации, N 45, 05.11.2012, ст.6257
5
Собрание законодательства Российской Федерации N 31 (часть I), 31.07.2006, ст. 3451
53
Систематизацию и использование персональных данных.
Вывод:
В организации назначается лицо, ответственное за ввод
персональных данных;
Правила по вводу персональных данных, устанавливаются
специальным юридическим лицом или исполнительным органом;
Оператор предоставляет ответственному лицу или органу
исчерпывающую информацию о своей квалификации;
Лицо, ответственное за организацию обработки персональных
данных, в частности, обязано:
1) осуществлять внутренний контроль соблюдениия оператором и его
работниками законодательства Российской Федерации о персональных данных,
в том числе требований к защите персональных данных;
2) доводить до сведения работников положения законодательства
Российской Федерации о персональных данных, локальных актов по вопросам
обработки персональных данных, требований к защите персональных данных;
3) организовывать прием и обработку обращений и запросов субъектов
или их представителей и (или) осуществлять контроль приема и обработки
таких обращений и запросов.
3. Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении
Состава и содержания организационных и технических мер по обеспечению
безопасности персональных данных при их обработке в информационных
системах персональных данных»
6
.
Документ определяет:
Безопасность персональных данных;
6
Зарегистрирован в Минюсте РФ 14 мая 2013 г.Регистрационный N 28375
54
Организационные и технические меры по обеспечению
безопасности персональных данных;
Требования к защите персональных данных;
Информационное обеспечение персональных данных.
Вывод:
Документ регламентирует:
идентификация и аутентификация субъектов доступа и объектов
доступа;
управление доступом субъектов доступа к объектам доступа;
ограничение программной среды;
защита машинных носителей информации, на которых хранятся и
(или) обрабатываются персональные данные (далее - машинные носители
персональных данных);
регистрация событий безопасности;
антивирусная защита;
обнаружение (предотвращение) вторжений;
контроль (анализ) защищенности персональных данных;
обеспечение целостности информационной системы и
персональных данных;
обеспечение доступности персональных данных;
защита среды виртуализации;
защита технических средств;
защита информационной системы, ее средств, систем связи и
передачи данных;
выявление инцидентов (одного события или группы событий),
которые могут привести к сбоям или нарушению функционирования
информационной системы и (или) к возникновению угроз безопасности
персональных данных (далее - инциденты), и реагирование на них;
55
управление конфигурацией информационной системы и системы
защиты персональных данных.
4.Федеральный закон от 27.07.2006 N 149-ФЗ (ред. от 25.11.2017) "Об
информации, информационных технологиях и о защите информации" (с изм. и
доп., вступ. в силу с 01.01.2018)
7
Документ определяет:
осуществление права на поиск, получение, передачу, производство и
распространение информации;
применение информационных технологий;
обеспечение защиты информации.
Выводы:
Закон регламентирует все организационно-правовые отношения в сфере
информатизации и защиты информации.
5.ГОСТ Р ИСО 22301-2014 Системы менеджмента непрерывности
бизнеса
8
Документ определяет:
требования к планированию;
условия организации;
анализ лидерства;
планирование и поддержка деятельности бизнеса;
оценка выполнения организации устойчивости бизнеса;
постоянное улучшение.
Выводы:
Настоящий стандарт использует модель PDCA для планирования,
установления, внедрения, функционирования, мониторинга, поддержки и
непрерывного совершенствования результативности СМНБ организации.
7
http://docs.cntd.ru/document/901990051
8
http://docs.cntd.ru/document/1200113802
56
Для защиты обрабатываемых в организации конфиденциальных данных,
установлено СЗИ от НСД «Аура 1.2.4». Соответствие по классу АС 1Г
представлено в табл.11.
Таблица 11
Соответствие по классу АС 1Г
п/п
Формулировка требования
Реализация требования
1
Должна осуществляться защита
серверов и рабочих станций от НСД
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
2
Должен осуществляться контроль входа
пользователей в систему, в том числе и
с использованием дополнительных
аппаратных средств защиты
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
3
Должны осуществляться разграничение
доступа пользователей к информации и
устройствам и контроль аппаратной
конфигурации
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
4
Должен осуществляться контроль
утечек информации
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
5
Должна осуществляться регистрация
событий безопасности и аудит
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
6
Должна осуществляться возможность
блокировки интерактивного входа
локальных пользователей
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
7
Должна осуществляться поддержка
терминального режима работы
пользователей для
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
8
Должен осуществляться контроль
неизменности аппаратной
конфигурации компьютера
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
9
Должно осуществляться управление
подключениями
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
10
Должен осуществляться контроль
вывода информации на отчуждаемые
носители
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
11
Должно осуществляться разграничение
доступа к принтерам
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
12
Должно осуществляться создание для
пользователей ограниченной замкнутой
среды программного обеспечения
компьютера
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
13
Должна осуществляться возможность
выбора уровня конфиденциальности
сессии для пользователя
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
14
Должно осуществляться разграничение
доступа пользователей к
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
57
п/п
Формулировка требования
Реализация требования
конфиденциальным данным и
приложениям
15
Должно осуществляться мандатное
управление доступом, в том числе – к
устройствам и принтерам
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
16
Должен осуществляться контроль
потоков конфиденциальной
информации в системе
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
17
Должен осуществляться контроль
целостности файлов, каталогов,
элементов системного реестра
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
18
Должна осуществляться реакция при
нарушении целостности
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
19
Должна осуществляться возможность
контроля целостности до загрузки
операционной системы
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
20
Должен осуществляться
функциональный контроль ключевых
компонентов системы
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
21
Должно осуществляться автоматическое
затирание данных на диске при
удалении конфиденциальных файлов
пользователем
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
22
Должна осуществляться регистрация
событий безопасности в журнале
безопасности
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
23
Должна осуществляться возможность
централизованного управления СЗИ
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
24
Должна осуществляться блокировка
консолей с помощью электронных
ключей Rutoken, eToken и флеш-
накопителей
Функция реализуется СЗИ от
НСД «Аура 1.2.4»
В организации осуществляется использование сертифицированного и
удовлетворяющего всем требованиям антивирусное ПО. Соответствие
функциональных возможностей компонентов подсистемы антивирусной
защиты предъявляемым требованиям представлено в табл.12.
Таблица 12
Соответствие функциональных возможностей компонентов
подсистемы антивирусной защиты
п/п
Формулировка требования
Реализация
требования
1
Должно соответствовать требованиями
руководящего документа (иметь сертификат
Программное средство
комплексной

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)