Диплом: Автоматизация учета рабочего времени сотрудников компании ООО "ЛиАЗ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
47
В качестве модели жизненного цикла в данном случае целесообразно
выбрать каскадную схему
10
, т.к. в данном случае на начальном этапе
разработки сформулированы четкие требования к системе, кроме того
автоматизация задачи учета рабочего времени сотрудников реализуется на
основе готового программного продукта. На рисунке 8 представлена
соответствующая схема жизненного цикла проекта.
Рисунок 8. Схема жизненного цикла проекта.
В качестве стратегии внедрения проекта целесообразно использовать
опытную эксплуатацию пилотного проекта, т.к. пользоваться системой
будет ограниченный круг лиц, при этом риски возникновения нештатных
ситуаций будут минимальны.
10
Грекул В.И., Денищенко Г.Н., Коровкина Н.Л. Проектирование информационных систем - М.:
ИУИТ, 2012 - 300 с.
1.1
1.2
1.3
5
2.2
2.1
3
4
6.1
6.2
6.3
7.2
7.1
48
2.1.2.Ожидаемые риски на этапах жизненного цикла и их
описание
Рассмотрим основные риски, которые могут возникнуть на
различных этапах жизненного цикла (Таблица 11).
Таблица 11
Основные риски, которые могут возникнуть на различных
этапах жизненного цикла
Этап
Риск
Устранение
1
Предварительное
проектирование
Недальновидный
анализ сроков
проекта и его
бюджета
Детальная
проработка целей
и задач проекта
2
Детальное проектирование
Неправильно
подобранный состав
исполнителей и как
следствие отсутствие
командной работы
Тщательный
подбор
специалистов на
основе
тестирования
3
Разработка технического
рабочего проекта
Тоже, что в и п.2
Тоже, что в и п.2
4
Разработка методологии
реализации функций
управления с помощью
информационной системы
Тоже, что в и п.2
Тоже, что в и п.2
5
Тестирование
информационной системы
Неоконченное
тестирование
Повторное
тестирование
6
Внедрение
информационной системы
Неправильное
принятие решения о
завершенности
внедрения
Доработка
данного этапа
7
Эксплуатация и
сопровождение
Возникновение
ошибок в
эксплуатации
системы
Привлечение
сопровождающей
организации для
решения проблем.
2.1.3.Организационно-правовые и программно-аппаратные
средства обеспечения информационной безопасности и защиты
информации
Проведем выбор основных средств защиты. Приоритетные
направления в разработке системы безопасности:
49
разработка и официальное утверждение политики
безопасности;
разработка документов, закрепляющих обязанности
сотрудников по соблюдению политики безопасности,
позволяющих привлечь к ответственности;
усиление физической защиты (особенно серверной);
В качестве основных критериев для принятия того или иного
средства защиты локальной вычислительной сети предприятия выберем их
стоимость и наличие сертификатов соответствия требованиям РД
Гостехкомиссии.
Как показал анализ рисков, наиболее вероятными нарушителями
могут являться сотрудники предприятия, не обрабатывающие данную
информацию, поэтому необходимо в первую очередь защитить эту
информацию от них.
Для этого достаточно встроенных средств Windows. Таким образом,
администратору следует лишь настроить политики безопасности на
компьютере, согласовать их с руководством, ознакомить пользователей.
Рассмотрим основные встроенные средства защиты от
несанкционированного доступа.
Для защиты данных, хранящихся на жестком диске, используется
шифрующая файловая система (EFS Encrypting File System), а также
утилита Bit Locker операционной системы Windows 10. Данные системы
позволяют шифровать заданные папки и файлы, ограничивая доступ к ним
посторонних лиц. EFS шифрует файлы при помощи открытого ключа и
алгоритма симметричного шифрования. После обработки доступ к
информации не может получить никто, кроме зашифровавшего ее
пользователя, либо пользователя со статусом агента восстановления
файлов EFS (например, представитель службы безопасности). Так как
данный механизм шифрования интегрирован в файловую систему, то его
50
работа является незаметной для пользователей, и, соответственно, атака на
такую систему крайне затруднена.
Отметим, что такой механизм шифрования обеспечивает защиту
данных даже в случае, если будет совершен обход системы контроля
доступа NTFS.
Рекомендуется проводить следующую политику парольной защиты
(данные опции настраиваются в «Панель управления\Администрирование\
Локальные параметры безопасности»):
Максимальное время хранения пароля: Определяет период времени (в
днях), в течение которого может использовать один и тот же пароль,
прежде чем система попросит пользователя сменить его. От 0 до 999
дней. 0 – «вечный» пароль.
Минимальная длина пароля: Определяет минимально возможную
длину пароля. От 0 до 14 символов. Рекомендуется не менее 8
символов.
Минимальное время хранения пароля: Определяет период времени (в
днях), в течение которого пользователь не может сменить свой новый
пароль. От 0 до 999 дней. Рекомендуется не менее 15.
Требование неповторяемости пароля: Определяет количество новых
уникальных паролей, которые должен использовать пользователь,
прежде чем он сможет снова назначить свой старый пароль. От 0 до 24
паролей. Рекомендуется не менее 10.
Требования к паролю: Пароль должен отвечать следующим
характеристиками устойчивости:
Не должен содержать имени пользователя (или
части имени).
Длина не меньше 6 символов.
51
Должен содержать символы из следующих
предлагаемых категорий (как минимум из 3):
буквы A-Z, буквы a-z, цифры 0-9, спецсимволы.
Блокировка учетной записи: Разрешимое количество попыток
аутентификации, после которого происходит блокирование учетной
записи. Рекомендуемое значение 3 попытки.
Администратор должен требовать от пользователей, чтобы те
генерировали свои пароли случайно, не используя для этого информацию,
которая может быть известна потенциальным злоумышленникам (свои
имена, информацию, характеризующую самого пользователя и т.д.), а так
же, чтобы пользователи не хранили свой пароли на материальных
носителях (например, записывали их на бумагу, обратную сторону
клавиатуры и т.д.).
Оценка эффективности системы безопасности является
необходимым этапом ее жизненного цикла, для чего требуется ведение
журнала ее аудита. Мониторинг создания и преобразования объектов
позволяет контролировать потенциальные угрозы системе безопасности,
формируют документальное подтверждение при возникновении
нарушений, а также создают благоприятные условия для повышения
уровня ответственности пользователей.
Операционная система Windows 10 позволяет реализовать аудит
системы безопасности на основе встроенных средств, которые позволяют
отслеживать различные события. Выделим основные из них:
доступ к различным объектам;
управление и доступ к учетным записям пользователей и групп;
вход и выход в систему.
Кроме того, на предприятии имеется информация, которую нужно
передавать в пенсионный фонд РФ, поэтому для защиты компьютеров,
52
обрабатывающих эту информацию предлагается внедрить средство
защиты информации от несанкционированного доступа.
В настоящее время на отечественном рынке данной продукции
представлена три хорошо зарекомендовавших себя системы:
Secret Net компания «Код безопасности»
Страж NT научно-производственный центр «Модуль»
Dallas Lock компания «Конфидент»
По возможностям системы, отзывам пользователей и ценовой
политике наиболее предпочтительной системой является Secret Net,
представляющая собой мощный программный комплекс защиты
информации от несанкционированного доступа. Одной из возможностей
данной системы является с возможность подключения аппаратных
идентификаторов. Основное назначение Secret Net - защита ЛВС под
управлением операционных систем Microsoft Windows от
несанкционированного доступа.
Secret Net позволяет защитить локальные ресурсы компьютера на
различных уровнях, в частности:
обеспечивает защиту информации от несанкционированного
доступа через сетевой и терминальный входы;
разграничивает полномочия пользователей по доступу к сетевым и
локальным ресурсам;
обеспечивает защиту данных при помощи кодирования диска;
имеет встроенную возможность печати на любых документах
грифов конфиденциальности;
позволяет организовать защиту на нестационарных устройствах
(ноутбуки, смартфоны под управлением Windows 10);
обеспечивает основные функции сетевого администрирования:
удаленная настройка, просмотр журналов и т.д.
53
Запрос личного пароля для получения доступа к компьютеру
запускается до загрузки операционной системы, которая осуществляется
только после его ввода.
SecretNet имеет функцию очистки остаточной информации,
исключающую восстановление удаленных данных.
Для защиты от несанкционированного доступа к локальным
ресурсам компьютера в обход загрузки операционной системы и системы
защиты используется функция кодирования данных различными, по
выбору пользователя, методами. Кодирование/декодирования происходит
в фоновом режиме при записи или чтении информации, а потому не влияет
на обычную работу пользователя.
SecretNet 7.7 имеет сертификаты от ФСТЭК России министерства
обороны Российской Федерации, которые подтверждают соответствие
руководящих документов по 2 уровню контроля на отсутствие
недекларированных возможностей и 3 классу защищенности по средств
вычислительной техники, и соответствие: по 3 классу защищенности
информации от несанкционированного доступа, по 2 уровню контроля
отсутствия недекларированных возможностей, по соответствию реальных
и декларируемых в документации возможностей. Может использоваться в
автоматизированных системах до класса 1Б включительно и в
информационных системах персональных данных до 1 класса
включительно, а также для защиты информации, содержащей сведения,
составляющие государственную тайну (не выше «совершенно секретно»).
В качестве сервера базы данных на заводе используется MS SQL.
Данная система управления базами данных физически располагается на
сервере (операционная система Windows Server 2019 R2 standard). Данное
программное обеспечение имеет встроенные средства защиты. В
частности, в СУБД используется три уровня безопасности:
54
Первый уровень защиты. Регистрация пользователей на сервере
(первый уровень защиты).
Второй уровень защиты. Создание учетных записей с правом
доступа к базе данных. Права распределяются администратором.
Третий уровень защиты. Права доступа к определенным объектам
базы данных. Распределяются администратором.
Данных возможностей по защите базы данных в совокупности с
Secret Net достаточно для обеспечения необходимого уровня безопасности.
В ООО «ЛиАЗ» электронный документооборот ведется с
государственным фондом социальной защиты, пенсионным фондом и
федеральной налоговой службой, для взаимодействия с которыми
используется программный комплекс «Контур-Экстерн», который
поддерживает основные возможности по сдаче налоговой, бухгалтерской и
пр. отчетности без дублирования на бумажных носителях. Подготовка
сведений включает защиту электронной цифровой подписью (ЭЦП) и
шифрование с гарантированной стойкостью.
К достоинствам данного продукта можно отнести следующее:
продукт является уникальным техническим решением, позволяющим
организовать электронный документооборот с социальным и
налоговыми службами;
позволяет сдавать сведения персонифицированного учета в
государственный фонд социальной защиты в электронном виде без
дублирования на бумажном носителе;
обеспечивает конфиденциальность и целостность передаваемой
информации за счет подписания электронной цифровой подписью и
последующего шифрования с гарантировано высокой стойкостью;
обеспечивается регулярными обновлениями и технической
поддержкой.
55
Защищенность обмену информацией придает использование
механизмов шифрования с открытым ключом и цифровой подписи.
Криптографические ключи выдаются бесплатно в государственных
службах в виде набора файлов.
Для организации блокировки доступа к сетевым ресурсам и анализа
трафика в настоящее время используется старый программный межсетевой
экран интегрированный в AVP KIS.
В качестве комплексного решения защиты ЛВС предприятия, в том
числе антивирусного и сетевого, предлагается использовать систему AVP
Kaspersky Internet Security (KIS).
Основные преимущества данной системы:
Многоуровневая антивирусная защита рабочих мест на основе
множества сигнатурных и облачных методов, эвристического
анализа и проактивной защиты.
Устранение системных уязвимостей. KIS проводит автоматическое
сканирование на наличие уязвимостей и автоматическое
распространение исправлений, устраняющих их.
Шифрование данных. В совокупности с Secret Net данное решение
существенно повышает защиту данных. Кроме того, шифрование
данных выполняется и для электронной почты.
Защита мобильных устройств. KIS обеспечивает защиту
смартфонов, планшетов, корпоративные систем, а также данных, к
которым они обращаются на основе приложений Mobile Device
Managemen и Mobile Application Management.
Управление информационной инфраструктурой. KIS имеет
широкий набор функций системного администрирования, которые
упрощают управление безопасностью путем автоматизации
административных задач и задач обеспечения безопасности.
56
Защита электронной почты. Программные фильтры защищают
почтовый трафик, блокируют спам, сокращая общий объем трафика
в ЛВС. KIS поддерживает широкий спектр почтовых серверов.
Защита интернет-трафика. KIS позволяет защищать интернет-
трафик, проходящий через популярные шлюзы на базе Windows
или Linux, обеспечивая безопасный доступ к интернету-серверам.
Таким образом, данный программный комплекс обеспечивает
высокий уровень антивирусной и межсетевой защиты, предоставляя при
этом широкие дополнительные возможности для организации
безопасности ЛВС.
Зачастую отключение электроэнергии имеет аварийный характер, а
потому неожиданны. В результате сбоя подачи электроэнергии могут быть
потеряны несохраненные данные. Для защиты от этого на каждом рабочем
месте, на котором обрабатывается важная информация, предлагается
использование источников бесперебойного питания. В частности, на
рабочих станциях источники бесперебойного питания должны
обеспечивать возможность сохранения данных. На сервере необходимо
использование источника бесперебойного питания большой емкости так,
чтобы при отключении электроэнергии обеспечивалась работа сервера в
течение всего рабочего дня.
В целях уменьшения риска несанкционированного доступа к
информации рекомендуется физически ограничить доступ персонала к
сетевому оборудованию. В связи с чем требуется размещение
оборудования в помещении или специализированных шкафах с
обеспечением физической защиты с применением технических средств
защиты. Особо следует выделить серверную комнату, которая на
сегодняшний день не защищена от физического доступа.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)