Диплом: Автоматизация учета рабочего времени сотрудников в ТОО "Автоцентр АСТЭК"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
уже используется только новая технология.
Положительные стороны:
• Почти незаметный переходный период;
• Отсутствие двойных затрат на деятельность учреждения;
• Новые процессы более оптимальны поскольку нет переходного
периода.
Негативные стороны:
• Повышенный риск несоответствия качества ИС требованиям
предприятия;
• Повышенные требования к процессу планирования перехода на
обновленную технологию;
3) Стратегия “Пилотный проект” применяет тактику скачка к некоторому
числу процессов, областью применения зачастую становится небольшой
участок.
Положительные стороны:
• Отсутствии риска выбора неверного решения, приводящего к
длительному простою всего предприятия;
• Доступность изменения планируемой технологии в процессе
установки ИС на участке;
• Отсутствие двойных затрат на реализацию проекта.
Негативные стороны:
• Запутанное объединение информационных потоков, составляемых
по старой и новой технологии;
• Одновременное управление и старой, и новой ИС.
4) Стратегия “Узкое место” автоматизирует малую часть
производственного процесса, который зачастую выбирается по критериям
эффективности, приводящих к увеличению качества внедрения процессов только
выделенном узком месте.
Положительные стороны:
• После окончания автоматизации каждого узкого места можно
прервать автоматизацию;
• Невысокие требования к уровню планирования внедренческих
67
работ.
Негативные стороны:
• Проведение полного цикла планирования на каждом из узких мест –
имея возможность прерывания автоматизации, сам процесс может никогда не
закончится;
• Независимость автоматизации узких мест приводит к созданию
лишнего множества программно-аппаратных решений.
Следующим этапом становится этап тестирования системы, в котором
определяются ее недостатки и узкие места, а также реализуются меры по
устранению и модернизации системы.
1.1.1 Ожидаемые риски на этапах жизненного цикла и их описание
Проект разработки информационной системы учета рабочего времени, как
любой другой проект разработки программного обеспечения, содержит в себе
много неопределенных моментов, которые влекут за собой риски реализации
проекта.
Управление рисками состоит в их раннем выявлении и принятии мер,
которые позволят либо 100% предотвратить их возникновение, либо значительно
уменьшат последствия.
Сегодня существует три общепринятых стратегии управления рисками:
• Избегание рисков – проект строится так, чтобы исключить
возможность появления любого риска;
• Делегирование рисков – проект строится так, чтобы передать все
риски третьей стороне (инвесторам, банкам, заказчикам и т.п.);
• Принятие рисков – риски считаются неизбежной составляющей
проекта, реализуется постоянный мониторинг симптомов их проявления, часто
дорабатывается план действий в случае возникновения рисков.
Модно рассмотреть две базовые категории рисков – прямые и косвенные.
На прямые риски проектная команда еще как-то можно повлиять, а вот
косвенные риски нельзя проконтролировать в принципе.
Риски делят на 2 основных вида:
1) Ресурсные риски:
68
• Организация (делала ли компания прежде проекты аналогичной
сложности, есть ли формальный процесс создания ПО и т.п.);
• Финансирование (обеспечено ли на 100% финансирование проекта,
утверждена ли стоимость проекта или она все еще предмет для обсуждений,
точно ли проведена оценка затрат и т.п.);
• Персонал (хватает ли людей для выполнения проекта, имеют ли они
нужные навыки и опыт, случалось ли им раньше работать вместе и т.п.);
• Время (актуален ли план проекта, как критична установленная дата
завершения проекта и т.п.);
• Бизнес (что будет, если конкурент выйдет на рынок быстрее, выгода,
полученная от осуществления проекта больше, чем затраты на него, что
случится, если ключевые поставщики в силах будут выполнить свои
обязательства и т.п.);
2) Технические риски:
• Область действия проекта (могут ли меняться критерии
правильного завершения проекта, требования понятны и стабильны, область
действия четко фиксирована или будет расширяться в будущем и т.п.);
• Технологии (применялась ли используемая технология раньше или
она только что разработана, есть ли необычные или инновационные технические
решения, с которыми проектная команда раньше не могла сталкиваться и т.п.);
• Внешние зависимости (зависит ли проект от выполнения других
проектов, зависит ли успех проекта от сторонних продуктов или поставщиков и
т.п.).
В нашем проекте можно выделить следующие основные риски на каждом
этапе разработки (таблица 2.1).
69
Таблица 2.1
Основные риски на этапах реализации системы
Этап
Риск
Мероприятия
Предпроектное
исследование
Несоответствие
выделенного бюджета
масштабу проекта
Переговоры по увеличению
бюджета или отказ от
участия в проекте
Неформализуемая задача
(невозможно
автоматизировать те или
иные бизнес-процессы или
стоимость такой
автоматизации превысит
ожидаемую выгоду)
Пересмотреть область
действия проекта с целью
выделения отдельных задач,
поддающихся
автоматизации.
Провести детальный анализ
бизнес-процессов и
предложить комплекс
мероприятий по их
реорганизации.
Проектирование
базы данных и
приложения
- неправильное
определение рамок и
масштабов проекта;
- проектирование
ошибочных функций и
интерфейсов будущей
системы;
- выбор неправильных
технологий и методов
решения поставленных
задач;
- несоблюдение
требований заказчика при
проектирование будущей
системы или постоянное
изменение требований.
- обеспечение стабильности
границ проекта,
определенных на начальном
этапе, вплоть до окончания
проекта;
- качественное
планирование работ;
- своевременная
идентификация проектных
рисков и разработка
рекомендаций по снижению
рисков;
- обеспечение проекта
необходимыми ресурсами;
- обязательное утверждение
и согласование по
проектным решениям;
Разработка базы
данных и
приложения
Недостаточно ресурсов для
выполнения комплексного
и нагрузочного
тестирования
Увеличить количество
привлекаемых специалистов
Недостаточно опыта у
персонала заказчика,
который будет
эксплуатировать систему
Предоставить заказчику
услуги собственного
специалиста для
первоначального
сопровождения системы и
постепенного обучения
персонала заказчика.
70
Этап
Риск
Мероприятия
Внедрение
- увеличение нагрузки на
персонал;
- несогласованность
действий персонала
исполнителя и
сотрудников предметных
областей;
- трудности с обучением
персонала заказчика из-за
нежелания работать
сновой системой;
- отсутствие поддержки
внедрения ИС со стороны
отдельных
ключевыхучастников
проекта;
- неучастие руководителей
высшего звена в проекте.
- проведение обучения
персонала заказчика работы
с системой;
- составление плана
внедрения ИС;
- доведение до персонала
заказчика смысла внедрения
автоматизированной
системы;
- активное вовлечение
высшего руководства в
проект, активное
взаимодействие с ним в ходе
проекта и своевременное
принятие решений,
необходимых для
нормальной реализации
проекта.
1.1.2 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
Комплекс мер по защите информации в разрабатываемой системе
включает в себя следующие аспекты:
защита информации непосредственно в информационной системе
от внутренних угроз;
защита информации от внешних угроз.
Для защиты от внутренних угроз в системе используется политика
разделения прав доступа. Характеристика политики приведена в таблице 2.2.
Таблица 2.2
Разграничение прав пользователей
Группы
пользователей
Модуль
«Авторизация»
Модуль «Учет»
Модуль
«Ввод»
Модуль
«Отчеты»
Сотрудник
Чтение
Нет
Нет
Ограничен
Администратор
системы
Полный
Полный
Полный
Полный
Защита от внешних угроз осуществляется путем применения следующих
способов:
использованием программно-аппаратных комплексов защиты от
несанкционированного доступа;
разработкой и соблюдение политик безопасности;
71
использованием антивирусных средств;
физической защитой помещений с наиболее ценной информацией.
В качестве основного средства защиты от проникновений используется
СКУД «Elsys».
Также в учреждения разработана политика безопасности, включающая
себя следующие частные документы:
1. Правила парольной защиты;
2. Правила защиты от вирусов и злонамеренного программного
обеспечения;
3. Требования по контролю за физического доступом;
4. Инструкция по безопасному уничтожению информации или
оборудования;
5. Правила осуществления удаленного доступа;
6. Требования резервного сохранения информации;
7. Требование мониторинга доступа и использования систем и ведения
лог файлов;
8. Требования при обращении с носителями данных;
9. Требования при регистрации пользователей;
10. Требования по проверке прав пользователей;
11. Требования по контролю доступа в операционную систему;
12. Требование к процедуре входа в систему (log on);
13. Правила использования системных утилит;
14. Правила удаленной работы мобильных пользователей;
15. Требование распределения ответственности при обеспечении
безопасности;
16. Правила безопасности при выборе персонала;
17. Требования контроля оперативных изменений;
18. Требования к применению криптографических средств управления;
19. Требования по контролю доступа к исходным текстам программ и
библиотек;
20. Требования контроля вносимых изменений;
21. Ограничения на изменения прикладного ПО.
72
ИБ реализуется на стороне клиента и стороне сервера.
Главной задачей поддержания ИБ на стороне клиента является
минимизация вероятности возникновения НСД или кражи учетных данных.
Пользователи обязаны соблюдать указанные процедуры поддержания
уровня безопасности при выборе и применении паролей. Они должны следовать
следующим рекомендациям:
1. Создавать персональные пароли для поддержания подотчетности;
2. Сохранять все пароли в секрете;
3. Не пользоваться записанными паролями, даже в случае, если нельзя
хранить их в защищенном месте;
4. Менять пароль в случае, если есть указания на некую
компрометацию систем или паролей;
5. Подбирать пароли, имеющие не менее 6 символов;
6. Менять пароль периодически (не более чем через 180 суток), не
повторяться и не использовать «циклическое» применение старых паролей;
7. Заменять пароли для отдельных важных системных ресурсов, к
примеру, коды доступа к определенным системным утилитам;
8. Менять временные пароли при начальной авторизации в системе;
9. Не сохранять пароли в открытых сценариях автоматического входа в
системы, к примеру, в макросах или отдельных функциональных клавишах.
Выбирая пароль, нельзя применять;
1. День, месяц и год рождения;
2. ФИО, ID, регистрационный номер авто;
3. ID на название рабочего отдела;
4. Телефон или группу символов, которая включает только цифры;
5. ID пользователей, их имена, а также ID групп и другие системные
ID;
6. Много одинаковых символов, которые стоят друг за другом;
7. Символы, включающие только буквы.
Главным средством, которое значительно усложняет кражу учетных
данных, является антивирусная защита.
Пользователям необходимо следовать указанным процедурам
73
поддержания антивирусной защиты при вводе данных в систему с
подключенных флэш-носителей, применении электронной почты и копировании
данных их глобальной сети.
Также не следует отключать работающие на ПК средства антивирусной
защиты и применять внешние флэш-носители без их начальной антивирусной
проверки.
Важно четко следовать следующим рекомендациям:
• Устанавливать только легальное ПО и запретить применение
«пиратских» программ;
• Проводить периодические проверки программ и данных в системах,
имеющих критически важные производственные процессы. Нахождение
неопознанных или случайных файлов и нужно расследовать при помощи
формальных процедур;
• Флэшки и другие внешние носители неизвестного происхождения
нужно проверять на наличие вирусов до момента их активного использования;
• Важно разработать необходимые управленческие процедуры и
обязанности по оперативному реагированию в момент поражения систем
компьютерными вирусами и принятию мер по минимизации последствий от их
реализации. Нужно подготовить надлежащие планы обеспечения постоянной
работы учреждения даже в случае вирусного заражения, а также планы
резервного копирования и восстановления всех нужных данных и программ.
Антивирусное ПО нужно применять следующим образом:
• ПО для нахождения отдельных вирусов нужно использовать для
проверки компьютеров и носителей данных на наличие отдельных явных
вирусов либо в виде меры предосторожности, либо в качестве повседневной
процедуры;
• ПО для нахождения изменений, внесенных в данные, нужно
установить по мере необходимости на ПК для выявления изменений в
работающих программах.
Вопросы безопасности разработанного сайта делят на 2 большие
категории: внутренние, которые угрожают функционированию проекта и исходят
от самих пользователей, и внешние, которые являются угрозой в первую очередь
74
для пользователей проекта.
Внутренние элементы защиты затрагивают не только потенциальные
уязвимости в коде, которые могут привести к различным видам атак, например,
SQL-инъекциям, XSS и т.п.
Внешние элементы защиты веб-приложения включают такую
особенность, что разработчик не имеет почти никакого доступа к компьютеру
пользователя – чаще всего его область влияния ограничивается браузером.
Поэтому главной задачей является реализация защиты пользователя в случае
воровства данных его активной сессии или получение злоумышленником
доступа к его данных для входа: логина, пароля, кража e-mail и т.п.
Далее будут рассмотрены и предложены решения для различных областей
внутренних и внешних элементов защиты.
SQL-инъекция является самым популярным средством взлома сайтов и
программ, работающих с БД, основанная на внедрении в запрос некого SQL-
запроса.
Внедрение SQL, в рамках применяемой СУБД и условий внедрения, дает
шанс атакующему выполнить отдельный запрос к БД (к примеру, прочитать
содержимое всех таблиц, удалить, добавить или скорректировать данные), иметь
доступ для чтения и/или записи отдельных файлов и реализации произвольных
команд на исходном сервере.
Межсайтовый скриптинг, также известный, как XSS, является
уязвимостью интерактивных ИС в сети. XSS возникает, когда в составляемые
сервером страницы каким-то образом попадают пользовательские скрипты.
Специфика таких атак состоит в том, что вместо самой атаки сервера они
применяют уязвимый сервер для реализации атаки на клиента (подробнее на рис.
8).
Описанные выше XSS атаки являются не единственным способом кражи
данных пользователя. ПК сотрудника может быть заражен вирусом или его
данные могут перехватываться из его сети, с помощью анализатора трафика.
Поэтому нужно как можно сильнее затруднить возможность применения
злоумышленником данных сессии другого пользователя. Известным методом для
защиты от кражи сессионных данных стала проверка на смену IP-адреса в
75
рамках единой пользовательской сессии. Но, как стало известно, DHCP у
поставщиков услуг Интернет-соединения (провайдеров) зачастую настроен так,
что IP-адрес в течение конкретного сеанса связи с Интернетом может меняться
до нескольких раз за час. Да и статический IP-адрес не гарантия того, что
пользователь будет тот же: злоумышленник может быть в той же локальной сети,
что и атакованный.
Как уже упоминалось, инструменты web-разработчика ограничены
стандартными данными, доступными средствами html, так что следующим
шагом в развитии данной системы стала проверка данных, содержащих
информацию о браузере пользователя (UserAgent), а также параметрах его
экрана: разрешении, цветовой схеме и т.п., которые доступны инструментами
JavaScript. Данное изменение позволило более стабильно отслеживать кражи
сессионных данных, ведь изменение браузера или параметров экрана в рамках
одной сессии одним пользователем очень маловероятно.
Совокупность подобных проверок уже сейчас внедрен в базовый алгоритм
инициализации сессии пользователя. Проверка, в случае наличия MAC-адреса,
почти полностью гарантирует безопасность сессионных данных, однако, даже в
случае применения обычного браузера, что происходит зачастую, проверки
стандартных данных чаще всего бывает достаточно.
Далее в данной системе может быть проверка IP-адреса пользователя, в
случае его смены, на неизменность параметров, доступных через WHOIS, таких
как: ID Интернет провайдера, город и т.д.
Стандартным средством определения считаются регистрационные данные
пользователя: имя пользователя и пароль. Если эти данные у пользователя
крадут, то есть риск безвозвратной потери контроля над аккаунтом.
2.2 Информационное обеспечение задачи
2.2.1 Информационная модель и её описание
Информационная модель представляет собой схему движения входных,
промежуточных и результативных потоков и функций предметной области.
Рисунок информационной модели приведен на рисунке 2.1.
Информационная модель включает в себя три области – область 1, в

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)