Диплом: Автоматизация учета спроса на продуктивный ассортимент (на примере магазина "Любимый")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
57
Полное взаимодействие с руководством в ходе проекта и своевременное
принятие решений;
Участие в проекте лучших специалистов и профессиональных
консультантов;
Грамотно сформулированные цели проекта;
Проработка основной стратегии автоматизации организации;
Постоянный состав рабочей группы в течение всего проекта.
2. Риски ведения проекта.
Риски:
Неверное определение границ и масштаба проекта;
Проектирование функций системы с ошибками;
Выбор неверных технологий и методов решений задач;
Не соблюдение требований заказчика.
Способы предотвращения:
Обеспечение четких границ проекта, которые определяются на начальном
этапе и остаются неизменными вплоть до окончания проекта;
Качественное планирование выполнения работ;
Обеспечение проекта нужными ресурсами;
Утверждение и согласование проектных решений;
Установка высокого порога принятия изменений.
3. Риски неверного планирования.
Риски:
Непродуманный организационный план внедрения системы;
Срывы сроков выполнения работ на каждом этапе.
Способы предотвращения:
На ранних стадиях проекта проведение проверок, организация командной
работы, распределение ролей и стимулирование сотрудников;
Документирование всех работ и обеспечение доступа к данным по работам
всем участникам проекта.
Этап разработки.
4. Риски персонала.
Риски:
58
Увольнение основных сотрудников, ответственных за проведение
разработки;
Недопонимание между разработчиками проекта из-за отсутствия
налаженной системы коммуникации;
Неверное представление задачи проектирования;
Выбор программистов без опыта работы с подобными системами.
Способы предотвращения:
Грамотный подбор сотрудников, участвующих в проекте;
Налаженная система взаимосвязи между сотрудниками, постоянное
документирование изменений системы.
5. Технические риски.
Риски:
Задержка разработки из-за ошибок в использованном программном
обеспечении;
Пользовательская документация описывает не все функции системы.
Способы предотвращения:
Применение только проверенного лицензионного ПО, проведение
регулярного резервного копирования данных;
Проверка документации на состав сведений.
Этап внедрения.
6. Риски персонала.
Риски:
Несогласованность в действиях разработчика и специалистов предметной
области;
Нежелание сотрудников учится работать с новой системой и связанные с
этим трудности их обучения;
Неучастие руководства организации в проекте.
Способы предотвращения:
Грамотное обучения сотрудников заказчика работе с системой;
Составление четкого плана внедрения системы;
59
Обоснование необходимости автоматизации всему персоналу организации;
Привлечение руководства к проекту и активное взаимодействие с ним в ходе
всего проекта.
7. Технические риски.
Риски:
Потеря важных данных при внедрении системы.
Способы предотвращения:
Привлечение квалифицированных сотрудников, имеющих большой опыт в
подобных проектах.
Этап эксплуатации и сопровождения.
8.Технические риски.
Риски:
Ошибки в системе, приводящие к невозможности ее использования;
Неграмотная эксплуатация оборудования;
Несоответствие функционального набора системы из-завнутренних
изменениях в организации.
Способы предотвращения:
Поэтапное тестирование и модификации во время разработки системы;
Документирование всех технических условий и их согласование.
Применительно к внедряемой системе формирования расписания следует
отметить такие риски: нарушение конфиденциальности информации; нарушение
целостности информации; нарушение доступности информации.
60
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
На данный момент автоматизированные системы занимают невероятно
важное место в обеспечении действенного выполнения бизнес-процессов как
коммерческих, так и муниципальных организаций. Совместно с тем, что
повсеместное внедрение автоматизированной системы для хранения, обработки и
передачи информации приводит к увеличению актуальности задач, связанных с их
безопасностью. Доказательством является факт, что за последнее количество лет,
как в Российской Федерации, так и зарубежных странах присутствует
тенденция возрастания численности информационных атак, которые приводят
непосредственно к весьма обширным финансовым и материальным затратам.
Буквально каждая автоматизированная система имеет возможность
выступать в качестве объекта информационной атаки, которая также имеет
возможность стать определенной как совокупность поступка злоумышленника,
нацеленная на несоблюдения одного из трёх свойств информации, а именно:
конфиденциальности;
целостности;
доступности.
Конфиденциальность имеет свойство не давать права на доступ к
информации или скрывать ее для неполномочных лица, логических объектов или
процессов. Ярко выраженным примером такого нарушения конфиденциальности
информации является воровство из системы тайной информации с целью
получения за нее денежных средств.
Единство информации предполагает её способность не подвергаться
изменению или же устранению в итоге несанкционированного доступа. Пример
нарушения такого качества, при котором преступник намеренно видоизменяет
содержимое одного из электронных документов, которые хранятся в системе. В
конце концов, доступность информации ориентируется как её свойство быть
доступной и применяемой по запросу со стороны всякого уполномоченного
пользователя. Далее, в итоге нарушения конфиденциальности, целостности или
доступности информации преступник, что наиболее важно, имеет возможность
61
исказить бизнес-процессы предприятия, которые основываются на
информационных ресурсах, которые считались объектом атаки.
В реальное время есть огромное число организационных и технических мер
обороны, которые имеют все шансы применяться для защиты от информационных
атак. Нормативно-правовыми документами, определяющими требования к
информационной защищенность считаются политика и концепция обеспечения
информационной защищенности, должностные инструкции по работе сотрудников
с автоматизированной системы и так далее. Технические же способы защиты
автоматизированной системы реализуются при поддержке надлежащих
программных, аппаратных или же программно-аппаратных комплексов.
На данный момент для разрабатываемой системы необходимо отметить
следующие главные виды технических средств безопасности:
способы криптографической защиты информации;
способы разграничения доступа пользователей к ресурсам
автоматизированной системы;
способы межсетевого экранирования;
способы анализа защищённости автоматизированной системы;
способы обнаружения атак;
способы антивирусной защиты;
способы контентного анализа;
способы защиты от спама.
Способы криптографической защиты информации предполагают собой
способы вычислительной техники, осуществляющее криптографическое
переустройство информации для обеспечения ее конфиденциальности и контроля
целостности. Защита информации имеет возможность реализоваться в процессе её
передачи по каналам связи или же в процессе хранения и обработки информации
на узлах автоматизированной системы. Для решения данных задач применяются
всевозможные типы средств криптографической защиты информации.
Разграничение доступа производится средствами защиты информации,
основываясь на процедурах идентификации, аутентификации и авторизации
пользователей, претендующих на получение доступа к информационным ресурсам
автоматизированной системы.
62
В момент личной идентификации пользователь создает свой личный
идентификатор, в качестве которого, обычно, применяется регистрационное имя
учётной записи пользователя автоматизированной системы. Впоследствии
представления личного идентификатора, ведется проверка, что именно этот
личный идентификатор на самом деле соответствует пользователю, желающему
получить доступ к информации автоматизированной системы. Для всего этого
производится процедура аутентификации, в момент которой пользователь обязан
предоставить аутиндетификационный параметр, при поддержке которого и
подтверждается принадлежность предоставленного идентификатора пользователю.
Также, вместо параметров аутентификации могут быть применены сетевые адреса,
пароли, симметричные скрытые ключи, цифровые сертификаты, биометрические
данные (отпечатки пальцев, голосовая информация) и так далее. Также нужно
обозначить, собственно, что процедура идентификации и аутентификации
пользователей в большинстве случаев ведется в одно и то же время, а именно,
пользователь незамедлительно предоставляет идентификационные и
аутиндетификационный параметры доступа.
В случае удачного окончания процесса идентификации и аутентификации
ведется авторизация пользователя, в процессе которой определено большое
количество информационных ресурсов, с которыми имеет возможность
взаимодействовать в работе пользователь, а еще большое количество операций,
которые имеют все шансы быть исполненными с данными информационными
ресурсами автоматизированной системы. Присвоение пользователям
идентификационных и аутиндетификационный характеристик, а еще определение
их прав доступа используется в момент регистрации пользователей в
автоматизированной системы (рисунок 2.3).
Рис. 2.3 «Процедура входа пользователя в автоматизированную систему»
63
Межсетевые экраны производят способы контроля за информацией, которая
поступает непосредственно в автоматизированную систему или же выходящей из
автоматизированной системы, и обеспечения защиты автоматизированной системы
при помощи фильтрации информации на базе критериев, заданных админом.
Процедура фильтрации подразумевает под собой анализирование заголовков
каждого пакета, проходящего сквозь межсетевые экраны, и передачу его далее по
маршруту следования лишь в том случае, когда он удовлетворяет заданным
правилам фильтрации. При помощи фильтрования межсетевые экраны дают
возможность гарантировать защиту от сетевых атак путём удаления из
информационного потока тех пакетов данных, которые предполагают вероятную
угрозу для автоматизированной системы.
Способы анализа защищённости предназначены для выявления уязвимостей
в программно-аппаратном обеспечении автоматизированной системы. Системы
анализа защищённости - превентивное средство защиты, котороепозволяет
обнаружить уязвимость при помощи анализа исходных текстов программного
обеспечения автоматизированной системы, анализа исполняемого кода
программного обеспечения автоматизированной системы или анализа настроек
программно-аппаратного обеспечения автоматизированной системы.
Способы антивирусной защиты предусмотрены для обнаружения и удаления
вредного программного обеспечения, находящегося в автоматизированной
системе. К данным вредным программам относятся компьютерные вирусы, а также
программное обеспечение типа "троянский конь", "spyware" и "adware".
Способы защиты от спама обеспечивают выявление и фильтрацию
незапрошенных почтовых извещений маркетингового характера. В большинстве
случаев для рассылки спама применяется вредное программное обеспечение,
которое внедряется на хосты автоматизированной системы и применяющие
адресные книги, которые сохраняются в почтовых ящиках пользователей.
Присутствие спама в автоматизированной системе непосредственно может
привести к одному из следующих отрицательных последствий:
несоблюдение работоспособности почтовой системы вследствие огромного
числа входящих извещений - может быть нарушена доступность как всего
почтового сервера, так и отдельных почтовых ящиков вследствие их
64
переполнения. В итоге у пользователей автоматизированной системы
исчезнет возможность отправлять или получать сообщения при помощи
почтовой системы организации;
осуществление "fishing"-атак - пользователю присылается сообщение по
почте от постороннего имени с просьбой выполнить определённые действия.
В таких сообщениях пользователя могут попросить запустить определённую
задачу, ввести свои идентификационные данные и пароль или выполнить
другие действия, которые помогут злоумышленнику без особых усилий
произвести атаку на информационные данные автоматизированной системы.
Например, посылка пользователю сообщения от постороннего имени, в
котором содержится запрос о необходимости замены пароля доступа к
ресурсам Web-сайта. Если пользователь перейдет по Интернет-адресу,
который указан в данном почтовом сообщении, то он будет перенаправлен
на ложный Web-сайт злоумышленника, который представляет собой копию
реального сайта. В конечном итоге после такой атаки вся запароленная
информация, введённая пользователем на лже сайте, будет автоматически
перенаправлена нарушителю;
понижение производительности труда персонала вследствие надобности
каждодневного просмотра и ручного удаления спам сообщений из почтовых
ящиков.
Способы контентного анализа предусмотрены для контроля сетевого
трафика с целью выявления нарушений регламента безопасности. В данный
момент времени выделяют два основных вида средств контентного анализа:
системы аудита почтовых извещений;
системы контроля Интернет-трафика.
Системы аудита почтовых извещений - сбор информации о SMTP-
сообщениях, циркулирующих в автоматизированной системе, и её дальнейший
анализ с целью выявления несанкционированных почтовых сообщений, которые
нарушают требования безопасности, заданные администратором. Такие системы
дают возможность обнаружить и перекрыть вероятные каналы утечки секретной
информации через почтовую систему.
65
Системы контроля Интернет-трафика предусмотрены для мониторинга
доступа пользователей к ресурсам Онлайн. Такие способы защиты дают
возможность блокировать доступ пользователей к запретным Интернет-ресурсам и
обнаружить попытку передачи секретной информации по протоколу HTTP.
Системы контроля устанавливаются так, чтобы через них производился
мониторинг всего сетевого трафика, передаваемого в сеть Интернет.
Системы обнаружения атак - специальные программные или же программно-
аппаратные комплексы, которые предназначаются для выявления информационных
атак на ресурсы автоматизированной системы при помощи сбора и анализа данных
о мероприятиях, зарегистрированных в системе. В система обнаружения атак
содержатся следующие компоненты:
модули-датчики (сенсоры), которые предназначены для сбора важной
информации о функционировании автоматизированной системы;
модуль выявления атак - анализ данных, которые собираются датчиками
(сенсорами), с целью обнаружения информационных атак;
модуль реагирования на обнаруженные атаки;
модуль хранения данных (в нем содержится вся конфигурационная
информация и результаты работы средств обнаружения атак);
модуль управления компонентами средств обнаружения атак.
Для защиты от вредоносного программного обеспечения необходимо
соблюдать следующие рекомендации:
на рабочих местах сотрудников должно использоваться только
лицензионное программное обеспечение;
обновления программного обеспечения, выпускаемые разработчиками,
должны устанавливаться по мере их выхода;
регулярно проверять установленное программное обеспечение на рабочих
местах, для предотвращения самовольной установки вредоносных программ
сотрудниками или третьими лицами;
используемое программное обеспечение должно иметь сертификаты
соответствия и приобретаться только у официальных поставщиков, либо
самого разработчика;
66
проверять все вложения, электронной почты и скачиваемой информации из
сети Интернет на наличие вредоносного программного обеспечения с
использованием антивирусных программ.
Защита информационной системы от внутренних угроз осуществляется с
помощью разграничения прав доступа пользователей системы к модулям и папкам
на нескольких уровнях:
Уровень операционной системы - ограничение доступа к папкам, файлам и
сетевым ресурсам, в зависимости от прав пользователя;
Ограничить доступ к ресурсам сети Интернет, не предназначенных для
выполнения рабочих обязанностей, а также содержащих заведомо
вредоносное программное обеспечение;
Разграничить права доступа в 1С:Предприятие в зависимости от
выполняемых обязанностей сотрудника.
Использовать политику паролей с достаточной устойчивостью к подбору и
обеспечить их регулярную смену и максимально быстрое изменение в случае
компрометации.
Данные правила необходимо обговаривать с сотрудниками при приеме на
работу и периодически проводить мероприятия по проверке соблюдения мер
безопасности пользователями системы.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)