Диплом: Автоматизация выгрузки аналитических данных с интернет-ресурса в корпоративную базу данных компании АО «Цифровой диван»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
67
• Microsoft Solution Framework (MSF). Есть общие черты с прошлым RUP.
Имеет тоже 4 фазы: анализ, проектирование и разработка, а затем
стабилизация. Соответствует итерационной модели жизненного цикла и
использует моделирования типа объектно-ориентированное. MSF
ориентирована на создание бизнес-приложений;
• Extreme Programming (XP). Предполагает активную командную работу с
хорошей коммуникацией между исполнителем и заказчиком в процессе
разработки проекта информационной системы. Заключается в
использовании последовательно дорабатываемых решений.
В настоящее время есть две основные модели жизненного цикла, а
именно каскадная и спиральная. В каскадной модели реализован поэтапный
процесс разработки. По завершению одного этапа, происходит переход к
следующему. Спиральная модель подразумевает как поэтапность, так и
итеративность. В начале организуется довольно абстрактная система, а затем в
процессе разработки конкретизируется.
Для решения данного проекта была выбрана каскадная модель
жизненного цикла, поскольку нам подходим именно поэтапная разработка. Как
было описано выше, в данной модели по завершению одного этапа, происходит
переход к следующему, чтобы более тщательно просчитать каждый этап,
рассчитать трудозатраты и финансовые затраты. План модели представлен на
рисунке 4.
Рисунок 4. Каскадная модель
68
Каскадный метод отлично подходит для разработки систем, где
необходимо в начале полностью сформировать все требования и при чем
довольно точно, чтобы в дальнейшем передать проект разработчикам с полным
карт-бланшем. В процессе разработки могут возникнуть какие-либо ошибки,
проблемы, которые были ранее допущене, в связи с чем приходится
возвращаться к более раннему этапу, благодаря чему истинная касакадная
модель принимает иной вид, который представлен на рисунке 5. Набор таких
характеристик отлично подходит для конкретной разработки.
Рисунок 5. Реальная каскадная модель
2.1.2. Ожидаемые риски на этапах жизненного цикла и их описание
Практически любой проект, в котором создается система автоматизации
включает в себя различные задачи, связанные с общим управлением продукта,
проектированием, разработкой программного обеспечения, стабилизацией и
внедрением с дальнейшем сопровождением, каждая из которых является
отдельной часть со своими особенностями, рабочими процессами. В связи с
этим в процессе разработки могут возникнуть различные риски.
Заказчик, например, рискует получить продукт, который не полностью
соответствует ожиданием и описанными целями проекта, что влечет за собой
финансовые потери, а вот исполнитель может столкнуться с тем, что
потребуется затратить большее количество средств в ходе разработки, в
69
сравнении с планами. Ведение различных задач, их параллельность может
привести к повышению риска проекта, которые могут замедлить процесс
разработки или даже его остановить. В таких случаях проводится глобальная
оценка вероятных рисков и вырабатываются способы, с помощью которых
можно минимизировать влияние этих рисков или вовсе их избежать. Более
подробно возможные риски на разных этапах жизненного цикла представлены
в таблице 16.
Таблица 16
Риски на этапах жизненного цикла
Этап
жизненного
цикла
Возможные риски
Предотвращение рисков
Аналитика
(концепция)
Риск создания такой
концепции, которую будет
сложно или вовсе
невозможно реализовать.
Должны быть указаны
основные функции
разрабатываемой системы, а
затем уже добавлять
дополнительные функции
Нужно четко понимать
возможности компании, во
избежание переоценки
собственных сил. Первым
делом рекомендуется.
Реализовать общую
концепцию, в которой будут
включены только основные
функции будущей системы.
Проектирование
На этом этапе возможен риск
некорректного
планирования, то есть
создание слишком
оптимистичных планов
проекта с указанием сроков,
в которые разработчики
просто не успеют уложиться,
что может потребовать
дополнительного времени, а
это влечет за собой
увеличение стоимости
проекта
На моменте планирования
необходимо сразу заложить в
график возможные задержки
в процессе разработки,
создав более гибкий график
и подробнее остановившись
на каждом этапе
Реализация
(разработка)
Есть вероятность, что
разработка отдельного
элемента или какой-либо
функции окажется довольно
затруднительной
Рекомендуется заранее
определить такой элемент
или функцию и по
возможности упростить ее,
уменьшив функционал,
разбить на отдельные части,
заменить другой или
полностью исключить
70
Этап
жизненного
цикла
Возможные риски
Предотвращение рисков
Стабилизация
(тестирование)
В процессе стабилизации
возможен риск выявления
большого количества ошибок
в программном коде, что
потребует дополнительного
времени на отладку и
доработку продукта
Для предотвращения
данного риска
рекомендуется сразу
проверять разрабатываемый
продукт, не экономить
времени на разработке и
сразу уделить часть времени
отладке
Внедрение и
сопровождение
(эксплуатация)
Внедрение может занять
значительное время, если
заказчик системы не будет
готов принять
разработанный продукт по
различным причинам, а
сотрудникам компании, для
которой разрабатывалась
система автоматизации
может не понравиться новое
продукт
На данном этапе
рекомендуется заранее
начать обучение персонала,
которому предстоит работать
с новым продуктом.
Просчитать вероятные
проблемы в процессе
внедрения и быть готовым их
решить. В первое время
консультировать
сотрудников по новому
продукту
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
Любые данные требуют хорошей защиты от несанкционированного
доступа и их утечки. Для этого устанавливают специальное ПО, межсетевые
экраны, VPN, разграничивают права доступа, вводят разные роли
пользователей, внедряют целый отдел, отвечающий за безопасность и
постоянный мониторинг, и прочее.
В банковской организации АO «Цифровой диван» уже имеются
установленные нормативно-правовые и организационно-распорядительные
регламенты:
1. Информационная безопасность:
• Доступ к клиентским данным;
• Доступ к финансовым данным;
• Доступ к аппаратному обеспечению;
• Доступ к программному обеспечению;
71
2. Использование локальной сети и доступа в интернет, корпоративной
почты Microsoft Outlook 2016.
С целью контроля и эффективности исполнения действующих в банке
регламентов были предприняты различные средства контроля, такие как
наиболее распространенная Active Directory, которая встроена в Windows Server
2016. С помощью нее можно настраивать и контролировать в организации
информационную безопасность. Ключевые возможности Active Directory
представлены в таблице 17.
Таблица 17
Возможности Active Directory
Возможность
Описание
Доменные службы
Централизованные хранилища сведений обо всех
конфигурациях предприятия, различных запросах на
всевозможную проверку подлинности, сведений о
хранящихся объектах. Возможность управлять из одного
места всеми рабочими единицами
Тонкая настройка
политики паролей
Позволяет настроить пароли для отдельных групп
пользователей внутри каждого домена
Аудит
Все изменения детально логируются службой, что
позволяет подробно отслеживать любые изменения
Управление паролями
Обновление паролей во всех установленных места в
рамках изменения пароля учетной записи
Служба сертификатов
Работает с любыми сертификатами пользователей,
обеспечивая полноценную работу этого сегмента
Протокол SCEP
Позволяет выдавать сертификаты различным сетевым
устройствам
Сетевой ответчик
Отправляет отклик нескольких сертификатов вместо
отклика всех имеющихся в компании устройству,
запросившему проверку
PKI организации
Позволяет администратору служб сертификации
управлять центром сертификации для технической
поддержки и отладки.
Службы федерации
Обеспечивает управление доступом с возможностью
интернет-масштабирования, которое позволяет
организациям проводить проверку подлинности
различных пользователей из сторонних организаций
72
Контроль проверки
подлинности
Администраторы могут устанавливать всевозможные
политики проверки подлинности для учетных записей,
которые проходят проверку в федеративных доменах.
Позволяет делать проверку подлинности посредством
смарт-карт и использовать иные способы проверки
подлинности
Службы управления
правами
Позволяют разграничивать права внутри компании для
отдельных пользователей и групп пользователей,
предоставляя доступ к тем или иным каталогам, файлам
и данным
Плюсы использования Active Directory:
1. Защита 24/7. Позволяет защитить данные, которые передаются за
пределы компании, указать параметры конфиденциальности и
установить права на открытие, изменение, печать и тд.;
2. Шаблоны политики прав. При наличии общего набора прав,
применяющихся для ограничения доступа к информации, можно
реализовать соответствующий шаблон политики этих прав на
использование данных, а затем применить его к любому содержимому.
В таком случае не понадобится каждый раз создавать параметры прав
для каждого файла, доступ к которому нужно ограничить. Эта служба
защищает от несанкционированного доступа к любой информации,
использующейся компанией (данные клиентов, финансовая
информация, программное обеспечение и прочее);
3. Встроена в систему – не требует дополнительной интеграции.
В АО «Цифровой диван» установлен межсетевой экран Cisco ASA 5500,
который обеспечивает нужную прозрачность сети, великолепную защиту от
угроз и вредоносного программного обеспечения повышенной сложности, а
также высокий уровень автоматизации, позволяющие сократить расходы и
упростить инфраструктуру. Особенности:
Детализированный мониторинг и контроль;
Надежную защиту от различных интернет-угроз;
Система предотвращения вторжений (IPS);
73
Комплексную защита от угроз и модифицированного вредоносного ПО;
Встроенное решение Cisco AnyConnect для удаленного доступа.
Действующий в банке Cisco AnyConnect VPN Client предоставляет
сотрудникам возможность работать в системах банка на корпоративных
устройствах и на личных в любое время и в любом месте. AnyConnect
реализует безопасный доступ с любых устройств и дает нужную защиту
компании.
Для контентной фильтрации используется специальная система
SkyDNS, которая является удобным и вполне экономичным решение для
защиты от различных онлайн-угроз на уровне корпоративной сети, а также
управления интернет-доступом в любых учреждениях.
За антивирусную защиту отвечает Kaspersky Security. Современный
антивирус с регулярными обновлениями вирусной базы, отличной поддержкой,
который прекрасно справляется со своими обязанностями.
В банке используется система обнаружения уязвимостей сетей и
анализатор сетевых атак RealSecure 3.0. Особенности этой системы:
Множество распознаваемых атак;
Шаблоны фильтрации трафика;
Централизованное управление модулями слежения;
Фильтрация и анализ большинства сетевых протоколов;
Фильтрация сетевого трафика по любому протоколу, всем портам и IP-
адресам как отправителя, так и получателя;
Множество вариантов реагирования на атаки;
Аварийное отключение соединения с атакующим узлом;
Управление межсетевыми экранами и маршрутизаторами;
Сценарии по обработке атак;
Генерация SNMP-последовательностей;
Запись атаки;
74
Защищенное соединение между компонентами системами и другими
устройствами;
База данных по всем обнаруживаемым атакам;
Не снижается производительность сети;
Протокол ODBC.
В офисах компании установлены камеры видеонаблюдения, а также
звукозаписывающие устройства, позволяющие на постоянной основе следить за
обстановкой на предприятии, записывать видео- и аудиозаписи, что позволяет
мгновенно реагировать на различные ситуации. Управление этим
оборудованием осуществляется из разработанной банком программы
CamViewer.
Постоянную поддержку информационной безопасности, включая
защиту информации осуществляет специализированный сектор компании,
подчиняющийся службе безопасности банка. Начальник службы безопасности
отвечает за контроль и работоспособность этого сектора и их успешную
деятельность.
Обеспечение информационной безопасности и защиты информации
располагается на двух уровнях:
1. Программный уровень. Microsoft Windows Server 2016, Active Directory:
• Права доступа к ОС Microsoft Windows 10, Windows Server 2016;
• Права пользователя внутри системы для различных файлов, каталогов
и ПО;
• Защита паролями к различным ПО, таким как антивирус, база данных
и прочее;
• Полное логирование всех изменений в системе, действий
пользователей;
2. Аппаратный уровень. Резервное копирование действующего сервера
(бэкап).
Обеспечение защиты интернет-ресурса АО «Цифровой диван»
75
осуществляется следующими действиями:
• Ежемесячная смена пароля для доступа к управлению ресурсом (CMS);
• Ежемесячная смена пароля доступа к базе данных Oracle;
• Ежемесячная смена пароля доступа к файлообменному серверу (FTP);
• Еженедельный бэкап имеющихся данных (БД, файлов на FTP).
Служба безопасности банка постоянно занимается мониторингом
различных по опасности угроз информационной безопасности:
Программные ошибки. Могут вызвать потерю данных и остановить
рабочие процессы компании;
Аппаратные сбои. Могут вывести из строя рабочую единицы, чем могут
воспользоваться злоумышленники и остановить рабочие процессы;
Хакерские атаки. Могут получить доступ к конфиденциальной
информации, контролю над системами банка;
Вирусные атаки. Могут получить доступ к конфиденциальной
информации, контролю над системами банка;
Утечка информации. Может привести к потере различной степени
конфиденциальности данных, таких как инсайдерская информация,
клиентские данные, финансовые данные и др.;
Нарушение внутренних регламентов информационной безопасности.
Несоблюдение установленных правил приводит к
несанкционированному копированию данных, вынос рабочего
оборудования за пределы офисов, передаче конфиденциальной
информации по почте, выгрузке в сеть.
Для противоборства этим угрозам АО «Цифровой диван» использует
самые современные и обширные методы защиты. За работу всех систем
безопасности отвечает соответствующая служба внутри банка на постоянной
основе 24/7, чтобы минимизировать вероятность прорыва угроз и утечке
конфиденциальной информации. Разграничиваются права, запускаются разные
системы защиты, ограничивается доступ в интернет, к различным файлам,
76
возможность подключения сторонних накопителей, копирования данных на
них, включая некоторых типов данных на сертифицированные накопители,
использующихся только внутри компании, подключение мобильных устройств,
планшетов и прочего оборудования.
Однако, даже при современных методах защиты есть вероятность
утечки данных, поскольку всегда имеются дыры в системах безопасности,
недобросовестные и забывчивые сотрудники, программные и аппаратные сбои,
вирусы, хакеры, поэтому в таких случаях компания может понести
значительные потери, как финансовые, так и клиентские. Если какой-либо
случай будет связан с сотрудником банка, будут применены соответствующие
санкции в зависимости от тяжести понесенных потерь:
1. Предупреждение – без последствий;
2. Выговор или строгий выговор – незначительные потери;
3. Штраф или вычет из зарплаты – финансовые потери, средние потери;
4. Увольнение – повторное нарушение;
5. Уголовная ответственность – значительные потери, крупные
финансовые потери.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
«Управление ресурсами проекта» (на примере организации ООО «ЛАКОСТЭ»)
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)