Диплом: Исследование и разработка информационной системы биллинговых процессов на примере АО «Казахтелеком»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
97
информацией для работы, ей необходимо постоянно усовершенствовать
информационно-технологические ресурсы (приложения, инфраструктуру,
персонал). Это достигается путем применения структурированного комплекса
различных процессов, способных организовать сервис для представления рабочей
информации.
Чтобы удовлетворить любые цели бизнеса информация должна
соответствовать конкретным требованиям и критериям. Таким образом, CobIT
определяет ряд требований бизнеса к информационным ресурсам:
конфиденциальность;
эффективность;
полезность;
доступность;
достоверность;
соответствие установленным требованиям.
Стандарт делит работу ИТ на 4 основных домена (группы или сферы
деятельности). В свою очередь, они включают в себя 34 процесса. Каждый такой
процесс привязан к ИТ-цели, а каждая цель имеет связь с конкретной целью
бизнеса.
Стоит отметить, что для любого бизнес-процесса всегда определяются:
Главные индикаторы достижения поставленной цели (KGI), которые
представляют собой метрики для демонстрации руководству. По метрикам
руководитель смотрит, насколько хорошо достигнуты поставленные цели бизнеса
с помощью использования ИТ-процессов.
Основные показатели эффективности (KPI), представляющие собой
метрики для демонстрации отлаженной работы информационно-
технологического процесса.
Степень зрелости процесса, установленная по шкале от нуля до пяти баллов
(при высшей оценке уровень усовершенствования определяется как передовой).
Стандарт представляет различные виды деятельности в сфере ИТ в виде
определенной типовой модели процессов. Он состоит из 4-х групп:
Организация и планирование (Plan and Organize – PO).
Данная группа охватывает тактику, стратегию и направление работы ИТ
98
для достижения конкретных бизнес-целей. Она также отвечает на следующие
вопросы управления:
Согласованы ли корпоративные и информационно-технологические
стратегии?
Оптимально ли используется ресурсная база компании?
Понимает ли персонал цели информационных технологий?
Происходит ли управление информационно-технологическими рисками?
Соответствует ли качество установленных систем информационно-
технологическим потребностям?
Покупка и внедрение (Acquire and Implement AI).
Для воплощения конкретных информационно-технологических стратегий в
бизнес-процессы необходимо интегрировать ранее приобретенные
информационно-технологические решения. Эта стратегия отвечает на важные
вопросы:
Поступают ли новые проектные решения, которые способны отвечать
потребностям бизнеса?
Выполняются ли такие проекты в срок и в рамках бюджета?
Работают ли эти системы после внедрения бесперебойно и корректно?
Удается ли внедрить новые изменения без сбоев в текущих бизнес-
процессах?
Сопровождение и применение (Deliver and Support – DS).
Эта стратегия подразумевает под собой тот факт, что домен имеет связь с
вопросами текущего предоставления услуг. Он не только отвечает за
работоспособность, но и обеспечивает безопасность и непрерывность работы
сервисов, а также поддержку пользователей и корректное управление данными.
На данном этапе рассматриваются следующие вопросы:
Предоставляются ли новые информационно-технологические услуги в
соответствии с главными приоритетами бизнеса?
Оптимизируются ли затраты на информационные технологии?
Может ли персонал эффективно и безопасно использовать в своей работе
информационно-технологические системы?
Обеспечивается ли должный уровень конфиденциальности, доступности и
99
целостности информации?
Оценка и мониторинг (Monitor and Evaluate ME).
Любые информационно-технологические ресурсы и процессы должны
время от времени проходить оценку на качество и соответствие потребностям
бизнеса. Поэтому в данном случае рассматриваются такие вопросы:
Своевременно ли выявляются проблемы, связанные с эффективностью
информационно-технологических ресурсов?
Существует ли надежная схема внутреннего контроля в организации?
Устанавливается ли обратная связь между эффективностью
информационных технологий и целями бизнеса?
Обеспечивается ли должный уровень информационной безопасности,
доступности и конфиденциальности информации?
Для вновь разрабатываемого программного обеспечения очень хорошо
подходит ГОСТ 34.601-90 и стандарт ISO/IEC 12207. Эти нормативные
документы описывают набор процессов, задач и действий, охватывающих самый
широкий спектр различных ситуаций при максимальной адаптируемости.
Стандарт содержит мало описаний проектирования базы данных. И это
можно считать оправданным, поскольку разные системы и прикладные
комплексы программных обеспечений могут использовать специфические типы
базы данных.
Информационная модель представляет собой модель объекта, которая
представлена в виде информации и описания параметров и переменных величин
объекта, связей между ними, а также входов и выходов объекта на модель
информации. Таким образом, пользователь может увидеть и смоделировать
возможные состояния объекта.
Совокупная информации, которая характеризует важные свойства и
состояния объекта, явления, процессов и их взаимосвязь с внешним миром, имеет
большое значение. Ее можно назвать формальной моделью ограниченного набора
факторов, инструкций и понятий, которые предназначены для удовлетворения
конкретных требований.
Методология разработки информационной модели предполагает под собой
моделирование следующих показателей:
100
Взаимосвязи входных, промежуточных и результатных потоков
информации и функций предметной области (диаграмм потоков данных и
структурно-функциональной диаграммы).
Показатели информационной базы (диаграмма «сущность-связь»,
инфологическая и даталогическая модель и диаграмма взаимосвязей файлов),
которые нужны для работы информационной системы. Эта система может быть
выполнена на основе ранее разработанной структурно-функциональной или
потоковой диаграммы с данными.
В составе информационного обеспечения рассматриваемого пакета задач
главное место отводится классификаторам экономической информации. Они
способны обеспечить хороший уровень сжатия части финансовых показателей и
сокращения объема хранимой информации в ЭВМ. Кроме того, они экономят
поиск необходимой информации для решения ряда задач. Также классификаторы
экономической информации облегчают обработку данных и последующее
кодирование.
Кодирование представляет собой процесс присвоения конкретным
объектам специальных кодовых значений. Главная цель кодирования состоит в
однозначном обозначении объектов и обеспечении достоверности кодируемой
информации.
В процессе проектирования кодов предъявляются следующие требования:
Охват всех основных объектов для кодирования и обозначения.
Возможность расширения объектов кодирования без использования
правил обозначения.
Максимальная информативность кодов при минимальной значности.
Выбор конкретной системы кодирования зависит от количества различных
классификационных признаков и самой разработанной системы классификации.
Система классификации представляет собой совокупность правил
распределения объектов подмножества и множества. Классифицирование
является процессом распределения объектов этого множества и подмножества.
Таким образом, классификация является результатом упорядоченного
распределения объектов заданного множества.
Специалисты различают многоаспектную и иерархическую системы
101
классификации.
Иерархическая система классификации предполагает наличие разбиения
исходного множества и подмножества, между которыми уже установлены
отношения иерархии (соподчиенности). В зависимости от количества
классификационных признаков возможно наличие сразу нескольких уровней
классификации. Они представляют собой совокупности классификационных
группировок, которые располагаются на одинаковых ступенях классификации.
В многосапектных системах классификации используются сразу несколько
независимых признаков в качестве основных классификационных. Другими
словами, исходное множество рассматривается сразу в нескольких аспектах.
Все системы кодирования подразделяются на классификационные и
регистрационные. Последние системы кодирования используются для прямой
идентификации объектов, не требующих предварительной классификации. Они
не зависят от существа решаемых задач.
Специалисты различают порядковую и серийно-порядковую системы
кодировки.
Сущность системы порядковой кодировки заключается в
последовательном порядке регистрации определенных объектов. При этом
отсутствуют признаки классификации, что в последствие мешает получить
промежуточные итоги.
Серийно-порядковые системы кодировки применяются для присвоения
кодов однопризначных номенклатур, которые находятся в соподчиненности друг
с другом. Старший признак выделяется серией номера с учетом возможного
расширения в пределах конкретной выделенной серии.
2.1.2. Ожидаемые риски на этапах жизненного цикла и их описание
Стандарт дает некоторую гарантию минимальных рисков, поскольку весь
процесс создания проекта делится на этапы. На каждом из этапов есть свои роли
и цели, которые должны быть достигнуты с учетом некоторых рисков. При этом
на фазе концепции могут возникать такие риски:
Неправильный анализ сроков и бюджета проекта.
102
Чтобы убрать этот риск, необходимо более детально прорабатывать разные
задачи и цели проекта, а также ставить больше точек контроля.
Неверно подобранный проектный состав исполнителей.
Чтобы избавиться от такого риска, необходимо тщательно подбирать
специалистов в проектную группу и тестировать их профессиональные навыки и
личностные качества.
На фазе планирования также может появиться риск некорректно
сформированной архитектуры выбранного решения. В данном случае многое
зависит от знаний и компетенции руководителя проекта, отвечающего за
принятие решений о выборе архитектуры разрабатываемого решения.
На фазе разработки также возможны следующие риски:
Неправильная интерпретация технического задания и неверное
программирование архитектуры со сдвигом сроков.
Чтобы минимизировать этот риск, необходимо четко писать техническое
задание, которое будет понятно программисту.
Отсутствие необходимой квалификации у программиста в том языке, на
основании которого он должен составить программу для клиента.
Несоблюдение установленных временных рамок на разработку
календарного плана проекта.
Такое часто происходит при привлечении внешнего разработчика
(фрилансера).
На фазе тестирования также может возникнуть риск незавершенного
процесса. В этом случае необходимо заново тестировать программный продукт
после корректировки.
На фазе внедрения существует риск неправильного принятия решения о
завершенности проекта. Как следствие, в последующей работе могут появиться
нестыковки с другими частями ранее разработанной информационной системы.
Их необходимо устранить для повторной интеграции.
103
2.1.3. Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
Быстро развивающиеся компьютерные информационные технологии
вносят заметные изменения в нашу жизнь. Информация стала товаром, который
можно приобрести, продать, обменять. При этом стоимость информации часто в
сотни раз превосходит стоимость компьютерной системы, в которой она
хранится. От степени безопасности информационных технологий в настоящее
время зависит благополучие, а порой и жизнь многих людей. Такова плата за
усложнение и повсеместное распространение автоматизированных систем
обработки информации.
Под информационной безопасностью понимается защищенность
информационной системы от случайного или преднамеренного вмешательства,
наносящего ущерб владельцам или пользователям информации.
На практике важнейшими являются три аспекта информационной
безопасности [1]:
доступность (возможность за разумное время получить требуемую
информационную услугу);
целостность (актуальность и непротиворечивость информации, ее
защищенность от разрушения и несанкционированного изменения);
конфиденциальность (защита от несанкционированного прочтения).
Нарушения доступности, целостности и конфиденциальности информации
могут быть вызваны различными опасными воздействиями на информационные
компьютерные системы.
Современная информационная система представляет собой сложную
систему, состоящую из большого числа компонентов различной степени
автономности, которые связаны между собой и обмениваются данными.
Практически каждый компонент может подвергнуться внешнему воздействию
или выйти из строя. Компоненты автоматизированной информационной системы
можно разбить на следующие группы [4]:
аппаратные средства – компьютер и его составные части (процессор,
оперативная память, жесткая память, материнская плата и т.п.), периферийные
104
устройства, линии связи и т.д.;
программное обеспечение – операционные системы и системные
программы, утилиты, драйвера, диагностические программы, офисные
программы, программные приложения и т.д.
данные – хранимые временно и постоянно, на магнитных носителях,
печатные, архивы, системные журналы и т.д.;
персонал – обслуживающий персонал и пользователи.
Опасные воздействия на компьютерную информационную систему можно
подразделить на случайные и преднамеренные. Анализ опыта проектирования,
изготовления и эксплуатации информационных систем показывает, что
информация подвергается различным случайным воздействиям на всех этапах
цикла жизни системы. Причинами случайных воздействий при эксплуатации
могут быть:
аварийные ситуации из-за стихийных бедствий и отключений
электропитания;
отказы и сбои аппаратуры;
ошибки в программном обеспечении;
ошибки в работе персонала;
помехи в линиях связи из-за воздействий внешней среды.
Преднамеренные воздействия – это целенаправленные действия
нарушителя. В качестве нарушителя могут выступать служащий, посетитель,
конкурент. Действия нарушителя могут быть обусловлены разными мотивами:
недовольством служащего своей карьерой;
взяткой;
любопытством;
конкурентной борьбой;
стремлением самоутвердиться любой ценой.
Наиболее распространенным и многообразным видом компьютерных
нарушений является несанкционированный доступ (НСД). НСД использует
любую ошибку в системе защиты и возможен при нерациональном выборе
средств защиты, их некорректной установке и настройке.
Проведем классификацию каналов НСД, по которым можно осуществить
105
хищение, изменение или уничтожение информации:
1. Через человека:
хищение носителей информации;
чтение информации с экрана или клавиатуры;
чтение информации из распечатки.
2. Через программу:
перехват паролей;
дешифровка зашифрованной информации;
копирование информации с носителя.
3. Через аппаратуру:
подключение специально разработанных аппаратных средств,
обеспечивающих доступ к информации;
перехват побочных электромагнитных излучений от аппаратуры, линий
связи, сетей электропитания и т.д.
Особо следует остановиться на угрозах, которым могут подвергаться
компьютерные сети. Основная особенность любой компьютерной сети состоит в
том, что ее компоненты распределены в пространстве. Связь между узлами сети
осуществляется физически с помощью сетевых линий и программно с помощью
механизма сообщений. При этом управляющие сообщения и данные,
пересылаемые между узлами сети, передаются в виде пакетов обмена.
Компьютерные сети характерны тем, что против них предпринимают удаленные
атаки, при этом нападению может подвергаться не только конкретный компьютер,
но и информация, передающаяся по сетевым каналам.
Формирование режима информационной безопасности – проблема
комплексная. Меры по ее решению можно подразделить на пять уровней:
законодательный (законы, нормативные акты, стандарты и т.п.);
морально-этический (всевозможные нормы поведения, несоблюдение
которых ведет к падению престижа конкретного человека или целой
организации);
административный (действия общего характера, предпринимаемые
руководством организации);
физический (механические, электро- и электронно-механические
106
препятствия на возможных путях проникновения потенциальных нарушителей);
аппаратно-программный (электронные устройства и специальные
программы защиты информации).
Единая совокупность всех этих мер, направленных на противодействие
угрозам безопасности с целью сведения к минимуму возможности ущерба,
образуют систему защиты.
Надежная система защиты должна соответствовать следующим
принципам:
стоимость средств защиты должна быть меньше, чем размеры
возможного ущерба;
каждый пользователь должен иметь минимальный уровень доступа,
необходимый для работы;
защита тем более эффективна, чем проще пользователю с ней работать;
возможность отключения в экстренных случаях;
специалисты, имеющие отношение к системе защиты должны полностью
представлять себе принципы ее функционирования и в случае возникновения
затруднительных ситуаций адекватно на них реагировать;
под защитой должна находиться вся система обработки информации;
разработчики системы защиты, не должны быть в числе тех, кого эта
система будет контролировать;
система защиты должна предоставлять доказательства корректности
своей работы;
лица, занимающиеся обеспечением информационной безопасности,
должны нести личную ответственность;
объекты защиты целесообразно разделять на группы так, чтобы
нарушение защиты в одной из групп не влияло на безопасность других;
надежная система защиты должна быть полностью протестирована и
согласована;
защита становится более эффективной и гибкой, если она допускает
изменение своих параметров со стороны администратора;
система защиты должна разрабатываться, исходя из предположения, что
пользователи будут совершать серьезные ошибки и, вообще, имеют наихудшие

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран