Диплом: Исследование и разработка информационной системы электронного документооборота на примере ПАО Сбербанк

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
21
Порядок прохождения документов по структурным подразделениям
учреждений банка устанавливается главным бухгалтером в соответствии с
действующими правилами документооборота. При выполнении кассовых
операций, приходные кассовые документы отражаются в учете после приема
денежных средств кассой. Наличные денежные средства выплачиваются по
расходным кассовым документам после отражения их по счетам бухгалтерского
учета. При совершении безналичных расчетов мемориальные документы сначала
проводятся по дебету счетов плательщиков, а затем по кредиту счетов получателей.
Каждый документ подвергается предварительному контролю для установления
законности операции, правильности оформления и возможности оплаты исходя из
фактического наличия денежных средств. В подтверждение проведенной проверки
ответственный исполнитель подписывает документ и его копию. Первые
экземпляры документов используются как основание для совершения
бухгалтерских записей и хранятся в банке в качестве подтверждения совершения
операции.
Для ускорения процесса документооборота и обеспечения равномерной
операционной нагрузки на подразделения банка устанавливается ступенчатый
график рабочего времени банковских сотрудников подразделений. Работники
экспедиции, групп инкассо начинают работать раньше ответственных
исполнителей, чтобы к началу рабочего дня подготовить документы, поступившие
от предприятий связи. Прием документов производится в рабочее время
операционного дня. Остальное время дня используется для проверки составленных
за день учетных материалов, заключения операций за текущий день и подготовки к
операциям следующего дня. Документы по ссудным операциям передаются
кредитными работниками ответственным исполнителям в начале рабочего дня.
Ускорению внутреннего локального документооборота банка способствует
четко организованная связь между отдельными подразделениями банка. В этих
целях используются разные средства оргтехники, применяются механизированные
способы передачи документов с использованием пневматических и
электромеханических транспортеров разных конструкций.
22
1.3. Характеристика задачи в рамках комплекса задач объекта
исследования
1.3.1. Оценка существующих ресурсов для решения задачи исследования
В существующей информационной системе учреждения происходит сбор и
обработка ПДн клиентов банка, согласно пунктам 4, 8 части 2 статьи 10 ФЗ от
27.07.2006 №152 «О персональных данных». Помимо сбора ПДн о клиентах банка,
также ведется кадровый и бухгалтерский учет сотрудников учреждения.
Организация имеет свой домен, сегментирование сеть осуществлено VLAN.
Рабочие места сотрудников находятся под управлением ОС Windows 10.
Подключение рабочего места к СКС осуществляется через розетки RJ-45.
Обработка персональных данных осуществляется на основании «Положения
об обработке и защите персональных данных», принятом в организации. Обработка
данных на сайте регламентируется принятым в организации документе «Условия
использования персональных данных на сайте».
Сведения об информационных активах организации сведены в таблицу 1.
Таблица 1 - сведения об информационных активах организации
Категория
Тип
Для внутреннего
использования
- сведения о кредито-финансовом и
экономическом состоянии;
- сведения о клиентах банка;
Для внутреннего
использования
- сведения о бухгалтерском и налоговом учете;
- организационно-управленческая информация;
- сведения о системах безопасности;
- сведения об ИТ-инфраструктуре;
Персональные данные
- персональные данные работников организации;
- персональные данные клиентов.
23
Категория
Тип
Общедоступная
информация
- содержание веб-сайта организации.
1.3.2. Определение средств автоматизации для решения задачи
исследования
Основной причиной, послужившей началом действий по автоматизации
документооборота послужила жесткая конкуренция на рынке предоставления
банковских услуг. Отметим, что до этого в банке использовался электронный
документооборот, однако его функциональность была крайне ограничена.
Такого рода автоматизация позволит банку улучшить взаимодействие с
разного рода организациями и укрепить свои позиции на рынке. Таким образом,
можно смело утверждать о том, что перед банком просто возникла острая
необходимость решения еще одной задачи, которая непременно требует
автоматизации.
1.3.3. Определение уровня защиты информации для исследуемой задачи
Защитные меры обязательно должны действовать в организации, они
подразделяются на организационные и технические.
Организационные меры обязательно должны действовать в организации, так
как они определяют права и обязанности сотрудников направленные на
обеспечение безопасности ПДн. В организации имеется утвержденное Положение
об обработке и защите Персональных данных, Условия использования
персональных данных на сайте, а так же разработана Политика информационной
безопасности.
В целом, в организации приняты все организационные необходимые меры.
24
С технической точки зрения все корпуса находятся под охраной
сотрудников, нанятых самой организацией. На ночь все корпуса ставятся на
охрану. На входах в здания и на стойках Администраторов установлены камеры
видеонаблюдения, присутствует пожарная и охранная сигнализация, система
контроля и управления доступом реализована только в главном здании, в
административном сегменте. Серверный сегмент находится в отдельном
помещении, доступ к которому имеет только системный администратор, помимо
этого коммутационные шкафы также закрываются на ключ, а на окнах
установлены решетки.
Политика информационной безопасности ПАО «Сбербанк России»
определяет цели и задачи системы обеспечения информационной безопасности
(ИБ) и устанавливает совокупность правил, требований и руководящих принципов
в области ИБ, которыми руководствуется Организация в своей деятельности.
Политика разработана в соответствии с законодательством Российской
Федерации и нормами права в части обеспечения информационной безопасности.
Основными целями политики ИБ являются защита информации
Организации и обеспечение эффективной работы всего информационно-
вычислительного комплекса при осуществлении деятельности, указанной в ее
Уставе.
Ответственность за организацию мероприятий по обеспечению ИБ и
контроль за соблюдением требований ИБ несет сотрудник, отвечающий за
функционирование автоматизированной системы и выполняющий функции
администратора информационной безопасности (далее - администратор
информационной безопасности).
Сотрудники учреждения обязаны соблюдать порядок обращения с
персональными данными, конфиденциальными документами, носителями
ключевой информации и другой защищаемой информацией, соблюдать требования
настоящей Политики и других документов ИБ.
Политика информационной безопасности направлена на защиту
информационных активов от угроз, исходящих от противоправных действий
злоумышленников, уменьшение рисков и снижение потенциального вреда от
аварий, непреднамеренных ошибочных действий персонала, технических сбоев,
25
неправильных технологических и организационных решений в процессах
обработки, передачи и хранения информации и обеспечение нормального
функционирования технологических процессов.
Риск аварий и технических сбоев определяется состоянием технического
парка, надежностью систем энергоснабжения и телекоммуникаций, квалификацией
персонала и его способностью к адекватным действиям в нештатной ситуации.
Разработанная на основе прогноза политика ИБ и в соответствии с ней
построенная система управления ИБ является наиболее правильным и
эффективным способом добиться минимизации рисков нарушения ИБ для
Организации. Необходимо учитывать, что с течением времени меняется характер
угроз, поэтому следует своевременно, используя данные мониторинга и аудита,
обновлять модели угроз и нарушителя.
Стратегия обеспечения ИБ заключается в использовании заранее
разработанных мер противодействия возможным атакам, а также программно-
технических и организационных решений, позволяющих свести к минимуму
возможные потери от технических аварий и ошибочных действий персонала.
Задачами настоящей политики являются:
- описание организации системы управления информационной
безопасностью в Организации;
- определение Политик информационной безопасности, а именно:
- политика реализации антивирусной защиты;
- политика учетных записей;
- политика предоставления доступа к информационному ресурсу;
- политика защиты АРМ;
- политика использования паролей;
- политика конфиденциальности;
- определение порядка сопровождения ИС Организации.
Нарушители по признаку принадлежности к налоговой информационной
системе делятся на две группы:
- внешние нарушители - физические лица, не имеющие права
пребывания на территории контролируемой зоны, в пределах которой размещается
оборудование;
26
- внутренние нарушители - физические лица, имеющие право
пребывания на территории контролируемой зоны, в пределах которой размещается
оборудование.
В качестве внешнего нарушителя информационной безопасности
рассматривается нарушитель, который не имеет непосредственного доступа к
ресурсам и техническим средствам информационной системы, которые находятся в
пределах контролируемой зоны.
В качестве внутреннего нарушителя информационной безопасности,
рассматривается нарушитель, который имеет доступ к контролируемой зоне,
возможности данного нарушителя существенно зависят от того, какие
ограничивающие факторы действуют в контролируемой зоне. Лица, допущенные к
информационной системе, имеют различные полномочия на доступ к
информационным, программным, аппаратным, а также к другим ресурсам
информационной системы. Доступ к ресурсам зависит от принятой в организации
политики безопасности.
К внутренним нарушителям могут относиться:
- администраторы (1 категория);
- администраторы конкретных подсистем или баз данных (2 категория);
- пользователи (3 категория);
- сотрудники, имеющие санкционированный доступ в служебных целях
в помещения, в которых размещены ресурсы информационной системы, но не
имеющие права доступа к ним (4 категория);
- обслуживающий персонал (охрана, инженерно-технические службы и
т.п.) (5 категория);
- уполномоченный персонал, который на договорной основе имеет
право на техническое обслуживание, а также модификацию компонентов МИС (6
категория).
Предполагается, что нарушитель обладает некоторой информацией об
объектах реализации угроз:
- информация о назначении и общих характеристиках информационной
системы;
- информация из эксплуатационной документации;
27
- данные об организации работы, используемых технических,
программных, а также программно-аппаратных средствах информационной
системы;
- сведения об информационных ресурсах информационной системы
(порядок и хранения и передачи информации);
- данные о реализованных программных средствах информации;
- информация о способах реализации угроз.
К внешним нарушителям относятся:
- внешний нарушитель, не имеющий прав доступа в контролируемую
зону;
- сотрудник сторонней организации, не являющийся
зарегистрированным пользователем ИС, но имеющий право доступа в
контролируемую зону.
Внешние нарушители данного вида характеризуются тем, что, как правило,
не имеют возможности прямого доступа к элементам информационной системы, но
при этом не исключается возможность доступа к коммуникационным линиям и
оборудованию информационной системы, расположенным вне контролируемой
зоны. Среди данного вида нарушителей можно выделить:
- специалистов в области информационных технологий
(профессиональных хакеров);
- уволенных сотрудников или уволенных сотрудников организаций,
обеспечивающих техническое обслуживание и эксплуатацию ИС.
Предполагается, что внешний нарушитель данного вида для реализации
своих целей может обладать доступными в свободной продаже следующими
техническими средствами и программным обеспечением:
- средствами вычислительной техники (аппаратными и программными)
общего назначения;
- техническими и программными средствами, аналогичными средствам
ИС, включая соответствующие средства каналообразования, маршрутизации и т.д.;
- техническими и программными средствами защиты информации,
включая СКЗИ, аналогичные используемым в ИС;
28
- специализированными техническими и программными средствами,
предназначенными для перехвата информации в общедоступных каналах связи.
Кроме того, нарушители данного вида могут использовать самостоятельно
разработанные программные и аппаратные средства.
Нарушители данного вида могут осуществлять атаки только из-за пределов
контролируемой зоны через выходящие за пределы контролируемой зоны каналы
связи, в том числе с использованием иных технических каналов утечки
информации:
- проводить перехват и последующий анализ данных, циркулирующих
по общедоступным каналам связи между ИС и отдельными объектами ИС;
- проводить попытки уничтожения, модификации и блокирования
информации, передаваемой, обрабатываемой и хранимой штатными средствами
ИС;
- проводить попытки навязывания ложной информации;
- проводить попытки внедрения вредоносного ПО;
- проводить перехват и последующий анализ побочных электромагнитных
излучений и наводок оборудования ИС в процессе его функционирования.
В нашем случае основным нарушителем является внешний. Кроме этого
некоторые филиалы располагаются в старых зданиях, где отсутствует возможность
прокладки кабеля в недоступных для посторонних лиц местах, для реализации
угрозы перехвата информации по техническим каналам.
1.4. Анализ существующих разработок и выбор стратегии
автоматизации
1.4.1. Анализ существующих разработок для автоматизации задачи
Необходимо выделить основные характеристики современного типичного
банка:
• Широкий спектр банковских услуг;
29
• Использование различных каналов взаимодействия с клиентами
(Интернет-банкинг, Интернет-трейдинг, Телебанк, Клиент-банк, продажа
продуктов партнеров в собственных офисах и собственных продуктов через
партнерскую сеть);
• Стандартизованные розничные услуги с низкой себестоимостью и
высокой степенью автоматизации;
• Штучные услуги для VIP-клиентов, формируемые на основе
параметризации и комплексирования из типовых составляющих элементов;
• Быстрое предложение новых продуктов в условиях конкуренции.
Система электронного документооборота, претендующая на
интегрирующую роль в современном банке, должна позволять интегрировать
различные подразделения и организации в рамках одного бизнес-процесса;
Реализовывать стандартные, шаблонные бизнес-процессы; Реализовывать гибкие,
настраиваемые индивидуально процессы и маршруты.
Информационные системы в финансовых организациях играют ключевую
роль. Работа современного банка при не работающей автоматизированной
банковской системе, хотя бы в течение нескольких часов не представляется
возможной. Как правило, в финансовых организациях используется множество
программных продуктов, однако основной финансовой инфраструктуры
составляют:
Автоматизированная банковская система с модулем "Главная книга",
являющаяся своего рода основной базой и включает в себя самые необходимые
опции, подобные «списку клиентов, плану счетов и.т.д.» ;
Система розничного обслуживания;
Система дистанционного банковского обслуживания.
Большинство автоматизированных банковских продуктов имеют явно
похожую концептуальную модель и оперируют небольшим набором понятий. При
этом, в определенной банковской организации могут быть реализованы
различными поставщиками и разработчиками на различных платформах.
Унаследованные системы, как правило, не поддерживают функций
документооборота в необходимом на настоящий момент объеме, однако полная
замена унаследованных учетных систем связана со значительными рисками, и
30
банки нечасто соглашаются на подобные проекты. Поэтому возникает задача
интеграции нескольких унаследованных учетных систем с помощью и на основе
системы документооборота.
В финансовой сфере трудно провести границу между обработкой
информации о ресурсах и движением самих ресурсов. В частности, при
последовательном утверждении платежного документа сначала происходит
изменение статусов документа, а после получения крайнего необходимого акцепта,
исполнение документа. При исполнении может осуществляться загрузка
информации в платежную систему, или выполнение проводок по счетам в балансе
организации (внутрибанковские расчеты). Данная ситуация качественно
отличается от механизма обработки информации в сфере материального
производства и продаж. В силу этой особенности возникают особые требования к
безопасности и использованию электронной цифровой подписи. Особо уязвимыми
являются места интеграции автоматизированной банковской системы.
Программно-технические средства обеспечения банковских процессов
определяют информационную инфраструктуру организации, системно-технические
и функциональные характеристики используемой системы электронного
документооборота. От развития программно-технических средств зависят
возможности электронно-информационного взаимодействия подразделений
организации (в том числе территориально удаленных), а также внешних
коммуникаций.
Значение типовых решений и стандартизации в сфере программно-
технических средств обеспечения процессов электронного документооборота
постоянно возрастает. В частности, в 2008 г. Европейская комиссия утвердила
обновленную версию Европейской спецификации Model Requirements for the
Management of Electronic Records (MoReq2), устанавливающую типичные
требования к управлению электронными документами.
Персонал организации – можно выделить несколько категорий работников, с
деятельностью которых тесно связано внедрение и применение систем
электронного документооборота. В их число входят:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран