Диплом: Исследование и разработка информационной системы учета лицензионных соглашений на примере ООО«Группа Сиа Транс»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
54
4. Стратегия “Узкое место”. Данная стратегия -это автоматизация
минимальной доли производственного процесса, который избирается согласно
критериям их эффективности, которые приводят к увеличению качества
выполнения процессов исключительно в конкретном узком месте.
Достоинства системы:
- после внедрения автоматизации любого узкого места есть возможность
прерывать автоматизацию;
- минимальные запросы к уровню планирования работ по внедрению.
Недостатки системы:
- внедрение полного завершённого цикла планирования на любом из узких
мест - вследствие способности прерывания процесса автоматизации, может и не
завершиться никогда;
- независимость автоматизации узких мест даст возможность к
формированию большого количества лишних программно-аппаратных решений.
В качестве основной стратегии внедрения используется «Пилотный
проект». Такой подход снижает риски и наиболее надёжен при внедрении на
узком участке предприятия.
Во время этапа внедрения IT сотрудником предприятия производится:
- регистрация доменного имени предприятия по согласованию с
генеральным директором;
- установка всех необходимых программных средств на веб-сервер
предприятия;
- перенос готовой ИС с локального сервера на веб-сервер;
- проведение тестирование ИС;
- устранение ошибок, выявленных в процессе тестирования.
Стадия эксплуатации предусматривает наблюдение за работой ИС, ее
поддержку, доработку технической и программной архитектур, учитывая новые
программные и технические возможности. В процессе выполняется доработка
имеющихся программных модулей, а также доработка проектной и технической
документации. На протяжении первых двух месяцев эксплуатации, следует
еженедельно проводить совещания с участием IT специалиста, генерального
директора и сотрудника отдела документооборота, ответственного за
55
эксплуатацию ИС. Цель таких совещаний заключается не только в выявлении
недостатков ИС, а и в определении потенциальных пути её усовершенствования.
Следовательно, к концу стадии эксплуатации необходимо устранить все без
исключения недостатки ИС, а также реализовать как можно больше мероприятий
по её усовершенствованию.
Модель ЖЦ создаваемой ИС показана на схеме (рис. 9). Под моделью
жизненного цикла понимается структура, определяющаяся очередностью
выполнения и взаимосвязанности процессов, действий, а также задач, которые
выполняются на протяжении цикла жизни.
Эта модель считается каскадной моделью. В каскадной модели ключевой
особенностью является разбитие всей разработки по этапам, причем переход с 1-
го этапа на следующий совершается, лишь после того, как целиком будет
завершена работа на протекающем этапе. Каждый этап должен быть завершен
выпуском полного комплекта документов. Однако в ходе разработки
информационной системы постоянно появляется необходимость в возврате к
предшествующим этапам и уточнении либо пересмотре принятых раньше
решений.
Рисунок 9 Каскадная модель цикла жизни информационной системы
Положительные стороны использования каскадного подхода состоят в
следующем:
- на каждом этапе создается законченный набор проектных документов,
который отвечает аспектам полноты и согласованности;
56
- исполняемые в логической последовательности рабочие этапы дают
возможность планировать сроки окончания всех работ и соответственные
затраты.
2.1.2 Ожидаемые риски на этапах жизненного цикла и их
описание
Риски на подэтапе «Определение требований к ИС». Главная угроза на этом
подэтапе заключается в недостаточном определении свойств ИС, которые
необходимы для разрешения задачи и в неправильном выборе задач
проектирования (недостаточный или чрезмерно большой объем задач
автоматизации). На стадии эксплуатации это может привести к дополнительной
доработке ИС, что влечёт за собой финансовый риск. Риск можно предотвратить
применением инновационных case-средств в процессе моделирования бизнес-
процессов. В случае появления подобного риска выполняется дополнительное
моделирование с применением инновационных case-средств.
Основная угроза на подэтапе «Определение функций ИС и стратегий
автоматизации» заключается в неправильном определении стратегии
автоматизации и функций ИС. На этом подэтапе имеется риск ошибочного выбора
метода приобретения ИС. Риск можно предотвратить при помощи основательного
анализа всех вариантов. При возникновении, риск можно устранить выполнением
повторного анализа всех вариантов выбора ИС. Риск взаимосвязан с риском
ошибочного определения стратегии автоматизации и функций ИС. Такой риск
можно предотвратить и устранить применением инновационных case-средств при
выполнении анализа.
Риски на подэтапе «Разработка проекта автоматизации». Основная угроза
заключается в разработке неэффективного плана-графика по автоматизации:
применение излишних ресурсов или их недостаточность. Данный риск считается
финансовым; его можно предотвратить применением передовых
автоматизированных средств проектирования. При возникновении риск можно
устранить, применяя повторную корректировку плана-графика по автоматизации.
На подэтапе «Создание информационного обеспечения задачи» основные
угрозы заключаются в разработке неверной информационной модели и
прототипов экранных форм, неудобных для пользователя. Риск можно
57
предотвратить по согласованию прообразов экранных форм с будущими
пользователями. Этот риск можно устранить при помощи дополнительной
доработки экранных форм.
На подэтапе «Подготовка к созданию ПО» основная угроза заключается в
неправильной формализации расчётов показателей. Риск можно устранить
посредством тестирования программных модулей на стадии введения.
На подэтапе «Создание ПО» основная угроза состоит в неправильной
разработке программы. Данный риск можно устранить применением для
программирования языка PHP визуальной оболочки PHPEditor, которая при
программировании показывает неправильности различных компонентов
создаваемого программного средства. Следует учесть, что тестирование
программных модулей будет выполняться на стадии введения.
Угроза на стадии «Введение» заключается в неправильном тестировании
технического обеспечения программных модулей. Данный риск можно
предотвратить применением лицензионного стендового оборудования, а
устранить можно при помощи двойного тестирования. На стадии
«Сопровождение» основные угрозы заключаются в поломке оборудования,
моральном устаревание ПС и ПО. Первый риск можно предотвратить при помощи
гибкости созданной ИС и при помощи оперативной доработки программной
архитектуры. Второй риск можно предотвратить при помощи постоянного
мониторинга состояния оборудования.
2.1.3 Организационно-правовые и программно-аппаратные
средства обеспечения информационной безопасности и защиты
информации
Нормативная правовая основа заключает в себе группы документации,
учтенные при соблюдении информационной безопасности:
I. Международное правовое обеспечение, составленное нормативными
актами, утвержденными Российской Федерацией и международные договора,
инициированные РФ.
II. Международное нормативное техническое обеспечение, куда входят
Регламенты, Рекомендации, Стандарты в области информации и в сфере ИБ.
III. Федеральное юридическое обеспечение, куда входят нормативные акты
58
Российской Федерации (Конституция России, Указы Президента РФ,
Государственные законы), подзаконные акты (Указы и Постановления
российского Правительства, нормативные акты уполномоченных
государственных органов власти), подзаконные и предусмотренные законом акты
субъектов Российской Федерации.
IV. Федеральное нормативное техническое обеспечение, куда входят
действующие в Российской Федерации технические стандарты, инструкции
(отраслевые, государственные), директивные документы, подзаконные акты
исполнительных федеральных органов власти преимущественно носящие
нормативно-технический характер.
Документация, которая относится к первой группе (международное
юридическое обеспечение) обладает преимущественным правом при обеспечении
безопасности данных в сетях связи третьего поколения, если иное не
предусмотрено законодательством Российской Федерации. К данной группе
относятся:
a. Европейская Конвенция о защите гражданских прав и главных свобод
(1996 г.);
b. Всеобщая декларация гражданских прав, утвержденная и
провозглашенная Генеральной Ассамблеей ООН (1948 г.);
c. Пакт о политических и общегражданских правах (1976 г.);
d. Европейская Конвенция от 28 января 1981 года об охране частного
лица по отношению к автоматизированной обработке персональной информации;
e. Распоряжение Европейского Парламента и Совета ЕС 95/46/ЕС об
обработке персональной информации;
f. Распоряжение Европейского Парламента и Совета ЕС 97/66/ЕС об
обработке персональной информации;
А также некоторые иные международные договорённости, которые
признаны Российской Федерацией.
Данные документы затрагивают определенные значимые и характерные
для национального законодательства Российской Федерации вопросы, такие как:
требования к системе защиты;
единые цели безопасности;
59
требования к управлению безопасностью.
требования, которые относятся к управлению доступом;
оценка рисков, сопряженных с любой угрозой;
аутентификация положения и привлечённых сторон;
определение механизмов по выявлению и противодействию вероятным
угрозам, а также восстановлению корректной работы ИС;
механизмы анонимности: транзитные идентификаторы с симметричным
ключом; засекреченность подлинности с использованием асимметрического
ключа; анонимный доступ;
механизмы идентификации: с асимметричным и симметричным ключом,
с "нулевым знанием";
механизмы конфиденциальности: шифрование потока, шифрование
блока;
механизмы по гарантии целостности: кодирование с добавкой
избыточности, асимметричный и симметричный ключ;
не криптографические механизмы защиты: пользовательская
регистрация, пользовательская верификация, подсчёт вызовов;
механизмы управления безопасностью: администрирование версий,
распределение ключей;
механизмы безотказности: цифровая подпись;
множественные иные вопросы.
В главные организационные меры входит: усовершенствование политик
защиты, создание документов, конкретизирующий меры соблюдения
безопасности данных по определенным вопросам и угрозам. [7]
Документированная политика информационной безопасности должна
заявлять о приверженности руководства и определять метод управления ИБ на
предприятии.
Политику информационной безопасности необходимо донести до сведения
в актуальной, ясной и доступной форме читателям, для которых она
предназначена [12].
Политика информационной безопасности должна быть составляющей
единой документированной политики.
60
Следовательно, главная организационная мера должна состоять в создании
политики информационной безопасности, ознакомлении с ее положениями
абсолютно всеми сотрудниками и в строжайшем их соблюдении.
Таким образом, опираясь на требуемые меры по информационной
безопасности в рассматриваемом предприятии, следует определить состав
разрабатываемой политики безопасности [12].
Основываясь на данные подсистем были разработаны ключевые
требования, которые касаются обеспечения информационной безопасности на
предприятии и охватывают следующие частные документы:
1. Правила защиты паролей;
2. Регламент использования системы учета лицензионных соглашений
отделом документооборота;
3. Правила защиты от зловредного программного обеспечения и вирусов.
Кроме того, чтобы установить правила для персонала при приёме на работу
и увольнении, при возникновении внештатных ситуаций, разработана инструкция
по работе с сотрудниками, куда вошли:
1. Инструкция приема на работу и допуска к ней новых сотрудников в АС
и возложению на них полномочий, необходимых для доступа к системным
ресурсам.
2. Инструкция по увольнению персонала и лишения их полномочий
системного доступа.
3. Инструкция по действиям различных категорий персонала, включая
сотрудников отдела информационной безопасности, по устранению последствий
чрезвычайных (внештатных либо аварийных) ситуаций, во время их
возникновения.
На предприятии, которое рассматривается уже используются средства по
инженерной технической защите, к примеру, система охранной сигнализации. В
том числе, к инженерно-техническим мерам относится система по контролю и
управлению доступом. Та как активы информации главным образом
представлены на бумажных документах и файлах на магнитных дисках, то
рациональным является внедрение системы безопасного электронного
документооборота [7].
61
В итоге выполнения сравнения существующих систем, предоставлена
возможность организации защищенного обмена документами изнутри
предприятия избран программно-аппаратный продукт ViPNet с целью защиты
системы учета лицензионных соглашений отделом документооборота
предприятия.
ViPNet CUSTOM ориентирован для организации безопасного
взаимодействия клиент-клиент, тогда наибольшей частью VPN -решений иных
производителей обеспечивается только соединение уровня сервер-клиент или
сервер-сервер. Это дает возможность осуществления любой требуемой политики
разграничения доступа в границах всей безопасной сети и сокращения нагрузки
на VPN -серверы, т. к. в ходе взаимодействия клиент-клиент VPN -сервер не
применяется в процессах по кодированию трафика между такими пользователями
[22].
Методика ViPNet реализует функции брандмауэра для безопасных и
открытых соединений, IM-клиента, почтовых сервисов, назначений виртуальных
адресов видимости и систем выявления вторжений (IDS).
Чтобы создать сеть ViPNet следует установить на рабочие машины
программное обеспечене ViPNet. При этом не нужно приобретать
дополнительное оборудование и изменять существующую сетевую топологию
(рис. 10).
Протокол, используемый в методике ViPNet, может обеспечить безопасную
передачу информации посредством любых связных каналов, при помощи любых
устройств NAT/PAT — даже, тогда, когда Интернет-провайдер создает помехи
для установления соединения с помощью запрета VoIP или авторизующих
соединений IPSec.
Применяя ViPNetCUSTOM, администратор сети располагает всеми
требуемыми средствами для решения задачи по организации безопасной сети.
Неограниченная масштабируемость решения дает возможность обеспечения
безопасной и быстрой защиты и локальной сети малого предприятия, которая
использует выход в глобальную сеть или модемный пул для присоединения
удалённых пользователей, и распределённых корпоративных сетей больших
коммерческих и государственных предприятий, не меняя при этом привычного
62
алгоритма использования установленных раньше в сети приложений.
Поставляется ViPNetCUSTOM в наборе с крипто-ядром Домен К и
сертифицированным ФАПСИ.
Рисунок 10 Методика VipNet
Сервером IP-адресов является координатор, от которого пункт абонента
получает данные о параметрах доступа, IP-адресах и состоянии узлов сети, с
которыми сопряжен данный абонентский пункт.
При изменении IP-адреса пункта абонента и параметров его присоединения
к сети новые данные отправляются на сервер IP-адресов. Пункт абонента
периодически дает серверу IP-адресов подтверждение своего пребывания в сети.
Как и сервер IP-адресов по умолчанию внедряется координатор, на котором
этот пункт абонента зарегистрирован в программе ViPNetManager либо
ViPNetAdministrator, то есть, в сервер-маршрутизатор абонентского пункта.
Рекомендуется использовать сервер IP-адресов по умолчанию, тем не менее, при
потребности как сервер IP-адресов можно избрать свободный координатор своей
сети, с которым сопряжен этот абонентский пункт.
Если же как межсетевой экран пользователем используется координатор,
тогда шифрованный трафик меж этим клиентом и узлами, который напрямую
недоступен по их адресам, будет перенаправляться при помощи координатора. В
63
этом случае координатор исполняет функции крипто-шлюза, т. е. маршрутизатора
для кодированных пакетов с функцией транслирования адресов (выполняется
изменение MAC - и IP -адресов).
Реализация автоматической маршрутизации кодированных пакетов
клиента при помощи координатора выполняется, без изменения настроек
протокола TCP/IP в операционной системе. Не меняются настройки шлюза сети,
который используется по умолчанию, после установки программного
обеспечения ViPNet. Соответственно, также не меняется маршрутизация не
кодированных пакетов, и работу в сети можно продолжать сразу после установки
ПО ViPNet. Новые маршруты создаются исключительно для кодированного IP-
трафика.
Как межсетевой экран возможно избрать координатор, который не является
для этого пункта абонента сервером IP-адресов.
Данная возможность является целесообразной для мобильного
пользователя ViPNet, находящегося в чужой локальной сети. Для того, чтобы
мобильному пользователю работать в обычном режиме в сети ViPNet будет
достаточно, как межсетевой экран выбрать координатор, который доступен в этой
локальной сети (если с координатором существует связь).
Кроме этого, обеспечивается в некоторой степени резервирование крипто-
шлюзов в сети. При недоступности установленного координатора, в перечне
можно выбрать иной приемлемый координатор и продолжить работу.
Межсетевым экраном будет избран по умолчанию координатор, указанный
как сервер IP-адресов. При необходимости из списка можно выбрать иной
координатор. Например, у мобильных пользователей ViPNet в разных сетях есть
возможность применения в качестве межсетевого экрана различных
координаторов.
В таблице 6 представлена таблица разграничения прав пользователя.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран