Диплом: Исследование и разработка информационной системы учета работы сотрудников на примере ООО "Эльдорадо"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
72
Данный этап был уделен анализу функционирования системы, выявле-
нию отклонений фактических эксплуатационных характеристик, установле-
нию причин этих отклонений, устранению выявленных недостатков, обес-
печению стабильности работы автоматизированной системы и внесению не-
обходимых изменений в документацию.
Таким образом, для решения поставленной задачи были выбраны: стан-
дарт ЖЦ ИС - ГОСТ 34.601-90, модель ЖЦ ИС - каскадная и стратегия внед-
рения – «по участкам», также нами будут использованы такие средства разра-
ботки как СУБД MySQL и язык программирования Delphi.
2.1.2 Ожидаемые риски на этапах жизненного цикла и их описание
При разработке проекта возможны следующие риски:
Задержка в сроках сдачи проекта – из-за неправильной организации ра-
бот есть риск затратить больше времени на разработку чем предполагалось в
техническом задании.
Нехватка квалификации персонала – при разработке могут возникнуть
сложности с освоением новых технологий.
Не выход сотрудников на работу по причине болезни – такой риск су-
ществует в связи с тем, что команда разработчиков не многочисленна и отсут-
ствие одного из членов команды ведет к задержке в работах
Изменение требований заказчиком – после того как требования согла-
сованы с заказчиком и утверждены, в процессе работы заказчик может захо-
теть добавить в решение новую функциональность.
Перебои с доступом в интернет – ухудшение возможности быстрого по-
лучения необходимых сведений, и невозможность использования средств ком-
муникации.
Несвоевременная оплата счетов заказчиком – задержка заработной
платы разработчикам проекта, задержка в покупке необходимого оборудова-
ния.
73
Нанесение урона большому количеству серверов в случае не выявлен-
ной вовремя ошибки. Восстановления отказавших в обслуживании серверов
может занять продолжительное время. Из-за остановки ряда серверов компа-
ния потеряет возможных клиентов и часть прибыли.
Нехватка кадров – возможный риск, при котором придется совмещать
роли разработчиков системы.
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
На сегодняшний день информационные системы (ИС) играют ключевую
роль в обеспечении эффективного выполнения бизнес-процессов как коммер-
ческих, так и государственных предприятий. Вместе с тем повсеместное ис-
пользование ИС для хранения, обработки и передачи информации приводит к
повышению актуальности проблем, связанных с их защитой. Подтверждением
этому служит тот факт, что за последние несколько лет, как в России, так и в
ведущих зарубежных странах имеет место тенденция увеличения числа ин-
формационных атак, приводящих к значительным финансовым и материаль-
ным потерям.
Практически любая ИС может выступать в качестве объекта информа-
ционной атаки, которая может быть определена как совокупность действий
злоумышленника, направленная на нарушение одного из трёх свойств инфор-
мации - конфиденциальности, целостности или доступности. Рассмотрим эти
свойства более подробно.
Свойство конфиденциальности позволяет не давать права на доступ к
информации или не раскрывать ее неполномочным лицам, логическим объек-
там или процессам. Характерным примером нарушения конфиденциальности
информации является кража из системы секретной информации с целью её
дальнейшей перепродажи.
74
Целостность информации подразумевает её способность не подвер-
гаться изменению или уничтожению в результате несанкционированного до-
ступа. В качестве примера нарушения этого свойства можно привести ситуа-
цию, при которой злоумышленник преднамеренно искажает содержимое од-
ного из электронных документов, хранящихся в системе. И, наконец, доступ-
ность информации определяется как её свойство быть доступной и используе-
мой по запросу со стороны любого уполномоченного пользователя. Таким об-
разом, в результате нарушения конфиденциальности, целостности или доступ-
ности информации злоумышленник тем самым может нарушить бизнес-про-
цессы компании, которые базируются на информационных ресурсах, которые
являлись объектом атаки.
В настоящее время существует большое количество организационных и
технических мер защиты, которые могут использоваться для защиты от ин-
формационных атак. Организационные средства связаны с разработкой и
внедрением на предприятие нормативно-правовых документов, определяю-
щих требования к информационной безопасности ИС. Такими документами в
ОПЕРУ являются политика и концепция обеспечения информационной без-
опасности, должностные инструкции по работе персонала с ИС и т.д. Техни-
ческие же средства защиты ИС реализуются при помощи соответствующих
программных, аппаратных или программно-аппаратных комплексов.
На сегодняшний день для разрабатываемой системы можно выделить
следующие основные виды технических средств защиты:
− средства криптографической защиты информации;
− средства разграничения доступа пользователей к ресурсам ИС;
− средства межсетевого экранирования;
− средства анализа защищённости ИС;
− средства обнаружения атак;
− средства антивирусной защиты;
− средства контентного анализа;
− средства защиты от спама.
75
Средства криптографической защиты информации представляют собой
средства вычислительной техники, осуществляющее криптографическое пре-
образование информации для обеспечения ее конфиденциальности и контроля
целостности. Защита информации может осуществляться в процессе её пере-
дачи по каналам связи или в процессе хранения и обработки информации на
узлах ИС. Для решения этих задач используются различные типы СКЗИ.
Средства разграничения доступа предназначены для защиты от несанк-
ционированного доступа к информационным ресурсам системы. Разграниче-
ние доступа реализуется средствами защиты на основе процедур идентифика-
ции, аутентификации и авторизации пользователей, претендующих на получе-
ние доступа к информационным ресурсам ИС.
На этапе собственной идентификации пользователь предоставляет свой
идентификатор, в качестве которого, как правило, используется регистрацион-
ное имя учётной записи пользователя ИС. После представления идентифика-
тора, проводится проверка того, что этот идентификатор действительно при-
надлежит пользователю, претендующему на получение доступа к информации
ИС. Для этого выполняется процедура аутентификации, в процессе которой
пользователь должен предоставить аутентификационный параметр, при по-
мощи которого подтверждается принадлежность идентификатора пользова-
телю. В качестве параметров аутентификации могут использоваться сетевые
адреса, пароли, симметричные секретные ключи, цифровые сертификаты, био-
метрические данные (отпечатки пальцев, голосовая информация) и т.д. Необ-
ходимо отметить, что процедура идентификации и аутентификации пользова-
телей в большинстве случаев проводится одновременно, т.е. пользователь
сразу предъявляет идентификационные и аутентификационные параметры до-
ступа.
В случае успешного завершения процедур идентификации и аутентифи-
кации проводится авторизация пользователя, в процессе которой определяется
множество информационных ресурсов, с которыми может работать пользова-
тель, а также множество операций которые могут быть выполнены с этими
76
информационными ресурсами ИС. Присвоение пользователям идентификаци-
онных и аутентификационных параметров, а также определение их прав до-
ступа осуществляется на этапе регистрации пользователей в ИС (рисунок 2.1).
Рисунок 2.1 Процедура входа пользователя
в информационную систему
Межсетевые экраны (МЭ) реализуют методы контроля за информацией,
поступающей в ИС или выходящей из ИС, и обеспечения защиты ИС посред-
ством фильтрации информации на основе критериев, заданных администрато-
ром. Процедура фильтрации включает в себя анализ заголовков каждого па-
кета, проходящего через МЭ, и передачу его дальше по маршруту следования
только в случае, если он удовлетворяет заданным правилам фильтрации. При
помощи фильтрования МЭ позволяют обеспечить защиту от сетевых атак пу-
тём удаления из информационного потока тех пакетов данных, которые пред-
ставляют потенциальную опасность для ИС.
Средства анализа защищённости выделены в представленной выше
классификации в обособленную группу, поскольку предназначены для выяв-
ления уязвимостей в программно-аппаратном обеспечении ИС. Системы ана-
лиза защищённости являются превентивным средством защиты, которое поз-
воляет выявлять уязвимости при помощи анализа исходных текстов ПО ИС,
анализа исполняемого кода ПО ИС или анализа настроек программно-аппа-
ратного обеспечения ИС.
Средства антивирусной защиты предназначены для обнаружения и уда-
ления вредоносного ПО, присутствующего в ИС. К таким вредоносным про-
граммам относятся компьютерные вирусы, а также ПО типа "троянский конь",
"spyware" и "adware".
Регистрация пользователя
в информационной системе
Вход пользователя
в информационную систему
Идентификация
пользователя
Аутентификация
пользователя
Авторизация
пользователя
77
Средства защиты от спама обеспечивают выявление и фильтрацию неза-
прошенных почтовых сообщений рекламного характера. В ряде случаев для
рассылки спама используется вредоносное программное обеспечение, внедря-
емое на хосты АС и использующее адресные книги, которые хранятся в поч-
товых клиентах пользователей. Наличие спама в ИС может привести к одному
из следующих негативных последствий:
- нарушение работоспособности почтовой системы вследствие большого
потока входящих сообщений. При этом может быть нарушена доступность как
всего почтового сервера, так и отдельных почтовых ящиков вследствие их пе-
реполнения. В результате пользователи ИС не смогут отправлять или получать
сообщения при помощи почтовой системы организации;
- реализация "phishing"-атак, в результате которых пользователю присы-
лается почтовое сообщение от чужого имени с просьбой выполнить опреде-
лённые действия. В таком сообщении пользователя могут попросить запустить
определённую программу, ввести своё регистрационное имя и пароль или вы-
полнить какие-либо другие действия, которые могу помочь злоумышленнику
успешно провести атаку на информационные ресурсы ИС. Примером атаки
этого типа является посылка пользователю сообщения от имени известного
управления, в котором содержится запрос о необходимости смены пароля до-
ступа к ресурсам Web-сайта. В случае если пользователь обратится по Интер-
нет-адресу, указанному в таком почтовом сообщении, то он будет перенаправ-
лен на ложный Web-сайт злоумышленника, представляющий собой копию ре-
ального сайта. В результате такой атаки вся парольная информация, введённая
пользователем на ложном сайте, будет автоматически передана нарушителю;
- снижение производительности труда персонала вследствие необходи-
мости ежедневного просмотра и ручного удаления спамовских сообщений из
почтовых ящиков.
Средства контентного анализа предназначены для мониторинга сетевого
трафика с целью выявления нарушений политики безопасности. В настоящее
78
время можно выделить два основных вида средств контентного анализа - си-
стемы аудита почтовых сообщений и системы мониторинга Интернет-тра-
фика. Системы аудита почтовых сообщений предполагают сбор информации
о SMTP-сообщениях, циркулирующих в ИС, и её последующий анализ с це-
лью выявления несанкционированных почтовых сообщений, нарушающих
требования безопасности, заданные администратором. Так, например, си-
стемы этого типа позволяют выявлять и блокировать возможные каналы
утечки конфиденциальной информации через почтовую систему. Системы мо-
ниторинга Интернет-трафика предназначены для контроля доступа пользова-
телей к ресурсам сети Интернет. Средства защиты данного типа позволяют за-
блокировать доступ пользователей к запрещённым Интернет-ресурсам, а
также выявить попытку передачи конфиденциальной информации по прото-
колу HTTP. Системы мониторинга устанавливаются таким образом, чтобы че-
рез них проходил весь сетевой трафик, передаваемый в сеть Интернет.
Системы обнаружения атак представляют собой специализированные
программные или программно-аппаратные комплексы, предназначенные для
выявления информационных атак на ресурсы ИС посредством сбора и анализа
данных о событиях, регистрируемых в системе. Система обнаружения атак
включает в себя следующие компоненты:
- модули-датчики, предназначенные для сбора необходимой информа-
ции о функционировании ИС. Иногда датчики также называют сенсорами;
- модуль выявления атак, выполняющий анализ данных, собранных дат-
чиками, с целью обнаружения информационных атак;
- модуль реагирования на обнаруженные атаки;
- модуль хранения данных, в котором содержится вся конфигурационная
информация, а также результаты работы средств обнаружения атак;
- модуль управления компонентами средств обнаружения атак.
2.2 Управление проектом автоматизации
2.2.1 Описание системы принятия управленческих решений
79
Проблема планирования управления проектом автоматизации заключа-
ется в выборе оптимальной альтернативы из различных альтернатив действий,
как наиболее выгодного варианта в достижении поставленной цели. Целена-
правленный выбор среди альтернативных вариантов есть принятие управлен-
ческого решения.
Реализация возможной альтернативы ведет к одному или нескольким ре-
зультатам. На значение результата могут оказывать влияние различные фак-
торы, которые не подвержены влиянию со стороны лица, принимающего ре-
шения, формирующие внешнюю или окружающую среду.
При принятии решений в условиях неопределенности, распределение
вероятностей различных вариантов ситуаций развития событий неизвестно
лицу, принимающему решение. В этом случае, вся информация о внешней
среде сводится к перечню ее возможных состояний.
Вопросам оценки эффективности ИТ-проектов посвящено достаточно
большое количество работ. На данный момент разработано множество мето-
дик и подходов, позволяющих проводить оценку на качественном и количе-
ственном уровне. Выбрать универсальный подход или универсальную мето-
дику невозможно, однако ИТ-директорам можно и нужно проводить оценку
эффективности ИС проверенными и признанными методами.
Тем не менее, ни одна из методик оценки эффективности ИС, ни сов-
местное использование нескольких методик не позволит однозначно решить
задачу выбора той или иной информационной системы.
Ситуация выбора ИТ-решения на предприятии усугубляется дополни-
тельными факторами влияющими на процесс принятия решения при выборе
системы.
Безусловно, наиболее серьезной проблемой при выборе ИС являются
критерии, по которым принимается решение в пользу той или иной системы.
В большинстве случаев при выборе ИС ИТ-директора руководствуются эко-
80
номическими эффектами, однако даже в этом случае ситуация является непро-
стой. Так помимо затрат на реализацию проекта по внедрению, необходимо
учитывать затраты на совокупное владение системой, которые включают за-
траты на поддержку и развитие системы, обучение персонала, обновление обо-
рудования, косвенные затраты (простои, отказы ИС и др.) и риски. При этом
статистика говорит о том, что при сроке эксплуатации ИС в 3 года стоимость
владения системой сравнивается (а очень часто и превышает) с затратами на
внедрение ИС. Помимо экономических показателей, критериями при выборе
ИС могут являться дополнительные факторы: скорость введения системы в
эксплуатацию, наличие дополнительной функциональности, возможность раз-
вития ИС в будущем и другое.
Таким образом, даже с учетом только экономических факторов, задача
выбора ИС является многокритериальной. Наличие нескольких критериев усу-
губляется тем, что необходимо определить приоритеты или предпочтения
каждого из критериев, чтобы решение о выборе ИС максимально соответство-
вала предпочтениям ИТ-директора и стратегическим целям предприятия.
Нельзя также не учитывать тот факт, что и оценка эффективности и рас-
смотрение критериев производятся не одним человеком. Зачастую решение о
выборе информационной системы формируется у ИТ-руководителя на осно-
вании мнений одного, а чаще нескольких экспертов. При этом каждый эксперт
имеет свою точку зрения на проблему, которая чаще всего отличается от ви-
дения этой же проблемы другим экспертом. Мнения могут отличаться, как в
оценках эффекта от внедрения ИС (затраты и положительные эффекты), так и
на приоритетность критериев. Таким образом, многокритериальную задачу
выбора ИС приходится решать на основании экспертных мнений нескольких
лиц, что еще более усложняет выбор ИС.
Таким образом, можно выделить следующие основные проблемы, воз-
никающие при выборе информационной системы на предприятии:
81
1. Наличие нескольких критериев, влияющих на решение о выборе
ИС, усложняющих процедуру отбора и ранжирования альтернативных вари-
антов;
2. Необходимость установления приоритетов для критериев, что вле-
чет дополнительные трудности при выборе ИС;
3. Необходимость учитывать возможности для расширения функци-
ональности ИС в будущем, что усложняет выбор;
4. Учет экспертных мнений при оценке ИС и необходимость принимать
решение о выборе на основании оценок от нескольких лиц.
Наличие вышеприведенных основных проблемы говорит о том, что по-
мимо методики оценки ИС ИТ-директорам необходим дополнительный ин-
струментарий для поддержки принятия решений о выборе ИС.
В качестве инструмента, позволяющего решить проблемы, указанные
выше, наиболее оптимальным инструментом видится использование метода
анализа иерархий (the Analytic Hierarchy Process, AHP) , предложенный Т. Са-
ати [2].
Данный подход позволяет установить «веса» для конечного набора n
сравниваемых объектов на основании результатов попарных сравнений этих
объектов. Кроме этого МАИ использует следующие преимущества представ-
ления моделей в виде иерархий, что облегчает его понимание при использова-
нии и делает процедуру отбора ИС более прозрачной:
1. Иерархическое представление можно использовать для описания
того, как влияют изменения приоритетов на верхних уровнях на приоритеты
элементов нижних уровней;
2. Иерархии предоставляют более подробную информацию о струк-
туре и функции системы на нижних уровнях и обеспечивают рассмотрение
участников процессов и их целей на высших уровнях. Для удовлетворения
ограничений на элементы уровня их лучше всего воспроизводить на следую-
щем более высоком уровне;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран