Диплом: Исследование и разработка информационной системы учета работы сотрудников на примере ООО НПП "Нефтехимия"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
41
Оптический дисковод
DVD-RW
Видеоадаптер
Intel 4000
Дополнительные разъемы
4 USB, VGA, LAN, PS/2 (клавиатура), Audio
Блок питания
350 W
Операционная система
Windows 10
Размеры (ШхГхВ)
283 х 282 х 95 (мм)
Помимо этого, для реализации файл-сервера необходимо приобрести
специализированное оборудование, например STSS Flagman SX123.5-012LH.
42
II. Проектная часть
2.1. Разработка проекта автоматизации
2.1.1. Этапы жизненного цикла проекта автоматизации
Жизненный цикл информационной системы можно представить в виде
последовательных событий, которые происходят с системой в процессе ее создания и
эксплуатации [1]. Модель жизненного цикла показывает разные состояния системы.
Сегодня известны и широко применяются такие модели жизненного цикла:
каскадная модель предполагает последовательное исполнение всех
этапов проекта в установленном порядке. Переход на второй этап должен
происходить только после полного завершения работ на прошлом этапе;
Рис. 7. Каскадная модель разработки ПО
поэтапная модель с промежуточным контролем. Разработка
информационной системы проводится итерациями с циклами обратной связи между
этапами. Межэтапные корректировки обеспечивают возможность учитывать
существующее взаимовлияние результатов разработки на разных этапах; срок жизни
каждого из этапов занимает весь период разработки;
цикличная модель. На каждом цикле производится создание новой
версии продукта, проводятся уточнения требованийпроекта, устанавливается его
качество и планируются работы последующего цикла. Также особое внимание
уделяется первым этапам разработки, а именно анализу и проектированию, в рамках
43
которых реализуемость определенных технических решений проверяется и
обосновывается путем создания прототипов (макетирования) [7].
Предполагает итерационный процесс разработки ИС. Возрастает значение
начальных этапов жизненного цикла, таких как анализ и проектирование, где
проверяется и обосновывается реализуемость технических решений путем
создания прототипов.
Рис. 8. Спиральная модель разработки ПО
В настоящее время распространены несколько стандартов, в которых
описываются жизненные циклы информационной системы:
ISO 12207 – стандарт используется при приобретении систем,
программных продуктов и предоставления соответствующих услуг (сопровождение,
внедрение). А также при поставке, создании, эксплуатации и сопровождении
программных систем и программных компонентов программно-аппаратных средств
внутри организации и вне ее;
ISO 15288 – стандарт регламентирует общие основы процессов, которые
составляют жизненной цикл систем, разработанных человеком;
44
RUP (Rational Unified Process – рациональный унифицированный
процесс) – это метод разработки ПО, созданная и распространяемая корпорацией
Rational Software. Она описывает упорядоченный способ распределения задач и
обязанностей в организации-разработчике;
XP (eXtreme Programming) – метод содержит в себе совершенно другие
базовые принципы, в отличие от RUP. Главными чертами данного метода являются
установление точных кратковременных планов, постоянное перепланирование,
непосредственное общение с заказчиком. Данная модель больше подходит для
инновационных и полуисследовательских проектов;
MSF (Microsoft Solutions Framework – метод создания программных
решений) – В модели процессов приводится общее описание организации работ над
проектом по разработке и внедрению ИТ-решений.
Выбор стратегии внедрения.
1) Параллельная стратегия — для случая, когда старую работающую
систему необходимо заменить новой.
2) Скачок означает, что прежняя система работала еще в пятницу а в понедельник
начала работать по новой системе.
Если данные не столь точные, как хотелось бы, если люди не обучены, тогда есть
риск ввергнуться в хаос, сорвать поставки и финансовые расчеты.
3) Опытная эксплуатация пилотного проекта — это тактика скачка, но
применяемая к ограниченному числу изделий. Область применения стратегии —
малый участок деятельности. Такой подход наиболее надежен, он снижает риск, и
сегодня практически все фирмы применяют эту тактику.
4) Узкое место — это наиболее критичная малая часть производственного
процесса. При внедрении узкого места план внедрения выполняется только для
узкого места и для людей, работающих в нем.
При стратегии узкого места объем работ уменьшается значительно, и при
заданных ресурсах узкое место может быть завершено в более короткие сроки, чем
внедрение во всей фирме.
Свойство этой стратегии — сосредоточение на узком месте в
производственном процессе — упрощает внедрение.
45
Узкое место служит испытательным полигоном для дальнейших работ. Оно
может явиться успешным примером, помогающим внедрению во всей фирме.
В этом проекте следует использовать стандарт ISO 12207 и каскадную
модель. Данной методологии будет достаточно. Выбираем стратегию внедрения узкое
место.
2.1.2. Ожидаемые риски на этапах жизненного цикла и их описание
В процессе жизненного цикла ИС могут возникать различные риски, в связи с
которыми может быть сорвана разработка. Для минимизации негативных
последствий проводится оценка рисков и разрабатываются способы, позволяющие
выявить риски на начальном этапе или минимизировать их последствия.
Рассмотрим самые распространенные риски по этапам жизненного цикла ИС в
соответствии с выбранным стандартом.
сложность чёткого формулирования требований и невозможность их
динамического изменения на протяжении пока идет полный жизненный цикл;
низкая гибкость в управлении проектом;
последовательность линейной структуры процесса разработки, в результате
возврат к предыдущим шагам для решения возникающих проблем приводит к
увеличению затрат и нарушению графика работ;
непригодность промежуточного продукта для использования;
невозможность гибкого моделирования уникальных систем;
позднее обнаружение проблем, связанных со сборкой, в связи с одновременной
интеграцией всех результатов в конце разработки;
недостаточное участие пользователя в создании системы — в самом начале
(при разработке требований) и в конце (во время приёмочных испытаний);
пользователи не имеют возможности убедиться в качестве разрабатываемого
ПО до окончания всего цикла процесса разработки. Они не могут оценить качество
ПО, т.к.нельзя увидеть уже готовый продукт разработки;
у конечного пользователя нет возможности плавно привыкнуть к
информационной системе,потому что, процесс обучения происходит непосредственно
уже в конце жизненного цикла, когда программное обеспечение уже запущено в
эксплуатацию;
46
каждая фаза является предпосылкой для выполнения последующих действий,
что превращает такой метод в рискованный выбор для систем, не имеющих аналогов,
т.к. он не поддается гибкому моделированию [6].
2.1.3. Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
Система мероприятий, направленных на защиту информации в
разрабатываемой системе включает в себя несколько аспектов:
защита информации непосредственно в самой информационной системе
от всевозможных внутренних угроз;
защита информации ИС от различных внешних угроз.
Защита от внешних угроз производится посредством применения таких
методов:
использованием различных программно-аппаратных комплексов
защиты;
разработка, соблюдение и контроль за выполнением политик
безопасности;
применять защиту каналов связи при передаче конфиденциальной
информации;
использовать различные антивирусные средства как на рабочих станция,
так и на серверах;
применять средства для физической защиты помещений с информацие
явяляющейся коммерческой тайной ценной от несанкционированного
доступа.
Для защиты от внутренних угроз в системе действует политика разделения
прав доступа. Характеристика политики представлена в таблице 5.
Таблица 5
Разграничение прав пользователей
47
Группы
пользовате
лей
Модуль
«Авторизация»
Модуль
«Справочники
»
Модуль
«Документ»
Модуль
«Отчеты»
Сотрудники
Чтение
Полный
Чтение
Ограничен
Руководитель
Чтение
Нет
Полный
Полный
Администра-
тор системы
Полный
Полный
Полный
Полный
Характеристика применемых средств от внешних угроз информационной
безопасности представлена в таблице 6.
Таблица 6
Характеристика используемых средств от внешних угроз
информационной безопасности
Способ (метод)
Описание (наименование средства)
Программно-аппаратные
комплексы защиты
информации
Межсетевой экран TrustAccess
Разработка и соблюдение
политик безопасности
ограничение доступа пользователей к
информации;
анализ и статистика
нарушений
информационной
безопасности;
информационный мониторинг;
распределение
ответственности по
обеспечению
информационной
безопасности;
определение порядка работы с информацией,
являющейся конфиденциальной.
Защита каналов связи
протокол SSH
СЗИ TrustAccess - Сертифицированный распределенный межсетевой экран
высокого класса защиты для управления доступом внутри защищаемой сети
СЗИ TrustAccess предназначено для решения следующих типовых задач:
Разделение локальной сети на сегменты, обрабатывающие защищаемую
информацию
Разграничение доступа к информационным системам на сетевом уровне
Основные возможности
Аутентификация
48
В TrustAccess реализован собственный механизм аутентификации, основанный
на протоколе Kerberos, обеспечивающий защиту от прослушивания, попыток подбора
и перехвата паролей
Контроль целостности
Встроенная подсистема контроля целостности TrustAccess обеспечивает
слежение за неизменностью содержимого служебных файлов
Централизованный сбор событий
В TrustAccess реализован централизованный сбор и аудит событий
информационной безопасности со всех компьютеров, на которых установлены
компоненты системы
Фильтрация
TrustAccess может ограничивать сетевые соединения на уровне служебных
протоколов, периодов времени, пользователей или их групп, параметров прикладных
протоколов
Централизованное управление
TrustAccess позволяет централизованно управлять учетными записями
абонентов, списком защищаемых компьютеров, а также средствами и механизмами
защиты
Система отчетов
TrustAccess предоставляет наглядные отчеты о происходящих на защищаемых
компьютерах событиях, сетевой активности и конфигурации системы
Преимущества:
Быстрое развертывание без изменения существующей инфраструктуры
Разграничение доступа в терминальной среде, защита виртуальных машин
Поддержка ролевого разграничения доступа
Централизованное управление и аудит событий ИБ
Защита ИСПДн и ГИС
Кроме того, TrustAccess, установленный на сегментированные участки сети,
позволяет снизить уровень защищенности ПДн или класс защищенности ГИС
сегментированных участков и, соответственно, сэкономить на защите.
TrustAccess состоит из следующих программных компонентов:
49
сервер управления TrustAccess центральная часть, обеспечивающая
взаимодействие всех компонентов TrustAccess, обработку и хранение данных.
Включает в свой состав ПО протокола Kerberos, применяемое для аутентификации
абонентов TrustAccess, а также ПО, используемое для регистрации событий
безопасности и хранения конфигурации TrustAccess. Устанавливается на
выделенный сервер (рекомендуется) или на один из компьютеров сети,
функционирующий под управлением ОС Windows (например, рабочее место
администратора безопасности или защищаемый сервер);
агент межсетевого экрана TrustAccess – предназначен для
аутентификации субъектов доступа и защищаемых объектов, образования
доверенного канала передачи данных и обеспечения функции разграничения
доступа к защищаемым объектам;
АРМ администратора TrustAccess – обеспечивает централизованное
управление механизмами защиты и абонентами. Устанавливается на рабочее место
администратора безопасности;
сервер обработки событий – предназначен для сбора и обработки данных
аудита с агентов и с сервера управления;
сервер построения отчетов – обеспечивает генерацию отчетов на сервере
обработки событий;
Программное обеспечение компонентов TrustAccess работает под управлением
операционных систем семейства Windows.
Программное обеспечение агента межсетевого экрана может быть установлено
на компьютеры сети с доменной архитектурой как локально, так и дистанционно, с
помощью механизма групповых политик Active Directory [9].
Для анализа трафика в компьютерной сети и недопущения сетевых атак на
серверах предприятия предлагается установить систему обнаружения сетевых атак
IDS Snort
SSH поддерживает дополнительные методы аутентификации пользователя, в
зависимости от конкретной операционной системы ( например bsd_auth или PAM)
В общем случае, аутентификация пользователя происходит на основе открытых
ключей. Клиент, пытающийся установить удаленное SSH соединение, шифрует
данные, известным ему открытым серверным ключом, который он получает при
50
первом подключении к серверу, и передает их на SSH сервер. Сервер в свою очередь
расшифровывает данные, только ему известным, секретным ключом, и отсылает их
клиенту. В такой схеме, клиент может быть уверен, что сервер является именно тем,
за кого себя выдает. Таким образом, можно не полагаться на DNS и маршрутизацию,
даже если злоумышленнику удалось подделатьзапись DNS или перенаправить пакеты
на свой хост, аутентификация не
будет пройдена, так как посторонние хосты не
обладают необходимыми для этого ключами [9].
Так как SSH это полноценный сетевой протокол, естественно это и
определенный набор программ, необходимых для его работы, как базовой
функциональности, так и различных дополнительных возможностей. Поскольку речь
у нас идет об операционной системе FreeBSD ( в других версиях Unix, набор может
несколько отличаться ), то основными компонентами SSH, являются:
sshd - это собственно SSH сервер, программа-демон;
ssh - программа-клиент, ставшая заменой для rlogin и telnet;
scp - программа для удаленного копирования через протокол SSH, замена для
rcp;
sftp - безопасный ftp-клиент;
sftp-server - подсистема обеспечивающая передачу файлов через протоколу
SSH;
ssh-keygen - генератор ключей
ssh-keyscan - "сборщик" публичных ключей хостов;
ssh-agent - агент аутентификации, для удержания приватных ключей;
ssh-add - небольшая программа для добавления ключей в ssh-agent
2.2 Управление проектом автоматизации
2.2.1 Описание системы принятия управленческих решений
Управленческое решениеэто результат анализа, прогнозирования,
экономического обоснования и выбора альтернативы из множества вариантов
достижения конкретной цели системы менеджмента.
Стадия принятия решения состоит из этапов разработки, оценки и выбора
альтернатив. Как только определены факторы, ограничивающие решение, менеджер

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Автоматизация бизнес-процессов вывода банковского продукта на рынок
Автоматизация бизнес-процессов малого предприятия на примере ООО "Лагонаки"
Автоматизация документооборота организации на примере Дирекции информационных систем АО «Казахтелеком»