Диплом: Исследование и разработка системы централизованного управления доступом на примере ООО "Транснефть-Технологии"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
4
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ ................................................................................................................ 6
1. Аналитическая часть ........................................................................................... 9
1.1. Анализ предметной области исследования ................................................. 9
1.1.1. Обоснование актуальности исследования ............................................ 9
1.1.2. Постановка задачи, определение предмета и объекта исследования 10
1.1.3. Теоретическая и методологическая основа исследования ................. 11
1.2. Характеристика задачи и объекта исследования ...................................... 12
1.2.1. Сфера деятельности и основные бизнес-процессы исследуемого
объекта ............................................................................................................... 12
1.2.2. Система управления объектом исследования ..................................... 14
1.2.3. Обоснование выбора задачи для объекта исследования .................... 15
1.2.4. Определение связи задачи исследования с другими задачами .......... 19
1.3. Характеристика задачи в рамках комплекса задач объекта исследования ..
..................................................................................................................... 21
1.3.1. Оценка существующих ресурсов для решения задачи исследования ...
............................................................................................................... 21
1.3.2. Определение средств автоматизации для решения задачи
исследования ..................................................................................................... 24
1.3.3. Определение уровня защиты информации для исследуемой задачи 25
1.4. Анализ существующих разработок и выбор стратегии автоматизации... 27
1.4.1. Анализ существующих разработок для автоматизации задачи ......... 27
1.4.2. Обоснование способа приобретения ИС для автоматизации задачи 30
1.4.3. Обоснование стратегии автоматизации задачи .................................. 31
1.5. Обоснование проектных решений ............................................................. 32
1.5.1. Обоснование проектных решений по информационному обеспечению
............................................................................................................... 32
1.5.2. Обоснование проектных решений по программному обеспечению . 33
1.5.3. Обоснование проектных решений по техническому обеспечению ... 35
2. Проектная часть ................................................................................................ 39
2.1. Разработка проекта автоматизации............................................................ 39
2.1.1. Этапы жизненного цикла проекта автоматизации ............................. 39
5
2.1.2. Ожидаемые риски на этапах жизненного цикла и их описание ........ 43
2.1.3. Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации ............ 45
2.2. Управление проектом автоматизации ....................................................... 48
2.2.1. Описание системы принятия управленческих решений .................... 48
2.2.2. Формирование команды проекта автоматизации ............................... 51
2.2.3. Средства коллективной работы над проектом автоматизации .......... 52
2.3. Информационное обеспечение задачи ...................................................... 54
2.3.1. Информационная модель и её описание ............................................. 54
2.3.2. Характеристика нормативно-справочной, входной и оперативной
информации ....................................................................................................... 55
2.3.3. Характеристика результатной информации ....................................... 57
2.4. Программное обеспечение задачи ............................................................. 58
2.4.1. Общие положения (дерево функций и сценарий диалога) ................ 58
2.4.2. Характеристика базы данных .............................................................. 59
2.4.3. Структурная схема пакета (дерево вызова программных модулей).. 61
2.4.4. Описание программных модулей ........................................................ 63
2.5. Апробация результатов исследования ....................................................... 71
3. Обоснование экономической эффективности проекта ................................... 78
3.1. Выбор и обоснование методики расчёта экономической эффективности...
..................................................................................................................... 78
3.2. Расчёт показателей экономической эффективности проекта ................... 80
ЗАКЛЮЧЕНИЕ........................................................................................................ 86
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ................................................. 88
ПРИЛОЖЕНИЕ 1 .................................................................................................... 90
6
ВВЕДЕНИЕ
Деятельность каждой организации проходит ряд этапов. Несмотря на
разницу в сфере и масштабах деятельности, их развитие соответствует
жизненному циклу, который включает в себя ряд этапов: становление, рост,
зрелость, смерть. Для исследователей наибольший интерес представляет этап
роста, в ходе которого организация осознает свою миссиию и формирует
стратегию развития. На этом этапе организация активно осваивает рынок, и рост
ее интеграции особенно интенсивен.
На этом этапе происходит создание и развитие информационной
инфраструктуры организации, которая включает в себя программное
обеспечение, техническое обеспечение и средства связи. Расширяется перечень
ИТ-сервисов, предоставляемых внутренним и внешним пользователям [11].
Также растет и количество пользователей, которые являются потребителями ИТ-
сервисов. Поэтому перед организацией встает вопрос об обеспечении
информационной безопасности.
Одним из основных аспектов обеспечения информационной безопасности
организации является управление доступом [3]. Управление доступом должно
осуществляться для каждой информационной системы, а также на уровне всей
ИТ-инфраструктуры компании или организации в целом [16]. Для этого
осуществляется выявление всех объектов, к которым обеспечивается доступ, и
всех лиц, которым предоставляется доступ к этим объектам. Затем для каждого
субъекта дается описание действий, которые он может осуществить с объектом.
Для оптимизации этой задачи используется класс информационных систем
системы централизованного управления доступом (СЦУН). В основе СЦУН
лежит матрица доступа субъектов к объектам системы. В СЦУН
автоматизированы следующие функции [6]:
управление учетными записями пользователей;
управление информационными ресурсами;
управление правами и полномочиями;
формирование отчетности, позволяющей контролировать всю
совокупность полномочий, расследование исторических операций и т.д.
7
Внедрение СЦУН позволяет организациям достичь следующих результатов
[7]:
Создать единую систему управления полным жизненным циклом
учетных записей пользователей;
Осуществлять автоматическую синхронизацию кадровых изменений
с отражением их во всех информационных системах компании/организации;
Автоматизировать предоставление пользователям доступа к
информационным системам;
Автоматически отключать доступ при увольнении сотрудников;
Осуществлять выявление неиспользуемых учетных записей;
Сократить количество административных действий по выдаче прав
доступа в информационные системы;
Использовать процессно-ориентированный подход к управлению
учетными данными и доступом к информационным ресурсам.
В работе был использован ряд методов, которые включают в себя:
наблюдение за практическим осуществлением централизованного управления
доступом, измерение трудозатрат на осуществление бизнес-процесса,
моделирование бизнес-процесса по базовому и проектному плану, сравнение
трудозатрат по базовому и проектному плану. Для выбора способа приобретения
информационной системы, стратегии автоматизации, стандарта разработки
программного обеспечения и модели жизненного цикла использованы методы
анализа и синтеза.
Актуальность темы заключается в том, что с ростом масштабов
деятельности организации увеличивается сложность и структура ИТ-сервисов.
Поскольку перед каждой организацией стоит задача обеспечить
информационную безопасность, возникает необходимость в централизованном
управлении доступом.
Объектом исследования является ООО «Транснефть-технологии».
Предметом исследования является процесс правления доступом к
информационным ресурсам организации.
Целью работы является разработка системы централизованного управления
доступом для ООО «Транснефть-технологии».
8
Для достижения поставленной цели необходимо решить следующие
задачи:
1. Провести анализ предметной области.
2. Дать характеристику объекту исследования.
3. Охарактеризовать комплекс задач объекта исследования.
4. Провести анализ существующих разработок и выбрать стратегию
автоматизации.
5. Обосновать проектные решения.
6. Разработать проект автоматизации.
7. Описать процесс управления объектом автоматизации.
8. Дать описание информационному обеспечению задачи.
9. Описать программное обеспечение задачи.
10. Дать описание апробации результатов исследования.
11. Обосновать выбор методики расчёта экономической эффективности
проекта.
12. Рассчитать показатели экономической эффективности проекта.
9
1. Аналитическая часть
1.1. Анализ предметной области исследования
1.1.1. Обоснование актуальности исследования
Информация является одним из важных ресурсов для организации,
который может принимать различные формы. Информация может храниться в
виде документов, данных информационных систем, видео- и аудиозаписей и т.д.
Информация предоставляет организациям конкурентные преимущества. Поэтому
информационные ресурсы организации подлежат защите. За защиту информации
отвечают специальные подразделения.
Поскольку обеспечение информационной безопасности организации не
является новой темой, был разработан ряд мер, направленных на защиту
информации организации, который делится на следующие типы [17]:
1. Организационные меры – они включают в себя законодательные
акты и внутренние правила организации, в которых зафиксированы действия,
направленные на обеспечение информационной безопасности.
2. Инженерно-технические меры – они представляют собой
инженерные сооружения, препятствующие физическому доступу к ресурсам
организации.
3. Программно-аппаратные меры – представляют собой комплекс
средств, направленных на защиту данных, которые обрабатываются и хранятся в
компьютерах и серверах локальных сетей в различных информационных
системах.
Несмотря на то что все перечисленные меры обеспечения информационной
безопасности направлены на ограничение доступа к информационным ресурсам,
первые два типа мер позволяют ограничить доступ только к физическим
носителям информации [20]. А программно-аппаратные мер позволяют
ограничить доступ к непосредственно к тем ресурсам, которые хранятся в виде
файлов и записей в базе данных.
Поскольку в организации может использоваться множество
информационных систем, доступ к которым может предоставляться множеству
пользователей, процесс разграничения доступа к ресурсам информационных
систем необходимо оптимизировать. Это достигается с помощью применения
10
автоматизированных систем централизованного управления доступом.
Внедрение автоматизированных систем этого типа позволяет контролировать
доступ каждого пользователя к объектам информационных систем в режиме
реального времени.
Таким образом актуальность темы исследования заключается в
необходимости контроля доступа к предоставляемым организацией ИТ-сервисам
в режиме реального времени.
1.1.2. Постановка задачи, определение предмета и объекта исследования
В крупных организациях существует достаточно сложная структура ИТ-
сервисов. Для их поддержки могут выделяться структурные подразделения, а
иногда поддержку ИТ-сервисов организации осуществляет сторонняя
организация. Деятельность организации «Транснефть-технологии» направлена на
поддержку ИТ-сервисов группы компаний ПАО «Транснефть». Перед
организацией стоит задача не только обеспечивать работоспособность
информационной инфраструктуры, но и обеспечивать ее информационную
безопасность с помощью комплекса организационных, программно-аппаратных и
инженерно-технических мер.
Поскольку в группе компаний «Транснефть» была создана масштабная
совокупность информационных ресурсов, одной из задач компании «Транснефть-
технологии» является управление доступом к ресурсам информационных систем.
Ввиду того, что численность персонала является достаточно большой, процесс
управления доступом необходимо автоматизировать с помощью программного
обеспечения.
На основании приведенного описания можно выделить объект и предмет
исследования. Объектом исследования является ООО «Транснефть-технологии».
Предметом исследования является управление доступом к информационным
ресурсам организации. Целью исследования является разработка системы
централизованного управления доступом к информационным ресурсам
организации. А задачами исследования будут:
1. Проведение анализа предметной области.
2. Характеристика объекта исследования.
11
3. Описание комплекса задач объекта исследования.
4. Анализ рынка программного обеспечения и выбор стратегии
автоматизации.
5. Обоснование проектных решений.
6. Разработка проекта автоматизации.
7. Описание процесса управления объектом автоматизации.
8. Описание программного и информационного обеспечения задачи.
9. Апробация результатов исследования.
10. Выбор методики расчёта экономической эффективности проекта и
расчет показателей экономической эффективности проекта.
1.1.3. Теоретическая и методологическая основа исследования
В связи с тем, что новые способы нарушения информационной
безопасности появляются достаточно быстро, вопросы защиты информации
являются одной из актуальных тем исследования ряда автором. Ю.А. Родичев в
книге «Информационная безопасность. Национальные стандарты Российской
Федерации» рассматривает законодательные аспекты обеспечения
информационной безопасности [21]. «Организационные меры ограничения
доступа к информационным ресурсам, составляющим коммерческую тайну,
рассматриваются в ряде законодательных актов. Например, в законе «О
коммерческой тайне» - пишет автор. Важность исследования ограничения
доступа на законодательном уровне заключается в том, что они составляют
основу для построения дальнейшей системы управления доступом к
информационным ресурсам организации.
А.А. Бирюков в книге «Информационная безопасность: защита и
нападение» описывает способы организации системы управления доступом к
информационным ресурсам организаций [5]. Он исследовал возможные атаки и
описывает методы защиты от них. Первое издание книги содержит описание
актуальной технической информации средств управления доступом, а второе
издание книги содержит описание практических аспектов проведения аудитов
информационной безопасности и тестов на проникновение для различных систем.
12
Ищейнов В.Я. и Мацатунян М.В. провели большое исследование в области
основ разграничения доступа к информационным ресурсам: описали способы
выявления всех объектов информационных ресурсов и круга лиц, которым
разрешен и запрещен доступ. Также они описали методы управления доступом и
способы автоматизации управления доступом.
В монографии «Оценка относительного ущерба безопасности
информационной системы» Дубинин Е.А., Тебуева Ф.Б. и Копытов В.В.
описывают методы оценки относительного ущерба безопасности
информационной системы [14]. Эти методы позволяют оценить степень рисков
информационной безопасности при несанкционированном доступе к системе и
определить возможный размер ущерба от из осуществления.
На основании анализа исследований, посвященных управлению доступом
к информационным ресурсам организации, был сделан вывод о том, что данный
вопрос является актуальным. Несмотря на то, что сейчас не существует способа
обеспечения информационной безопасности, позволяющего на 100% исключить
возможность несанкционированного доступа, совокупность современных
программных средств позволяет управлять доступом и своевременно выявлять
инциденты, направленные на нарушение ограничения доступа к
информационным ресурсам.
1.2. Характеристика задачи и объекта исследования
1.2.1. Сфера деятельности и основные бизнес-процессы исследуемого объекта
Исследуемым объектом является общество с ограниченной
ответственностью «Транснефть-технологии». Организация была основана в 2012
году. Основной целью организации является информационное обеспечение
деятельности организаций системы «Транснефть» в соответствии с ИТ-
стратегией организаций системы «Транснефть».
ООО «Транснефть–Технологии» осуществляет следующие направления
деятельности:
разработку, настройку, внедрение, сопровождение и поддержку
автоматизированных (информационных) систем (АИС) управления
13
производственной, хозяйственной и финансово-экономической деятельностью
организаций;
внедрение информационных технологий в деятельность по
транспортировке нефти и нефтепродуктов;
разработку программного обеспечения и консультация
пользователей предоставляемых ИТ-сервисов по вопросам информационных
технологий.
По данным отчета по среднесписочной численности персонала за 2018 год,
в организации работают 416 человек.
Дадим оценку деятельности организации, основываясь на показателях
эффективности ее видов деятельности. Основой для анализа являются данные
бухгалтерской и финансовой отчетности организации. Динамика показателей
эффективности видов деятельности организации представлена в таблице 1.
Таблица 1
Основные характеристики (показатели эффективности) видов
деятельности
п\п
Наименование
характеристики (показателя)
Значение показателя, тыс. руб.
2018
2017
2016
1
Основные средства
132664
153493
78236
2
Запасы
47737
68870
129767
3
Дебиторская задолженность
1226780
672483
666458
4
Кредиторская задолженность
447295
330391
386535
5
Выручка
3115260
2523820
1953600
6
Себестоимость продаж
2353600
1855040
1538080
7
Прибыль от продаж
541787
471484
240140
8
Прочие расходы
90245
13234
12935
9
Прочие доходы
28232
5176
574
10
Текущий налог на прибыль
101680
85814
30754
11
Чистая прибыль
377672
342155
156073
На основании приведенных данных можно заключить, что несмотря на спад
показателей в 2016 году, организация показывает положительную динамику
развития. Уже в 2017 году показатели эффективности деятельности выросли и
продолжили увеличиваться в 2018 году. Следовательно, деятельность
организации является эффективной.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран