Диплом: Исследование и разработка системы централизованного управления доступом на примере ООО "Транснефть-Технологии"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
24
1.3.2. Определение средств автоматизации для решения задачи исследования
Для того, чтобы дать обоснованное решение о необходимости
использования средств вычислительной техники для решения поставленной
задачи, необходимо проанализировать трудозатраты сотрудников, связанные с
процессом контроля и управления доступом к объектам предприятия.
В процессе участвуют следующие документы:
Матрица доступа;
Лог-файлы.
Матрица доступа формируется специалистами Управления безопасности. В
нее вносятся изменения в следующих случаях:
При движении кадров (увольнении, перемещении или приеме на
работу);
При появлении новых объектов информационных систем.
Лог-файлы формируются информационными системами, в них записаны
действия пользователей. Однако в целях обеспечения информационной
безопасности специалистам Управления безопасности приходится их
просматривать. Поэтому трудозатраты на осуществление документооборота
процесса складываются из затрат на создание и внесение изменений в матрицу
доступа и просмотр лог-файлов. Для наглядного представления
документооборота процесса была создана схема документооборота задачи,
представленная на рисунке 7.
Сотрудники Управления эксплуатации
информационно-вычислительной инфраструктуры
и систем информационной безопасности
Сотрудник Управления
безопасности
Матрица
доступа
Формирование
матрицы доступа
Управление
доступом
Контроль доступа
к ресурсам
информационных
систем
Процесс
Матрица
доступа
Лог-файл
Матрица
доступа
Лог-файл
Рисунок 7. Схема документооборота
25
Характеристика документооборота по существующей схеме представлена
в таблице 2.
Таблица 2
Характеристика формирования документооборота
Характеристика
Матрица
доступа
Лог-файлы
Количество документов в год, шт.
12
1
Количество символов в документе, шт.
5 000
30 000
Частота возникновения в год
12
365
Трудозатраты на обработку в год, чел-
час
1600
2400
Трудозатраты на формирование документооборота по существующей
схеме составляют 4000 человеко-часов в год. По плановой организации процесса,
все права доступа могут задаваться в единой системе, которая будет
контролировать их выполнение и информировать о нарушении матрицы доступа
оператора системы. Характеристика документооборота после применения
средств вычислительной техники представлена в таблице 3.
Таблица 3
Характеристика формирования документооборота после
автоматизации
Характеристика
Матрица
доступа
Лог-файлы
Количество документов в год, шт.
12
1
Количество символов в документе, шт.
5 000
30 000
Частота возникновения в год
12
365
Трудозатраты на обработку в год, чел-
час
1100
1900
Согласно приведенным расчетам трудозатраты на формирование
документооборота на текущий момент составляют 4000 человеко-часов. После
автоматизации процесса трудозатраты составят 3000 человеко-часов. Снижение
трудозатрат на формирование документооборота является достаточным
основанием для автоматизации бизнес-процесса.
1.3.3. Определение уровня защиты информации для исследуемой задачи
Политика безопасности компании реализована в рамках рассматриваемой
задачи следующим образом:
Доступ к каждому компьютеру организации осуществляется с
помощью авторизации, в ходе которой пользователь вводит уникальный логин и
пароль, созданный системным администратором.
26
Доступ к КИС «Галактика ТПР» есть только у сотрудников
Управления экономики и внедрения информационных систем. Для доступа к
системе необходимо пройти процедуру авторизации, в ходе которой указываются
уникальные логин и пароль для входа в систему, созданные системным
администратором.
Политика безопасности организации основана на принципе «что не
разрешено, то запрещено». В связи с чем у пользователей ПК есть разрешение на
открытие всех файлов, кроме системных, внесение изменений только в те файлы,
которые созданы членами группы пользователя.
Доступ к функционалу КИС ограничен следующим правилом: все
сотрудники, у которых есть учетная запись могут создавать записи в программе.
Все сотрудники могут вносить изменения в документы, созданными от их учетной
записи. Право на удаление документов есть только у начальников отделов.
Рассмотрим инженерно-технические средства защиты ресурсов
информационной инфраструктуры компании. В компании применяются
следующие инженерно-технические средства обеспечения информационной
безопасности:
антивирусное программное обеспечение «Kaspersky Total Security
18.0.0.405»;
программные брандмауэры, входящие в состав применяемых
коммутаторов.
Помимо этого, в качестве мер защиты ЛВС компании применяются
следующие организационные меры:
в системе назначен администратор безопасности;
за каждое устройство назначен ответственный за его эксплуатацию;
системный блок компьютера опечатывается печатями
ответственного и работника технического отдела;
установка любого программного обеспечения проводится только
сотрудником технического отдела;
запрещено использование неучтенных носителей информации. На
учтенных носителях выполнена маркировка, в том числе гриф хранимой
информации, номер, должность и фамилия сотрудника.
27
У компании есть сайт, на котором указана информация о компании,
предоставляемых услугах и возможностью составления заявки для обратной
связи. Для защиты сайта от внешних угроз используются следующие методы:
На сервере существует дополнительная аутентификация
пользователей.
Доступ к панели администратора сайта защищен надежным паролем,
который состоит из символов двух алфавитов, цифр и спецсимволов.
Для защиты информации сайта проводится ежеквартальное
сканирование PCI через сервис Trustwave.
Для обеспечения защиты информации сайта используются файлы
.htaccess.
Используется протокол SSL, который позволяет установить
безопасное соединение, при этом все данные передаются в закодированном виде
по протоколу HTTPS.
Сайт регулярно подвергается модерации и администрированию.
В качестве мер защиты от инсайдерских угроз в компании используется
видеонаблюдение. Доступ к помещению офиса компании ограничен. На входе
установлен домофон с видеонаблюдением. Пропуск в помещение офиса
осуществляется офис-менеджером, который выясняет цель визита посетителей и
координирует их.
1.4. Анализ существующих разработок и выбор стратегии автоматизации
1.4.1. Анализ существующих разработок для автоматизации задачи
После того как было обосновано решение о внедрении средств
вычислительной техники для автоматизации контроля и управления доступом,
необходимо принять решение о способе приобретения программного
обеспечения. Способы приобретения программного обеспечения делятся на 2
категории:
1. Приобретение готового программного обеспечения.
2. Разработка программного обеспечения.
Рассмотрим первый вариант приобретения программного обеспечения. Для
этого нужно провести анализ СКУД, представленных на рынке.
28
СКУД «ParsecNET 3» разработана компанией НПО «Релвест» [25]. Эта
СКУД применяется для обеспечения контроля доступа на различных точках
прохода. В функционале СКУД предусмотрена возможность интеграции с
другими системами безопасности: видеонаблюдением, пожарной и тревожной
сигнализацией.
К преимуществам СКУД «ParsecNET 3» относятся:
1. Возможность установки как на небольшие объекты, так и на крупные
предприятия, имеющие несколько филиалов в регионах.
2. Простой, интуитивно понятный интерфейс. Временные затраты на
обучение персонала минимальны.
3. Контроллеры с энергонезависимой памятью имеют возможность
установки в корпус блока питания, что обеспечивает их бесперебойную работу
даже после отключения электричества.
4. Широкий функционал позволяет настраивать множество параметров
доступа.
СКУД «ParsecNET 3» имеет более 20 тысяч внедрений как в России, так и
за рубежом. Положительные отзывы о программных продуктах разработчика
свидетельствуют о высоком качестве и надежности оборудования.
СКУД «РусГард» разработана компанией, которая занимается
производством и реализацией СКУД и охранной сигнализации [26]. СКУД
основана на применении контроллера ACS-102-CE. СКУД имеет модульную
структуру, каждый из модулей предназначен для решения различных типовых
задач:
1. Решение для гостиниц. Каждый сотрудник имеет доступ только в
помещения, в которых непосредственно работает.
2. Система для 2 дверей. Экономный вариант СКУД, устанавливается
контроль только над двойными дверями.
3. Для офиса. Контролирует рабочее время, обеспечивает вход по
пропускам, следит за пожарной безопасностью.
4. Сборка для распределенных по всему региону объектов.
Обеспечивает единый центр управления множеством зданий и помещений,
находящихся на расстоянии друг от друга.
29
5. Терминал для регистрации посетителей.
СКУД «РусГард» имеют возможность интеграции с другими системами
безопасности: видеонаблюдение, охранно-пожарная сигнализация, модули учета
рабочего времени.
СКУД «Сфинкс» обладает простотой и удобством в управлении [27].
Основным отличием этой СКУД является практически полная автоматизация всех
узлов. СКУД самостоятельно принимает решение о пропуске посетителя на
основании предъявленных документов, считывает и запоминает паспорт и другие
удостоверения, отправляет сигнал тревоги в случае несанкционированного
проникновения, формирует подробнейшие отчеты с точностью событий до
секунды. Энергонезависимые блоки позволяют функционировать СКУД даже при
отсутствии питания от электрической сети. В случае обрыва связи с центральным
сервером, рабочие модули продолжают функционировать в автономном режиме,
любое событие сохраняется в памяти и после восстановления соединения
отправляется в базу данных.
В СКУД внедрены следующие возможности:
контроль рабочего времени персонала;
бейдж-редактор;
контроль доступа по временным пропускам;
любой способ идентификации: магнитные карточки, ключи,
бумажные носители;
интеграция с 1С: предприятие;
полное взаимодействие с системой видеонаблюдения.
Для оценки выбранных СКУД был разработан ряд критериев, по которым
будет проводиться оценка соответствия требованиям. Критериями выбора СКУД
являются:
Простота и удобство.
Безопасность.
Удобство навигации.
Юзабилити.
Функциональность.
30
Выбранные системы будут оценены по выделенным критериям по
пятибалльной шкале, в которой «1» означает полное несоответствие критерию, а
«5» - полное соответствие. Оценка платформ приведена в таблице 4.
Таблица 4
Анализ систем представленных на рынке
Критерий
ParsecNET 3
РусГард
Сфинкс
Простота управления
4
4
4
Безопасность
3
3
5
Удобство навигации
3
4
5
Юзабилити
4
3
3
Функциональность
1
3
2
Итого
15
17
19
Согласно выделенным критериям, наиболее подходящей СКУД из всех
рассмотренных является СКУД «Сфинкс». Однако эта система показывает низкий
уровень соответствия критерию функциональности. Поэтому был сделан вывод о
необходимости разработки информационной системы, автоматизирующей
процесс управления доступом.
1.4.2. Обоснование способа приобретения ИС для автоматизации задачи
Стратегия автоматизации бизнес-процессов организации представляет
собой подход и набор методов, согласно которым будет осуществляться
автоматизация выбранной задачи.
Существует несколько видов стратегий автоматизации [4]:
кусочная (хаотичная) автоматизация;
автоматизация по участкам;
автоматизация по направлениям;
комплексная автоматизация.
Первый вариант стратегии автоматизации включает в себя приобретение
отдельных модулей программного продукта без какого-либо стратегического
плана. Такой вариант стратегии обладает низкой эффективностью, поскольку
отдельные фрагменты информационной системы не способны оказать пользу
компании, а дальнейшая автоматизация приведет к значительным затратам.
Следующий вариант процесса автоматизации предполагает автоматизацию
отдельных бизнес-процессов, которые объединены по набору выполняемых
функций. Выбор этого способа оптимален в том случае, когда существуют
31
участки, в которых применение автоматизированных систем дает значительный
экономический эффект.
Способ автоматизации по направлениям предполагает автоматизацию
отдельных направлений деятельности компании. При этом достигается полная
автоматизация направления деятельности. Этот подход является оптимальным в
том случае, когда дальнейшая интеграция автоматизированных функций не будет
связана с серьезными препятствиями.
Комплексная автоматизация предполагает внедрение программного
продукта, автоматизирующего работу компании в целом [10].
Кусочная стратегия автоматизации не подходит для рассматриваемой
задачи, поскольку в рамках ее решения будет автоматизирована деятельность
целого отдела, при этом будут использованы несколько составляющих
информационной системы: СУБД и клиент-серверное приложение.
Стратегии полной автоматизации также не является подходящей,
поскольку будет автоматизировано одно из направлений деятельности компании.
В рамках рассматриваемой задачи, подходящей является стратегия
автоматизации по направлениям, поскольку будет автоматизирован процесс
контроля и управления доступом, который выполняется Управлением
безопасности.
1.4.3. Обоснование стратегии автоматизации задачи
Рассмотрим существующие способы приобретения информационных
систем для автоматизации контроля и управления доступом к объектам
информационных систем предприятия. Приобретение информационных систем
может осуществляться одним из перечисленных способов:
1. Покупка готовой специализированной ИС.
2. Разработка ИС своими силами.
3. Разработка ИС сторонней фирмой.
4. Покупка системы и её доработка.
Рассмотрим вариант покупки готовой информационной системы,
автоматизирующей бизнес-процесс контроля и управления доступом к объектам
информационных систем предприятия. Ранее были рассмотрены программные
32
системы, представленные на рынке, и был сделан вывод о том, что они не в полной
мере удовлетворяют потребностям организации, поэтому покупка готовой
информационной системы не потребуется.
Рассмотрим вариант с покупкой системы и ее доработкой. Доработка
информационной системы под потребности организации является трудоемкой и
добавление необходимого информационных систем под нужды компании
потребует внесения значительных изменений исходного кода и бизнес-логики.
Поэтому оба варианта приобретения информационной системы были отклонены.
Следующая группа вариантов приобретения информационных систем
подразумевает разработку информационной системы, удовлетворяющей
требованиям организации. Поскольку деятельность организации направлена на
разработку программного обеспечения, то разработка информационной системы
централизованного управления доступом будет осуществляться силами
организации.
1.5. Обоснование проектных решений
1.5.1. Обоснование проектных решений по информационному обеспечению
Входным документом системы является матрица доступа. Этот документ
имеет унифицированную форму и представляет собой таблицу, в столбцах
которой перечислены пользователи информационных систем, а в строках объекты
информационных систем. На пересечении строк и столбцов указано право
доступа конкретного пользователя к конкретному объекту информационной
системы. Поскольку этот документ имеет унифицированную форму, не
потребуется оригинальное проектирование формы документа при разработке
системы.
Для хранения условно-постоянной информации в системе должны быть
следующие справочники:
1. Сотрудник.
2. Должность.
3. Отдел.
4. Система.
5. Объект.
33
6. Право доступа.
7. Статус заявки.
Выходным документом процесса является журнал событий, который
содержит перечень всех нарушений матрицы доступа. Он не имеет
унифицированной формы, поэтому потребуется проектирование оригинальной
формы документа. В документе содержатся данные о сотруднике, времени
посещения и объекте, на который был осуществлен доступ.
1.5.2. Обоснование проектных решений по программному обеспечению
Информационные системы позволяют пользователям осуществлять сбор и
обработку данных. Для хранения данных используются базы данных. Различают
следующие виды баз данных [12]:
1. Иерархические.
2. Сетевые.
3. Реляционные.
В настоящее время широко применяются реляционные базы данных в связи
со следующими факторами [18]:
Они обладают простотой, поскольку в реляционной модели данных
существует всего одна информационная конструкция, формализующая табличное
представление данных.
Наличие теоретически обоснованных методов нормализации
отношений позволяет получать базу данных с заданными характеристиками.
Независимость данных заключается в том, что при необходимости
внесения изменений в структуру реляционной базы данных, требуется внесение
минимальных изменений.
Помимо перечисленных достоинств, в организации уже используется
реляционная СУБД. Поэтому, с целью минимизации конфликтов в процессе
интеграции, для разработки информационной системы будет использована
реляционная база данных.
Для управления реляционной базой данных используется реляционная
СУБД. На рынке широко представлены как коммерческие, так и бесплатные
СУБД. Наиболее востребованными на рынке являются следующие СУБД:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран