Диплом: Разработка автоматизированного рабочего места библиотекаря Библиотеки №85 города Москвы

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
57
Развивающийся характер стандарта зависит от способа выражения
последовательности выполнения процессов и задач, когда один процесс в случае
необходимости вызывает другой или его часть. Стандарт отражает архитектуру,
процессы, разделы и подразделы ЖЦ ПС, а также указывает список необходимых
работ и подробно описывает содержание каждой из них. Архитектура ЖЦ ПС в
стандарте основывается на 3 основных компонентах:
Покупка или поставка,
Создание,
Использование.
Стандарт не включает конкретные методы действий, а также заготовки
решений или документации. Он отражает архитектуру процессов ЖЦ ПО, но не
углубляется в детали реализации или выполнения услуги и задачи, включенных в
процессы. Стандарт не указывает конкретную модель ЖЦ или метод создания ПО,
но показывает, что стороны участники использования стандарта несут
ответственность за выбор модели ЖЦ для проекта ПО, за подгонку процессов и
задач стандарта к этой модели, за обоснованный выбор и использование методов
создания ПО, за реализацию действий и задач, уместных для проекта ПО.
Поставки или закупка. Суть этапа - предложение разработчику от заказчика
по реализации АИС. В процессе этапа заключается договор, изменяются его
условия и требования. Участники этапа – ответственное лицо заказчика,
отслеживающее и уточняющее направления для разработчиков, а также менеджер
проекта от разработчика. Его задача - принято от заказчика требования, заключить
договор, согласовать стартовые установки и задачи для начала проекта. Тут
заказчик обязан отразить развернутое ТЗ, а менеджер утвердить его, уточнить
некоторые детали задания и согласовывать примерные сроки выполнения
разработки.
Создание. Создание ПО разбито на множество небольших этапов,
призванных обеспечить создание ИС, отвечающей требованиям заказчика, и в
договоренные сроки:
Исследование требований к системе;
Построение системной архитектуры;
58
Исследование требований к ПС;
Построение архитектуры ПС;
Детальное проектирование ПС;
Реализация и тестирование ПС;
Внедрение ПС;
Квалификационная проверка системы;
Начало эксплуатации ПС;
Финальная приемка ПС.
Главные участники данного этапа – это менеджер проектов и сами
разработчики. Менеджер разбивает задачу разработки ПС на описанные выше
этапы, отслеживает их выполнение, корректирует ход работы каждого
сотрудника. При необходимости сам может принимать участие в разработке или
координации действий между сотрудниками. Выявляет участки работы для всех
разработчиков в рамках их квалификации и опыта, указывает уровень
универсальности взаимодействия отдельных частей ПС, решает спорные
моменты и проблемы.
Разработчики обязаны принять план работ, поле деятельности и требуемые
задачи для реализации. Выделяют для себя методы решения своих задач,
согласуют пути работы с программными частями других сотрудников, специфику
функций, протоколов отправления данных, и др.
Применение. Тут выполняются тестовые испытания ПС, отражаются
слабые и сильные моменты, недоработки, проверяется слаженность
взаимодействия всех компонентов. В случае нахождения недоработок готовится
список указаний для исправлений.
2.1.2. Ожидаемые риски на этапах жизненного цикла и их
описание
Риски возникают на протяжении всего жизненного цикла проекта
внедрения.
На этапе определения требований к АС основным риском на данном
подэтапе это недостаточное определение свойств АС, требуемых для решения
59
задачи и неправильный выбор задач проектирования (чрезмерно большой или
недостаточный объем задач автоматизации). Это может потребовать,
на этапе эксплуатации, дополнительной доработки ИС, что приведет к
финансовому риску. Риск предотвращается использованием современных case-
средств при моделировании бизнес-процессов. При возникновении такого риска
проводится дополнительное моделирование с использованием современных case-
средств.
На подэтапе «Определение функций АС и стратегий автоматизации»
основной риск это неправильное определение функций АС и стратегии
автоматизации. На данном подэтапе существует риск неправильного выбора
способа приобретения АС. Риск предотвращается основательным анализом всех
вариантов. В случае возникновения, риск устраняется проведением повторного
анализа вариантов выбора АС. Риск взаимосвязан с риском неправильного
определения функций АС и стратегии автоматизации. Данный риск
предотвращается и устраняется использование современных case-средств в
процессе анализа.
Риски на подэтапе «Разработка проекта автоматизации». Основной риск это
разработка неэффективного плана-графика автоматизации: использование
лишних ресурсов или недостаточность ресурсов. Данный риск является
финансовым, предотвращается использованием современных
автоматизированных средств проектирования. В случае возникновения, риск
устраняется повторной корректировкой плана-графика автоматизации.
На подэтапе «Разработка информационного обеспечения задачи» основные
риски – это разработка неправильной информационной модели и неудобных для
пользователя прототипов экранных форм. Риск предотвращается по
согласованию прототипов экранных форм с будущими пользователями, а
устраняется дополнительной доработкой экранных форм, а также использованием
системы ModelViewControl (MVC).
На подэтапе «Подготовка к разработке ПО» основной риск это
неправильная формализация расчетов показателей. Риск устраняется
тестированием программных модулей на этапе внедрения.
60
На подэтапе «Разработка программного обеспечения» основной риск
заключается в некорректной разработке программы. Риск устраняется
посредством использования для программирования языка четвертого поколения,
который в процессе программирования указывает некорректности различных
элементов разрабатываемого программного средства. Необходимо учитывать
также то, что программные модули будут тестироваться на этапе внедрения [22.
стр. 128].
Риск на этапе «Внедрение» - это некорректное тестирование технического
обеспечения программных модулей. Риск предотвращается использованием
лицензионного стендового оборудования, а устраняется двойным тестированием.
На этапе «Сопровождение» основные риски это поломка оборудования,
моральное устаревание ПО и ПС. Первый риск предотвращается регулярным
мониторингом состояния оборудования. Второй риск предотвращается
посредством гибкости разработанной АС и своевременной доработкой
программной архитектуры.
2.1.3. Организационно-правовые и программно-аппаратные
средства обеспечения информационной безопасности и защиты
информации
Применение организационно-правовых методов составляет одну из
важнейших сторон обеспечения информационной безопасности данных любой
организации.
Допуск к помещениям компании должен контролироваться сотрудником
службой охраны. Допуск во внутренние помещения ограничен.
Бумажные носители, содержащие конфиденциальную информацию
должны хранится в сейфе, доступ к которому имеют только те сотрудники,
которым требуется эта информация для исполнения ими служебных
обязанностей. Также необходимо организовать работу средств резервного
копирования всех файлов на файловом сервере, в том числе и базы данных ИС.
61
В исследуемой компании решено применять два общих принципа,
используемых при управлении кадрами для организации информационной
безопасности:
- разделение обязанностей;
- минимизация привилегий.
Назначение вышеприведенных принципов заключается в снижении ущерба
от случайных либо умышленных действиях пользователей информационной
системы, которые могут привести к нарушению режима конфиденциальности.
Первый принцип - принцип разделения обязанностей - заключается в таком
распределении ответственности, когда один человек не сможет нарушить важный
для организации процесс.
Второй принцип - принцип минимизации привилегий - подразумевает
выделение пользователям только тех права доступа к конфиденциальной
информации, которые необходимы им для выполнения своих непосредственных
служебных обязанностей.
Система приема новых сотрудников компании должна обеспечивать
безопасность информационных ресурсов.
Предлагается выбрать для исследуемой компании упреждающую
организационную стратегию обеспечения информационной безопасности.
Данная стратегия требует тщательного обследования потенциальных угроз
информационным ресурсам, качественную разработку мероприятий их
устранения на стадии разработки информационной системы. Важная часть
упреждающей стратегии – это производство оперативного анализа данных,
предоставленных центрами изучения проблематики защиты информации, анализ
передового опыта в данной сфере, независимый аудит уровня безопасности
информации компании.
В компании так же предполагается определить организацию доступа к
конфиденциальной информации и ограничения на ее использование по средствам
Перечня сведений конфиденциального характера, который будет разработан
ниже, так как подобные методики отсутствуют в организационной структуре
компании.
62
Теперь произведем выбор программно-аппаратных средств обеспечения
информационной безопасности.
Выделим состав мер по обеспечению безопасности информации.
1. Идентификация и аутентификация субъектов доступа и объектов
доступа.
1.1. Управление идентификаторами, в том числе создание, присвоение,
уничтожение идентификаторов;
1.2. Управление средствами аутентификации, в том числе хранение,
выдача, инициализация, блокирование средств аутентификации и принятие мер в
случае утраты и (или) компрометации средств аутентификации;
Все вышеперечисленные меры реализованы за счёт использования в
корпоративной сети организации службы каталогов Microsoft Active Directory,
средствами которой осуществляется идентификация, аутентификация и
авторизация пользователей информационными системами компании.
2. Управление доступом субъектов доступа к объектам доступа (УПД).
2.1. Реализация необходимых методов (дискреционный, мандатный,
ролевой или иной метод), типов (чтение, запись, выполнение или иной тип) и
правил разграничения доступа;
2.2. Назначение минимально необходимых прав и привилегий
пользователям, администраторам и лицам, обеспечивающим функционирование
информационной системы;
2.3. Ограничение неуспешных попыток входа в информационную систему
(доступа к информационной системе);
2.4. Регламентация и контроль использования в информационной системе
технологий беспроводного доступа;
Система управления доступа субъектов к объектам доступа реализована на
основе службы каталогов Active Directory.
3. Регистрация событий безопасности (РСБ).
3.1. Определение событий безопасности, подлежащих регистрации, и
3.2. Защита информации о событиях безопасности.
Регистрация, хранение и защита журналов аудита, в которых фиксируется
информация о событиях безопасности (более 3 неуспешных попыток
63
аутентификации, успешные\неуспешные попытки доступа к объектам файловой
системы, смена пароля пользователем, изменение состава локальных групп
пользователей, добавление\удаление локального пользователя и др.)
осуществляется штатными средствами аудита Active Directory.
4. Антивирусная защита (АВЗ).
4.1. Реализация антивирусной защиты.
4.2. Обновление базы данных признаков вредоносных компьютерных
программ (вирусов).
Для реализации системы антивирусной защиты (САВЗ) требуется
внедрение антивирусного ПО, сертифицированного ФСТЭК.
Произведем выбор сертифицированных СЗИ.
1. Выбор средства антивирусной защиты (САВЗ).
В рассматриваемой организации наиболее целесообразно применение
САВЗ типа «А», предназначенные для централизованного администрирования
средствами антивирусной защиты, установленными на компонентах
информационных систем (серверах, автоматизированных рабочих местах)
совместно с типом «Б» и «В», соответствующие 5 классу защиты или выше. При
выборе САВЗ будут рассматриваться комплексные решения, имеющие в своём
составе дополнительные модули, которые обеспечивают защиту от НСД. Среди
САВЗ, имеющих сертификацию ФСТЭК на момент написания ВКР можно
выделить 3 продукта категории Endpoint Security:
- Kaspersky Endpoint Security 10 для Windows;
- Dr.Web Enterprise Security Suite 10;
- Symantec Endpoint Security 12.
Все указанные выше комплексные решения САВЗ сертифицированы
ФСТЭК на соответствие профилям антивирусной защиты ИТ.САВЗ.Б2.ПЗ,
ИТ.САВЗ.В2.ПЗ, ИТ.САВЗ.Г2.ПЗ, ИТ.САВ3.А2.ПЗ, кроме Symantec Endpoint
Security 12, который сертифицирован на соответствие РД НДВ по 4 уровню
контроля и ТУ, а значит не соответствует требованиям ФСТЭК (приказ №21).
Исходя из этого далее будем рассматривать оставшиеся два продукта от компаний
Kaspersky Lab и Dr.Web.
64
В ходе анализа функциональных возможностей комплексов, а также их
производительности и совместимости с ПО, установленным на АРМ и серверах
Организации учитывались результаты тестов, опубликованных в сети Internet и
пилотные испытания на тестовой площадке. Также были учтены ценовой фактор
и политика лицензирования. В процессе сравнения стоимости САВЗ
используются данные, которые указаны в таблице 2.1.
Таблица 2.1
Стоимость средств антивирусной защиты
Данные к сравнению
Kaspersky Endpoint
Security 10 для Windows
Dr.Web Enterprise
Стоимость решения для 21 АРМ
+ сервер на 1 год, рублей.
34780 49767.90
По результатам проведённого анализа было принято решение о закупке
комплекса САВЗ Dr.Web Enterprise Security Suite 10 имеющий в своём составе
следующие компоненты защиты:
Классический файловый сигнатурный антивирус (включая
эвристические методы обнаружения неизвестных модификаций угроз).
Персональный брандмауэр на уровне рабочей станции.
Система предотвращения вторжений на уровне рабочей станции (Hosted
Intrusion Prevention System — HIPS).
Песочница для обнаружения неизвестных и сложных вредоносных
программ.
Репутационные технологии для проверки файлов, URL и электронных
писем.
Контроль приложений (запускаемых на рабочей станции).
Антируткит (обнаружение скрытых угроз).
Проверка электронной почты на рабочей станции (антивирус, антиспам,
антифишинг).
65
Веб-антивирус (проверка передаваемого трафика HTTP и скачиваемых
файлов).
IM-антивирус (проверка передаваемых файлов через мессенджеры).
Контроль внешних устройств, подключаемых к рабочей станции.
Возможности централизованного управления. Поддерживаемые
платформы (тип платформы рабочей станции, на которой может быть развернут
продукт).
Указанные компоненты покрывают 90% угроз, связанных с НСД к
защищаемой информации.
2. Выбор пограничного межсетевого экрана.
При выборе межсетевого экранам обратимся к Информационному
сообщению ФСТЭК об утверждении требований к МЭ, где указано, что для
обеспечения 3 и 4 уровня защищённости ПДн необходимо использовать
межсетевой экран уровня сети (тип «А») соответствующий 5 классу защиты.
Одними из наиболее оптимальных программно-аппаратных средств
межсетевого экранирования, имеющих сертификаты ФСТЭК и ФСБ на
сегодняшний день являются продукты компании Cisco:
Cisco ASA5505-K8;
Cisco ASA5510-K8;
Cisco ASA5540-K8;
Cisco PIX-515E.
Cisco ASA 5500 Series обеспечивает наиболее качественный класс защиты
сетей, отличается хорошим показателем надежности и высокой
функциональности. Выбор модели определяется активной нагрузкой на
межсетевой экран, необходимым количеством сетевых интерфейсов,
возможностью встраивания модулей обнаружения вторжений, а также других
уникальных возможностей модели.
При выборе конкретной модели оборудования учитывался ценовой
показатель, а также сертификацию ФСТЭК на соответствие требованиям к МЭ
для обеспечения 4 уровня защищённости ПДн. В результате проведённого
анализа была выбрана модель Cisco ASA 5550. Выбранный продукт обеспечивает
66
проактивную защиту от атак, контролировать сетевую активность и обеспечивать
гибкое подключение при помощи технологии виртуальных частных сетей, а также
реализует защищённый VPN доступ к корпоративной сети Организации из сети
Интернет с использованием надёжных алгоритмов шифрования и двухфакторной
аутентификации. Также следует отметить, что программно-аппаратный МЭ Cisco
ASA 5500- X сертифицирован ФСТЭК по 4 классу для МЭ при ограничениях ТУ
(может использоваться для защиты информации в ИСПДн до 2 класса
включительно).
Программно-аппаратные экраны дополняются персональными
межсетевыми экранами (ПМЭ), которые применяются в процессе взаимодействия
рабочих машин пользователей информационной системы со смежными
системами в локальных вычислительных сетях.
На АРМ и серверах организации планируется внедрение ПМЭ в составе
комплексного решения Dr.Web Enterprise Security Suite 10.
Подведем итог.
В результате проведённых исследований рынка СЗИ были выбраны
сертифицированные СЗИ.
Для замены межсетевого экрана на физической границе ИС (тип «А»)
Организации был выбран программно-аппаратный МЭ Cisco ASA 5550, имеющий
сертификацию ФСТЭК по 4 классу для МЭ при ограничениях ТУ (может
использоваться для защиты информации в ИСПДн до 2 класса включительно).
В качестве замены антивирусного ПО было выбрано комплексное решение
от компании Dr.Web - Dr.Web Enterprise Security Suite 10, имеющий в своём
составе компоненты защиты от угроз НСД, а также модуль защиты почты, Web-
браузера и встроенный персональный межсетевой экран.
Стоит отметить, что предлагаемые меры минимизируют риски реализации
актуальных угроз безопасности ПДн Организации, а также соответствуют
требованиям законодательства в области защиты персональных данных.
2.2. Информационное обеспечение задачи
2.2.1. Информационная модель и её описание

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)