Диплом: Разработка автоматизированной системы складского учета в ООО "MyShop"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
71
пользователя, а также обучение пользователей, которые будут работать с
системой.
Четвертый этап – подготовка данных, на этапе планируется выполнение
переноса, при необходимости конвертации, и загрузки данных в систему. Этап
завершается выполнением проверки результатов подготовки данных.
Пятый этап – тестовое испытание системы - выполняется тестирование
системы в соответствии с выбранной стратегией и обеспечением необходимой
технологичности процесса.
Шестой этап – проводится сдача проекта в эксплуатацию. На этом этапе
запланировано проведение аудита разработанной системы для ООО «My-shop»,
а также проверка документации и передача проекта пользователям.
Процесс установки - установка и проверка программного обеспечения в
операционной среде, получение формального одобрения ПО со стороны
заказчиков.
Эксплуатация и поддержка – включает в себя пользовательские операции
в системе и действующую поддержку ( техническую помощь , оказание
консультаций пользователям, обработка изменений и исправление ошибок).
Сопровождение – анализ запросов пользователей с целью обнаружения
ошибок, сбоев и т.д.
Вывод из эксплуатации – прекращение использования системы. Замена
системы на новую, либо обновление существующей.
2.1.2 Ожидаемые риски на этапах жизненного цикла и их описание
Процессы анализа и сокращения рисков должны сопутствовать основным
этапам разработки и обеспечения жизненного цикла сложных программных
средств в соответствии с международными стандартами.
При формулировании постановки задачи и требований к системе могут
возникнуть ошибки и неточности, которые приведут к полному несоответствию
разработанного программного продукта потребностям склада . Для снижения
данного риска необходимо привлечь к выполнению задачи наиболее опытных
72
разработчиков, а также руководство компании.
На этапах проектирования и реализации системы имеются риски:
ухода одного или группы ключевых специалистов. В этом случае
разработка системы может оказаться под угрозой срыва. Руководству компании
необходимо предпринимать меры для снижения этих рисков, в частности
обеспечивать более тесное сотрудничество сотрудников , обмен ключевой
информацией, взаимозаменяемость сотрудников.
затягивания процесса разработки, соответственно удорожание
разработки. Для снижения этого риска необходим строгий контроль
соблюдения графика разработки. Привлеченные к разработке ИС склада
специалисты не должны привлекаться к прочим проектам и заданиям, их
рабочее время должно быть полностью посвящено разработке ИС.
изменяющихся требований по ходу работы над проектом, которые
могут нарушить все сроки и оценки . Для снижения этих рисков необходимо
привлечение сотрудников склада на границах каждого этапа , чтобы
обнаруживать изменения на ранних стадиях работы над проектом системы.
возникновения дефектов программного продукта вследствие
ошибок, допущенных на различных этапах разработки системы.
Классификация дефектов приведена в таблице 9.
Таблица 9
Характеристики дефектов программного продукта
Этапы возникновения
дефектов и ошибок
Типы первичных дефектов и ошибок
программного средства и документации
Разработка требований к ПО
Дефекты исходных требований заказчика
Планирование работ
Дефекты, обусловленные реальной сложностью
проекта
Проектирование архитектуры
системы
Ошибки планирования и системного
проектирования программного средства
Детальное проектирование ПО
Системные и алгоритмические дефекты и
ошибки проекта
Кодирование ПО
Программные дефекты и ошибки компонентов и
документов программного средства
Тестирование ПО
Программные и алгоритмические ошибки
программного средства и документации
Разработка документации
Дефекты и ошибки обобщающих документов
73
На этапе эксплуатации возможны риски, возникающие по причинам:
1) Злоумышленных, активных воздействий заинтересованных лиц. Для
защиты от внешних угроз необходимо применять средства обеспечения защиты
программ и данных (аутентификация пользователей , защита локальной сети
при помощи межсетевых экранов, применение антивирусных программ и пр.).
2) Случайных негативных проявлений внешней среды, дефектов системы
или ошибочных действий пользователей. Основными источниками отказовых
ситуаций могут быть некорректные исходные требования , сбои и отказы в
аппаратуре , дефекты или ошибки в программах и данных функциональных
задач, проявляющиеся при их исполнении в соответствии с назначением. При
таких воздействиях внешняя , функциональная работоспособность систем
может разрушаться не полностью, однако невозможно полноценное
выполнение заданных функций и требований к качеству информации для
потребителей.
Для снижения рисков , связанных с дефектами системы , необходимо
проводить тщательное тестирование на контрольных примерах, приближенных
к действительности . Для снижения рисков, связанных с ошибочными
действиями пользователей , необходимо предусмотреть защиту от применения
ошибочных действий по удалению и порче данных.
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
Информационная безопасность это защищенность информации и под-
держивающей инфраструктуры от случайных или преднамеренных воздействий
естественного или искусственного характера, чреватых нанесением ущерба
владельцам или пользователям информации и поддерживающей
инфраструктуры. Информационная безопасность не сводится исключительно к
защите информации. Субъект информационных отношений может пострадать
(понести убытки) не только от несанкционированного доступа, но и от поломки
системы, вызвавшей перерыв в обслуживании клиентов. Более того, для многих
74
открытых организаций собственно защита информации не стоит на первом ме-
сте.
Цели защиты информации:
предотвращение угроз безопасности предприятия вследствие несанкцио-
нированных действий по уничтожению, модификации, искажению, копи-
рованию, блокированию информации или иных форм незаконного
вмешательства в информационные ресурсы и информационных системах;
сохранение коммерческой тайны , обрабатываемой с использованием
средств вычислительной техники;
защита конституционных прав граждан на сохранение личной тайны и
конфиденциальности персональных данных , имеющихся в
информационных системах.
Для достижения целей защиты должно обеспечиваться эффективное
решение следующих задач:
защита от вмешательства в процесс функционирования предприятия посто-
ронних лиц;
защита от несанкционированных действий с информационными ресурсами
предприятия посторонних лиц и сотрудников, не имеющих соответствую-
щих полномочий;
обеспечение полноты, достоверности и оперативности информационной
поддержки принятия управленческих решений руководством предприятия;
обеспечение физической сохранности технических средств и программного
обеспечения предприятия и защита их от действия техногенных и стихий-
ных источников угроз;
регистрация событий, влияющих на безопасность информации, обеспечения
полной подконтрольности и подотчетности выполнения всех операций, со-
вершаемых на предприятии;
своевременное выявление, оценка и прогнозирование источников угроз без-
опасности информации , причин и условий , способствующих нанесению
75
ущерба интересам субъектов, нарушению нормального функционирования
и развития предприятия;
анализ рисков реализации угроз безопасности информации и оценка воз-
можного ущерба, предотвращение неприемлемых последствий нарушения
безопасности информации предприятия, создание условий для минимиза-
ции и локализации наносимого ущерба;
обеспечение возможности восстановления актуального состояния
предприятия при нарушении безопасности информации и ликвидации по-
следствий этих нарушений;
создание и формирование целенаправленной политики безопасности ин-
формации предприятия.
Информация, обрабатываемая и сохраняемая в системе складского учета
ООО «My-shop», является ценной:
технологическая – это наличие на складе товаров различных
категорий; их размещение, остаток, кому предназначаются. Эта информация не
является конфиденциальной, но в любой момент она должна быть целостной и
доступной, иначе работа склада остановится, и предприятие понесет убытки.
деловая – списки поставщиков, складские и бухгалтерские
документы. Эта информация должна быть конфиденциальной, доступной и
целостной.
Само функционирование системы также относится к ценным активам
компании , т. к . нарушение работы ИС приведет к потере доступа к ценной
информации. Поставки будут сорваны, рабочее время потеряно.
Определим, какие угрозы имеются с точки зрения информационной
безопасности:
внутренние угрозы (исходящие от так называемых «инсайдеров» -
сотрудников компании ). Это может быть умышленная и непредумышленная
порча или удаление файлов с ценной информацией, ввод неверных данных, а
также незаконное копирование (хищение) информаци;
76
внешние угрозы: действия хакеров , промышленный шпионаж,
вирусы и т.п.;
нарушение связи по вычислительной сети с офисом;
отключения электропитания, пожары, наводнения и т.п.
Административно-правовой уровень
Для того чтобы снизить риски от внутренних угроз, в ООО «My-shop»
действует политика безопасности компании . Необходимо доработать
нормативно -правовые акты о внутренней политике безопасности компании с
учетом внедряемой ИС на складе, в политику предоставления прав доступа к
информационным ресурсам необходимо добавить правила предоставления прав
доступа к складской ИС.
Ответственным за соблюдение политики безопасности в подразделении
«Склад» должен быть назначен системный администратор, курирующий это
подразделение.
Организационно-процедурный уровень
Для обеспечения информационной безопасности в системе складского
учета необходимо:
разграничить права доступа пользователей к информации
системы;защитить от несанкционированного доступа папки с файлами и базами
данных системы;
регулярно проводить архивирование данных.
Во -первых, доступ к АРМ системы должен быть только у следующих
пользователей:
менеджеры отдела снабжения;
менеджеры отдела сбыта;
начальник склада;
кладовщик участка приемки;
кладовщик участка отгрузки;
контролер отдела приемки по качеству.
77
На их компьютерах будет установлено клиентское ПО, через которое
будет возможен доступ к отдельным функциям системы, в зависимости от
занимаемой должности. В таблице 10 приведены данные о разграничении прав
доступа для разных групп пользователей.
Таблица 10
Разграничение прав пользователей
Группы
Ошибка!
Справо-
чники
системы
Управление
пользователям
и
Модуль «Приемка
товара»
Модуль
«Отгрузка
товара»
Модуль
«Приемка по
качеству»
Отчеты
Менеджеры
отдела
снабжения
Чтение
Нет доступа
Ограниченный доступ
вод данных об
ожидаемых поставках,
чтение данных о
приемке товара)
Нет доступа
Ограниченный
доступ
Чтение
Менеджеры
отдела
сбыта
Чтение
Нет доступа
Нет доступа
Ограниченный
доступ вод
данных о
заказах, чтение
данных об
отгрузках)
Нет доступа
Чтение
Начальник
склада
Полный
доступ
Нет доступа
Чтение
Чтение
Чтение
Чтение
Кладовщик
участка
приемки
Ограниченны
й доступ
Нет доступа
Полный доступ
Нет доступа
Ограниченный
доступ
Полный
доступ
Кладовщик
участка
отгрузки
Ограниченны
й доступ
Нет доступа
Нет доступа
Полный доступ
Нет доступа
Полный
доступ
Контролер
участка
приемки по
качеству
Ограниченны
й доступ
Нет доступа
Чтение
Нет доступа
Полный доступ
Чтение
Системный
админис-
тратор
Полный
доступ
Полный доступ
Полный доступ
Полный доступ
Полный доступ
Полный
доступ
Во- вторых , каждый пользователь должен иметь учетную запись ,
защищенную паролем, состоящим из латинских букв и цифр, длиной не менее 8
символов. Пароль следует менять не реже 1 раза в год. За учетными записями
должен следить системный администратор . Должно быть установлено
ограничение числа неудачных попыток входа в систему (не более 3 попыток),
чтобы затруднить расшифровку паролей. Кроме того, необходимо ограничить
доступ к файлу паролей.
В - третьих , необходимо физически защитить сервер системы от
несанкционированного доступа . Его необходимо установить в специальном
серверном помещении, которое запирается на ключ, либо в запираемом шкафу.
Доступ к файлам на жестком диске сервера должен быть закрыт для всех
пользователей локальной сети. Также в надежном месте должны храниться
носители с резервными копиями базы данных.
Программно-аппаратный уровень
Наличие вычислительной сети создает условия для перехвата, нарушения
конфиденциальности и целостности информации. Тем более что склад
находится на удалении от офиса, и данные передаются по публичной сети
Internet на основе технологии VPN.
Технология VPN (англ. Virtual Private Network - виртуальная частная сеть)
позволяет пользователям физически удаленных подразделений работать с
информационными ресурсами ЛВС так же, как если бы они были подключены
к локальной вычислительной сети . Несмотря на то, что коммуникации
осуществляются по публичной сети, благодаря использованию средств защиты
сеть получится надежной и защищенной . Примером защищённых VPN
являются: IPSec, OpenVPN и PPTP.
Наиболее распространенным является протокол IPsec, который работает
на сетевом уровне ( уровень 3 модели OSI). Это делает IPsec более гибким,
поскольку IPsec может использоваться для защиты любых протоколов
базирующихся на TCP и UDP. Гарантии целостности и конфиденциальности
данных в спецификации IPsec обеспечиваются за счет использования
80
механизмов аутентификации и шифрования соответственно.
Существует два режима работы IPsec: транспортный режим и туннельный
режим.
В транспортном режиме шифруется (или подписывается ) только
информативная часть IP - пакета . Маршрутизация не затрагивается, так как
заголовок IP пакета не изменяется (не шифруется). Транспортный режим, как
правило, используется для установления соединения между хостами.
В туннельном режиме IP-пакет шифруется целиком. Для того, чтобы его
можно было передать по сети , он помещается в другой IP- пакет .
Туннелирование – это процесс инкапсуляции одного типа пакета внутри другого
с целью получения некоторого преимущества при его транспортировке.В
туннельном режиме протокола ESP (IPsec) шифруется весь исходный IP-пакет,
что исключает возможность атак, построенных на анализе трафика.
Туннельный режим может использоваться для подключения удалённых
компьютеров к виртуальной частной сети и для организации безопасной
передачи данных через открытые каналы связи для объединения разных частей
виртуальной частной сети.
Для организации VPN-сети на основе IPsec используется маршрутизатор
D-Link DFL-800. Применяется алгоритм шифрации трафика 3DES/MD5. Кроме
того , этот коммутатор предоставляет интегрированные функции NAT ,
межсетевого экрана, встроенную систему обнаружения вторжений и защиту от
атак DoS.
Также на основе маршрутизатора D-Link DFL -800 организуется
демилитаризованная зона (ДМЗ), при которой внутренняя сеть и внешняя сеть
подключаются к разным портам маршрутизатора. Однако, такая схема не
является идеальной: в случае взлома (или ошибки конфигурирования )
маршрутизатора сеть окажется уязвима напрямую из внешней сети.
Повысить защищенность сети можно путем создания ДМЗ,
обслуживаемой двумя брандмауэрами . Смысл создания ДМЗ заключается в
том, чтобы оградить локальную сеть склада от доступа , который

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран