Диплом: Разработка безопасности информационной системы учета потока документов в ООО "Святич" (2020)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
Таблица 6
Характеристики дефектов программного продукта
Этапы возникновения дефектов и ошибок
Типы первичных дефектов и
ошибок программного средства и
документации
Разработка требований к ПО
Дефекты исходных требований
заказчика
Планирование работ
Дефекты, обусловленные реальной
сложностью проекта
Проектирование архитектуры системы
Ошибки планирования и
системного проектирования
программного средства
Детальное проектирование ПО
Системные и алгоритмические
дефекты и ошибки проекта
Кодирование ПО
Программные дефекты и ошибки
компонентов и документов
программного средства
Тестирование ПО
Программные и алгоритмические
ошибки программного средства и
документации
Разработка документации
Дефекты и ошибки обобщающих
документов
На этапе эксплуатации возможны риски, возникающие по причинам:
1) Злоумышленных, активных воздействий заинтересованных лиц. Для
защиты от внешних угроз необходимо применять средства обеспечения защиты
программ и данных (аутентификация пользователей, защита локальной сети при
помощи межсетевых экранов, применение антивирусных программ и пр.).
2) Случайных негативных проявлений внешней среды, дефектов системы
или ошибочных действий пользователей. Основными источниками отказовых
ситуаций могут быть некорректные исходные требования, сбои и отказы в
аппаратуре, дефекты или ошибки в программах и данных функциональных задач,
проявляющиеся при их исполнении в соответствии с назначением. При таких
воздействиях внешняя, функциональная работоспособность систем может
разрушаться не полностью, однако невозможно полноценное выполнение
заданных функций и требований к качеству информации для потребителей.
57
Для снижения рисков, связанных с дефектами системы, необходимо
проводить тщательное тестирование на контрольных примерах, приближенных к
действительности. Для снижения рисков, связанных с ошибочными действиями
пользователей, необходимо предусмотреть защиту от применения ошибочных
действий по удалению и порче данных.
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
Под информационной безопасностью (ИБ) АИС понимается состояние
защищенности информационной среды АИС, обеспечивающее её формирование,
использование и развитие, которое не приводит к искажению, разрушению или
несанкционированному использованию информационных ресурсов, включая
хранимую, обрабатываемую и передаваемую информацию, а также программные
средства. [2, с.147]
Выделяют следующие основные цели ИБ:
♦ конфиденциальность (доступность информации только определенному
кругу лиц);
♦ доступность (возможность получения информации авторизованными
пользователями в нужное для них время);
♦ целостность (гарантия существования информации в неискаженном,
истинном виде).
Информация, обрабатываемая и сохраняемая в системе складского учета
ООО «Святич», является ценной:
- технологическая – это наличие на складе товаров различных категорий;
их размещение, остаток, кому предназначаются. Эта информация не является
конфиденциальной, но в любой момент она должна быть целостной и доступной,
иначе работа склада остановится, и предприятие понесет убытки.
- деловая – списки поставщиков, складские и бухгалтерские документы. Эта
информация должна быть конфиденциальной, доступной и целостной.
58
Само функционирование системы также относится к ценным активам
компании, т.к. нарушение работы ИС приведет к потере доступа к ценной
информации. Поставки будут сорваны, рабочее время потеряно.
Определим, какие угрозы имеются с точки зрения информационной
безопасности [9]:
- Внутренние угрозы (исходящие от так называемых «инсайдеров» -
сотрудников компании). Это может быть умышленная и непредумышленная
порча или удаление файлов с ценной информацией, ввод неверных данных, а
также незаконное копирование (хищение) информации;
- Внешние угрозы: действия хакеров, промышленный шпионаж, вирусы и
т.п.;
- Нарушение связи по вычислительной сети с офисом;
- Отключения электропитания, пожары, наводнения и т.п.
Административно-правовой уровень
Для того чтобы снизить риски от внутренних угроз, в ООО «Святич»
действует политика безопасности компании. Необходимо доработать
нормативно-правовые акты о внутренней политике безопасности компании с
учетом внедряемой ИС на складе, в политику предоставления прав доступа к
информационным ресурсам необходимо добавить правила предоставления прав
доступа к складской ИС.
Ответственным за соблюдение политики безопасности в подразделении
«Склад» должен быть назначен системный администратор, курирующий это
подразделение.
Организационно-процедурный уровень
Для обеспечения информационной безопасности в системе складского
учета необходимо:
- разграничить права доступа пользователей к информации системы;
- защитить от несанкционированного доступа папки с файлами и базами
данных системы;
- регулярно проводить архивирование данных.
59
Во-первых, доступ к АРМ системы должен быть только у следующих
пользователей:
- менеджеры отдела снабжения;
- менеджеры отдела сбыта;
- начальник склада;
- кладовщик участка приемки;
- кладовщик участка отгрузки;
- контролер отдела приемки по качеству.
На их компьютерах будет установлено клиентское ПО, через которое будет
возможен доступ к отдельным функциям системы, в зависимости от занимаемой
должности. В таблице 10 приведены данные о разграничении прав доступа для
разных групп пользователей.
Во-вторых, каждый пользователь должен иметь учетную запись,
защищенную паролем, состоящим из латинских букв и цифр, длиной не менее 8
символов. Пароль следует менять не реже 1 раза в год. За учетными записями
должен следить системный администратор. Должно быть установлено
ограничение числа неудачных попыток входа в систему (не более 3 попыток),
чтобы затруднить расшифровку паролей. Кроме того, необходимо ограничить
доступ к файлу паролей.
В-третьих, необходимо физически защитить сервер системы от
несанкционированного доступа. Его необходимо установить в специальном
серверном помещении, которое запирается на ключ, либо в запираемом шкафу.
Доступ к файлам на жестком диске сервера должен быть закрыт для всех
пользователей локальной сети. Также в надежном месте должны храниться
носители с резервными копиями базы данных.
Программно-аппаратный уровень
Наличие вычислительной сети создает условия для перехвата, нарушения
конфиденциальности и целостности информации. [16] Тем более что склад
находится на удалении от офиса, и данные передаются по публичной сети Internet
на основе технологии VPN.
60
Технология VPN (англ. Virtual Private Network - виртуальная частная сеть)
позволяет пользователям физически удаленных подразделений работать с
информационными ресурсами ЛВС так же, как если бы они были подключены к
локальной вычислительной сети. Несмотря на то, что коммуникации
осуществляются по публичной сети, благодаря использованию средств защиты
сеть получится надежной и защищенной. Примером защищённых VPN являются:
IPSec, OpenVPN и PPTP.
Наиболее распространенным является протокол IPsec, который работает на
сетевом уровне (уровень 3 модели OSI). Это делает IPsec более гибким, поскольку
IPsec может использоваться для защиты любых протоколов базирующихся на TCP
и UDP. Гарантии целостности и конфиденциальности данных в спецификации
IPsec обеспечиваются за счет использования механизмов аутентификации и
шифрования соответственно.
Существует два режима работы IPsec: транспортный режим и туннельный
режим.
В транспортном режиме шифруется (или подписывается) только
информативная часть IP-пакета. Маршрутизация не затрагивается, так как
заголовок IP пакета не изменяется (не шифруется). Транспортный режим, как
правило, используется для установления соединения между хостами.
Базу данных ИС склада следует зашифровать средствами Microsoft SQL
Server 2008, который обеспечивает прозрачное шифрование данных (Transparent
Data Encryption или TDE). TDE позволяет шифровать базы данных целиком. Когда
страница данных сбрасывается из оперативной памяти на диск, она шифруется.
Когда страница загружается обратно в оперативную память, она
расшифровывается. Таким образом, база данных на диске оказывается полностью
зашифрованной, а в оперативной памяти – нет. Основным преимуществом TDE
является то, что шифрование и расшифровка выполняются абсолютно прозрачно
для приложений. Следовательно, получить преимущества от использования TDE
может любое приложение, использующее для хранения своих данных Microsoft
SQL Server 2008. При этом модификации или доработки приложения не
потребуется.
61
2.2. Информационное обеспечение задачи
2.2.1.Информационная модель и ее описание
Информационная модель (Рис. 14) представляет собой схему, отражающую
преобразование информационных реквизитов от источников информации до её
получателей или, иными словами, процесс обработки информации в
информационной системе.
В построенной модели можно выделить логические уровни:
1) источники информации:
- информационная система, в которой хранятся заполненные
справочники;
- ИС отдела снабжения и ИС отдела сбыта, из которых импортируются
файлы данных;
- кладовщик участка приемки, контролер сектора приемки по качеству,
кладовщик участка отгрузки, начальник склада, вводящие исходные данные в
систему;
2) первичная информация:
- файлы «Заказы», «Планируемые поставки», импортируемые из смежных
ИС;
- документы «Приходная накладная», «Накладная на внутреннее
перемещение»;
- формы ввода «Приемка по количеству», «Приемка по качеству»,
«Инвентаризация»;
3) таблицы с первичными данными :
- таблицы «Приход» и «Расход»;
- таблица «Повреждения»;
- таблица «Качество»;
- таблица «Резерв»;
- таблица «Инвентаризация»;
4) таблицы с промежуточной и результатной информацией:
- таблица «Остатки»;
62
5) результатные документы и файлы:
- документы «Журнал прихода», «Журнал отгрузок»;
- отчеты «Отчет по качеству», «Отчет по остаткам», Отчет по
инвентаризации», «Резервы отделов КЦ»;
- файл «Учет ТМЦ», содержащий данные о приходе и отгрузке товаров на
складе; этот файл экспортируется в бухгалтерскую ИС для проведения
бухгалтерского учета товарно-материальных ценностей (ТМЦ);
6) получатели информации:
- ИС бухгалтерии;
- менеджеры отдела снабжения;
- менеджеры отдела сбыта;
- начальник склада.
Область 1 информационной модели отображает процесс приемки
товаров на склад:
- таблица «Планируемые поставки» заполняется данными,
импортируемыми из ИС отдела снабжения;
- кладовщик участка приемки вводит в систему данные первичного
документа «Приходная накладная» и результаты приемки по количеству;
- введенные данные сохраняются в таблицах «Приход» и «Повреждения»;
- контролер Сектора приемки по качеству производит приемку по
качеству и вводит результаты приемки в форму «Приемка по качеству»; данные
сохраняются в таблице «Качество»;
- на основе этих данных формируются результатные документы «Журнал
прихода» и «Отчет по качеству»;
- данные о поступлении товара автоматически прибавляются к таблице
«Остатки».
Область 2 отображает процесс ведения справочников ИС.
Область 3 отображает процессы обработки информации при проведении
складских операций инвентаризации и резервирования товаров:
- начальник склада вводит в систему данные инвентаризации;
63
- на основе результатов инвентаризации редактируется учетное значение
товара на складе;
- с помощью формы «Управление резервом» кладовщик формирует
резерв товаров за отделами КЦ, и при необходимости изменяет значение резерва.
Область 4 отображает процесс отгрузки товаров клиентам:
- файлы «Заказы» и «Заказанные артикулы» импортируются из ИС отдела
сбыта;
- кладовщик заполняет исходными данными форму ввода документа
«Накладная на перемещение»;
- информация об отгрузках сохраняется в таблице «Расход»;
- количество отгруженного товара автоматически вычитается в таблице
«Остатки»;
- на основании таблицы «Расход» формируется результатный документ
«Журнал отгрузок».
2.2.2. Используемые классификаторы и системы кодирования
Для того чтобы приспособить экономическую информацию для
эффективного поиска, обработки на ЭВМ и передачи по каналам связи,
необходимо ее необходимо представить в цифровом виде. Для этого ее
необходимо сначала упорядочить (классифицировать), а затем формализовать
(закодировать) с использованием классификатора. [8, с.84]
Классификация - разделение множества объектов технико-экономической
и социальной информации на подмножества по их сходству или различию в
соответствии с принятыми методами, подразделяемыми на иерархический и
фасетный. Методы классификации должны обеспечивать систематизацию
объектов классификации по определенным выбранным признакам, которыми
могут быть: свойства, характеристики или параметры объектов. Количество
значений признака определяет число образуемых классификационных
группировок по этому признаку.
Метод классификации иерархический - последовательное разделение
множества объектов на подчиненные классификационные группировки. В этом
методе множество объектов делится сначала по некоторому выбранному
64
признаку (основанию деления) на крупные группировки, затем каждая из этих
группировок делится на ряд последующих группировок по другому признаку,
конкретизируя объект классификации. Таким образом между
классификационными группировками устанавливается подчиненность
(иерархия).
Метод классификации фасетный - параллельное разделение множества
объектов на независимые классификационные группировки. В этом методе
классификационное множество объектов информации описывается набором
независимых фасетов (списков), не имеющих жесткой взаимосвязи друг с другом,
которые можно использовать отдельно для решения различных задач.
Кодирование - присвоение кода классификационной группировке или
объекту классификации для обеспечения их однозначной идентификации в
классификаторах в соответствии с выбранным методом кодирования с помощью
знаков (символов).
Кодирование предназначено для формализованного описания заданного
множества объектов, которое позволяет производить эффективную
автоматизированную обработку информации. Код - знак или совокупность
знаков, принятых для обозначения классификационной группировки и (или)
объекта классификации.
Метод кодирования последовательный - образование кода
классификационной группировки и (или) объекта классификации с
использованием кодов последовательно расположенных подчиненных
группировок, полученных при иерархическом методе классификации. Метод
кодирования параллельный - образование кода классификационной группировки
и (или) объекта классификации с использованием кодов независимых
группировок, полученных при фасетном методе классификации. Метод
кодирования порядковый - образование кода из чисел натурального ряда. Метод
кодирования серийно-порядковый - образование кода из чисел натурального ряда
путем закрепления отдельных серий или диапазонов этих чисел за объектами
классификации с одинаковыми признаками
Необходимо использовать кодирование для:
65
- персонала;
- категорий товара;
- артикулов;
- складских документов
Таблица 7
Используемые системы кодирования
п/п
Кодируемое
множество
объектов
Длина
кода
Мощность кода
Система
кодирования
Система
классификации
Вид
классифи-
катора
1.
Персонал
компании
3 знака
999 комбинаций
Порядковая
Отсутствует
Локальный
2.
Артикулы
8
знаков
99999999
наименований
товара
Серийно-
порядковая
Отсутствует
Локальный
3.
Категории
товара
2 знака
99 категорий
Порядковая
Отсутствует
Локальный
4.
Складские
документы
4 знака
9999 документов с
начала года
Порядковая
Отсутствует
Локальный
В справочнике персонала для идентификации персонала будет
использоваться код, совпадающий с табельным номером, присвоенным
бухгалтерией при поступлении сотрудника на работу. Табельный номер уникален
для каждого работника. Его использование в системе складского учета будет
удобно при необходимости анализа выработки по каждому сотруднику.
Структурная формула кода персонала показана на рисунке 15.
Код персонала:
х
х
х
х
Рис. 86. Код персонала в системе
Таблица 1
Примеры кода персонала
Код сотрудника
Фамилия, имя, отчество
0115
Ахметов К.П.
052
Драчева Н.Г.
Табельный номер
сотрудника

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран