Диплом: Разработка интерактивной информационной веб-системы для упрощения документооборота в ФГБУ "РЦСМЭ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
Главным средством, которое значительно усложняет кражу учетных
данных, является антивирусная защита.
Пользователям необходимо следовать указанным процедурам
поддержания антивирусной защиты при вводе данных в систему с
подключенных флэш-носителей, применении электронной почты и копировании
данных их глобальной сети.
Также не следует отключать работающие на ПК средства антивирусной
защиты и применять внешние флэш-носители без их начальной антивирусной
проверки.
Важно четко следовать следующим рекомендациям:
Устанавливать только легальное ПО и запретить применение
«пиратских» программ;
Проводить периодические проверки программ и данных в системах,
имеющих критически важные производственные процессы. Нахождение
неопознанных или случайных файлов и нужно расследовать при помощи
формальных процедур;
Флэшки и другие внешние носители неизвестного происхождения
нужно проверять на наличие вирусов до момента их активного использования;
Важно разработать необходимые управленческие процедуры и
обязанности по оперативному реагированию в момент поражения систем
компьютерными вирусами и принятию мер по минимизации последствий от их
реализации. Нужно подготовить надлежащие планы обеспечения постоянной
работы компании даже в случае вирусного заражения, а также планы резервного
копирования и восстановления всех нужных данных и программ.
Антивирусное ПО нужно применять следующим образом:
ПО для нахождения отдельных вирусов нужно использовать для
проверки компьютеров и носителей данных на наличие отдельных явных
вирусов либо в виде меры предосторожности, либо в качестве повседневной
процедуры;
ПО для нахождения изменений, внесенных в данные, нужно
установить по мере необходимости на ПК для выявления изменений в
работающих программах.
37
Вопросы безопасности разработанного сайта делят на 2 большие
категории: внутренние, которые угрожают функционированию проекта и
исходят от самих пользователей, и внешние, которые являются угрозой в первую
очередь для пользователей проекта.
Внутренние элементы защиты затрагивают не только потенциальные
уязвимости в коде, которые могут привести к различным видам атак, например,
SQL-инъекциям, XSS и т.п.
Внешние элементы защиты веб-приложения включают такую
особенность, что разработчик не имеет почти никакого доступа к компьютеру
пользователя чаще всего его область влияния ограничивается браузером.
Поэтому главной задачей является реализация защиты пользователя в случае
воровства данных его активной сессии или получение злоумышленником
доступа к его данных для входа: логина, пароля, кража e-mail и т.п.
Далее будут рассмотрены и предложены решения для различных областей
внутренних и внешних элементов защиты.
SQL-инъекция является самым популярным средством взлома сайтов и
программ, работающих с БД, основанная на внедрении в запрос некого SQL-
запроса.
Внедрение SQL, в рамках применяемой СУБД и условий внедрения, дает
шанс атакующему выполнить отдельный запрос к БД (к примеру, прочитать
содержимое всех таблиц, удалить, добавить или скорректировать данные), иметь
доступ для чтения и/или записи отдельных файлов и реализации произвольных
команд на исходном сервере.
Межсайтовый скриптинг, также известный, как XSS, является
уязвимостью интерактивных ИС в сети. XSS возникает, когда в составляемые
сервером страницы каким-то образом попадают пользовательские скрипты.
Специфика таких атак состоит в том, что вместо самой атаки сервера они
применяют уязвимый сервер для реализации атаки на клиента (подробнее на рис.
8).
Описанные выше XSS атаки являются не единственным способом кражи
данных пользователя. ПК сотрудника может быть заражен вирусом или его
данные могут перехватываться из его сети, с помощью анализатора трафика.
38
Поэтому нужно как можно сильнее затруднить возможность применения
злоумышленником данных сессии другого пользователя. Известным методом
для защиты от кражи сессионных данных стала проверка на смену IP-адреса в
рамках единой пользовательской сессии. Но, как стало известно, DHCP у
поставщиков услуг Интернет-соединения (провайдеров) зачастую настроен так,
что IP-адрес в течение конкретного сеанса связи с Интернетом может меняться
до нескольких раз за час. Да и статический IP-адрес не гарантия того, что
пользователь будет тот же: злоумышленник может быть в той же локальной
сети, что и атакованный.
Как уже упоминалось, инструменты web-разработчика ограничены
стандартными данными, доступными средствами html, так что следующим
шагом в развитии данной системы стала проверка данных, содержащих
информацию о браузере пользователя (UserAgent), а также параметрах его
экрана: разрешении, цветовой схеме и т.п., которые доступны инструментами
JavaScript. Данное изменение позволило более стабильно отслеживать кражи
сессионных данных, ведь изменение браузера или параметров экрана в рамках
одной сессии одним пользователем очень маловероятно.
Совокупность подобных проверок уже сейчас внедрен в базовый алгоритм
инициализации сессии пользователя. Проверка, в случае наличия MAC-адреса,
почти полностью гарантирует безопасность сессионных данных, однако, даже в
случае применения обычного браузера, что происходит зачастую, проверки
стандартных данных чаще всего бывает достаточно.
Далее в данной системе может быть проверка IP-адреса пользователя, в
случае его смены, на неизменность параметров, доступных через WHOIS, таких
как: ID Интернет провайдера, город и т.д.
Стандартным средством определения считаются регистрационные данные
пользователя: имя пользователя и пароль. Если эти данные у пользователя
крадут, то есть риск безвозвратной потери контроля над аккаунтом.
3.3 Анализ существующих разработок и выбор стратегии
автоматизации «КАК ДОЛЖНО БЫТЬ»
3.3.1 Анализ существующих разработок для автоматизации задачи
39
В настоящее время на рынке программной продукции предлагается много
вариантов систем электронного документооборота, написанных для малых и
крупных предприятий. Некоторые из них ориентированы на предприятия,
работающие в определенном секторе рынка товаров или услуг, например
образовательных учреждений или предприятий торговли, туристического
бизнеса. Для реализации проекта выбор проводится между системами
электронного документооборота. Данный класс ИС выбран в связи с большим
объемом документации в организации и нехваткой времени и трудовых резервов
на ее обработку. Вопрос о внедрение подобной системы встал перед
руководством, когда за неустойки в подготовке документов, заказчики начали
принимать штрафные меры[24].
Для удовлетворения потребностей предприятия автоматизированная
система документооборота должна отвечать следующим требованиям:
Создание документов по собственным шаблонам и формам;
Дополнение системы собственными шаблонами документов;
Возможность работы с системой через Интернет;
Обновление справочников;
Создание гибких маршрутов согласования с возможностями
корректировки текста в режиме online;
Сканирование и распознавание текста;
Наличие API (Application Programming Interface) интерфейса для
интеграции с другими ИС на предприятии;
Высокий уровень безопасности;
Система должна так же иметь СУБД, которую специалисты
компании могли бы модернизировать собственными силами. Соответственно,
если она является собственной разработкой компании, то на обучение
специалистов уйдет немало времени и средств.
Рассмотрев существующие разработки систем автоматизации
документооборота, можно выделить следующие системы, которые в той или
иной степени отвечают требованиям:
40
Система автоматизации делопроизводства и электронного
документооборота «ДЕЛО» [15]
Система электронного документооборота «ЕВФРАТ-
Документооборот» [16]
Система «ЛЕТОГРАФ» [17]
Результаты сравнения функциональных возможностей систем приведены
в таблицах. При этом используются следующие обозначения:
2 -возможность реализована
1 -реализация с помощью стороннего ПО, дополнительного ПО
разработчика или неполная реализация возможности
0 -возможность не реализована
Таблица 1.7
Сравнительный анализ существующих систем электронного документооборота
Возможность «Дело»
«Евфрат-
документооборот»
Система
«летограф»
Регистрация и подготовка документации
Использование
шаблонов для
подготовки
документов
2 1 2
Создание и
изменение
дополнительных
шаблонов
1 1 1
Создание графиков и
графических
документов
1 2 1
Сканирование
документов и
совместимость с ПО
обеспечивающим
распознавания
образов текста
1 1 1
Проверка на
дублирование
2 2 0
Использование,
редактирование и
добавление новых
справочников и
словарей
1 2 2
Маршруты согласования и контроль за исполнением
41
Задание
маршрутизации
(параллельной /
последовательной)
2 2 2
Возможность
изменения
маршрутов
отправленного
документа
1 2 2
Визуальный
редактор процесса
обработки
документа
1 2 0
Автоматическая
блокировка
документа, взятого
на редактирование
2 2 0
Уведомление
сотрудников о
входящих
поступивших
задачах
2 2 2
Автоматизация
процесса приема /
отказ от поручений к
исполнению
2 1 0
Настройка
напоминаний и
уведомлений о
приближающихся
сроках исполнения
задачи.
1 2 2
Оперативный
контроль за сроками
исполнения
2 2 2
Аналитика и подготовка отчетов
Возможность поиска
документов
2 2 2
Возможность
логического поиска
2 2 0
Наличие
генераторов
подготовки отчета
1 2 2
Получение отчетов и
справок по
исполнительской
дисциплине
2 2 2
42
Возможность
создания
собственных
шаблонов отчетов в
визуальном
редакторе
0 2 2
Архив электронных документов
Списание в архив 2 2 2
Поиск по архиву 2 2 2
Ведение архивов
электронных
документов
1 1 1
Ведение архивных
хранилищ
электронных
образов документов
2 1 2
Ведение отдельной
базы документов
2 2 0
Обеспечение учета,
контроля движения
и сроков хранения
дел и документов в
архиве
2 2 0
Обеспечение
оптимизации
хранения данных
2 1 1
Информационная безопасность
Гибкое
разграничение прав
доступа
2 2 2
Наличие
программных
средств контроля
целостности
документа
2 1 1
Резервное
копирование баз
данных
2 2 2
Использование
средств шифрования
1 2 2
Применение средств
криптозащита
2 2 2
Применение
Электронно-
1 1 2
43
цифровой подписи
(ЭЦП)
ИТОГО: 52 55 44
Проанализировав приведенные системы можно сделать вывод:
1. Система автоматизации делопроизводства и электронного
документооборота «ДЕЛО»
Система представлена в двух вариантах:
С СУБД Microsoft SQL Server
С СУБД ORACLE
В зависимости от варианта очень сильно колеблется и цена лицензии.
«Дело» обладает полнофункциональными толстым клиентом. За значимым
минусом данной системы можно отметить, отсутствие встроенных средств
шифрования данных, полнофункционального генератора отчетов, а как
следствие создание своих отчетных шаблонов невозможно без доработки
системы.
2. Система электронного документооборота «ЕВФРАТ-
Документооборот»
Система представлена с СУБД своей собственной разработки (СУБД
«НИКА»). Как и «Дело» имеет в своем составе полнофункциональные толстый и
тонкий клиенты. За минусом не в полной мере реализована система
сканирования (необходимо устанавливать дополнительное ПО). Помимо этого
для работы с шаблонами документов так же необходимо дополнительное ПО.В
отличие от своих конкурентов «ЕФРАТ» разработал свою СУБД, которая
поставляется с системой.
3. Система «ЛЕТОГРАФ»
Данной система используется СУБД Cache. Представлена эта система с
полнофункциональным толстым и WEB-клиентом. Из значимых минусов можно
отметить то, что данная система разрабатывается в индивидуальном порядке под
заказчика, сроки такой разработки не регламентированы и зачастую могут
занимать крайне много времени. Помимо этого фирма - разработчик не
предоставляет демо-версии своей программы для ознакомления. Клиент может
ознакомиться лишь с теми функциональными возможностями будущей системы,
44
которые представлены на официальном сайте, но при этом фирма разработчик
останавливается на индивидуальном подходе к каждому клиенту, в этот подход
входит и ценовые показатели, которые, к слову сказать, достаточно высоки
(таблица 1.5.).
Таблица 1.8
Стоимость лицензий систем электронного документооборота
Кол-во
лицензий
«Дело»
(
microsoft sql
server – oracle)
«Евфрат-
документооборот»
Система
«Летограф»
5
47500-67000
34500
45000
20
180000-258000
110000
180000
50
435000-625000
225000
450000
100
800000-
1190000
375000
900000
Стоимость однопользовательской лицензии на используемый СУБД:
Cache (разработчик InterSystems)– 125-1100$ [9]
Oracle Database (разработчик Oracle)– 150-520$ [13]
Microsoft SQL Server 2005 (разработчик Microsoft) - 500$ [10]
Исходя как из функциональных показателей так и из цены продуктов
можно сделать вывод. Система «ЕФРАТ-Документооборот» удовлетворяет
практически всем требованиям, но имея СУБД своей собственной разработки, не
может быть подвергнута доработке и изменениям. В связи, с чем данные
продукт не подходит. Проведенный анализ показывает, что ни одна из них в
полной мере не отражает потребности предприятия, не учитывает правила
ведения внутреннего документооборота ФГБУ РЦСМЭ, установленного
стандартами предприятия, и, как следствие, нуждается в доработке. Доработка
рассматренных систем может быть связана со значительными финансовыми
затратами, в связи с чем покупка или доработка готовой системы должна быть
признана нецелесообразной.
3.3.2 Выбор и обоснование стратегии автоматизации задачи
Выбор стратегии автоматизации, один из важнейших этапов всей
предпроектной подготовки. Из-за неверного выбора внедряемая система может
не только не приносить достаточной прибыли, но и наоборот, замедлить
производство[17].
45
Понятие стратегии автоматизации включает в себя следующие базовые
принципы:
цели: области деятельности предприятия и последовательность, в
которой они будут автоматизированы;
способ автоматизации: по участкам, направлениям, комплексная
автоматизация;
долгосрочная техническая политика - комплекс внутренних
стандартов, поддерживаемых на предприятии;
ограничения: финансовые, временные и т.д.
процедура управления изменениями плана.
К основным ограничениям, которые необходимо учитывать при выборе
стратегии автоматизации задачи документооборота ФГБУ РЦСМЭ, относятся
следующие:
финансовые,
временные,
ограничения, связанные с влиянием человеческого фактора,
технические.
Обычно к ограничениям, связанным с человеческим фактором и его
влиянием относят следующие:
Особенности трудового законодательства и рынка труда,
Отношение самого персонала к процессам автоматизации.
Сегодня можно выделить две главные стратегии оптимизации: это
подгонка уже созданного программного продукта под определенный бизнес-
процесс или полная реорганизация бизнес-процесса и автоматизация уже
упрощенной структуры. Сам выбор стратегии оптимизации чаще всего зависит
от перспектив развития организации-заказчика, а также экономических
возможностей компании.
Помимо этого, существует несколько стратегий оптимизации, а именно:
1) Кусочная (хаотичная) автоматизация, которая представляет из себя
один из самых неэффективных методов инвестирования средств для подъема
компании. Под самой автоматизацией обычно понимают отсутствие плана
дальнейшего развития и создания. И такой подход обычно характеризуют

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран