Диплом: Разработка мер обеспечения безопасности баз данных программного комплекса "Системы сопровождения ремонта для мастерских "Росполёт"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
38
расчета амортизации основных средств,
бухгалтерского учета по любым разделам и прочее.
Основной особенностью является ее конфигурируемость. Конкретный
набор объектов, структуры информационных массивов, алгоритмы обработки
информации определяет конкретная конфигурация. Для создания, редак-
тирования и сопровождения конфигураций необходим штатный администратор.
1 июня 2016 года состоялось официальное представление новой плат-
формы по управлению данными Microsoft SQL Server 2016, которая отличается
повышенными показателями производительности, безопасности и масштабиро-
вания [22].
Эта версия стала частью реализации стратегии Microsoft по развитию ин-
теллектуальных платформ для хранения и анализа массивов данных и создания
«умных» приложений. SQL Server 2016 официально представлен в четырех па-
кетных решениях: Enterprise, Standart, Express и Developer, последние 2 из кото-
рых доступны бесплатно.
Теперь SQL Server 2016 способен обрабатывать транзакции в 30 раз, а за-
просы - в 100 раз быстрее по сравнению с дисковыми реляционными базами,
утверждают в корпорации [23].
С августа 2014 по апрель 2016 года Тэглайном проводился опрос Россий-
ских digital-агентств по поводу использования различных систем управления ба-
зами данных [25].
Часть решений респонденты добавили сами, например, MariaDB, Redis и
Percona Server, которые вошли в список.
В целом, реляционные системы (SQL) используют 99,5% респондентов, в
то время как NoSQL - 29,2%.
Респондентами также указывались разновидности СУБД:
MySQL: на MyISAM - 74,4%, на InnoDB - 68,5%, на другом движке = 31%; MS
SQL Server: Standard или Enterprise - 87,4%, Express - 44,1%;
Oracle Database: Standard или Enterprise - 71,4%, Express - 51,8%. Полный список
рейтинга СУБД представлен в Приложении 1 (на двух листах).
39
1.3.2 Выбор и обоснование стратегии автоматизации задачи
Стратегия автоматизации должна соответствовать приоритетам и задачам
бизнеса. Существует несколько вариантов стратегии автоматизации:
Хаотичная автоматизация, при которой автоматизируются отдельные за-
дачи, не связанные между собой операции. Недостатки: наличие неавтоматизи-
рованных участков; вероятность дублирования информации при вводе ее в раз-
ные приложения; низкая эффективность автоматизации;
Автоматизация по участкам - процесс автоматизации решаемых задач в
отдельных подразделениях предприятия, объединенных по функциональному
признаку. Такая стратегия интересна при недостатке средств для комплексной
автоматизации, но автоматизация некоторых участков, которых дает значитель-
ный экономический эффект;
Автоматизация по направлениям - предполагает участие в этом процессе
всех организационных подразделений предприятия, деятельность которых свя-
зана с автоматизируемым направлением.
Полная (комплексная) автоматизация - предполагает автоматизацию всех
функций управления и всех бизнес-процессов предприятия. При этом происхо-
дит максимальная эффективность внедрения системы автоматизации, но стои-
мость системы и требования к процессу управления внедрением системы значи-
тельно вырастают.
Для мастерских «Росполет» подходит стратегия полной автоматизации.
1.3.3 Выбор и способ приобретения ИС для автоматизации
Существуют несколько вариантов приобретения ИС:
разработка ИС может быть заказана в специализированной компании;
приобретение полностью готовой ИС или некоторого прототипа, требующего
адаптации под конкретные условия;
ИС может быть спроектирована и реализована силами IT-отдела самого пред-
приятия.
40
Заказ ИС в сторонней компании требует передачу ей всех функций по
проектированию, разработке, внедрению и техническому обслуживанию ИС. То
есть, передачу конфиденциальной информации, а это зачастую невозможно.
Покупка готовой ИС обходится дешевле, чем ее разработка. Однако при
покупке невозможно подобрать точный функционал. Так как системы, обычно
либо перегружены лишним функционалом, за который приходится платить, либо
система представляет собой каркас для построения решения под конкретного
потребителя, что влечет за собой затраты на доработку.
Проектирование собственной ИС разрабатывается с учетом всех особен-
ностей предприятия и перспектив его дальнейшего развития, а ИС развивается
параллельно с предприятием и имеет длительный период эксплуатации.
Вывод: разработка ИС собственными силами является наилучшим реше-
нием для автоматизации документооборота при ремонте электронных модулей.
Подводя итог Аналитической части, следует сказать, что спроектирован-
ная система полностью отвечает техническому заданию мастерских «Росполёт».
Определены участки с большой уязвимостью, которым необходимо по-
ставить дополнительные блоки защиты безопасности от ошибок персонала и не-
санкционированного доступа.
41
2. ПРОЕКТНАЯ ЧАСТЬ
2.1 Обоснование проектных решений
2.1.1 Обоснование проектных решений по информационному обеспечению
Базы данных - независимая от программ субстанция. Она заполняется со-
трудниками организаций информацией в соответствии с направлением их дея-
тельности. Предназначена эта информация (база данных) для совместного ис-
пользования коллективом всего предприятия [10].
Такая централизация и независимость данных в технологии БД потребо-
вали создания соответствующих СУБД, то есть сложных комплексов программ,
которые обеспечивали бы выполнение операций корректного размещения дан-
ных, надежного их хранения, поиска, модификации и удаления [1].
Информационное обеспечение - совокупность единой системы классифи-
кации и кодирования информации, унифицированных систем документации,
схем информационных потоков, циркулирующих в организации, а также мето-
дология построения баз данных [25].
Информационное обеспечение автоматизированных ИС состоит из вне-
машинного (входные и выходные документы, классификаторы, справочники) и
внутримашинного информационного обеспечения (условно-постоянная, проме-
жуточная и результатная информация в базе данных системы).
В состав базы данных мастерских «Росполёт» должны входить следующие
таблицы:
таблица пользователей;
таблица СЭ;
таблица сопроводительных документов;
таблица актов приема;
таблица актов выдачи;
таблица операций;
таблица принятых материалов;
таблица выданных материалов;
таблица списанных материалов;
42
таблица заявок на материалы;
таблица израсходованных на ремонт материалов;
таблица требований на пополнение склада;
таблица требований на замену материалов на складе.
Условно-постоянная информация будет храниться в справочниках:
справочник материалов;
справочник процессов ремонта и операций;
справочник ремонтируемых СЭ.
Все экранные формы должны быть удобными, понятными, эргономичны-
ми, должен использоваться единый стиль оформления, должна быть предусмот-
рена возможность исправления ошибок во введенных данных.
2.1.2. Обоснование проектных решений по программному обеспечению
На современном этапе развития информационных технологий программ-
ное обеспечение должно быть стандартизировано. То есть отвечать требованиям
действующим стандартам. Особенно это касается безопасности ПО и, в частно-
сти, СУБД. На сегодняшний день действующие отечественные стандарты – это
ГОСТ Р ИСО МЭК ТО 10032-2007 [1] и Приказ от 17.09.2014 № 647н [2]. Эти
стандарты были рассмотрены выше. Из программного обеспечения, отвечающим
их требованиям для проектирования СУБД был выбран MS SQL Server.
Из зарубежных стандартов международное признание получил Стан-
дарт Министерства обороны США ( Department of Defense Trusted Computer Sys-
tem Evaluation Criteria, TCSEC, DoD 5200.28-STD, December 26, 1985) [6]. Крите-
рии оценки доверенных компьютерных систем.
Это оценочный стандарт, в котором даны классификации информа-
ционных систем и средств защиты, а также понятие «доверенные системы».
Дело в том, что абсолютно безопасную систему создать невозможно, по-
этому в «Критериях оценки...» [6] оценивается степень доверия и безопасность
с точки зрения управления доступом к информации, (как средство обеспече-
ния конфиденциальности и целостности), которое можно оказать той или иной
системе по следующим критериям:
безопасная система,
43
доверенная система,
политика безопасности,
уровень гарантированности,
подотчетность,
доверенная вычислительная база,
монитор обращений,
ядро безопасности,
периметр безопасности.
На основе этого стандарта позднее был выпущен Международный стан-
дарт isо/iес 15408 «Критерии оценки безопасности информационных техноло-
гий» «Общие критерии» [7], который с изменениями и дополнениями действует
сегодня.
Анализируя наиболее популярные программные обеспечения безопасно-
сти по всем критериям международных стандартов для создания данной СУБД
подходит MS SQL Server. Поэтому именно он и был выбран для работы.
2.1.3 Обоснование проектных решений по техническому обеспечению
Техническое обеспечение - это комплекс технических средств, предназна-
ченных для обеспечения работы информационной системы, а также соответ-
ствующая документация на эти средства [20].
Под комплексом технических средств понимают совокупность взаимосвя-
занных технических средств, предназначенных для автоматизированной обра-
ботки данных.
Для разрабатываемой системы необходимы технические средства:
рабочие станции; сервер; локальная вычислительная сеть (включая сетевые
устройства); периферийные устройства ввода/вывода информации.
На рисунке 10 представлена схема, отражающая техническое обеспечение
и связи между узлами для обеспечения функционирования системы.
44
Рис. 10. Схема технического обеспечения с узлами связи
Данная схема вполне соответствует разработанной системе сопровожде-
ния ремонта мастерских «Росполёт».
Так как, максимальный размер данных, хранящихся в базе, не превышает
250 Гб, объём системных таблиц составит не более 50 Мб. Для работы комплек-
са потребуется не более 256050 Мб свободного дискового пространства. Для со-
здания резервных копий потребуется 2 Тб свободного дискового пространства.
В итоге, для функционирования разрабатываемой системы требуются сле-
дующие технические и программные средства:
локальная вычислительная сеть типа Ethernet 100 Мбит/сек.;
сервер - IBM PC процессор, с тактовой частой 1.6 ГГц; Raid 1 (1Тб);
оперативная память от 4 Гб;
ОС Microsoft Windows Server 2008;
Microsoft SQL Server 2014;
клавиатура, мышь, совместимая сетевая карта Ethernet 100 Мбит/сек.
рабочие станции IBM PC, процессор, 2 ГГц; 32 Гб
оперативная память 2 Гб или более;
ОС Microsoft Windows 7;
Руководитель
мастерских
Зав. складом
Старший
мастер
кладовщик
кладовщик
кладовщик
кладовщик
45
клавиатура, мышь, совместимая сетевая карта Ethernet 100 Мбит/сек;
считыватель персональных ключей доступа;
программы для открытия и чтения документации.
периферийные устройства вывод информации:
принтер HP LaserJet P1006 или МФУ HP LaserJet Pro MFP M426fdn.
сканер.
2. 2 Разработка проекта автоматизации
2.2.1 Этапы жизненного цикла проекта автоматизации
Кроме вышеперечисленных стандартов существует ещё ряд общеприня-
тых методологий. Например MSF, RUP, COBIT, Oracle CDM, XP.
MSF (Microsoft Solutions Framework) позволяет быстро создавать техноло-
гические решения, снижает риски и повышает уровень качества.
Основные критерии:
согласование деловых и технологических целей;
определение целей, ролей и ответственностей для проекта;
реализация итеративного процесса на основе контрольных точек;
упреждающее управление рисками.
CobiT (Control Objectives for Information and Related Technologies) - пакет
открытых документов, содержащие 40 международных и националь-
ных стандартов и руководств в области управления IT, аудита и IT-
безопасности.
Стандарт позволяет:
определить, насколько оптимальна исследуемая система;
спроектировать систему, почти идеальную по своим характеристикам.
Методика Oracle CDM - детализованный материал, который можно ис-
пользовать в проектах информационных систем инструментальными средствами
СУБД фирмы Oracle. При возможности быстрой разработки, методика не позво-
ляет включать и удалять дополнительные задачи, если они не предусмотрены в
рассматриваемых моделях жизненного цикла (ЖЦ).
46
В данной работе жизненный цикл рассматривается, согласно стан-
дарту ГОСТ Р ИСО/МЭК 12207-2010 «Системная и программная инженерия.
Процессы жизненного цикла программных средств» [5], который является до-
словным переводом международного стандарта ИСО/МЭК 12207-2008.
«Настоящий стандарт не устанавливает требований к документации в части
ее наименований, форматов, определенного содержания и носителей для записи.
… может потребовать разработки документов подобного класса или типа, … не
предусматривает, чтобы такие документы разрабатывались или комплектовались
раздельно или каким-то образом объединялись. Эти решения остаются за поль-
зователем настоящего стандарта» [4, п. 5.1.9].
Стандарт определяет набор процессов, работ и задач, предназначенных
для адаптации к условиям конкретных программных проектов. Каждый процесс
описывается следующими атрибутами:
наименование - передает область применения процесса как целого;
цель - описывает конечные цели выполнения процесса;
выходы - наблюдаемые результаты, ожидаемые при успешном выполнении
процесса;
деятельность - перечень действий для достижения выходов;
задачи - представляют собой требования, рекомендации или допустимые
действия, предназначенные для поддержки достижения выходов процесса.
Согласно применяемому ГОСТу, модель жизненного цикла (life cycle
model) – это структура процессов и действий, связанных с жизненным циклом,
организуемых в стадии, которые также служат в качестве общей ссылки для
установления связей и взаимопонимания сторон.
В соответствии со стандартом процессы жизненного цикла делятся на три
группы:
основные;
вспомогательные;
организационные.
На рисунке 11 графически представлены группы ЖЦ.
47
Рис. 11. Группы процессов жизненного цикла
Из стандартизируемых процессов ЖЦ выбраны три, отвечающие техниче-
скому заданию мастерских «Росполёт»:
Разработка, определяющая деятельность разработчика ПО;
Эксплуатация, определяющая эксплуатационное обслуживание вычисли-
тельной системы в заданных условиях в интересах пользователей;
Сопровождение, определяющее работы персонала сопровождения. Охва-
тывает перенос и снятие с эксплуатации программного продукта.
В Процессе разработки надо решить следующие задачи:
выбрать модели жизненного цикла программных средств;
адаптировать и использовать те стандарты, методы, инструментарии,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран