Диплом: Разработка прототипа программного обеспечения ТСЖ "Качаловский"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
2) Неправильно выбранный персонал проекта может привести к полному
отсутствию сотрудничества. Этот риск снижается за счёт более полного отбора
специалистов в проектную команду, которая проверяет не только
профессиональные навыки, но и личные качества.
На этапе планирования могут возникнуть следующие риски:
Неправильная архитектура выбранного решения. Возможность этого
риска зависит от компетенции менеджера проекта, который отвечает за решение
архитектуры разрабатываемого решения.
На этапе развития возможны следующие риски:
1) Неправильная интерпретация технических характеристик и, как
следствие, неправильное программирование архитектуры. Минимизация этого
риска – это более чёткая запись технической проблемы, которую может понять
программист.
2) Другим важным риском в проекте является отсутствие надлежащей
квалификации программиста на языке, на котором клиент решил развернуть
программу, которая будет распространять приложения для пользователей. Если
планировщик не соответствует указанному периоду времени графика проекта,
вы можете использовать внешнего разработчика ("аутсорсинг" или
"фрилансер").
На этапе тестирования могут возникнуть риски незавершенных
испытаний. Может случиться так, что программное обеспечение не полностью
протестировано. Он разрешается повторными тестами на следующей итерации
разработки.
На этапе развёртывания могут возникнуть риски неправильного решения о
целостности проекта. Возникновение этих рисков приводит к проблеме
неполных решений и возможности несоответствий с другими частями развитой
интеллектуальной собственности.
63
2.1.3. Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
Информационная безопасность это практика предотвращения
несанкционированного доступа, использования, раскрытия, нарушения,
модификации, проверки, записи или уничтожения информации. Информация
или данные могут принимать любую форму, например, электронную или
физическую. Основное внимание в области информационной безопасности
уделяется сбалансированной защите конфиденциальности, целостности и
доступности сохранения акцента на эффективную реализацию политики, и всё
это без ущерба для производительности организации. Это в значительной
степени достигается за счёт многоэтапного процесса управления рисками,
который определяет активы, источники угроз, уязвимости, потенциальные
воздействия и возможные меры контроля, после чего следует оценка
эффективности плана управления рисками.
Чтобы стандартизировать эту дисциплину, учёные и специалисты
сотрудничают и стремятся установить базовые рекомендации, политику и
отраслевые стандарты в отношении паролей, антивирусного программного
обеспечения, брандмауэра, программного обеспечения для шифрования,
юридической ответственности и стандартов обучения
пользователей/администраторов. Эта стандартизация может в дальнейшем
основываться на разнообразных законах и нормативных актах, которые влияют
на доступ, обработку, хранение и передачу данных. Однако реализация любых
стандартов и руководств внутри организации может иметь ограниченный
эффект, если не принимать культуру постоянного улучшения
Угрозы информационной безопасности бывают разных форм. Одними из
наиболее распространённых сегодня угроз являются программные атаки, кража
интеллектуальной собственности, кража личных данных, кража оборудования
или информации, саботаж и вымогательство информации. Большинство людей
испытали какие-то программные атаки. Вирусы, черви, фишинговые атаки и
троянские кони – вот несколько распространенных примеров программных атак.
Кража интеллектуальной собственности также была обширной проблемой для
64
многих предприятий в области ИТ. Кража личных данных – это попытка
действовать как кто-то другой, обычно для получения личной информации этого
человека или использования его доступа к важной информации. Кража
оборудования или информации становится всё более распространенной сегодня
из-за того, что большинство современных устройств являются мобильными,
подвержены краже, а также становятся гораздо более желательными с
увеличением объёма данных. Саботаж обычно состоит в уничтожении веб-сайта
организации, в попытке вызвать потерю доверия со стороны её клиентов.
Вымогательство информации состоит в краже имущества или информации
компании, в качестве попытки получить оплату в обмен на возврат информации
или имущества обратно её владельцу, которые возвращаются с помощью
вымогателей. Есть много способов защитить себя от некоторых из этих атак, но
одной из наиболее функциональных мер предосторожности является
осторожность пользователя.
В Руководстве по обзору «Сертифицированного аудитора
информационных систем» (CISA Certified Information Systems Auditor) 2006
года на определение управление рисками приводится следующее определение:
управление рисками – это процесс выявления уязвимостей и угроз для
информационных ресурсов, используемых организацией для достижения целей
бизнеса, и принятия решения о том, какие контрмеры, если таковые имеются
принять на себя, чтобы снизить риск до приемлемого уровня, исходя из
ценности информационного ресурса для организации.
В этом определении есть две вещи, которые могут нуждаться в пояснении.
Во-первых, процесс управления рисками является непрерывным итеративным
процессом. Это должно повторяться до бесконечности. Бизнес-среда постоянно
меняется, и каждый день появляются новые угрозы и уязвимости. Во-вторых,
выбор контрмер (средств контроля), используемых для управления рисками,
должен обеспечивать баланс между производительностью, стоимостью,
эффективностью контрмер и стоимостью защищаемого информационного
актива.
Процессы анализа и оценки рисков имеют свои ограничения, поскольку
при возникновении инцидентов безопасности они возникают в контексте, а их
65
редкость и уникальность порождают непредсказуемые угрозы. Анализ этих
явлений, которые характеризуются поломками, неожиданностями и побочными
эффектами, требует теоретического подхода, который способен субъективно
исследовать и интерпретировать детали каждого инцидента.
Риск – это вероятность того, что произойдет что-то плохое, что нанесет
ущерб информационному активу (или потеря актива). Уязвимость – это
слабость, которая может быть использована для того, чтобы поставить под
угрозу или нанести ущерб информационному активу. Угроза – это что-либо
(созданное человеком или стихийное бедствие), которое может причинить вред.
Вероятность того, что угроза будет использовать уязвимость для
причинения вреда, создаёт риск. Когда угроза действительно использует
уязвимость для нанесения вреда, она обязательно оказывает влияние. В
контексте информационной безопасности воздействие – это потеря доступности,
целостности и конфиденциальности, а также, возможно, другие потери
(потерянный доход, человеческие жертвы, потеря недвижимости). Следует
отметить, что невозможно идентифицировать все риски, а также невозможно
устранить все риски. Оставшийся риск называется «остаточным риском».
Оценка риска проводится командой людей, которые знают конкретные
области бизнеса. Членство в команде может меняться со временем, так как
оцениваются разные части бизнеса. Оценка может использовать субъективный
качественный анализ, основанный на информированном мнении, или там, где
имеются надежные цифры в долларах и историческая информация, анализ может
использовать количественный анализ.
Исследования показали, что наиболее уязвимыми точками в большинстве
информационных систем являются пользователь, оператор, дизайнер или другой
человек люди, которые являются непосредственными участниками. ISO/IEC
27002: 2005 – свод практических правил для управления информационной
безопасностью рекомендует рассмотреть следующие аспекты в ходе оценки
риска:
политика безопасности;
организация информационной безопасности;
управление активами;
66
безопасность человеческих ресурсов;
физическая и экологическая безопасность;
управление коммуникациями и операциями;
контроль доступа;
приобретение, разработка и сопровождение информационных
систем;
управление инцидентами информационной безопасности;
управление непрерывностью бизнеса и соответствие нормативным
требованиям.
Защита от внутренних угроз включает в себя разграничение прав
пользователей системы.
Защита от внешних угроз реализуется с помощью следующих мер:
1) Доступ организуется с помощью протокола удалённого рабочего стола
на нужный сервер, включая сервер приложений и СУБД, где находится IP-адрес
таблицы обслуживания, только путём авторизации домена в соответствии с
уровнем доступа, согласованным приложением горячей линии.
2) Компания использует все возможные методы для защиты информации,
так как нет уникального метода, который может обеспечить полную
безопасность информации, и только сочетание всех методов обеспечивает
максимальную безопасность информации.
В связи с использованием ГИС ЖКХ для ТСЖ "Качаловский" возникает
проблема обеспечения безопасности данных, относящихся к деятельности
правления ТСЖ.
2.2. Информационное обеспечение задачи
2.2.1. Информационная модель и её описание
Информационная модель представляет собой схему, которая отражает
преобразование информации из источников к получателям или, другими
словами, процесс обработки информации в информационной системе [5].
67
В области разработки программного обеспечения и моделирования
данных информационная модель обычно представляет собой абстрактное,
формальное представление типов объектов, которые могут включать в себя их
свойства, отношения и операции, которые могут быть выполнены над ними.
Типы сущностей в модели могут быть видами реальных объектов, таких как
устройства в сети, или вхождениями, или они сами могут быть абстрактными,
например, для сущностей, используемых в биллинговой системе. Как правило,
они используются для моделирования ограниченной области, которая может
быть описана закрытым набором типов объектов, свойств, отношений и
операций.
Информационная модель обеспечивает формализм для описания
проблемной области, не ограничивая то, как это описание сопоставляется с
реальной реализацией в программном обеспечении. Может быть много
отображений информационной модели. Такие отображения называются
моделями данных, независимо от того, являются ли они объектными моделями
(например, с использованием UML), моделями отношений сущностей или
схемами XML.
Метод разработки информационной модели включает моделирование
новой версии организации информационной системы предметной области
("КАК ДОЛЖНО БЫТЬ"), а именно:
отражение информации во всех видах представления информации;
отображение процесса преобразования информации, включая
оперативную и условно постоянную информацию, начиная с загрузки её в
файлы и заканчивая получением файлов конечной информации, передаваемым
её пользователям;
состав первичных исходных документов и их распределение по
задачам;
источники и методы получения первичной информации;
состав файлов с первичной, условно постоянной, промежуточной и
конечной информацией;
потребность в информации для каждой задачи комплекса;
получатели конечной информации.
68
Рисунок 2.2 – Информационная модель
Информационная модель показана на рисунке 2.2. На этой модели
показаны информационные потоки при подготовке и проведении мероприятий
ТСЖ. Эта модель является упрошенным вариантом реальной информационной
системы ТСЖ.
Таблицы, составляющие нормативно-справочную информацию (НСИ) ИС,
обновляются по мере необходимости администратором БД, который имеет
доступ непосредственно к БД через СУБД.
После запуска приложения из таблицы БД «Meetings» извлекается
информация о текущих мероприятиях ТСЖ и выводится на экран. Председатель
правления ТСЖ заносит данные о планируемых мероприятиях в таблицу. При
этом он может добавлять, удалять и корректировать список мероприятий.
Окончательный вариант списка мероприятий помещается обратно в таблицу
«Meetings». Кроме того, председатель правления может распечатать список
мероприятий для того, чтобы раздать его членам правления.
69
2.2.2. Характеристика нормативно-справочной, входной и
оперативной информации
Как правило, вся информация в системе, которая поступает из системы
ГИС ЖКХ, хранится в таблицах.
Нормативно-справочная информация содержит следующие таблицы:
Рисунок 2.3 – Таблица Apartments (Квартиры)
Поля:
[Id_apartment] – идентификатор;
[Home_number] – номер дома;
[Apartment_number] – номер квартиры;
[Square] – площадь квартиры;
[Gas_meter] – счетчик газа;
[Water_meter] – счетчик воды.
Рисунок 2.4 – Пример созданной таблицы
Рисунок 2.5 – Таблица Citizens (Граждане)
70
Поля:
[Id_citizen] – идентификатор;
[Name] – фамилия, имя, отчество жильца;
[Birth_day] – дата рождения;
[Connect_data] – дата заселения;
[Note] – примечание.
Рисунок 2.6 – Пример таблицы
Рисунок 2.7 – Таблица Accommodation (Проживание)
Поля:
[Id_acc] идентификатор;
[Key_apartment] – код квартиры;
[Key_citizen] код гражданина;
[Date_reg] – дата регистрации;
[Date_out] – дата выбытия.
Рисунок 2.8 – Пример таблицы
71
Рисунок 2.9 – Таблица Possession (Владение)
Поля:
[Id_possession] – идентификатор;
[Key_apartment] – код квартиры;
[Key_citizen] код гражданина;
[Size] – доля владения;
[Ownership] – документ владения.
Рисунок 2.10 – Пример таблицы
Входная информация – список присутствующих на собрание ТСЖ.
Таблица ListOfParticipants (Присутствующие) совпадает с таблицей
Citizens.
Рисунок 2.11 – Таблица ListOfParticipants (Присутствующие)
Поля:
[Id_part] – идентификатор;
[Key_citizen] код из таблицы Citizens;
[Participation] – участие в мероприятие;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран