Диплом: Разработка системы оптимизации распределения инвестиций (на примере ООО "Интел")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
34
данные о финансово-хозяйственной деятельности клиники.
Типы угроз: несанкционированный доступ, физическая защита от
несанкционированного проникновения.
Создание самостоятельного отдела ИБ в рамках ООО «ИНТЕЛ» -
первостепенная организационная задача, которая всецело лежит на высшем
менеджменте компании. В это же время, другие задачи проекта заключаются
в совершенствовании системы защиты оптимизации распределения
инвестиций: контроль подключения внешних устройств, усиления контроля
технологии аутентификации пользователей, разграничение доступа
пользователей к рабочим станциям, контроль использования средств
Интернета.
Для улучшения системы авторизации и аутентификации предлагается
использование аппаратных аутентификаторов – электронных ключей eToken,
так как согласно стандарту защиты информации по классу К1 необходимо
использовать сертифицированные средства защиты информации.
Использование электронных ключей позволит решить следующие
проблемы:
хранение паролей на внутренней памяти ключа eToken;
электронные ключи управляются централизованно и, при
отсутствии пользователя могут быть централизованно заблокированы, что
исключает проблему передачи паролей между пользователями;
централизованное управление ключами также позволяет
управлять их содержимым – устанавливать сроки действия паролей, степень
их сложности;
возможность протоколирования работы пользователя с системой,
что позволит анализировать инциденты, связанные с нарушениями
требований аутентификации;
пользователь несет персональную ответственность за работу с
электронным ключом и обязан обеспечить его хранения в недоступном
месте;
35
возможность хранения закрытых ключей ЭЦП на электронном
ключе также повышает защищенность системы от угроз компрометации.
eToken – универсальное персональное средство аутентификации
сотрудников на АРМ. Он представлен в виде USB-ключа, который имеет
защищенную внутреннюю память, на которой можно хранить необходимые
данные:
сертификаты безопасности;
ключи шифрования;
пароли;
прочие секретные данные [1,c.384].
Для получения доступа к защищённым данным, хранящимся в памяти
eToken, требуется ввести PIN_код (Personal Identification Number, eToken
password), являющийся аналогом пароля. PIN_код должен содержать
последовательность из восьми или более символов, включающую буквы,
цифры и специальные символы.
Для возможности использования eToken на АРМ, необходимо, чтобы
оно соответствовало следующим минимальным требованиям:
установленная операционная система Windows XP/7/8 или
Windows Server 2003/2008/2012
10 МБ свободного места на жёстком диске;
наличие свободного работающего порта USB.
Для управления ключами eToken на АРМ сотрудников предлагается
использовать программное обеспечение SafeNet Authentication Client (ранее
eToken PKI Client).
Таким образом, при использовании электронных ключей eToken
можно усовершенствовать нынешнюю систему аутентификации ООО
«ИНТЕЛ», а также сократить общее количество уязвимостей данной системы
посредством автоматического контроля за криптостойкостью и
обновляемостью паролей пользователей.
36
Для достижения наилучшего результата, серверную и клиентскую
часть необходимо объединить в единую локальную сеть, а для обеспечения
желаемого результата связь необходимо осуществить на основе технологии
Ethernet, пропускная способность сети должна быть не менее 100 Мб/сек.
Техническое обеспечение серверной части.
Выбор предлагается произвести из серверов средней ценовой
категории. Интересующие характеристики:
- процессор IntelCore 2 2.2 GHz или выше
- оперативная память не менее 4.00 Гб;
- Жесткие диски не менее двух с объёмом от 500 Гб;
- Материнская плата с технологией RAID;
- Цена до 120.000 руб.
Выбор сервера предложен в таблице 1.
Таблица 11
Выбор сервера
Фирма
Процессор
ОЗУ
Жесткий
диск
RAID
Цена
ASUS
2.4
4.00
2*500Гб
+
88000
HP
2.2
4.00
2*1Тб
+
104000
Gigabyte
2.6
4.00
2*1Тб
+
86000
Был выбран сервер фирмы Gigabyte, так как он полностью отвечает
требованиям.
Техническое обеспечение клиентской части.
Для организации рабочей станции понадобятся:
- Процессор не ниже Pentium 4 1,2 Ghz;
- Материнская плата со встроенной видеокартой и Lan;
- Жесткий диск не менее 40 Гб;
- Оперативная память не менее 512 Мб;
- Монитор LCD с диагональю 19 дюймов;
- Мышь;
- Клавиатура.
37
Рабочими станциями со сходными параметрами сотрудники компании
уже оснащены, поэтому закупка дополнительных клиентских рабочих мест
не потребуется. Также в наличии есть и многофункциональные устройства,
что позволяет не закупать новое оборудование этого типа.
Основные риски и способы их уменьшения приведены в таблице 12.
Таблица 12
Главные риски при создании проекта и способы их
минимизациии
Виды рисков
Снижение видов
риска
Распределение
риска
Минимизация
вероятности
возникновения
риска
Риски, связанные
с размерами
проекта.
Подробный анализ
всех этапов работ,
взаимодействия
участников,
организации работ.
Деление проекта
на несколько
частей, выделение
пилотного проекта
по подсистемам.
Подробно
проработанная
программа
качества, четкое
управление
конфигурацией
проекта.
Риски, связанные
с малым опытом в
IT-сфере.
Обучение
пользователей,
включая
руководство,
контроль
следования
технологиям
работы.
Утверждение
большинства
проектных
документов,
утверждение всех
изменений в
функциональной
части системы.
Создание и
согласование
концепции
проекта на самой
ранней его
стадии.
Технические
риски проекта
Детальный отбор
проектной команды
по уровню
квалификации.
Обучение
участников
проекта базовым
технологиям
проектных работ,
инструментальным
средствам.
Зафиксированная
документально
персональная
ответственность
участников
проекта, а также
фиксирование
всех изменений в
процессе работы
над проектом.
Применение
стандартов
компании на
проектные
работы,
подготовка
стандартов
проекта.
Организационные
риски проекта
Проведение
обучения
участников
проекта (курс
"управление
проектом"),
тренинги команды,
максимально
полная
формализация
работы.
Присутствие
представителей
заказчика в
рабочих группах.
Присутствие к
команде
администратора
проекта,
подробное
распределение
ролей в проекте.
38
Виды рисков
Снижение видов
риска
Распределение
риска
Минимизация
вероятности
возникновения
риска
Операционные
риски проекта
Подробное
тестирование
разработанного
ПО.
Отражение
отсутствия
претензий
заказчика по всем
этапам работы.
Четкое
следование
процедурам
программы
качества.
Информационная модель изображена в приложении А.
Каждая система управления БД, должна отвечать таким требованиям:
- создовать возможность пользователю создания новых БД и
определять их логическую структуру, с использованием языка определения
данных и поддерживать их представления;
- иметь возможность создания запросов к данным и выполнять их
изменение с помощью языка запросов, а также реализовать возможность их
совместного использования различными программами;
- позволять хранить большие массивы информации в теченеии
длительного периода времени и защищать их от несанкционированного
использования, модификации за счет гарантирования безопасности и их
целостности;
- вести контроль доступа к данным различных пользователей и
исключать случаи конфликтов в обработке запросов, то есть позволять
возможность реализации параллельного доступа к данным [20,c.336].
Среди существующих систем управления базами данных на практике
большей популярностью пользуются реляционные БД, среди которых
необходимо выделить MS SQL Server, оракул, MS ACCESS.
Основные достоинства СУБД Oracle приведены в таблице 13.
Таблица 13
Основные достоинства СУБД оракул
Название достоинства
Характеристики
Возобновляемость
операций
СУБД создает возможности специалистам по базам
данных отложения операций, которые не могут
быть завершены в текущий момент времени. При
отложении операций администратором устраняется
проблема, связанная с нехваткой ресурсов
39
Уменьшение задержек
времени на обслуживание
СУБД позволяет операции, связанные с
обслуживанием системы выполнять без остановки
работы программного приложения
Изменение схемы данных
без закрытия доступа
СУБД позволяет переопределять структуры таблиц
в рабочем режиме работы пользователей с
приложениями
Реорганизация таблиц и
индексов без закрытия
доступа
В СУБД включен механизм, позволяющий
выполнять реорганизацию и переопределение
таблиц без прерывания доступа к ним, что
позволяет снизить фрагментацию дисков и
увеличить производительность
Работа с индексами
таблиц
В СУБД создание и перенастройка индексов таблиц
выполняется в оперативном режиме
СУБД Oracle используется многоуровневый механизм защиты данных,
основанный на шифровании БД (Oracle Advanced) и реализации технологии
проведения аудита. С помощью виртуальной частной базы (VPD), входящей
в состав СУБД выполняется управление доступом на уровне строк данных
или на уровне меток.
В структуре АИС ООО «ИНТЕЛ» функционируют следующие
информационные системы:
1С: Зарплата и кадры. По характеру обрабатываемой информации
ИС 1С: Зарплата и кадры относится к системам персональных данных
(ИСПДн). ИС 1С: Зарплата и кадры представляет собой клиент-серверную
систему, выполненную в локальном варианте. Система функционирует в
отделе кадров предприятия;
ИС 1С: Бухгалтерия. ИС 1С: Бухгалтерия предназначена для
автоматизации бухгалтерского и налогового учета, включая подготовку
обязательной (регламентированной) отчетности в ООО «ИНТЕЛ», а также
обеспечивает решение всех задач бухгалтерской службы учреждения,
включая выписку первичных документов, учет оказываемых услуг. ИС 1С:
Бухгалтерия является клиент-серверной системой: серверная часть – база
данных – размещается на физическом сервере, а клиентские части – на
персональных компьютерах рабочих мест сотрудников отдела бухгалтерии;
Информационная система «Такснет-Референт» (клиентская
часть). Позволяет организовать защищенный обмен документами с
40
использованием шифрования в рамках электронного взаимодействия с
органами налогового учета и надзора, казначейства и другими
организациями.
Как видно из проведенного анализа в составе АИС ООО «ИНТЕЛ»
функционирует достаточно много информационных систем, причем, каждая
из них работает с использованием сети предприятия.
Подробное описание функций этого пользователя приведено на
рисунках 8-10.
Функции
администратора
Служебные Общие
Управление
справочниками
Работа с заявками
Добавление
записей
Удаление
записей
Просмотр списков
Формирование
новой
Удаление заявок
Работа с абонентами
Добавление
Редактирование
Учет договоров
Рисунок 8. Дерево функций администратора
41
Функции администратора состоят в наполнении справочников и
дальнейшей работе с ними.
Функции
распределителя
заявок
Служебные Общие
Просмотр списка
пользователей
Назначение
исполнителя заявки
Просмотр абонентов
договоров
Рисунок 9. Дерево функций распределителя заявок
Распределитель заявок осуществляет распределение заявок между
исполнителями.
Функции
исполнителя
Служебные Общие
Просмотр
справочников
Работа с заявками
Пользователи
Просмотр по
статусам
Формирование
новой
Изменение статуса
заявки
Абоненты
Договора
Рисунок 10. Дерево функций исполнителя
42
Исполнитель выполняет заявки и сообщает об этом изменяя статус
заявки.
Функции
пользователя
Служебные Общие
Просмотр
справочников
Работа с заявками
Пользователи
Просмотр по
статусам
Формирование
новой
Изменение статуса
заявки
Абоненты
Договора
Рисунок 11. Дерево функций пользователя
Пользователь подает заявку, просматривает свои заявки по статусам.
На основании данных функций формируется сценарий диалога, схема
которого для каждого из пользователей представлена на рисунках 12-14.
Главное меню
Справочники
Абоненты
Преценденты
Заявки
Новые
Удаленные
Закрытые
Сформировать
Сотрудники
Учесть
Удалить
Выход
Рисунок 12. Сценарий диалога администратора
43
Главное меню состоит из 4 подменю.
Главное меню
Заявки
Новые
На проверке
Назначенные
Сотрудники Выход
Сформировать
Рисунок 13. Сценарий диалога распределителя заявок
Главное меню распределителя состоит из трех подменю.
Главное меню
Заявки
Новые
На проверке
Назначенные
Сотрудники Выход
Сформировать
Рисунок 14. Сценарий диалога исполнителя

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран