Диплом: Разработка системы сигнализации и синхронизации в компании ООО «Спринтика»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
47
После выбора жизненного цикла, руководствуемся ГОСТ Р ИСО/МЭК
15288-2005, для правильного создания этапов жизненного цикла, а именно:
1. Замысел к внедрению
2. Разработка
3. Производство и тестирование
4. Ввод в эксплуатацию
5. Поддержка и сопровождение
Замысел к внедрению на данном этапе провести следующий анализ:
Предметной области;
Возможность к модернизации, существующей ПО;
Подготовка базовых требований;
Определяется будущая архитектура работающей системы.
На этапе разработки производятся следующие работы:
Оценка действующего оборудования;
Оценка стоимости проекта;
выделение денежных средств;
Выбор сотрудников внедрения ПО;
Подготовка схем и документации;
Анализ возможных дополнений к проекту.
Производство и тестирования подготовительный этап перед внедрением:
Подготовка конфигураций оборудования;
48
тестирование на виртуальном стенде;
настройка оборудования по подготовленным ранее конфигурациям;
Установка ПО на рабочее оборудование сотрудника разработчика;
проведение функциональных и нагрузочных тестов;
Подготовка будущих рабочих мест.
Этап ввода в эксплуатацию:
Непосредственное внедрение;
Установка ПО на непосредственное оборудование;
Проверка работоспособности;
Обучение сотрудников, которые будут работать с данным ПО.
Заключительный этап поддержка и сопровождение:
Обеспечение оперативной поддержки сотрудником разработки, на
случай отказа работы системы;
Участие в устранении недочетов в системе с последующей
модернизацией.
2.1.2 Ожидаемые риски на этапах жизненного цикла и их описание
Какой либо проект по созданию информационной системы предприятия
всегда включает в себя множество задач, связанных с общим управлением,
разработкой ПО, проектированием ИС, внедрением, каждая из которых сама по
себе является проектом с присущими ему особенностями. Оттого в ходе
разработки существуют различные риски.
Технологические риски – неработающее, ненадежное или не
отвечающее требованиям аппаратное или программное обеспечение.
49
Риски безопасности – утрата, повреждение, кража оборудования или
данных.
Политические или законодательные риски – вероятность того, что
изменения законодательных и нормативно-регулирующих актов приведут к
затруднениям при реализации проекта или полного отказа от него.
Кадровые риски – человеческий фактор, некомпетентный подход к
подбору персонала, болезни сотрудников, увольнения.
Инфраструктурные – проблемы с электроэнергией, телефонной и
интернет связью и т.п. факторов, нарушающих функционировании системы.
Финансовые риски – падение дохода, ситуации приводящие к
перераспределению бюджета компании, что в свою очередь приведет
недофинансированию проекта или отказа от него. Не грамотное распределение
выделенных средств.
В таблице 5 указаны жизненные циклы, соответствующие им риски,
шаги для уменьшения конкретного риска:
Таблица 5
Этапы
жизненного цикла
Риски
Шаги для уменьшения
конкретного риска
Разработка
Финансовые
Грамотный подход к
выбору оборудования и
ПО исходя из принципа
"Цена-Качество".
Кадровые
Достойная и
своевременная оплата
труда, обучение
персонала, грамотное
распределение
обязанностей.
Законодательные
Соблюдение
законодательства.
50
Продолжение таблицы 5
Производство и
Тестирование
Кадровые
Достойная и
своевременная оплата
труда, обучение
персонала, грамотное
распределение
обязанностей.
Технологические
Компетентный подход к
выбору оборудования и
ПО.
Законодательные
Соблюдение
законодательства.
Безопасность
Качественная защита
информации, выбора
оборудования и ПО.
Ввод в эксплуатацию
Инфраструктурные
Анализ рынка операторов
связи, Магазинов по
оборудованию. Выбор с
достойной репутацией.
Технологические
Проверка и
работоспобность
оборудования и ПО, на
этапе производства.
Кадровые
Достойная и
своевременная оплата
труда, обучение
персонала, грамотное
распределение
обязанностей.
Безопасность
Качественная защита
информации, выбора
оборудования и ПО.
51
Продолжение таблицы 5
Поддержка и
сопровождение
Инфраструктурные
Анализ рынка по
оборудованию и ПО.
Выбор с достойной
репутацией.
Технологические
Проверка и
работоспобность
оборудования и ПО, на
этапе производства.
Кадровые
Достойная и
своевременная оплата
труда, обучение
персонала, грамотное
распределение
обязанностей.
Законодательные
Соблюдение
законодательства.
На этапе «Разработки» основный риск связан с финансовой частью. При
планировании закупок оборудования и приглашение сотрудников вероятна
ситуация, при которой выделенных на проект средств будет недостаточно.
Технические риски на этом этапе так же важны. Планируемое оборудование и
ПО может быть не совместимо с находящимися на предприятие, что вызовет
пересмотр закупаемых моделей или замену их.
Этап «Производства и тестирования» зависит от фактора возникновения
кадрового риска и безопасности. Из-за нарушения информационной
безопасности на предприятии, возможна утечка информации по причине
злоумышленных действий сотрудников. Отдел кадров предприятия, тщательно
подходил к найму сотрудников, которые будут работать с новой системой, без
её разрушения и занесения троянских и не санкционированных программ.
На этапах «Ввод в эксплуатацию», «Поддержки и сопровождении»
могут возникнуть основные риски в качестве ошибок на предыдущих этапах: не
полный анализ будущей системы, неверный выбор оборудования и не учетные
настройки в конфигурации устройств. Из-за пропущенных рисков на этапах
«Разработки» и «Производства и тестирования» проявятся ошибки при
эксплуатации системы в этапах «Ввода в эксплуатацию» и «Поддержки и
52
сопровождения». Так же при обслуживании системы актуальны политические,
экономически и социальные риски.
2.1.3 Организационные, правовые и программно-аппаратные
средства обеспечения информационной безопасности и
защиты информации
Комплекс мер по защите информации в разрабатываемой системе
включает в себя следующие аспекты:
защита информации непосредственно в информационной системе
от внутренних угроз;
защита информации от внешних угроз.
В таблице 6 указан состав проектируемых программных, аппаратных и
регламентных средств защиты:
Таблица 6
152-ФЗ «О персональных данных»
№ 390-ФЗ «О безопасности»
Политика информационной
безопасности предприятия
Правила внутреннего трудового
распорядка Должностная инструкция
Антивирус Kaspersky
Системой контроля и управления
доступом
Антивирус Kaspersky
Политика информационной
безопасности предприятия
Основное резервное копирование
Защита информации от внутренних угроз на предприятии
осуществляется точным регламентом. В него входит: Система обеспечения
безопасности работы в сети или интернете, каждый сотрудник раз в 2 недели
53
обязан сменить пароль от рабочего компьютера, разграничение прав
пользователей сети показанное в таблице 7:
Таблица 7
Разграничение прав пользователей сети.
Группа
пользователе
й
Почта
БД
Файловый
сервер
Предприятия
Доступ в
Internet
Генеральный
директор
Пользователь
ский доступ
Ограни
чен
Пользовательск
ий доступ
Пользовательски
й доступ
Полный
доступ
Бухгалтерия
Пользователь
ский доступ
Ограни
чен
Пользовательск
ий доступ
Полный доступ
Ограниче
н
Отдел кадров
Пользователь
ский доступ
Ограни
чен
Пользовательск
ий доступ
Пользовательски
й доступ
Ограниче
н
Отдел закупок
Пользователь
ский доступ
Ограни
чен
Пользовательск
ий доступ
Пользовательски
й доступ
Ограниче
н
Отдел продаж
Пользователь
ский доступ
Ограни
чен
Пользовательск
ий доступ
Пользовательски
й доступ
Ограниче
н
IT Отдел
Полный
доступ
Полный
доступ
Полный доступ
Полный доступ
Полный
доступ
Служба
безопасности
Полный
доступ
Полный
доступ
Полный доступ
Полный доступ
Полный
доступ
Производство
Пользователь
ский доступ
Ограни
чен
Пользовательск
ий доступ
Пользовательски
й доступ
Ограниче
н
У каждого отдела есть общая сетевая папка, сотрудник имеет
собственную папку со своей ФИО, в случае если сотрудник будет в отпуске или
отсутствовать начальник отдела или коллеги могут найти нужную им
информацию, так как регламентом запрещено передавать пароль другим лицам.
Файлы, не содержащие тайну можно получить в общей папке отдела в
соответствии с правами доступа.
Протокол IPSec, который на данный момент используется
предприятием, я упоминал в пункте 1.2.2 остаётся без изменений.
Защита от внешних угроз осуществляется путем применения следующих
способов:
использованием программно-аппаратных комплексов;
54
разработкой и соблюдение политик безопасности;
использованием защищенных каналов связи при передаче
информации;
использованием антивирусных средств;
физической защитой помещений с наиболее ценной информацией.
Системой контроля и управления доступом (СКУД) называется
совокупность программно-технических средств и организационно-
методических мероприятий, с помощью которых решается задача контроля и
управления посещением отдельных помещений, а также оперативный контроль
перемещения персонала и времени его нахождения на территории объекта.
В состав СКУД входят следующие элементы:
контроллер-концентратор сетевой СК-05 - Используется для
управления исполнительными устройствами, хранения базы данных пропусков,
а также регистрации событий;
контроллер замка сетевой КД-01 - Данный контроллер является
электронным устройством, работающим в составе сетевой СКУД.
Предназначено для управления электромагнитными замками,
электромеханическими защелками, а также турникетами сторонних
производителей. В качестве ключей доступа могут использоваться ключи Touch
Memory либо электронные бесконтактные карты при использовании
считывателей СВ-01;
считыватель бесконтактный СВ-01 - Устройство предназначено для
идентификации карт доступа пользователей типа Proximity.
2.2 Разработка структуры и функционирования
2.2.1 Разработка и обоснование общей структуры решения
Рассмотрим разрабатываемую систему сигнализации и синхронизации,
которая необходима для решения задач, по обеспечению информационной
безопасности в предприятии на основе совершенной технологии программного
обеспечения, которое отвечает современным техническим требованиям, а также
действующим нормативным документам, органов госнадзора. Основная
55
функция систем информационной безопасности – обеспечить адекватную
защиту, целостность и конфиденциальность информационного ресурса
предприятия.
Главной целью системы обеспечения информационной безопасности –
это обеспечить устойчивое функционирование предприятий, предотвратить
угрозу безопасности, защитить законные интересы предприятий от незаконного
посягательства, не допустить потерю финансовых средств; разглашение
коммерческой тайны; искажение, утрату или уничтожение служебной
информации.
Систему обнаружения вторжений Snort по способу мониторинга
системы можно отнести как к узловой, так и к сетевой системе в зависимости
от параметров настройки. Обычно она защищает определённый сегмент
локальной сети от внешних атак из интернета. Система Snort выполняет
протоколирование, анализ, поиск по содержимому, а также широко
используется для активного блокирования или пассивного обнаружения целого
ряда нападений и зондирований. Snort способен выявлять:
Плохой трафик
Использование эксплойтов (выявление Shellcode)
Сканирование системы (порты, ОС, пользователи и т.д.)
Атаки на такие службы как Telnet, FTP, DNS, и т.д.
Атаки DoS/DDoS
Атаки связанные с Web серверами (cgi, php, frontpage, iss и т.д.)
Атаки на базы данных SQL, Oracle и т.д.
Атаки по протоколам SNMP, IPSec, ICMP
Атаки на SMTP, imap, pop2, pop3
Различные Backdoors
Web-фильтры (чаще используетя для блокировки порно контента)
Вирусы
56
Server 1C
Предприятие
8.3
Server
Scoro
MS SQL
Server
Серверная БД предприятия
Windows
Server
SQL
протокол
Scoro
1.2.3.5
ПО 1C
Предприятие
8.3
MS Office
2010
Windows 10
Рабочии ПК
сотрудников
ПО 1C
Предприятие
8.3
MS Office
2010
Scoro
1.2.3.5
ПК сотрудников
дистанционной работы
Windows 10
IPSec
IPSec
IPSecIPSec
IPSec
IPSec
IPSec
IPSec
IPSec
IT отдел
MS Office
2010
ПО
Snort 2.9
Windows
Server
Kaspersky
ПО 1C
Предприятие
8.3
IPSec
IPSec
ПО
Snort 2.9
ПО
Snort 2.9
IPSec
IPSec
IPSec
Windows 10
Рисунок 8. Общая функциональная схема сети
Общая функциональная схем сети для этого проекта представлена на рисунке 8.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")