Материал: Автоматизация и обеспечение информационной безопасности учета аренды площадей клиентами компании ООО "Романов"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
пользователей, риски при оценке рынка данного вида учета. Данный тип рисков
невозможно исключить, но его можно минимизировать.
Чтобы уменьшить величину данных типов рисков необходимо иметь
достаточно компетентных и квалифицированных сотрудников, имеющих большой
опыт работы в соответствующей области и при этом взаимозаменяемых на
сотрудников, не менее соответствующих данным характеристикам.
Основные риски и способы их уменьшения приведены в таблице 2.1.
68
Таблица 2.1
Главные риски при создании проекта и способы их минимизации:
Виды рисков
Снижение видов
риска
Распределение
риска
Минимизация
вероятности
возникновения
риска
Риски, связанные
с размерами
проекта.
Подробный анализ
всех этапов работ,
взаимодействия
участников,
организации работ.
Деление проекта
на несколько
частей, выделение
пилотного проекта
по подсистемам.
Подробно
проработанная
программа
качества, четкое
управление
конфигурацией
проекта.
Риски, связанные
с малым опытом в
IT-сфере.
Обучение
пользователей,
включая
руководство,
контроль
следования
технологиям
работы.
Утверждение
большинства
проектных
документов,
утверждение всех
изменений в
функциональной
части системы.
Создание и
согласование
концепции
проекта на самой
ранней его
стадии.
Технические
риски проекта
Детальный отбор
проектной команды
по уровню
квалификации.
Обучение
участников проекта
базовым
технологиям
проектных работ,
инструментальным
средствам.
Зафиксированная
документально
персональная
ответственность
участников
проекта, а также
фиксирование всех
изменений в
процессе работы
над проектом.
Применение
стандартов
компании на
проектные
работы,
подготовка
стандартов
проекта.
Организационные
риски проекта
Проведение
обучения
участников проекта
(курс "управление
проектом"),
тренинги команды,
максимально
полная
формализация
работы.
Присутствие
представителей
заказчика в
рабочих группах.
Присутствие к
команде
администратора
проекта,
подробное
распределение
ролей в проекте.
Операционные
риски проекта
Подробное
тестирование
разработанного
ПО.
Отражение
отсутствия
претензий
заказчика по всем
этапам работы.
Четкое
следование
процедурам
программы
качества.
69
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
В качестве основных направлений обеспечения информационной
безопасности компании применяются:
Обеспечение информационной безопасности при ведении
делопроизводства и осуществлении документооборота(как бумажного так и
электронного) ;
Обеспечение безопасности конфиденциальных переговоров;
Обеспечение информационной безопасности при осуществлении
взаимодействия с деловыми партнерами и клиентами;
Обеспечение информационной безопасности при проведении работ по
модернизации информационных систем компании;
Обеспечение информационной безопасности при соблюдении
правовых и договорных требований;
Обеспечение информационной безопасности в условиях
чрезвычайных ситуаций.
К активам предприятия, нуждающимся в обеспечении информационной
безопасности относятся следующие:
информационные персональные данные сотрудников компании,
финансовая документация, данные о коммерческой деятельности компании,
данные о клиентах.
программные программные средства и комплексы, средства
автоматизации деятельности отделов, операционные системы, программное
обеспечение серверов.
материальные архивы - персональные компьютеры, телефоны, АТС,
серверы, мебель, ЛВС.
При эксплуатации разработанной информационной системы для
обеспечения её безопасности от внешних и внутренних угроз используется
комплекс мер по защите информации. В этот комплекс прежде всего
входятсредства, позволяющие ограничить доступ пользователей к различным
модулям системы [36].
70
Для защиты от внутренних угроз в системе используется политика
разделения прав доступа. Характеристика политики приведена в таблице 2.2.
Таблица 2.2
Разграничение прав пользователей
Группы
пользовате
лей
Модуль
«Справочни
ки»
Модуль «Заявки Модуль
«Отчет
ы»
Модуль
«Пользовате
ли»
Пользовател
ь
Чтение Чтение/Добавление Чтение Нет
Распределит
ель заявок
Чтение Чтение/Добавление/
Изменение
Чтение Чтение
Инженер Чтение Чтение/Добавление/
Изменение
Чтение Чтение
Администра
тор
Полный Полный Полный Полный
Существуют установленные процедуры, которым должен следовать каждый
пользователь для поддержания режима безопасности при подборе и использовании
паролей. Для этого есть ряд рекомендаций:
1. Необходимо создавать персональные пароли для обеспечения
подотчетности;
2. Никому не давать свои пароли;
3. Не хранить пароли, записанные на бумагу, если нет возможности
хранить записи в защищенном месте;
4. Необходимо сменить пароль каждый раз, когда есть подозрение на
доступ постороннего лица к системе или паролям;
5. Пароль должен содержать не менее шести символов;
6. Необходимо менять пароль через равные промежутки времени (не
более, чем через 6 месяцев) и не использовать свои старые пароли;
7. Для наиболее важных ресурсов системы необходимо чаще, чем
обычно изменять пароли к определенным системным утилитам;
8. При первом входе в систему рекомендуется изменять изначально
установленный пароль;
9. Избегать попадания пароля в открытые сценарии при входе в систему
с использованием функциональных клавиш или дополнительных макросов;
При выборе паролей не рекомендуется использовать:
1. Месяцы, года, дни недели и т.д.;
71
2. ФИО, регистрационные номера автотранспортных средств;
3. ID структурных подразделений;
4. Цифровые обозначения или телефонные номера;
5. Идентификаторы и имена пользователй, групп и системных ресурсов;
6. Больше двух одинаковых символов, стоящих рядом;
7. Только буквенные обозначения.
Использование антивирусной защиты является одним из лучших средств,
предотвращающих кражу персональных регистрационных данных.
2.2 Информационное обеспечение задачи
2.2.1 Информационная модель и её описание
Информационная модель включает в себя схему движения входных,
промежуточных и итоговых потоков и функций предметной области.
Под информационной моделью предполагается использовать схему данных
(ГОСТ 19.701-90). Такие схемы отображают путь данных при решении задач и
выражают этапы обработки, а также различные используемые носители данных.
Схема данных включает в себя следующие элементы:
Символы данных (указывающие также вид носителя данных);
Символы процесса, который нужно выполнить над данными
(указывающие также функции, реализуемые вычислительной машиной);
Символы линий, указывающие потоки данных между процессами и
(или) носителями данных;
Другие символы, применяемые для облегчения составления и чтения
схемы.
Весь цикл анализа данных состоит из двух этапов:
Получение, обработка и ввод начальной входящей информации
(данные пользователей, оргтехники, управлений компании);
Составление документов (списков заявок и так далее).
Информационная модель изображена на рисунке 2.1.
Информационная модель отображает схему движения входных,
промежуточных и итоговых потоков и функций предметной области. Также она
объясняет, на базе каких входных документов и какой нормативно-справочной
72
Источник: https://baza.diplomsite.ru/previewfile/7582