Материал: Автоматизация контроля расчетов с абонентами в ЗАО "ХАНТСМАН-НМГ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
Процесс внедрения
Риск персонала
Риски:
Разрозненность деятельности разработчиков и экспертов предметной
области;
Отсутствие желания у сотрудников использовать новую систему и
связанные с этим сложности их обучения;
Безучастность руководства.
Методики предотвращения:
Обучение пользователей со стороны заказчика методики работы с
системой;
Подготовка плана внедрения системы;
Обоснование важности и нужности автоматизации персоналу;
Привлечение руководящего персонала в проект и активное
взаимодействие с ним во время проведения всего проекта.
Технические риски
Риски:
Утрата информации при внедрении системы.
Методики предотвращения:
Наем квалифицированных сотрудников, которые имеют опыт
разработки подобных систем.
Процесс эксплуатации и сопровождения
Технические риски
Риски:
Баги и ошибки ПО, приводящие к невозможности использования
системы;
Неправильное использование оборудования;
Отсутствие функциональных возможностей системы из-за
реорганизации предприятия.
Методики предотвращения:
Полноценное тестирование и дополнение во время разработки
системы;
63
Описание и занесение в документы всех технических условий и их
согласование.
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
Комплекс мер по защите информации в разрабатываемой системе включает
в себя следующие аспекты:
защита информации непосредственно в информационной системе от
внутренних угроз;
защита информации от внешних угроз.
Для защиты от внутренних угроз в системе используется политика
разделения прав доступа. Характеристика политики приведена в таблице 2.1.
Таблица 2.1
Разграничение прав пользователей
Группы
пользователей
Модуль
«Авторизация»
Модуль «Учет»
Модуль
«Ввод»
Модуль
«Отчеты»
Сотрудник
Чтение
Нет
Нет
Ограничен
Администратор
системы
Полный
Полный
Полный
Полный
Защита от внешних угроз осуществляется путем применения следующих
способов:
использованием программно-аппаратных комплексов защиты от
несанкционированного доступа;
разработкой и соблюдение политик безопасности;
использованием антивирусных средств;
физической защитой помещений с наиболее ценной информацией.
Также в компании разработана политика безопасности, включающая себя
следующие частные документы:
1. Правила парольной защиты;
2. Правила защиты от вирусов и злонамеренного программного
обеспечения;
3. Требования по контролю за физического доступом;
4. Инструкция по безопасному уничтожению информации или
оборудования;
64
5. Правила осуществления удаленного доступа;
6. Требования резервного сохранения информации;
7. Требование мониторинга доступа и использования систем и ведения
лог файлов;
8. Требования при обращении с носителями данных;
9. Требования при регистрации пользователей;
10. Требования по проверке прав пользователей;
11. Требования по контролю доступа в операционную систему;
12. Требование к процедуре входа в систему (log on);
13. Правила использования системных утилит;
14. Правила удаленной работы мобильных пользователей;
15. Требование распределения ответственности при обеспечении
безопасности;
16. Правила безопасности при выборе персонала;
17. Требования контроля оперативных изменений;
18. Требования к применению криптографических средств управления;
19. Требования по контролю доступа к исходным текстам программ и
библиотек;
20. Требования контроля вносимых изменений;
21. Ограничения на изменения прикладного ПО.
Сама политика безопасности позволяет определить направление развития в
области информационной безопасности, а также уровень внимания и суммарную
величину ресурсов, которые целесообразно выделить руководство компании.
Политика безопасности базируется на основе результатов анализа рисков,
которые получаются реальными для ИС компании. После того, как проведен
анализ рисков и выявлена стратегия защиты, строиться программа, которая
должна обеспечить информационную безопасность. Для этой программы даются
ресурсы, определяются ответственные лица, а также определяется срок контроля
работы этой программы.
Политика безопасности фирмы должна предусматривать структуру легкого,
адекватного для понимания документа высокоуровневой политики, который в
65
свою очередь поддерживается специализированными политиками других
процедур безопасности.
Высокоуровневая политика ИБ должна время от времени пересматриваться,
что гарантирует своевременный учет потребностей компании. Все документ
политики должны составляться таким образом, чтобы она была независима от
конкретных технологии, лишь тогда документы не придется менять очень часто.
Для ознакомления с базовыми понятиями политики безопасности стоит
рассмотреть в качестве примера гипотетическую ЛВС, которая принадлежит
некоторой организации, и ассоциировать с ней политику безопасности.
Политика безопасности чаще всего оформляется в виде документа, который
включает такие разделы, как описание проблемы, сфера применения, позиция
компании, распределение обязанностей и ролей, возможные санкции и т.д.
Данные, перемещающиеся в рамках ЛВС, являются критически важными.
Локальная сеть дает возможность совместного доступа пользователей к
программам и данным, что также увеличивает угрозу безопасности. Именно
поэтому каждая рабочая станция, входящая в сеть, нуждается в хорошей защите.
Такие высокие меры безопасности и являются основной темой этого документа,
который признан показать сотрудникам компании важность сохранения
безопасности сетевой среды, а также выделить их роль с системе безопасности и
распределить точные обязанности по защите данных, находящихся внутри сети.
Область использования. В сферу действия такой политики могут попасть
все программные, аппаратные и информационные ресурсы, которые входят в ЛВС
компании. Подобные меры ориентированы на людей, которые работают с сетью,
в т. ч. на пользователей, подрядчиков и поставщиков.
2.2 Информационное обеспечение задачи
2.2.1 Информационная модель и её описание
Информационная модель представляет собой схему движения входных,
промежуточных и результативных потоков и функций предметной области. Кроме
того, она объясняет, на основе каких входных документов и какой нормативно-
справочной информации происходит выполнение функций по обработке данных
и формирование конкретных выходных документов.
66
Для создания схемы информационной модели, предварительно определим
несколько реквизитов, составляющих нашу ИС.
Информационные объекты необходимые для работы системы состоят из:
- администратора системы;
- менеджера.
- Экранных форм:
а) для администратора: экранные формы ввода информации в справочники
системы, получения отчетов;,
в) для менеджера: экранные формы учета поступления, учета продаж.
Администратор, в свою очередь, заполняет справочник товаров через
экранную форму, задает им реквизиты и в процессе работы фирмы меняет их,
вносит информацию о наличии товаров в магазине, и увеличивает или уменьшает
их число на сайте. Он использует информацию о наличии на складе, по
предоставляемым документам об отпуске или поступлении товаров, или из
программы 1С.
Покупатель принимает информацию из каталога товаров, внесенных
менеджером, об их наименовании и ценах. Затем он принимает решение, о
покупке, выделяя товары и их кол-во, в экранной форме заказа товара. После
совершения заказа покупатель получает печатный счет к оплате. Заказ добавляется
в таблицу заказов. В то же время менеджер замечает добавление нового заказа в
экранной форме-списке заказов. Он просматривает содержимое заказа, и
реквизиты. Печатает его из печатной формы и отправляет заказ на склад для
резервирования необходимого количества товаров.
Информационная модель включает в себя четыре области:
Область выходной информации
Область справочников системы
Область обработки информации
Область входной информации
На модели приведены следующие входные документы:
сведения о пользователях, поступающие от отдела кадров;
прайс-лист, поступающий из отдела продаж;
перечень магазинов, поступающий из бухгалтерии.
Источник: https://baza.diplomsite.ru/previewfile/1837