Дипломная работа: Автоматизация подсистемы учета статистических данных и формирования

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
59
Проектирование
- неправильное определение
рамок и масштабов проекта;
- проектирование ошибочных
функций и интерфейсов
будущей системы;
- выбор неправильных
технологий и методов решения
поставленных задач;
- несоблюдение требований
заказчика при проектирование
будущей системы или
постоянное изменение
требований.
- обеспечение стабильности
границ проекта, определенных
на начальном этапе, вплоть до
окончания проекта;
- качественное планирование
работ;
- своевременная
идентификация проектных
рисков и разработка
рекомендаций по снижению
рисков;
- обеспечение проекта
необходимыми ресурсами;
- обязательное утверждение и
согласование по проектным
решениям
Разработка
Недостаточно ресурсов для
выполнения комплексного и
нагрузочного тестирования
Заключить договор со
специализированной
организацией на выполнение
ею этих работ.
Недостаточно опыта у
персонала заказчика, который
будет эксплуатировать систему
Предоставить заказчику услуги
собственного специалиста для
первоначального
сопровождения системы и
постепенного обучения
персонала заказчика.
Внедрение
- увеличение нагрузки на
персонал;
- несогласованность действий
персонала исполнителя и
сотрудников предметных
областей
- проведение обучения
персонала заказчика работы с
системой;
- составление плана внедрения
ИС
Кроме того, в процессе эксплуатации и сопровождения разработанной ИС
могут возникнуть:
технические риски;
риски персонала.
Причинами технических рисков становятся:
• Использование вредоносных программ (логические бомбы, вирусы,
трояны, черви, шифровальщики), активированные в корыстных целях внутри
найденных ошибок (дыр) в ПО,
60
Перехват данных по сетям связи, воровство данных;
• Неправильная эксплуатация оборудования;
• Проблемы в работе третьего лица (к примеру, провайдера Интернет
услуг), что влечет за собой недоступность передачи отчетов из филиалов и
контроля работы филиалов;
• Расхождение функциональных возможностей системы текущим
бизнес-процессам в комплекс задач ввиду проведенных реорганизационных
изменений.
Минимизировать данные обстоятельства можно, соблюдая некоторые
моменты:
• Подробное тестирование и выявление ошибок на этапе создания
проекта;
• Устранение всех недочетов и ошибок в минимальные сроки силами
прошедших подготовку на этапе внедрения технических специалистов;
• Сам администратор сети обязан следить за безопасностью данных,
применять и вовремя обновлять антивирусное ПО, грамотно настроить FireWall,
разделяющий локальную и внешнюю сеть, давать работникам компании
возможность работы только с той информацией, которая им нужна для
реализации своих служебных обязанностей;
• Разделение клиентского и серверного оборудования, а также
привлечение обученного работе с системой опытного персонала;
• Доступность альтернативных средств выхода в Интернет или
наличие других способов отправки информации;
• Запись и фиксирование всех технических условий и их утверждение
со всеми основными участниками проекта;
• Обязательное утверждение проведенных изменений.
Факторами реализации риска персонала становится такие обстоятельства,
как:
• Нарушение режима ИБ – есть вариант утечки данных из-за
злоумышленных действий сотрудников и не желании взаимодействовать с новой
системой;
61
• Не отражен этап выхода их проекта представителей заказчика.
В противовес этому выступает:
• Реализация системы поощрений персонала заказчика,
применяющего систему;
• Прием на работу сотрудников при условии сохранения
коммерческой тайны, в противном случае – использование штрафных или иных
санкций;
• Грамотное планирование сроков проекта и момента завершения
работы над проектом со стороны исполнителя.
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
При эксплуатации разработанной информационной системы для
обеспечения её безопасности от внешних и внутренних угроз используется
комплекс мер по защите информации. В этот комплекс прежде всего входят
средства, позволяющие ограничить доступ пользователей к различным модулям
системы.
Для защиты от внутренних угроз в системе используется политика
разделения прав доступа. Характеристика политики приведена в таблице 2.2.
Таблица 2.2
Разграничение прав пользователей
Группы
пользователе
й
ПМ
Авторизаци
я
ПМ
формировани
е заявок
ПМ
формировани
я отчетов
ПМ работы со
справочникам
и
Сотрудник
отдела оп
работе с
клиентами
Чтение
Чтение
Чтение
Полный
В целях защиты информационной системы проводятся следующие
мероприятия:
обеспечение сетевой безопасности;
обеспечение локальной безопасности;
62
обеспечение физической безопасности.
Для обеспечения сетевой безопасности используются следующие средства:
фильтрация трафика;
ограничение доступа в интернет и во внутреннюю сеть;
антивирусная фильтрация;
система обнаружения атак;
контроль содержания трафика;
протоколирование и регулярный мониторинг доступа.
Локальная безопасность обеспечивается осуществлением следующих
мероприятий:
антивирусный контроль;
аппаратная защита от несанкционированного доступа;
криптографическая защита данных;
защита персональным файрволом;
резервирование данных;
протоколирование доступа.
Для обеспечения физической информации файрвол, веб-сервер, сервера
IDS и контроля за трафиком и все сервера данных находится в отдельном
помещении, доступ в которое разрешен только администраторам, у которых есть
ключ или магнитная карта к этой комнате (комната закрыта). Помещение
оборудовано принудительной вентиляцией и пожарной защитой
(полуавтоматической). Вход в офис компании должен осуществляться только по
магнитным картам.
ИБ реализуется на стороне клиента и стороне сервера.
Главной задачей поддержания ИБ на стороне клиента является
минимизация вероятности возникновения НСД или кражи учетных данных.
Пользователи обязаны соблюдать указанные процедуры поддержания
уровня безопасности при выборе и применении паролей. Они должны следовать
следующим рекомендациям:
1. Создавать персональные пароли для поддержания подотчетности;
2. Сохранять все пароли в секрете;
63
3. Не пользоваться записанными паролями, даже в случае, если нельзя
хранить их в защищенном месте;
4. Менять пароль в случае, если есть указания на некую
компрометацию систем или паролей;
5. Подбирать пароли, имеющие не менее 6 символов;
6. Менять пароль периодически (не более чем через 180 суток), не
повторяться и не использовать «циклическое» применение старых паролей;
7. Заменять пароли для отдельных важных системных ресурсов, к
примеру, коды доступа к определенным системным утилитам;
8. Менять временные пароли при начальной авторизации в системе;
9. Не сохранять пароли в открытых сценариях автоматического входа в
системы, к примеру, в макросах или отдельных функциональных клавишах.
Выбирая пароль, нельзя применять;
1. День, месяц и год рождения;
2. ФИО, ID, регистрационный номер авто;
3. ID на название рабочего отдела;
4. Телефон или группу символов, которая включает только цифры;
5. ID пользователей, их имена, а также ID групп и другие системные ID;
6. Много одинаковых символов, которые стоят друг за другом;
7. Символы, включающие только буквы.
Главным средством, которое значительно усложняет кражу учетных
данных, является антивирусная защита.
Пользователям необходимо следовать указанным процедурам
поддержания антивирусной защиты при вводе данных в систему с подключенных
флэш-носителей, применении электронной почты и копировании данных их
глобальной сети.
Также не следует отключать работающие на ПК средства антивирусной
защиты и применять внешние флэш-носители без их начальной антивирусной
проверки.
Важно четко следовать следующим рекомендациям:
Источник: https://baza.diplomsite.ru/previewfile/1918