Дипломная работа: Автоматизация учета предоставленных услуг в комплексном центре социального обслуживания населения и анализа данных на примере СПБ ГБУСОН "КЦСОН Адмиралтейского района Санкт-Петербурга"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
51
неправильный выбор задач проектирования (чрезмерно большой или
недостаточный объем задач автоматизации). Это может потребовать, на этапе
последующих этапах, дополнительной доработки ИС, что приведет к
финансовому риску. Риск предотвращается использованием современных CASE-
средств при моделировании бизнес-процессов. При возникновении такого риска
проводится дополнительное моделирование с использованием современных
CASE -средств.
На этапах «проектирование» и «реализация» основные риски - это
разработка неправильной информационной модели и неудобных для
пользователя экранных форм. Риск предотвращается согласованием прототипов
экранных форм с будущими пользователями, а устраняется доработкой
экранных форм, а также использованием парадигмы «Модель-Вид-Контроллер»
(MVC - Model View Controler).
Основные риски на этапе разработки проекта автоматизации —
использование лишних ресурсов или недостаточность ресурсов. Данный риск
предотвращается использованием современных автоматизированных средств
проектирования. В случае возникновения, риск устраняется повторной
корректировкой плана-графика автоматизации.
Риск на этапе «интеграция» в некоторых отделениях может
встретиться сильно устаревшее оборудование и ПО, риск устраняется
обследованием рабочих мест и отправкой заявок на новое оборудование;
Возможные риски на этапе «внедрение»:
сопротивление сотрудников предприятия риск устраняется
проведением разъяснительных работ, подкреплением
организационных решений приказами и распоряжениями;
временное увеличение нагрузки на сотрудников во время внедрения
системы.
На этапе «сопровождение» основные риски это поломка оборудования,
моральное устаревание ПО и программных средств. Первый риск
предотвращается регулярным мониторингом состояния оборудования, а также
использованием отказоустойчивых решений для серверной части АИС. Второй
52
риск предотвращается посредством гибкости, платформонезависимости
разработанной ИС и своевременной доработкой ПО.
2.1.3. Организационно-правовые и программно-аппаратные
средства обеспечения информационной безопасности и защиты
информации
Поскольку действующие в СПб ГБУСОН «КЦСОН Адмиралтейского
района Санкт-Петербурга» организационные и технические меры безопасности
уже были перечислены и они соответствуют необходимым требованиям по
защите информации, перейдем к рассмотрению безопасности в самой АИС
ТриУСОН.
Сервер АИС ТриУСОН располагается в специально оборудованном
серверном помещении с классом пожаробезопасности П-IIа.
Это прежде всего защита от внутренних угроз, которая подразумевает
разграничение прав доступа пользователей ИС. Контроль доступа можно
реализовать как на стороне серверного ПО, так и на стороне клиентского ПО,
однако последний вариант обладает сразу несколькими недостатками наиболее
большой из которых — как только злоумышленник взломает клиентское ПО, он
сразу получит ко всем данным на сервере. Поэтому для контроля доступа к
данным было принято решение использовать систему управление доступом на
основе ролей СУБД MySQL. А на клиентской стороне оставить лишь ту часть
защиты от ошибок пользователя, которую сложно реализовать на сервере.
Управление доступом на основе ролей (англ. Role Based Access Control,
RBAC) на сегодняшний день является одним из наиболее перспективных
методов разграничения прав доступа. Главным образом за счет того, что права
не назначаются пользователям непосредственно, а приобретаются им через одну
или несколько назначенных ему ролей[4, с. 24]. Роль — это совокупностью прав
доступа на объекты компьютерной системы.
В рамках работ по обеспечению безопасности на сервере АИС ТриУСОН
введены следующие MySQL роли:
базовая информация (info) — доступ к общедоступной информации
в базе данных;
53
социальный работник (worker) все права роли базовая
информация, а также доступен ввод услуг на своѐ имя, просмотр списка ФИО
обслуживаемых на отделении, редактирование своих услуг в текущем месяце,
просмотр отчета о своей работе;
специалист по социальной работе (specialist) — все права роли
социальный работник, а также просмотр данных договоров и дополнительных
соглашений, ввод услуг в том числе и на других работников, редактирование
введенных услуг, просмотр и печать отчетов, актов, квитанций, просмотр на
каких отделениях обслуживается или обслуживался получатель СУ.
доверенный специалист (expert) все права роли специалист по
социальной работе, а также редактирование договоров, дополнительных
соглашений, редактирование услуг отделения, создание квитанций, указание
льготных категорий граждан.
заведующий отделением (manager) все права роли доверенный
специалист, а также ввод новых людей и создание договоров, отметка
подтверждения оплаты в квитанциях;
специалист методического отдела (methodologist) — все права роли
базовая информация, а также просмотр и создание расширенных отчетов по всем
отделениям, добавление отделений, добавление и удаление работников
отделений;
доверенный специалист методического отдела
(TrustedMethodologist) все права роли специалист методического отдела, а
также возможность переназначать отделение курирующее получателя СУ, ввод
информации о текущем прожиточном минимуме, обновление перечня услуг,
обновление услуг положенных по РИПСО, редактирование списка льготных
категорий;
бухгалтер (booker) — все права роли базовая информация, а также
ввод информации о пришедших платежах.
В связи с большим количеством получателей СУ, чьи данные хранятся в
АИС ТриУСОН и характере этих данных, эта информационная система должна
обеспечивать второй уровень защищенности персональных данных.
54
В соответствии с пунктом 15 постановления Правительства РФ от
01.11.2012 N 1119 "Об утверждении требований к защите персональных данных
при их обработке в информационных системах персональных данных", для
обеспечения второго уровня защищенности персональных данных, в дополнение
к уже используемым в организации мерам безопасности, необходимо:
назначить должностное лицо, ответственный за обеспечение
безопасности персональных данных[1];
утверждением руководителем оператора списка лиц, допущенных к
содержанию электронного журнала сообщений, и поддержание указанного
списка в актуальном состоянии;
обеспечение ИСПДн автоматизированными средствами,
регистрирующими запросы пользователей ИСПДн на получение персональных
данных, а также факты предоставления персональных данных по этим запросам
в электронном журнале сообщений;
обеспечение ИСПДн автоматизированными средствами,
исключающими доступ к содержанию электронного журнала сообщений лиц, не
указанных в утвержденном руководителем оператора списке лиц, допущенных к
содержанию электронного журнала сообщений;
обеспечение периодического контроля работоспособности
автоматизированных средств электронного журнала сообщений (не реже 1 раза в
полгода).
Надежное функционирование программы должно быть обеспечено
выполнением ряда организационно-технических мероприятий, список которых
приведен ниже:
организацией бесперебойного питания технических средств;
регулярным выполнением рекомендаций Министерства труда и
социального развития РФ, изложенных в Постановлении от 23 июля 1998г. «Об
утверждении межотраслевых типовых норм времени на работы по сервисному
обслуживанию ПЭВМ и оргтехники и сопровождению программных средств»;
регулярным выполнением требований ГОСТ 51188-98. Защита
информации. Испытания программных средств на наличие компьютерных
вирусов;
55
необходимым уровнем квалификации сотрудников профильных
подразделений.
Стоит отметить, что с введением новой ИС также будет улучшена
безопасность персональных данных, так в новой системе даже получив доступ к
компьютеру работника, для доступа к ПД потребуется пароль от АИС
ТриУСОН. В то время как раньше, ПД хранились в файлах Excel и Word на
компьютерах работников.
2.2. Информационное обеспечение задачи
2.2.1. Информационная модель и еѐ описание
Информационная модель — совокупность информации, характеризующая
существенные свойства и состояния объекта, а также взаимосвязь с внешним
миром, она отражающая преобразование информационных реквизитов от
источников информации до еѐ получателей или процесс обработки информации
в информационной системе. На рисунке 6 6 представлена информационная
модель обслуживания человека в СПб ГБУСОН «КЦСОН Адмиралтейского
района Санкт-Петербурга». Эту модель можно условно разделить на несколько
логических уровней.
Первый логический уровень — это источники информации, из которых
поступает входная информация: социальные работники, специалисты по
социальной работе, заведующие отделениями, сотрудники организационно-
методического отдела, получатели СУ, другие ИС.
Второй логический уровень — это экранные формы ИС, файлы с
информацией о приходе денежных средств, ведомости учета услуг, ИППСУ
предоставляемые получателями СУ и другие документы.
Третий логический уровень — это таблицы и справочники входящие в БД
информационной системы. В таблицах храниться такая информации как:
прожиточный минимум, отделения организации, РИПСО по которым
обслуживают на отделениях и другие
Источник: https://baza.diplomsite.ru/previewfile/2412