Дипломная работа: Исследование и разработка информационной системы Клиент-Банк на примере АО "Газпромбанк"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
55
реальности по этапам, их последовательности и сроков выполнения каждого из
этапов.
Данный риск ведет к финансовым потерям, чтобы его избежать, часто
достаточно использовать современные средства проектирования. Если же риск
уже возник, необходимо выполнить повторную корректировку плана выполнения
работ.
Подэтап связанный с разработкой технического задания включает такие
риски, как неверную разработку информационной модели, а также создание не
очень удобных для рядовых пользователей макетов экранных форм.
Предотвращение данного риска достигается путем согласования макетов
разрабатываемых экранных форм с будущими пользователями информационной
системы, а в случае возникновения, предотвращается доработкой экранных форм.
На подэтапе «Рабочее проектирование» основным риском является
некорректная разработка программы. Устранение риска происходит посредством
разработок моделей информационной системы и ее частичного внедрения. Не
следует забывать о том, что тестирование созданных программных модулей будет
осуществляться и на этапе внедрения.
Риск стадии разработки во время адаптации ИС появляется в связи с
недостаточным тестированием разработанных программных модулей.
Предотвращения риска достигается использованием лицензионного стендового
оборудования, а устранить его можно за счет двойного тестирования.
Риски подэтапа «Комплектование ИС», которые появляются на стадии
внедрения - это выход из строя оборудования, а также устаревание программного
обеспечения и программных средств.
Предотвращение первого риска достигается путем регулярного
мониторинга и профилактики оборудования, второго путем выполнения
своевременных доработок архитектуры программы и изначальной гибкости
разрабатываемой информационной системы, позволяющей выполнять
обновление без особых дополнительных затрат.
Таблица 2.2 содержит таблицу вероятностей наступления рисков, а также
степени их влияния на работоспособность проекта.
Íà ðóáåæå XX-XXI âåêîâ
íàáëþäàåòñÿ ðîñò âíèìàíèÿ ê
ïðîáëåìàì ãî-ñóäàðñòâåííîãî
óïðàâëåíèÿ, îñîçíàíèå åãî êàê
îòäåëüíîãî âèäà äåÿòåëüíîñòè è
ñàìîñòîÿòåëüíîé îòðàñëè
íàóêè.Ýòîìó ñïîñîáñòâîâàëè
çíà÷èòåëüíûå èçìåíåíèÿ íà
ïîëèòè÷åñêîé êàðòå ìèðà, â
÷àñòíîñòè âîçíèêíîâåíèå íîâûõ
íåçàâèñèìûõ ãîñóäàðñòâ, èõ
ñòðåìëåíèå âîïëîòèòü â æèçíü
ëó÷øèå äîñòèæåíèÿ ïðîøëîãî è
ïðåäîòâðàòèòü ïîâòîðåíèå îøèáîê
â ïðîöåññå ñâîåé ïåðåñòðîéêè.
Ñðåäè íèõ è ÐÔ, ïîëèòè÷åñêàÿ
ýëèòà êîòîðîé àêòèâíî èçó÷àåò
ìèðîâîé èñòîðè÷åñêèé è
ñîâðåìåííûé îïûò, ïðåæäå âñåãî
âûñîêîðàçâèòûõ åâðîïåéñêèõ
ñòðàí, è ñîáñòâåííûå òðàäèöèè
ãîñóäàðñòâà ñ öåëüþ
ïîñòðîåíèÿ äåìîêðàòè÷åñêîãî,
ñîöèàëüíîãî, ïðàâîâîãî
ãîñóäàðñòâà.Ïðîöåññ
ñòàíîâëåíèÿ ãîñóäàðñòâåííîñòè â
ÐÔ ïðèîáðåë óñòîé÷èâûé è
íåîáðàòèìûé õàðàêòåð. Â ñâÿçè
ñ ýòèì âñå áîëüøåå âíèìàíèå
 ïðîöåññå ïðîäâèæåíèÿ
ÐÔ ïóòåì ðûíî÷íûõ ðåôîðì,
èíòåãðàöèè îòå÷åñòâåííîé
ýêîíîìèêè â ìèðîâîå
ñîòîâàðèùåñòâî íåîáõîäèìî
ïðåîäîëåòü íåãàòèâíîå âëèÿíèå
ðÿäà ôàêòîðîâ, õàðàêòåðíûõ äëÿ
òðàíñôîðìàöèîííîé ýêîíîìè÷åñêîé
ñèñòåìû : èçìåí÷èâîñòü
êîíêóðåíòíîé ñðåäû, âûñîêèé
óðîâåíü èíôëÿöèè, ïîëèòè÷åñêàÿ
íåñòàáèëüíîñòü,
íåóðåãóëèðîâàííîñòü
þðèäè÷åñêèõ âîïðîñîâ. Ýòî
ïðåäîïðåäåëÿåò íåîáõîäèìîñòü
îðèåíòèðîâàòüñÿ â
óïðàâëåí÷åñêîé äåÿòåëüíîñòè íà
ìåòîäû ñòðàòåãè÷åñêîãî
ìåíåäæìåíòà. Èõ èñïîëüçîâàíèå
îáåñïå÷èâàåò îïåðàòèâíîå
îòñëåæèâàíèå èçìåíåíèé â
ýêîíîìè÷åñêîé ñðåäå. Ýòî
óñêîðÿåò ïðîöåññ àäàïòàöèè ê
Íåñìîòðÿ íà òî, ÷òî
ñóùåñòâîâàíèå ãëîáàëèçàöèè êàê
ÿâëåíèÿ îáû÷íî íå âûçûâàåò
ñîìíåíèé è íèêåì íå îñïàðèâàåòñÿ,
îäíîâðåìåííî äàòü íàó÷íîå
îïðåäåëåíèå ãëîáàëèçàöèè
äîñòàòî÷íî ñëîæíî, ó÷èòûâàÿ
ïîëèòè÷åñêèé àñïåêò ïðîáëåìû,
áåñïðåöåäåíòíûå ïî ìàñøòàáó è
êîíöåíòðàöèåé èíòåðåñû,
ñòîÿùèå çà íåé, êàê
ìàòåðèàëüíîãî, òàê è íå â ìåíüøåé
ñòåïåíè èäåîëîãè÷åñêîãî
õàðàêòåðà.
Ñåãîäíÿ îäíîé èç íàèáîëåå
îñòðûõ ïðîáëåì ýêîíîìè÷åñêîãî
ðàçâèòèÿ, óñèëèâàåò
ñóùåñòâîâàíèå äðóãèõ ïðîáëåì è,
â îòíîøåíèè êîòîðîãî, ñîâðåìåííûé
ìèð íå èìååò ìîäåëè ðåøåíèÿ - ýòî
56
Таблица 2.2
Описание рисков на различных этапах проекта
Этап
проекта
Риск
Вероятность
возникновен
ия
Степень
важности
Влияние на
проект
Вероятность
невыполнение
плановых сроков
и бюджета
Необходимые
резервы
Способы реагирования
Формирован
ие
требований к
ИС
Недостаточный
уровень исследования
объекта
автоматизации и
оценка параметров
треований
Средняя
Высокая
Если не решить
данную проблему,
то проект может
остановиться
Высокая
Денежные
средства,
трудовые и
временные
ресурсы
Применение актуальных case-
средств, с помощью которых
можно проводить
моделирование бизнес-
процессов.
Разработка
концепции
ИС
Некорректно
выбранная стратегия
автоматизации
автоматизации и, что
является следствием,
ошибочное
определение функций
разрабатываемой
автоматизированной
системы
Высокая
Высокая
Если не решить
данную проблему,
то проект может
остановиться
Высокая
Денежные
средства,
трудовые и
временные
ресурсы
Всесторонний анализ
существующих на рынке
информационных систем
данного направления и
определения оптимальной
стратегии
Разработка
концепции
ИС
Разработка
неэффективного
плана работ
Высокая
Высокая
Данный риск
нужно обязательно
исключать на
ранних стадиях
проекта
Очень высокая
Денежные
средства,
трудовые и
временные
ресурсы
Использование современных
средств проектирования
Разработка
технического
задания
Некорректная
разработка
информационной
модели, а также
низкий уровень
юзабилити
интерфейса системы
Средняя
Высокая
Если не решить
данную проблему,
то проект может
остановиться
Высокая
Денежные
средства,
трудовые и
временные
ресурсы
Согласование макетов
разрабатываемых экранных
форм с будущими
пользователями
информационной системы
57
Таблица 2.2 (продолжение)
Этап
проекта
Риск
Вероятность
возникновен
ия
Степень
важности
Влияние на
проект
Вероятность
невыполнение
плановых сроков
и бюджета
Необходимые
резервы
Способы реагирования
Рабочее
проектирова
ние
Некорректная
разработка
программы
Средняя
Очень
высокая
Данный риск
нужно обязательно
исключать на
ранних стадиях
проекта
Высокая
Денежные
средства,
трудовые и
временные
ресурсы
Разработка моделей
информационной системы и
ее частичного внедрения
Рабочее
проектирова
ние
Недостаточное
тестирование
разработанных
программных
модулей
Высокая
Высокая
Если не решить
данную проблему,
то внедрение
проекта
автоматизации
окажется
совершенно
неэффективным
Высокая
Денежные
средства,
трудовые и
временные
ресурсы
Двойное тестирование
Внедрение
системы в
действие
Выход из строя
оборудования, а также
устаревание
программного
обеспечения и
программных средств
Средняя
Средняя
Данный риск
следует
минимизировать
при
сопровождении
ИС
Высокая
Денежные
средства,
трудовые и
временные
ресурсы
Мониторинг и профилактика
технических средств
58
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
Разрабатываемая информационная система Клиент-Банк для ОАО
«Газпромбанк» предназначена для комплексного учета безналичных расчетов
физических и юридических лиц, которые являются клиентами банка, при этом
есть возможность печати требуемых документов, хранения, поиска и просмотра
данных.
Информационная система Клиент-Банк может быть отнесена к классу
систем защищенного электронного документооборота. Обмен электронными
документами осуществляется непосредственно между клиентом банка и самой
структурой банка. Электронный документ, который отправлен клиентом, и
получен банком, согласно Договора на расчетное обслуживание с использованием
системы Клиент-Банк считается основанием для проведения финансовых
операций.
В информационной системе предусмотрено использование надежных
систем защиты, практически полностью исключающих возможность
несанкционированного доступа к счетам и перехвата данных при передаче их
посредством модема или через Интернет. Для того, чтобы обеспечить
информационную безопасность, предусмотрены следующие механизмы:
проведение авторизации и идентификации пользователя системы с
использованием системы ролей, в которых выделены различные группы доступа
;
наличие электронной цифровой подписи (ЭЦП) под электронным
документом позволяет обеспечить целостность и аутентичность документов в
системе (закрытый и открытый электронный ключ);
система функционирует с носителями защищенного хранения и
использует ключи электронной цифровой подписи (ЭЦП);
все операции между клиентом и банком в информационной системе
Клиент-Банк производятся только с шифрованием передаваемой информации;
предусмотрена возможность удаленного (из банка) управления
параметрами безопасности информационной системы Клиент-Банк.
59
Реализация защищенного соединения между банком и клиентом может
проводиться несколькими методами в зависимости от возможностей клиента.
использование протокола TLS для подключения к серверу и создание
защищенного соединения;
настройка защищенного SSH соединения с использованием прокси
сервера компании клиента;
формирование VPN канала, которое требует покупки VPN аккаунта
для шифрования по небезопасному каналу либо использование собственного
VDS-сервера.
В случае защищенного SSH при первом соединении с сервером на клиенте
сохраняется ключ сервера, а на сервере ключ клиента. Эти ключи передаются
между данными клиентом-сервером только один раз, при первом подключении.
Через установленное SSH-соединение можно направлять любой нужный
трафик, который с SSH-сервера будет уже в открытом виде идти на конечную
точку. Этот способ называется SSH-туннелинг (tunneling). Так можно обезопасить
прохождение трафика по незащищенному каналу, но имеет смысл такой подход
только при наличии доверенного сервера с поднятым и настроенным на туннелинг
SSH-демоном.
Принцип организации SSH-туннелинг: SSH-клиент подключается к
серверу, настраивается на прослушку любого данного порта на локальной
машине, которая предоставляет услугу SOCKS5-прокси. Через SSH-туннель
пакеты попадают на сервер, а с него уходят на целевой сервер.
Если применяется SQL Server, то на основном сервере поддерживается
привязка каналов и служб для сокращения возможности атак на экземпляр SQL
Server. Привязка служб ориентирована на атаки с заманиваем, при этом от клиента
требуется отправка подписанного имени участника службы (SPN) для службы
SQL Server, с которой происходит попытка соединения. Обрабатывая ответ
проверки подлинности, службой проверяется, идентичны ли имя участника
службы, полученное в пакете, с ее собственным именем участника службы. В
случае наличия заманивающей атаки клиентом включается имя участника службы
злоумышленника.
Источник: https://baza.diplomsite.ru/previewfile/8687