Дипломная работа: Исследование и разработка информационной системы процесса внутрикорпоративного взаимодействия сотрудников компании на примере ООО "Монтаж"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
39
II ПРОЕКТНАЯ ЧАСТЬ
2.1. Разработка проекта автоматизации
2.1.1. Этапы жизненного цикла проекта автоматизации
Выберем стратегию внедрения пилотный проект.
В реальных условиях проектирование – это поиск способа, который
удовлетворяет требованиям функциональности системы средствами имеющихся
технологий с учетом заданных ограничений. В настоящее время широкое
распространение получила RAD-методология – методология быстрой разработки
приложений. Данная методология охватывает все этапы жизненного цикла
современных информационных систем. RAD-технология позволяет при
разработке и создании информационной системы применять спиральную модель
жизненного цикла информационной системы, т.е. использовать прототипы.
Возможность согласования прототипов системы с непосредственным будущим
пользователем системы позволяет не терять общей картины проектируемой
системы, контролировать требования заказчика и оперативно вносить
необходимые корректировки функциональных возможностей системы.
Визуальные инструменты RAD позволяют создавать современные
пользовательские интерфейсы с минимальным написанием кодов программ.
Этапы ЖЦ ПО:
Анализ;
Проектирование;
Реализацию;
Внедрение;
Сопровождение.
На первом этапе эксплуатации системы необходимо заполнить все
первичные данные:
реквизиты организации;
структура подразделений;
сотрудники организации;
и т.д.
40
Данные можно вносить и в процессе ввода документов по мере
необходимости, но рекомендуется имеющиеся данные внести заранее, создав
таким образом законченную структуру организации
2.1.2. Ожидаемые риски на этапах жизненного цикла и их описание
На этапе анализа необходимо точно определить все виды информации,
которая будет поступать в программу автоматизации. Если на этапе анализа будет
не учтена какая-либо информация, то не будет реализована возможность хранения
её в системе и соответственно не будет возможности использовать эту
информацию в отчетности. Для уменьшения риска упущения информации
необходима перекрестная проверка между различными подразделениями
фабрики мебели, а именно: бухгалтерии, отдела продаж, складом.
На этапе проектирования необходимо детально изучить анализ
информации и перенести его на структуры базы данных и программы.
Постараться избежать дублирования информации в системе.
На этапе реализации необходимо предотвратить возможность совершить
пользователем системы ошибочные действия, которые повлекут крах системы
или ввод неверных данных. Для уменьшения риска необходимо осуществлять
тестирование системы большим числом пользователей.
При внедрении необходимо проверить наличие необходимого
программного обеспечения и лицензий к нему.
На этапе эксплуатации необходимо обеспечить правильное обучение
персонала и для уменьшения риска провести контрольную по пройденному
материалу.
2.1.3. Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
Комплекс мер по защите информации в разрабатываемой системе включает
в себя следующие аспекты:
· защита информации непосредственно в информационной системе от
внутренних угроз;
· защита информации от внешних угроз.
41
Для защиты от внутренних угроз в системе используется политика
разделения прав доступа. Характеристика политики приведена в таблице 2.1.
Таблица 2.1. Разграничение прав пользователей
Группы
пользователей
Модуль
«Авторизация»
Модуль
«Регистрация
документа»
Модуль
«Постановка
на
контроль»
Модуль
«Резолюция»
Сотрудники
ОД
Чтение
Полный
Чтение
Ограничен
Руководитель
Чтение
Нет
Полный
Полный
Администратор
системы
Полный
Полный
Полный
Полный
Защита от внешних угроз осуществляется путем применения следующих
способов:
- использованием программно-аппаратных комплексов;
- разработкой и соблюдение политик безопасности;
- использованием защищенных каналов связи при передаче информации;
- использованием антивирусных средств;
- физической защитой помещений с наиболее ценной информацией.
Характеристика используемых средств от внешних угроз информационной
безопасности приведена в таблице 2.2
Таблица 2.2. Характеристика используемых средств от внешних угроз
информационной безопасности
Способ (метод)
Описание (наименование средства)
Программно-аппаратные
комплексы защиты
информации
КСЗИ «Панцирь-К»
Разработка и соблюдение
политик безопасности
- ограничение доступа пользователей к
информации;
- анализ и статистика нарушений
информационной безопасности;
- информационный мониторинг;
- распределение ответственности по
обеспечению информационной
безопасности;
42
- определение порядка работы с
информацией, являющейся
конфиденциальной.
Защита каналов связи
протокол SSH
Антивирусная защита
Kaspersky Total Space Security
Физическая защита помещений
- система контроля и управления доступом;
- оборудование помещений решетками на
окнах;
- разграничение прав доступа в помещения.
КСЗИ «Панцирь-К» для ОС Windows 7/8/10 собственными средствами
реализует все технические требования, регламентируемые для АС класса
защищенности 1Г.
Для шифрования данных в КСЗИ реализована возможность подключения
криптопровайдеров «Signal-COM CSP» (ЗАО «Сигнал КОМ») и «КриптоПро CSP
3.0» (ЗАО «Крипто-Про»), сертифицированных ФСБ России по требованиям
безопасности информации к классам «КС1» и «КC2».
Система предназначена для защиты информации, обрабатываемой на
автономном компьютере, либо на компьютерах в составе корпоративной сети.
КСЗИ служит для эффективного противодействия, как известным, так и
потенциально возможным атакам на защищаемые ресурсы, что обеспечивается
устранением архитектурных недостатков защиты современных ОС.
КСЗИ может применяться для защиты, как от внешних, так и от внутренних
ИТ-угроз, обеспечивая эффективное противодействия атакам и со стороны
хакеров, и со стороны инсайдеров (санкционированных пользователей,
допущенных к обработке информации на защищаемом вычислительном
средстве).
КСЗИ также может использоваться для эффективного противодействия
вирусным атакам и шпионским программам.
SSH (Secure Shell - Защищенная оболочка) — это сетевой протокол,
обеспечивающий защищенную аутентификацию, соединение и безопасную
передачу данных между хостами сети, путем шифрования, проходящего через
него трафика, с возможной компрессией данных. Важной функциональной
особенностью, является возможность создания защищенных, шифрованных
туннелей, для безопасной передачи через небезопасную среду (например
43
интернет), других сетевых протоколов, также с возможность сжатия трафика.
Кроме того протокол SSH отлично работает с форвардингом (переадресация,
перенаправление) портов одной машины на порты другой в том числе и
форвардинг удаленных клиентов XWindow.
Безопасность протокола SSH обеспечивается следующими программными
решениями:
· Шифрование всего трафика, проходящего через SSH соединение,
выполняемое по одному из возможных алгоритмов, выбираемых в процессе
переговоров сторон сеанса связи. Шифрование трафика соединения, препятствует
его перехвату и использованию в злонамеренных целях. За счет выбора различных
алгоритмов шифрования, систему становится очень гибкой, позволяя, например,
не использовать алгоритмы, в которых были обнаружены уязвимости или
потенциальные угрозы безопасности, или использовать только те алгоритмы,
которые поддерживаются каждой из сторон;
· Аутентификация SSH сервера, производится всегда, при любом
соединении, что не позволяет подменить трафик или сам сервер;
· Аутентификация SSH клиента, может происходить различными
способами, что, с одной стороны, делает сам процесс аутентификации более
безопасным, с другой, делает систему еще более гибкой, упрощая работу с ней;
· Контроль целостности сетевых пакетов, дает возможность отследить
незаконные изменения трафике соединения, в случае обнаружения данного факта,
соединение обрывается незамедлительно;
· Временные параметры аутентификации, предотвращают возможность
использования перехваченных и через некоторое время, расшифрованных данных
соединения.
Протокол SSH поддерживает довольно разнообразные методы
аутентификации и авторизации удаленных клиентов на SSH сервере, в том числе:
· GSSAPI-based аутентификация
· Host-based аутентификация;
· Аутентификация пользователя с помощью публичного ключа;
· Аутентификация «вызов-ответ» (challenge-response);
· Аутентификация пользователя по паролю.
Источник: https://baza.diplomsite.ru/previewfile/8713