Дипломная работа: Автоматизация учета рабочего времени сотрудников МБОУДО "ДДЮТ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
82
задачей является реализация защиты пользователя в случае воровства данных его
активной сессии или получение злоумышленником доступа к его данных для
входа: логина, пароля, кража e-mail и т.п.
Далее будут рассмотрены и предложены решения для различных областей
внутренних и внешних элементов защиты.
SQL-инъекция является самым популярным средством взлома сайтов и
программ, работающих с БД, основанная на внедрении в запрос некого SQL-
запроса.
Внедрение SQL, в рамках применяемой СУБД и условий внедрения, дает
шанс атакующему выполнить отдельный запрос к БД примеру, прочитать
содержимое всех таблиц, удалить, добавить или скорректировать данные), иметь
доступ для чтения и/или записи отдельных файлов и реализации произвольных
команд на исходном сервере.
Межсайтовый скриптинг, также известный, как XSS, является уязвимостью
интерактивных ИС в сети. XSS возникает, когда в составляемые сервером
страницы каким-то образом попадают пользовательские скрипты. Специфика
таких атак состоит в том, что вместо самой атаки сервера они применяют
уязвимый сервер для реализации атаки на клиента (подробнее на рис. 8).
Описанные выше XSS атаки являются не единственным способом кражи
данных пользователя. ПК сотрудника может быть заражен вирусом или его
данные могут перехватываться из его сети, с помощью анализатора трафика.
Поэтому нужно как можно сильнее затруднить возможность применения
злоумышленником данных сессии другого пользователя. Известным методом для
защиты от кражи сессионных данных стала проверка на смену IP-адреса в рамках
единой пользовательской сессии. Но, как стало известно, DHCP у поставщиков
услуг Интернет-соединения (провайдеров) зачастую настроен так, что IP-адрес в
течение конкретного сеанса связи с Интернетом может меняться до нескольких
раз за час. Да и статический IP-адрес не гарантия того, что пользователь будет тот
же: злоумышленник может быть в той же локальной сети, что и атакованный.
83
Как уже упоминалось, инструменты web-разработчика ограничены
стандартными данными, доступными средствами html, так что следующим шагом
в развитии данной системы стала проверка данных, содержащих информацию о
браузере пользователя (UserAgent), а также параметрах его экрана: разрешении,
цветовой схеме и т.п., которые доступны инструментами JavaScript. Данное
изменение позволило более стабильно отслеживать кражи сессионных данных,
ведь изменение браузера или параметров экрана в рамках одной сессии одним
пользователем очень маловероятно.
Совокупность подобных проверок уже сейчас внедрен в базовый алгоритм
инициализации сессии пользователя. Проверка, в случае наличия MAC-адреса,
почти полностью гарантирует безопасность сессионных данных, однако, даже в
случае применения обычного браузера, что происходит зачастую, проверки
стандартных данных чаще всего бывает достаточно.
Далее в данной системе может быть проверка IP-адреса пользователя, в
случае его смены, на неизменность параметров, доступных через WHOIS, таких
как: ID Интернет провайдера, город и т.д.
Стандартным средством определения считаются регистрационные данные
пользователя: имя пользователя и пароль. Если эти данные у пользователя крадут,
то есть риск безвозвратной потери контроля над аккаунтом.
2.2 Информационное обеспечение задачи
2.2.1 Информационная модель и её описание
Информационная модель представляет собой схему движения входных,
промежуточных и результативных потоков и функций предметной области [9].
Рисунок информационной модели приведен на рисунке 2.1.
84
ИС
Т Работники
Т Отсутствие*
Спр Категории
Т Работники
Спр Должности
Т
Рабочее_время*
Т Отсутствие
Спр Должности*
Пользователь
Учет
сотрудников
Сведения о
сотрудниках
Учет категорий
Сведения о
категориях
Учет рабочего
времени
Сведения о
рабочем времени
Т Рабочее_время
Список
пользователей
Список
пользователей
Табель учета
рабочего
времени
Табель учета
рабочего времени
График
отпусков
График отпусков
Пользователь
Спр Категории*
Отчет по
контролю
рабочего
времени
Отчет по контролю
рабочего времени
Рисунок 2.1 Информационная модель системы учета рабочего времени
Информационная модель включает в себя три области область 1, в
которой происходит заполнение справочников, область 2, в которой показана, как
осуществляется учет проведения операций, и область 3, где указано, каким
образом осуществляется получение отчетных документов.
85
Заполнение справочников происходит при первом запуске системы, далее
они только редактируются. При использовании основных справочников
происходит учет операций, в ходе которого записывается информация в таблицу
Рабочее время.
Отчетные документы формируется в виде экранных форм на основании
выбора форм сортировки и могут быть выведены на печать.
2.2.2 Характеристика нормативно-справочной, входной и
оперативной информации
Входной информацией для разрабатываемой информационной системы
являются данные сотрудников, сведения о рабочем времени. Эти данные
поступают как в цифровом, так и в печатном виде.
В систему вносятся следующие данные о пользователях:
o Фамилия
o Имя
o Отчество
o Дата рождения
o Логин
o Пароль
o Должность
o Тип пользователя.
Справочники ИС считаются особой группой совокупных данных.
Справочники нужны для упорядочивания различной информации: значений,
параметров, типов, спецификаций и т.п. Итогом подобной систематизации часто
становится то, что, занося отдельные данные в систему, пользователь далее
заносит только те значения, которые находятся в соответствующем справочнике.
86
Такой подход значительно облегчает ввод, помогает минимизировать некоторые
ошибки (опечатки), а также делает проще последующий анализ.
Справочники изначально создаются незаполненными, поэтому
предварительно необходима их тонкая настройка. Также в процессе
использования возникают некоторые потребности в корректировке справочных
значений или создании новых полей.
Для обеспечения работы системы предусмотрены справочники,
приведенные в таблице 2.3.
Таблица 2.3
Перечень используемых справочников
Название
справочника
Ответственный
за ведение
Средний
объём
справочника
в записях
Средняя
частота
актуализации
Средний
объем
актуализации,
%
Категория
Администратор
5
1 раз в месяц
10
Должность
Администратор
3
1 раз в год
10
Все документы могут поступать как бумажной, так и в электронной формах
[2].
Оперативная информация учитывается в таблице Рабочее время со
следующим реквизитным составом:
o Дата учета
o Сотрудник
o Отработанное время
Источник: https://baza.diplomsite.ru/previewfile/2451