Дипломная работа: Автоматизация управления сервисного обслуживания клиентов в ООО "Монолит Системз"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
77
Недостаточно опыта у
персонала заказчика, который
будет эксплуатировать систему
Предоставить заказчику услуги
собственного специалиста для
первоначального
сопровождения системы и
постепенного обучения
персонала заказчика.
Внедрение - увеличение нагрузки на
персонал;
- несогласованность действий
персонала исполнителя и
сотрудников предметных
областей
- проведение обучения
персонала заказчика работы с
системой;
- составление плана внедрения
ИС
Также в процессе использования и сопровождения созданной ИС
возникают:
технические риски;
риски персонала.
Причинами технических рисков становятся:
Ошибки в ПО, вызывающие остановку системы;
Недоступность реализации требуемых действия, «зависание»
программы;
Применение вредоносных программ огические бомбы, вирусы,
трояны, черви, шифровальщики), активированные в корыстных целях внутри
найденных ошибок (дыр) в ПО,
Перехват данных по сетям связи, воровство данных;
Неправильная эксплуатация оборудования;
Проблемы в работе третьего лица (к примеру, провайдера Интернет-
услуг), что влечет за собой недоступность передачи отчетов из филиалов и
контроля работы филиалов;
Расхождение функциональных возможностей системы текущим
бизнес-процессам в комплекс задач ввиду проведенных реорганизационных
изменений.
Минимизировать данные обстоятельства можно, соблюдая некоторые
моменты:
Подробное тестирование и выявление ошибок на этапе создания
проекта;
78
Устранение всех недочетов и ошибок в минимальные сроки силами
прошедших подготовку на этапе внедрения технических специалистов;
Сам администратор сети обязан следить за безопасностью данных,
применять и вовремя обновлять антивирусное ПО, грамотно настроить FireWall,
разделяющий локальную и внешнюю сеть, давать работникам компании
возможность работы только с той информацией, которая им нужна для
реализации своих служебных обязанностей;
Разделение клиентского и серверного оборудования, а также
привлечение обученного работе с системой опытного персонала;
Доступность альтернативных средств выхода в Интернет или
наличие других способов отправки информации;
Запись и фиксирование всех технических условий, и их
утверждение со всеми основными участниками проекта;
Обязательное утверждение проведенных изменений.
Факторами реализации риска персонала становится такие обстоятельства,
как:
Нарушение режима ИБ есть вариант утечки данных из-за
злоумышленных действий сотрудников и не желании взаимодействовать с новой
системой;
Не отражен этап выхода их проекта представителей заказчика.
В противовес этому выступает:
Реализация системы поощрений персонала заказчика,
применяющего систему;
Прием на работу сотрудников при условии сохранения
коммерческой тайны, в противном случае использование штрафных или иных
санкций;
Грамотное планирование сроков проекта и момента завершения
работы над проектом со стороны исполнителя.
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
79
Под защитой информации понимают комплекс организационных,
правовых и технических мер по предотвращению угроз информационной
безопасности и устранению их последствий.
Организация защиты информации в организации – это один из важнейших
моментов, который ни в коем случае нельзя упускать из вида. Последствия будут
очень серьезными, если произойдет утрата баз данных, результатов
аналитических исследований, исходных кодов, программных продуктов. При
плохой организации защиты информации это возможно, что приведет к
достаточно проблематичному дальнейшему ведению бизнеса, а в определенных
случаях невозможным вообще.
Задачи по защите информации возлагаются на службу информационных
технологий.
Далее необходимо разработать ряд нормативно-распорядительных
документов:
1. Концепция обеспечения информационной безопасности
организации.
Концепция определяет основные цели и задачи, а также общую стратегию
построения комплексной системы обеспечения информационной безопасности,
требования и базовые подходы к их реализации, состав критичных
информационных ресурсов и основные принципы их защиты.
Содержание: термины и определения, общие положения, содержание
концепции, описание объекта защиты, основные принципы обеспечения ИБ,
организация работ по обеспечению ИБ, меры обеспечения ИБ, распределение
ответственности и порядок взаимодействия подразделений, порядок
категорирования защищаемой информации, модель нарушителя безопасности,
модель угроз безопасности, требования по обеспечению ИБ, ответственность за
нарушение ИБ, история изменений.
2. Правила работы пользователей в корпоративной сети компании.
Настоящий документ определяет основные правила по обеспечению
информационной безопасности при работе пользователей в корпоративной сети
компании.
80
Содержание: термины и определения, общие положения, общие
требования безопасности, предъявляемые к пользователям корпоративной сети,
нецелевое использование средств обработки информации, предупреждение
распространения компьютерных вирусов, требования по обеспечению
безопасности при работе в сети Интернет и с электронной почтой,
ответственность за обеспечение ИБ.
3. Политика и регламент резервного копирования и восстановления
данных.
Настоящая политика определяет общие требования, основные принципы и
процедуры осуществления резервного копирования информационных ресурсов
компании. Она также устанавливает ответственность должностных лиц службы
безопасности за выполнение и контроль этих процедур.
Содержание: термины и определения, общие сведения, основные
положения, требования к системе резервного копирования, требования по
копированию и восстановлению различных категорий данных, обеспечение
безопасности резервных копий, контроль процедур резервного копирования,
регламент резервного копирования, ответственность
4. План восстановления работоспособности информационной системы
после аварии.
Настоящий план определяет основные меры, методы и средства
сохранения работоспособности информационной системы компании при
возникновении различных аварийных ситуаций, а также порядок работ по
восстановлению процессов обработки информации в случае нарушения
работоспособности информационной системы и ее основных компонентов.
Кроме того, план описывает действия различных категорий персонала
информационной системы в аварийных ситуациях по ликвидации их
последствий и минимизации наносимого ущерба.
Содержание: введение, основные положения, рабочие группы по
ликвидации последствий аварии, технические условия для серверных
помещений, определение приоритетов для прикладных систем, средства
обеспечения непрерывной работы и восстановления, резервный вычислительный
центр, тестирование плана, сопровождение плана.
81
5. Комплексный план защиты информационных ресурсов компании от
несанкционированного доступа.
Назначением настоящего плана является документирование
согласованных решений, а также разработка и подготовка достаточного набора
процедур для предотвращения попыток НСД, реагирования на попытки НСД и
ликвидации последствий НСД.
План определяет мероприятия, которые необходимо проводить на
протяжении всего периода эксплуатации системы в целях предотвращения
попыток НСД и своевременного их обнаружения. План, также, определяет
методы и стратегии реагирования на попытки НСД и процедуры ликвидации
последствий НСД.
Содержание: организация реагирования и предотвращения попыток НСД,
предупреждение попыток НСД, выявление попыток НСД, реагирование на
попытки НСД, ликвидация последствий НСД.
6. Политика обеспечения безопасности удаленного доступа к ресурсам
корпоративной сети компании.
Под удаленным доступом к ресурсам корпоративной сети компании
понимаются все виды доступа, осуществляемые по внешним каналам связи и с
использованием устройств доступа, расположенных за пределами охраняемой
зоны и не контролируемых компании. Основными видами удаленного доступа
являются:
Доступ к корпоративной сети по коммутируемым каналам связи с
использованием модемов и телефонной сети;
Доступ мобильных пользователей к корпоративной сети с
использованием VPN каналов связи типа «компьютер-сеть» через сеть Интернет;
Подключений удаленных подразделений компании к
корпоративной сети с использованием VPN каналов типа сеть-сеть через сеть
Интернет.
Содержание: термины и определения, общие положения, требования по
обеспечению безопасности удаленного доступа, контроль, ответственность.
7. Политика обеспечения безопасности при взаимодействии с сетью
Интернет.
Источник: https://baza.diplomsite.ru/previewfile/2340