Bladeren bron

Merge branch 'master' of u20-24potemkin/EASvZI into master

ypv 2 jaren geleden
bovenliggende
commit
165368455c

BIN
Лекции/1.2.200_Процессы_жизненного_цикла_АИС_основные,_вспомогательные,_организационные/13tr.jpg


+ 184 - 0
Лекции/1.2.200_Процессы_жизненного_цикла_АИС_основные,_вспомогательные,_организационные/potemkin [2].md

@@ -0,0 +1,184 @@
+# Процессы жизненного цикла АИС: основные, вспомогательные, организационные.
+
+![](13tr.jpg)
+
+## Основные процессы жизненного цикла АИС
+Основные процессы включают в себя набор определенных действий и связанных с ними задач, которые должны быть выполнены в течение жизненного цикла программного продукта.
+
+К основным относятся процессы приобретения, постаки, разработки, эксплуатации и сопровождения.
+
+Процесс приобретения охватывает действия заказчика по приобретению ПП. К этим действиям относятся:
+
+1) Инициирование приобретения включает в себя много задач, в том числе определение заказчиком своих потребностей в приобретении, разработки или усовершенствование системы ПП.
+
+2) Подготовка заявочных предложений подразумевает разработку и составление предложений, которые должны содержать: требования к разрабатываемой или покупаемой системе; перечень необходимых ПП; условия и соглашения; технические ограничения.
+
+3) Подготовка и корректировка договора включает в себя следующие задачи: выбор поставщиком критерия оценки предложений; выбор конкретного поставщика на основе анализа предложений; подготовка и заключение договора с поставщиком; внесение изменений (при необходимости) в договор в процессе его выполнения.
+
+4) Надзор за деятельностью поставщика осуществляется в соответствии с действиями, предусмотренными в процессе совместной оценки аудита.
+
+5) Приемка и завершение работ
+
+В процессе приемки подготавливаются и выполняются необходимые тесты. Завершение работ по договору осуществляется в случае удовлетворения всем условиям приемки.
+
+Процесс поставки охватывает действия и задачи поставщика при снабжении заказчика ПП или услугой.
+
+К этим действиям относятся:
+
+1) Инициирование поставки заключается в рассмотрении поставщиком заявочных предложений и принятия решения;
+
+2) Подготовка ответа на заявочные предложения выполняются в соответствии с принятыми решениями;
+
+3) Подготовка договора осуществляется после выбора заказчиком конкретного поставщика;
+
+4) Планирование выполняется после заключения договора и включает в селя следующие задачи: принятие решения поставщиком относительно выполнения работ своими силами или с подключением субподрядчика; разработку поставщиком плана управления проектом, содержащего организационную структуру проекта, разграничение ответственности, технические требования к среде разработки, управление субподрядчиками.
+
+Субподрядчик - организация, индивидуум или корпорация, заключившая договор с поставщиком на исполнение части работ, которые поставщик должен выполнить по договору с заказчиком.
+
+5) Выполнение и контроль
+
+6) Проверка и оценка
+
+7) Поставка и завершение работ выполняется в соответствии с оговоренными в процессе инициирования действиями по приемки и завершении работ.
+
+Процесс разработки охватывает действия и задачи разработчика и предусматривает следующие основные направления работ:
+
+1) Создание ПП и его компонентов с заданными требованиями, включая оформление проектной и эксплуатационной документации
+
+2) Подготовку материалов, необходимых для проверки работоспособности и качества ПП
+
+3) Подготовку материалов, необходимых для организации обучения персонала и т.д.
+
+Процесс эксплуатации охватывает действия и задачи оператора - организации, занимающейся эксплуатацией разработанного ПП. К этим действиям относятся: подготовительная работа, эксплуатационное тестирование, эксплуатация системы, поддержка пользователей заключается в оказании помощи и консультациях при обнаружении ошибок в процессе эксплуатации ПП.
+
+Процесс сопровождения. Данный процесс активизируется при изменениях (модернизации) ПП и соответствующей документации, вызванных возникшими проблемами.
+
+Основной целью этих процессов является создание надежного, полностью удовлетворяющего требованиям заказчика ПП в установленные договором сроки.
+
+## Вспомогательные процессы жизненного цикла АИС
+Основной целью этих процессов является создание надежного, полностью удовлетворяющего требованиям заказчика ПП в установленные договором сроки. К вспомогательным относятся процессы документирования, управления конфигурацией, обеспечения качества, верификации, аттестации, совместной оценки, аудита, разрешения проблем.
+
+Процесс документирования предусматривает формализованное описание информации, созданной в течении ЖЦ ПП.
+
+Этот процесс включает в себя:
+
+1) Подготовительную работу, которая требуется для определения и согласования необходимого перечня документов и документируемых процедур;
+
+2) Проектирование и разработку документации, которые выполняются в процессе работы над ПП и завершается одновременно с завершением его ЖЦ;
+
+3) Выпуск документации, который осуществляется по мере ее готовности;
+
+4) Сопровождение включает в себя действия по корректировки и обновлению документации в процессе ЖЦ ПП.
+
+Процесс управления конфигурацией предполагает применение административных и технических процедур на всем протяжении ЖЦ ПП.
+
+Согласно стандарту IEEE-90 под конфигурацией ПП понимается совокупность его функциональных и физических характеристик, установленных в технической документации и реализованных в ПП.
+
+Этот процесс включает в себя:
+
+1) Подготовительную работу, которая заключается в планировании управления конфигурацией;
+
+2) Идентификацию конфигурации - устанавливает правила, с помощью которых можно однозначно идентифицировать и различать компоненты ПП и их версии. Кроме того каждому компоненту и его версиям соответствует однозначно обозначаемый комплект документации;
+
+3) Контроль конфигурации - предназначен для систематической оценки предполагаемых модификаций ПП и координированной их реализации с учетом эффективности каждой модификации и затрат на ее выполнение;
+
+4) Учет состояния конфигурации - представляет собой регистрацию состояния компонентов ПП, подготовку отчетов обо всех реализованных и отвергнутых модификациях версий компонентов ПП;
+
+5) Оценку конфигурации - заключается в оценки функциональной полноты компонентов ПП;
+
+6) Управление выпуском и поставкой включает в себя изготовление эталонных копий программ и документации, их хранение и поставку пользователям в соответствии с порядком, принятом в организации.
+
+Процесс обеспечения качества обеспечивает соответствующую гарантию того, что ПП и процессы его ЖЦ ПП соответствуют заданным требованиям и утвержденным планам.
+
+Для получения достоверных оценок создаваемого ПП процесс обеспечения его качества должен происходить независимо от субъектов, непосредственно связанных с разработкой ПП.
+
+Процесс верификации состоит в доказательстве, того, что ПП, являющийся результатом некоторого действия полностью удовлетворяет требования или условия, зависящих от предшествующих действий.
+
+Верификация может проводиться как самим исполнителем, так и другим специалистом данной организации, а так же специалистом сторонней организации. Верификация в узком смысле означает формальное доказательство правильности ПП. Данный процесс может включать в себя анализ, оценку и тестирование.
+
+Процесс аттестации предусматривает определение полноты соответствия заданных требований к создаваемой системе или ПП.
+
+Под аттестацией обычно понимают подтверждение и оценку достоверности проведенного тестирования ПП. Аттестация должна гарантировать полное соответствие, а также возможность его безопасного и надежного применения пользователем.
+
+Процесс совместной оценки предназначен для оценки состояния работ по проекту и ПП. Он заключается в основном в контроле за планированием и управлением ресурсами, персоналом, аппаратурой и инструментальными средствами проекта.
+
+Процесс аудита представляет собой определение соответствия требованиям, планам и условиям договора как хода выполнения работ по созданию ПП, так и самого продукта.
+
+Аудит служит для установления соответствия реальных работ и отчетов, поэтому аудиторы (ревизоры) не должны иметь прямой зависимости от разработчиков ПП.
+
+Процесс разрешения проблем предусматривает анализ и решение проблем, обнаруженных в ходе разработки, эксплуатации и других процессов, независимо от их проблемы или источника. Каждая обнаруженная проблема должна быть идентифицирована, описана, проанализирована и разрешена.
+
+Разрешение проблем проводится на всем протяжении ЖЦ ПП.
+
+1.2.3 Организационные процессы жизненного цикла АИС
+
+Основной целью организационных процессов является организация процесса разработки надежного, полностью удовлетворяющего требованиям заказчика программного продукта в установленные договором сроки и управление этим процессом. К организационным относятся процессы управления, создания инфраструктуры, усовершенствования, обучения.
+
+Процесс управления проектами состоит из действий и задач, которые могут выполняться любой стороной, управляющей своими процессами. Данная сторона (менеджер) отвечает за управление за управление выпуска продукта, проектом и задачами соответствующих процессов, таких как приобретение, поставка, разработка, эксплуатация, сопровождение и др.
+
+Процесс создания инфраструктуры охватывает выбор и поддержку (сопровождение) технологии, стандартов и инструментальных средств, выбор и установку аппаратных и программных средств, используемых для разработки, эксплуатации и сопровождения ПП.
+
+Процесс усовершенствования предусматривает оценку, измерение, контроль, усовершенствование процессов ЖЦ ПП.
+
+Усовершенствование процессов ЖЦ ПП направлено на повышение производительности труда всех участвующих в них специалистов за счет совершенствования используемой технологии, методов управления, выбора инструментальных средств и обучения персонала.
+
+Процесс обучения охватывает первоначальное обучение и последующее повышение квалификации персонала. Основные процессы в значительной степени зависят от уровня знаний и квалификации персонала.
+
+Для этого процесса должны быть запланированы необходимые ресурсы и технические средства автоматизации.
+
+1.3 Модели жизненного цикла АИС
+
+Модель жизненного цикла - структура, определяющая последовательность выполнения и взаимосвязи процессов, действий и задач, выполняемых на протяжении ЖЦ.
+
+Наибольшее распространение получили две основные модели ЖЦ:
+
+· каскадная модель (70-85 гг.);
+
+· спиральная модель (86-90 гг.).
+
+1.3.1 Каскадная модель
+
+Каскадный способ - разбиение всей разработки на этапы, причем переход с одного этапа на следующий происходит только после того, как будет полностью завершена работа на текущем (рис.2).
+
+Положительные стороны применения каскадного подхода:
+
+· на каждом этапе формируется законченный набор проектной документации, отвечающий критериям полноты и согласованности;
+
+· выполняемые в логичной последовательности этапы работ позволяют планировать сроки завершения всех работ и соответствующие затраты.
+
+Каскадный подход хорошо зарекомендовал себя при построении информационных систем, для которых в самом начале разработки можно достаточно точно и полно сформулировать все требования. В эту категорию попадают сложные расчетные системы, системы реального времени и другие подобные задачи.
+
+Однако реально в процессе создания ИС постоянно возникает потребность в возврате к предыдущим этапам, уточнении или пересмотре ранее принятых решений. Реальный процесс создания информационной системы принимает следующий вид
+
+Основным недостатком каскадного подхода является существенное запаздывание с получением результатов. Модели (как функциональные, так и информационные) автоматизируемого объекта могут устареть одновременно с их утверждением. Другой недостаток - такое проектирование информационной системы ведет к примитивной автоматизации (по сути - "механизации") существующих производственных действий работников.
+
+В спиральной модели жизненного цикла делается упор на начальные этапы ЖЦ: анализ и проектирование. Реализуемость технических решений проверяется путем создания прототипов.
+
+Каждый виток спирали соответствует созданию нового фрагмента или версии информационной системы, на нем уточняются цели и характеристики проекта, определяется его качество и планируются работы следующего витка спирали. Один виток спирали при этом представляет собой законченный проектный цикл по типу каскадной схемы. Такой подход назывался также "Продолжающимся проектированием". Позднее в проектный цикл дополнительно стали включать стадии разработки и опробования прототипа системы. Это называлось: "быстрое прототипирование", rapid prototyping approach или "fast-track".
+
+Однако применение таких методов наряду с быстрым эффектом дает снижение управляемости проектом в целом и стыкуемости различных фрагментов информационной системы. Основная проблема спирального цикла - определение момента перехода на следующий этап. Переход осуществляется в соответствии с планом, даже если не вся запланированная работа закончена. План составляется на основе статистических данных, полученных в предыдущих проектах, и личного опыта разработчиков.
+
+## Организационные процессы жизненного цикла АИС
+Основной целью организационных процессов является организация процесса разработки надежного, полностью удовлетворяющего требованиям заказчика программного продукта в установленные договором сроки и управление этим процессом. К организационным относятся процессы управления, создания инфраструктуры, усовершенствования, обучения.
+
+Процесс управления проектами состоит из действий и задач, которые могут выполняться любой стороной, управляющей своими процессами. Данная сторона (менеджер) отвечает за управление за управление выпуска продукта, проектом и задачами соответствующих процессов, таких как приобретение, поставка, разработка, эксплуатация, сопровождение и др.
+
+Процесс создания инфраструктуры охватывает выбор и поддержку (сопровождение) технологии, стандартов и инструментальных средств, выбор и установку аппаратных и программных средств, используемых для разработки, эксплуатации и сопровождения ПП.
+
+Процесс усовершенствования предусматривает оценку, измерение, контроль, усовершенствование процессов ЖЦ ПП.
+
+Усовершенствование процессов ЖЦ ПП направлено на повышение производительности труда всех участвующих в них специалистов за счет совершенствования используемой технологии, методов управления, выбора инструментальных средств и обучения персонала.
+
+Процесс обучения охватывает первоначальное обучение и последующее повышение квалификации персонала. Основные процессы в значительной степени зависят от уровня знаний и квалификации персонала.
+
+Для этого процесса должны быть запланированы необходимые ресурсы и технические средства автоматизации.
+
+### Вопросы:
+1) В чём заключаются основные принципы АИС?
+2) В чём заключаются вспомагательные принципы АИС?
+3) В чём заключаются организационные принципы АИС?
+
+#### <h1 align="center">Список литературы</h1>
+https://prog.bobrodobro.ru/34489
+https://prog.bobrodobro.ru/34490
+https://studwood.net/1775086/informatika/organizatsionnye_protsessy_zhiznennogo_tsikla

BIN
Лекции/1.5.200_Управление_доступом_субъектов_доступа_к_объектам_доступа/locks.jpg


+ 82 - 0
Лекции/1.5.200_Управление_доступом_субъектов_доступа_к_объектам_доступа/potemkin.md

@@ -0,0 +1,82 @@
+#  Управление доступом субъектов доступа к объектам доступа
+
+![](locks.jpg)
+
+Меры по управлению доступом субъектов доступа к объектам доступа должны обеспечивать управление правами и привилегиями субъектов доступа, разграничение доступа субъектов доступа к объектам доступа на основе совокупности установленных в информационной системе правил разграничения доступа, а также обеспечивать контроль за соблюдением этих правил.
+
+В информационной системе персональных данных (ИСПДн) должно обеспечиваться управление доступом субъектов доступа к объектам доступа, в  том числе внутри виртуальных машин, в соответствии с УПД.1, УПД.2, УПД.4, УПД.5, УПД.6, УПД.9, УПД.10, УПД.11, УПД.12, УПД.13. 
+При реализации мер по управлению доступом субъектов доступа к объектам доступа в виртуальной инфраструктуре должны обеспечиваться:
+* контроль доступа субъектов доступа к средствам управления компонентами виртуальной инфраструктуры; 
+* контроль доступа субъектов доступа к файлам-образам виртуализированного программного обеспечения, виртуальных машин, файлам-образам, служебным данным, используемым для обеспечения работы виртуальных файловых систем, и иным служебным данным средств виртуальной среды; 
+* управление доступом к виртуальному аппаратному обеспечению ИСПДн, являющимся объектом доступа; 
+* контроль запуска виртуальных машин на основе заданных оператором персональных данных правил (режима запуска, типа используемого носителя и иных правил). 
+Кроме того, меры по управлению доступом субъектов доступа к объектам доступа должны обеспечивать: 
+* разграничение доступа субъектов доступа, зарегистрированных на виртуальных машинах, к объектам доступа, расположенным внутри виртуальных машин, в соответствии с правилами разграничения доступа пользователей данных виртуальных машин (потребителей облачных услуг); 
+* разграничение доступа субъектов доступа, зарегистрированных на виртуальных машинах, к ресурсам ИСПДн, размещенным за пределами виртуальных машин, в соответствии с правилами разграничения доступа принятыми в ИСПДн в целом. 
+
+Требования к усилению ЗСВ.2: 
+
+1) в ИСПДн должен обеспечиваться доступ к операциям, выполняемым с помощью средств управления виртуальными машинами, в том числе к операциям создания, запуска, останова, создания копий, удаления виртуальных машин, который должен быть разрешен только администраторам виртуальной инфраструктуры; 
+
+2) в ИСПДн должен обеспечиваться доступ к конфигурации виртуальных машин только администраторам виртуальной инфраструктуры; 
+
+3) администратор виртуальной инфраструктуры определяет ограничения по изменению состава устройств виртуальных машин, объема используемой оперативной памяти, подключаемых виртуальных и физических носителей информации; 
+
+4) в ИСПДн должен обеспечиваться контроль доступа субъектов доступа к изолированному адресному пространству в памяти гипервизора, в памяти хостовой операционной системы, виртуальных машин и (или) иных объектов доступа. 
+
+Требования к усилению УПД.10: 
+
+1) в ИСПДн обеспечивается блокирование сеанса доступа пользователя после времени бездействия (неактивности) пользователя: 
+а) до 15 минут; 
+б) до 5 минут; 
+
+2) в ИСПДн на устройстве отображения (мониторе) после блокировки сеанса не должна отображаться информация сеанса пользователя (в том числе использование «хранителя экрана», гашение экрана или иные способы); 
+
+3) в ИСПДн обеспечивается завершение сеанса пользователя (выхода из системы) после превышения установленного оператором персональных данных времени бездействия (неактивности) пользователя. 
+
+УПД.11 Разрешение (запрет) действий пользователей, разрешенных до идентификации и аутентификации
+Оператором персональных данных должен быть установлен перечень действий пользователей, разрешенных до прохождения ими процедур идентификации и аутентификации, и запрет действий пользователей, не включенных в перечень разрешенных действий, до прохождения ими процедур идентификации и аутентификации.
+Разрешение действий пользователей до прохождения ими процедур идентификации и аутентификации осуществляется, в том числе, при предоставлении пользователям доступа к общедоступной информации (веб-сайтам, порталам, иным общедоступным ресурсам).
+Также администратору разрешаются действия в обход установленных процедур идентификации и аутентификации, необходимые только для восстановления функционирования информационной системы персональных данных в случае сбоев в работе или выходе из строя отдельных технических средств (устройств).
+Правила и процедуры определения действий пользователей, разрешенных до прохождения ими процедур идентификации и аутентификации, регламентируются в организационно-распорядительных документах оператора по защите персональных данных.
+
+Требования к усилению УПД.11: Не установлены.
+
+Поддержка и сохранение атрибутов безопасности (меток безопасности), связанных с информацией в процессе ее хранения и обработки
+В информационной системе персональных данных (ИСПДн) должны обеспечиваться поддержка (обновление, назначение, изменение) и сохранение атрибутов безопасности (меток безопасности), установленных оператором персональных данных, связанных с персональными данными в процессе их обработки.
+Атрибуты безопасности (метки безопасности) представляют собой свойства (характеристики) объектов и (или) субъектов доступа, которые используются для контроля доступа субъектов к объектам доступа и управления информационными потоками. 
+Правила и процедуры поддержки и сохранения атрибутов безопасности регламентируются в организационно-распорядительных документах оператора персональных данных по защите персональных данных. 
+
+Требования к усилению УПД.12: 
+
+1) в ИСПДн обеспечивается динамическое изменение атрибутов безопасности в соответствии с организационно-распорядительными документами по защите персональных данных оператора персональных данных в зависимости от процесса обработки персональных данных (формирование, объединение, разделение информационных ресурсов); 
+
+2) в ИСПДн допускается изменение атрибутов безопасности только авторизованными пользователям или процессами; 
+
+3) в ИСПДн обеспечивается автоматизированный контроль связи атрибутов безопасности с персональными данными; 
+
+4) в ИСПДн обеспечивается возможность отображения пользователям в удобочитаемом виде атрибутов безопасности (меток безопасности) для каждого из объектов доступа (отображение атрибутов безопасности на экране монитора и (или) при выводе персональных данных на печать на принтере). 
+
+Требования к усилению УПД.13: 
+
+1) в ИСПДн для мониторинга и контроля удаленного доступа должны применяться автоматизированные средства (дополнительные программные или программно-технические средства); 
+
+2) в ИСПДн используется ограниченное (минимально необходимое) количество точек подключения к ИСПДн при организации удаленного доступа к объектам доступа ИСПДн; 
+
+3) в ИСПДн исключается удаленный доступ от имени привилегированных учетных записей (администраторов) для администрирования ИСПДн и ее системы защиты персональных данных; 
+
+4) в ИСПДн при удаленном доступе обеспечивается применение в соответствии с законодательством Российской Федерации криптографических методов защиты информации; 
+
+5) в ИСПДн обеспечивается мониторинг и контроль удаленного доступа на предмет выявления установления несанкционированного соединения технических средств (устройств) с ИСПДн; 
+
+6) в ИСПДн должен обеспечиваться запрет удаленного доступа с использованием сетевых технологий и протоколов, определенных оператором по результатам анализа защищенности в соответствии с АНЗ.1 как небезопасных. 
+
+## Вопросы:
+1) Что такое ИСПДн?
+
+2) Что должно обеспечиваться в информационной системе персональных данных?
+
+3) Какие функции выполняет администратор виртуальной инфраструктуры?
+
+#### <h1 align="center">Список литературы</h1>
+https://fstec21.blogspot.com/2017/08/access-control-subjects-access-objects.html