版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
目录第一章系统质量保障措施 21.1质量管理概述 21.2质量计划编制 21.3质量保证、质量控制 31.4各阶段保证措施 41.4.1项目组正式成立保证措施 41.4.2项目合同签订保证措施 41.4.3应用软件开发保证措施 51.4.4专业部门安装保证措施 51.4.5数据普查保证措施 61.4.6用户培训保证措施 61.4.7系统集成商保证措施 71.4.8系统上线保证措施 81.4.9内部试运行保证措施 81.4.10初验、试运行保证措施 81.4.11项目正式验收保证措施 91.4.12系统运行维护保证措施 10第二章项目安全优化设计 102.1项目安全优化设计概述 102.2应用部署安全设计 112.3应用系统安全设计 112.3.1统一的身份认证 122.3.2五级权限访问控制体系 122.3.3日志审计记录 132.3.4数据库集中存储及管理 132.3.5数据备份和恢复功能 132.3.6数据传送的安全设计 142.3.7系统安全分级管理设计 142.3.8地理空间框架数据使用与传送的安全设计 152.3.9部件在线更新隔离机制 162.3.10依托和利用基础信息系统的应用安全体系 162.3.11手持终端应用的安全策略构建 162.4数据安全设计 172.5安全管理设计 172.5.1安全责任人员管理 182.5.2技术安全管理 19
系统质量保障方法质量管理概述质量管理涉及了确保项目满足项目目的规定所需要的过程。通过项目质量计划编制、质量控制、质量确保和质量提高等方法决定着对质量政策的执行、对质量目的的完毕以及对质量责任的推行。项目质量管理的基本办法根据符合ISO9000和10000原则和准则体系,同时也应当符合质量管理的某些专有办法(如质量管理专家Deming,Juran,Crosby等推荐的办法)和某些非专有办法(如全方面质量管理,TQM;持续改善等办法)。质量计划编制1)质量计划编制就是拟定与项目有关的质量原则并决定达成原则的办法。它是项目计划制订中重要的构成过程之一,应当定时进行,并与其它项目计划编制过程同时。例如,预期的管理质量可能规定对成本和进度做调节,或预期的项目产品质量可能规定对一种特定的问题做具体的风险分析。项目管理团体必须意识到当代质量管理的基本总之――质量出自计划,而非出自检查。2)质量计划编制的办法和工具-效益/成本分析法。质量计划编制过程必须考虑项目效益(涉及经济效益、社会效益等)和成本之间的平衡。符合质量规定的根本好处在于减少返工率,这就意味着较高的项目执行效率、较低的成本和项目干系人满意度的提高。-流程图。具体涉及因果分析图(即ISHIKAWA逻辑图或鱼刺图,一种反映潜在问题或成果与多个因素之间的关联)和流程图(能够协助项目团体预测在何处可能发生何种质量问题,因此能够有助于制订解决问题的方法)。质量确保、质量控制1)质量确保是在项目质量体系中实施的全部有计划、有系统的活动,以提供满足项目有关质量原则的信心。质量控制是监控具体项目成果以决定它们与否符合有关质量原则及拟定排除不满意成果因素的办法。质量控制应贯串于整个项目。本期项目组应成立专人构成的质量确保/控制小组来确保和控制项目质量符合有关质量原则。另外,本期项目有必要同时采用项目监理的方式来确保项目质量。2)质量确保、质量控制的办法和工具-项目质量检查。涉及为拟定成果与否符合实际需求所采用的诸如测试、检查等活动。检查能够在任何层次上进行(如可能检查诸如路由器调试等单个工作任务的成果,也可能检查诸如装调完毕的本期数据中心管理系统等项目的最后产品)。-帕累托图(Paretodiagrams)。帕累托图是一种按发生频率排序的直方图,它能够显示显示影响项目质量的可识别因素的种类和所造成的成果的数量。其中项目管理团体能够根据其中的等级排序采用纠正方法,普通首先应解决造成最大数目质量问题的问题。由于实际项目当中绝大多数的问题重要都产生于相对有限的起因。-流程图。同质量计划编制中描述的流程图。在质量控制中它用来协助分析质量问题是如何产生的。-趋势分析。趋势分析涉及根据历史成果,运用数学技术预测项目将来的成果。能够用来监控:项目中技术绩效(鉴定出了多少错误或缺点,还剩多少没有得到纠正)和成本、进度计划绩效(在一段时间内,完毕了多少有重大偏差的活动)。各阶段确保方法项目组正式成立确保方法提前安排和贯彻项目组人员,并进行必要的培训,增强敬业精神和团体合作精神,并进一步提高项管理人员的管理水平和技术人员的技术水平。我公司将为项目组的正式成立做好充足的环境准备和人员“备份”,如果项目开工当天核心人员不能到位,我公司将启动备用人员及时接替有关工作。项目合同订立确保方法项目合同订立预测存在的风险涉及:场地布置风险、有关文献不齐全风险、人员无到位风险等我公司将提前做好含有可订立法律效力正式合同的有关必要证明和人员安排,确保在我公司中标后可与业主准时有效的订立项目合同,并协助业主进行场地典礼安排、人员到位告知。我公司已经为订立合同做好了一切准备。应用软件开发确保方法应用软件开发预测存在的风险涉及:业主需求分析不到位风险、软件开发人员不到位风险、软件开发有关证件认证不齐全风险、软件产权风险、软件开发延时风险等。我公司通过实施ISO9001质量管理体系,与软件供货商一同根据根据CMMI思想,建立完整的软件开发管理体系,涉及软件开发管理、软件测试管理、软件配备管理、软件实施管理、软件维护管理等方面。仪陇县智慧城管项目将严格按照公司软件开发管理流程进行。另外,通过项目团体开发、项目沟通等多个手段确保项目实施进度和质量。项目团体开发是指增强项目团体组员的个人能力,从而提高由个人构成的团体的能力。项目团体开发涉及提高项目有关人员作为个体作出奉献的能力和提高项目小组作为团体近期职责的能力。通过会议、培训和沟通、交流来提高整个团体和团体组员个人的技能,为项目的顺利实施提供必要的各方面专业人力资源的保障,从而加强项目执行的效果。在项目实施阶段的启动过程中,能够根据沟通等有关计划商定有关沟通、信息流通等的具体方式、办法、工具和准则,为项目的执行控制提供准备和支持。例如,商定工程日报、周报的具体内容和形式,都使用先进的MicrosoftProject管理软件。专业部门安装确保方法专业部门安装存在的有关风险预测:各专业部门有关人员沟通不及时风险,如负责人不在、岗位不明等;设备的临时故障风险,如雨水浸湿,电板短路等;无法完整传达工作任务安排风险,如人员专业技能不能满足各部门的需求等。重要确保方法有:确保原厂商设备的完整性、符合性、高效性;保护好设备,避免人为因素造成工作延期;提高我方有关人员的专业水平;加强项目有关人员与各专业人员的沟通和互动。数据普查确保方法数据普查存在的有关风险预测涉及:数据工程部人员数据解决不同风格风险、如对某一部件不同人员对其定义不同、不易发现的部事件遗漏等;数据普查项目负责人临时变更风险,如因业务需要或业主方人员调节从而产生风险等;测绘专业部门的协调风险,如无法提供基础地理信息数据等。重要确保方法有:制订数据普查具体方案;正式公文拟定有关人员安排;对数据工程部人员进行数据解决专业培训;与项目数据解决专业单位紧密协作,共同完毕项目数据解决工作。顾客培训确保方法顾客培训存在的风险预测涉及:教材单一难理解风险、授课教师即培训人员解说死板风险、顾客与培训人员沟通困难风险、没有严格制度的考核风险、被培训的顾客安排不全风险、无法合理安排授学时间地点风险等。重要确保方法有:制订培训具体方案;培训人员和时间地点的合理安排;扩充培训人员在都市管理方面的业务知识;提高培训人员的专业技能水平;选择或编写高质量的、有吸引力的培训教材;加强培训人员与培训对象的沟通和互动;采用严格的培训考核制度,考核不通过的将继续进行培训。系统集成商确保方法我方预测该部分存在的风险涉及:系统集成商自定义技术参数风险、集成系统专业能力局限性风险、技术文档管理不全风险、集成商与开发商协调沟通不够风险、人员地点无正式拟定安排风险等。重要确保方法有:按照国家有关规范制订技术参数;根据实际状况进行集成商招标工作准备;完整硬件设备项目授权书;正式公文拟定人员安排;提供系统集成专业信息;协调系统集成工作。系统上线确保方法系统上线存在的风险预测涉及:有关人员安排不及时到位风险、无正式公文告知风险、基础数据与现实有较大差别风险、系统运行测试不通过风险等。重要确保方法有:逐个系统运行测试;公文告知有关人员系统上线;与有关专业部门核算系统基础数据;提前安排和贯彻项目组人员。内部试运行确保方法预测存在风险有有关人员到位不及时风险、运行时无数据统计风险、运行时间安排不合理风险、有关部门无协调告知风险等。重要确保方法有:做好数据统计有关规格、纸笔工作;提前告知有关部门配合工作;提前检查系统稳定性;提前安排和贯彻有关工作人员。初验、试运行确保方法初验、试运行存在的风险预测涉及:专家邀请不到位风险、验收时间地点安排不合理风险、有关验收文档准备不充足风险、硬件设备无备品风险、有关人员安排不到位风险,场地布置不合理风险,系统运行维护人员局限性风险等。重要确保方法有:做好充足的网络测试、硬件测试、系统软件测试、应用软件测试工作;准备好有关的技术文档,涉及项目开发计划、需求分析报告、系统概要设计阐明书、系统具体设计阐明等;提供科学、完善并含有可操作性的系统试运行维护方案;抽调技术过硬、经验丰富的工程师构成项目组系统维护部,负责试运行期间的系统运行维护;提供部分核心硬件设备的备品,以供应急替代之用。项目正式验收确保方法项目正式验收存在的风险预测重要涉及:专家邀请不到位风险、场地时间安排不合理风险、各部门运行协调沟通不频及时风险、无公文告知有关工作人员到位风险等重要确保方法有:专家邀请及时到位含有备选专家;提前做好验收人员安排;验收前做好充足的网络测试、硬件测试、系统软件测试、应用软件测试工作;验收前准备好有关的技术文档,涉及项目开发计划、需求分析报告、系统概要设计阐明书、系统具体设计阐明等;成立项目验收委员会,重要由政法委、城管局及有关人员、开发单位项目组验收组和监理单位验收组等四个方面的人员构成,按照各自职责共同做好项目验收工作;做好项目正式验收的场地准备和流程安排。系统运行维护确保方法系统运行维护预测重要存在的风险涉及:售后维护流程不明细风险、维护方人员专业维护技能局限性风险、硬件设备无备品风险、维护超时风险、维护负责人不明风险等。重要确保方法有:提供科学、完善并含有可操作性的系统运行维护方案;抽调技术过硬、经验丰富的工程师构成项目组系统维护部,负责质量确保期内的系统运行维护;协调双方系统维护工作,明确维护有关人员安排;项目安全优化设计项目安全优化设计概述项目的安全优化方案针对系统整体的安全设计提出有效的解决方案,确保系统安全接入,根据项目的特点,以及智慧城管在网络运行中的安全进行分析,具体包含下列几个方面:1、重要基础数据信息,例如涉及国家安全的地理信息数据要严格保密,不可泄密;2、多个业务办理信息要确保安全,不能在执行批转等一系列业务解决操作的时候发生数据泄漏的状况,要确保数据的完整性和存储安全,避免出现数据丢失的状况;3、硬件及网络安全方面的建设应含有完备的信息安全体系,达成国家电子政务系统中的安全性原则规定,且符合仪陇县网络信息化建设中对信息安全的有关规定。应用布署安全设计仪陇县智慧城管系统与多个网络进行互联,我司在网络互联时应采用布署防火墙、IDS入侵防御设备,网络版防病毒软件等构成。在不同网络(如可信任的单位内部和不可信任的公共网)或网络安全域之间的一系列部件的组合。他是不同网络或网络安全域之间信息的维护出入口,能根据单位的安全方略控制出入网络的信息流。入侵防御系统提供实时的入侵防御及采用对应的防护手段,用来对付来自内、外部网络的攻击,缩短响应黑客入侵的时间。更加好的保护核心应用服务器,实时监视可疑的连接、系统日志检查,非法访问的闯进等,并对典型应用的监视如WEB服务器应用。防病毒系统对新型病毒进行不停监控、快速防治与控制为前提,确保系统服务器和终端的信息安全。应用系统安全设计应用系统的安全涉及诸多方面。应用系统是动态的、不停变化的,应用的安全性也是动态的。在本系统中的建设过程中,对不同的应用采用对应的安全方法,如顾客身份证、权限管理、日志和安全审计等,以减少安全风险。统一的身份认证为了确保信息的正当访问,仪陇县智慧城管系统提供了统一的身份认证系统,确保只有提供对的登陆信息的顾客才干登陆有关的系统。应用维护子系统将对全部顾客信息进行统一管理。重要有四类顾客登录涉及到统一身份认证:一类是对通过城管通登陆的城管监督员的身份认证,该认证信息将通过城管通运用无线数据网络发送至系统平台进行统一认证;第二类是对业务使用人员(涉及业务操作人员、各级领导)的身份认证,这些人员重要通过呼喊受理子系统、协同工作子系统、监管指挥子系统、综合评价子系统登陆系统进行操作;第三类数据交换子系统中,对接入的业务系统(即接入的顾客部门)的身份认证,数据交换子系统进行身份认证,被授权的正当顾客(部门)才干将操作完毕。第四类是系统维护人员的身份认证涉及管理员、数据维护人员和地图操作人员。系统将根据不同的安全需要分别提供两种身份凭证:顾客名/口令和数字证书两类技术体系的电子身份凭证。五级权限访问控制体系仪陇县智慧城管系统的每个子系统都提供功效分别应对不同单位、岗位人员的需要,系统为每个登陆系统的人进行了角色定义和权限分派,以确保每个登陆系统的顾客所进入的系统和进行的操作都是权限范畴之内的,其获得的有关信息也是被现在岗位所允许的。仪陇县智慧城管系统权限访问控制是多级的:每个顾客登录系统后将首先被进行权限确认,以明确其能操作和使用的子系统,只有被授权的子系统才会被显示在现在操作界面上。每个子系统中设计了第二级权限访问控制,每个操作页面上设计了第三级权限访问控制,每个操作功效上设计了第四级权限访问控制,每个信息发送和接受过程设计了第五级权限访问控制。通过这五级权限访问控制的设计确保这个系统信息的运用、公布和修改都是被事先允许和被控制的。日志审计统计仪陇县智慧城管系统设计有完备的日志审计统计系统,每个登陆系统的顾客所进行的操作信息都会被具体的统计,每项外部访问和连接过程都会被跟踪和登记。严格的日志统计,是系统安全、数据安全的有效保障。数据库集中存储及管理仪陇县智慧城管系统所涉及的数据库采用集中存储设计,全部的业务数据、空间地图数据和业务支撑数据都集中寄存在系统核心机房中心,最大程度地将系统的数据置于一种高度可控和安全的环境之中。各业务终端和城管通设备上将不再保存核心业务数据和地图信息(城管通上的本地地图是通过技术解决减少密级且进过格式加密的地图副本,该数据做缓存使用,不对系统原始空间数据进行操作)。数据备份和恢复功效仪陇县智慧城管系统应用维护子系统、地理编码子系统和基础数据资源管理子系统都设计和规划了具体数据备份及恢复功效,系统管理员在能够运用该功效进行日常的数据备份工作,数据出现问题后,能够在第一时间内将系统恢复到前一良好状态,确保系统运行的安全。监管数据无线采集子系统中设计了人性化的地图数据和业务数据在线同时和恢复功效,保障了城管通数据使用安全。数据传送的安全设计仪陇县智慧城管系统设计详尽的数据发送、接受安全机制。在多个模块数据发送端和接受段设立了数据加密、解密程序,涉及城管通与监管数据无线采集子系统服务器端程序间、各桌面窗口程序与顾客认证授权平台之间、各子系统调用接口之间等。确保数据在传送过程中不被非法窃取。系统安全分级管理设计由于仪陇智慧城管系统所涉及的数据大多属于政府的内部资料和1:500空间地理信息,这些数据的安全性至关重要,因此,系统应遵照安全性的原则。为了提高系统的安全性我们在设计应用软件系统时进行了安全分级,不同安全级别的应用软件将被布署在不同的安全环境中,其访问和解决的数据内容和范畴将有所差别。安全级别将分为三类:核心级、业务级和公共级:1.核心级:属于核心级的子系统有地理编码子系统、基础数据资源管理子系统和应用维护子系统。核心级的子系统将能访问和操作系统中的全部的业务数据和地理信息数据涉及1:500大比例尺的地图数据。系统要通过严格的身份认证、防火墙认证,达成最高级别的安全隔离。2.业务级:属于业务级的子系统有监督数据无线采集子系统、呼喊受理子系统、协同工作子系统、监管指挥子系统和综合评价子系统。业务级的子系统将被来自业务网络和通过VPN接入的各业务单位终端所访问。业务级子系统能够解决各类系统业务数据,但不再被允许访问1:500大比例尺的地图数据等国家涉密数据,取而代之的是通过技术解决和减少密级的且不包含涉密信息的小块地图图片文献。3.公众级:属于公众级的子系统有数据交换子系统。该级别的业务子系统所访问和使用是通过严格筛选和界定后的数据。地图数据和核心业务信息数据普通将不允许被这一级别的子系统进行访问。地理空间框架数据使用与传送的安全设计仪陇县智慧城管系统严格按照国家有关法律法规对于大比例尺地理空间框架数据的保密规定开发设计中,充足考虑了地理空间框架数据的存储安全、管理安全和传送安全。仪陇县智慧城管系统涉及的大比例尺地理空间框架数据将被严格寄存在高度可控和安全的核心机房中心,该数据仅对被严格授权的本地系统管理员、数据解决人员和地图信息维护人员开放。业务系统所用到的地图数据信息将被进行技术解决、减少密级后通过专业GIS工具软件进行小块切割和图片化解决,达成终端显示的地图信息将是一小块通过解决的且不包含涉密信息的图片文献,符合国家有关大比例尺地理空间框架数据的保密规定的有关规地。城管通上所使用的移动终端地图,都通过事先技术解决和减少密级,数据在分块切割后将进行高度安全的格式加密只有专用的城管通设备才干识别有关信息。部件在线更新隔离机制由于系统用到的1:500地图数据和部件数据属于系统最高安全级别数据,只有专业数据维护人员才有权进行修订。因此在设计都市部件在线更新子系统时,不得不考虑两步走的隔离机制,已确保数据不会被恶意篡改和误操作,当顾客使用都市部件在线更新子系统提交更新信息时,该信息并不直接写入系统空间数据库中,而是进行缓存,只有当专职数据维护人员审核承认后,该数据才会被更新入系统数据库,该机制有效的保障了系统空间数据库的安全。依靠和运用基础信息系统的应用安全体系由于扩展应用系统软件是以基础信息系统软件为支撑和并在其基础上进行开发扩展的,因此扩展应用系统软件将最大程度的运用和依靠基础信息系统软件的已有安全设计对本系统的信息安全进行防护,涉及运用基础信息系统软件已有的统一身份认证功效、五级权限访问控制体系、日志审计功效、数据集中储存与管理、数据备份与恢复功效等。手持终端应用的安全方略构建智能手持终端分为都市管理监督员使用的城管通。本次手持终端的应用安全方略对手持终端的IMEI和IMSI号码进行认证,仅有指定的设备和SIM卡方能登录系统。数据安全设计数据安全对本系统来说特别重要,数据在广域网线路上传输,很难确保在传输过程中不被非法窃取、篡改。数据库存储着核心敏感的数据。任何细小的疏忽、遗漏而造成的敏感信息的破坏、泄漏都将有可能造成异常严重的后果。因此,如何确保数据交换网络传输过程敏感信息的安全和完整性,保护这些敏感数据在使用、传输过程中高度的强健性、保密性、完整性和不可抵赖性是整个系统安全设计当中的重中之重。强健性:制订完备的备份方案和采用必要的冗余技术(例如:RAID5、双机备份、多机备份等)以确保丢失数据的可能性尽量的小,恢复数据尽量的完备、方便、快捷。保密性:指采用加密手段对在网络上传送的核心数据进行加密保护,在条件允许的状况下,在本机的存储也要采用对应的加密手段。完整性:指采用必要的技术手段(例如:CRC校验码等)确保查询或是修改的数据的绝对真实、可靠性。不可抵赖性:指采用必要的身份认证、数字签名、强制授权访问控制、完备的日志审计统计等技术手段确保读取或是修改数据的主体身份及其行为的拟定性、可控性、可统计性和不可抵赖性。安全管理设计解决信息系统的安全问题,不仅应从技术方面着手,更应加强信息系统安全的管理工作。建立完善的计算机安全管理条例是安全的重要构成部分,
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 冶金技术专业职业技能测试题(40Cr钢)电炉炼钢试题附答案
- 心理学题库及参考答案
- 年产750套液体制氢设备生产项目可行性研究报告
- 2026 年小学秋季开学交通安全专题宣讲课
- 2026 年夏季小学生夏季游泳必须家长陪同安全教育课
- 西双版纳州中级统计师资格考试(统计基础理论及相关知识)能力提高训练试题库及答案(2026年)
- 2026年蔬菜种植技术员病虫害防治题库完整答案
- 2026年凭祥边境合作区卫健系统笔试真题(附答案)
- 2026年公安辅警公共基础考试题库
- 2024硕士研究生考试《教育学》题库综合试题D卷附解析
- 2026年福建高考物理试题+解析
- 中医药防治静脉血栓技术指南
- 2025年湖北省(就业援藏)面向山南籍高校毕业生专项公开招聘事业单位工作人员笔试历年典型考题(历年真题考点)解题思路附带答案详解
- 伺服压力机安全操作规程
- 2025年康达专转本护理题库及答案
- 药物外渗封闭方法图解
- 1完整版本.手拉手模型-课件
- 《直线与圆锥曲线》参考教案
- (完整)广州版小学英语单词分类表
- 八上语文必背古诗文(原文+翻译+考点梳理)
- 英语四级单词4500
评论
0/150
提交评论