Диплом: Анализ и модернизация системы информационной безопасности (на примере ЗАО "Трест Камдорстрой")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
106
Суммарное значение ресурса выделяемого на защиту информации на
предприятии ЗАО «Трест Камдорстрой» составляет 682 тыс. рублей (172 800+509
200).
Проведем расчет времени окупаемости модернизируемой системы защиты
информации, выполненный аналитическим и графическим способом. Для этого
необходимо получить прогнозируемые данные о величине потерь для критичных
информационных ресурсов после модернизации системы защиты информации,
таблица 21.
Таблица 21
Величины потерь для критичных информационных ресурсов после
модернизации системы защиты информации
Актив
Угроза
Величина
потерь
(руб.)
О предоставляемых
услугах
нелегальное проникновение злоумышленников
под видом санкционированных пользователей
10 000
перехват информации
1000
изменение смысла переданной информации
1000
По вопросам
обеспечения
безопасности
нелегальное проникновение злоумышленников
под видом санкционированных пользователей
1000
перехват информации
1000
Сведения делового
характера
нелегальное проникновение злоумышленников
под видом санкционированных пользователей
100
изменение смысла переданной информации
100
По экономическим
вопросам
нелегальное проникновение злоумышленников
под видом санкционированных пользователей
100
Суммарная величина потерь
40 500
Проведем оценку динамики величин потерь за период не менее 1 года,
таблица 22.
Таблица 22
Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
1 год
1 кв.
2 кв.
3 кв.
2 год
До внедрения
СЗИ
270
540
810
1 080
1 350
1 620
1 890
2 160
После внедрения
СЗИ
10
20
30
40
50
60
70
80
Снижение
потерь
260
530
790
1 040
1 300
1 560
1 820
2 080
Рассчитаем срок окупаемости системы (Ток) с помощью формулы:
107
Ток = R∑ / (Rср – Rпрогн) (3)
Ток = 682 000 / (1 080 000-40 500)
Ток = 0,66
Для наглядности изобразим графически полученный расчет, рисунок 30.
Рис. 30. Динамика потерь
Таким образом, из проведенных расчетов становится понятно, что
внедряемое нами средство защиты информации начинает себя окупать
практически сразу, и окупит себя полностью примерно по прошествии семи
месяцев, тем самым значительно снижая денежные потери предприятия ЗАО
«Трест Камдорстрой» при возникновении угроз информационной безопасности.
0
100
200
300
400
500
600
700
800
0
1 кв. 2 кв. 3 кв. 1 год
Тыс. руб.
Время
1. До внедрения СЗИ 2. Снижение потерь 3. После внедрения СЗИ
682 тыс. руб. стоимость СЗИ
7 месяцев - ориентировочный
срок окупаемости СЗИ
1
2
3
108
Заключение
В настоящий момент информационные ресурсы становятся одними из
наиболее мощных инструментов экономического развития. Обладание
информацией необходимых видов и качеств в нужный момент времени и в
нужных местах становится залогом успеха в различных видах хозяйственно-
экономической деятельности. Монопольное обладание определенными типами
информацией оказывается часто одним из решающих преимуществ в
конкурентной борьбе и может предопределить, таким образом, высокую цену
информационных факторов. Широкое внедрение персонального компьютера
выводит уровень информатизации хозяйственной жизни на качественно новые
ступени. В наше время достаточно трудно обнаружить организации или
предприятия (даже самые малые), которые не обладали бы современными
средствами обрабатывания и передачи данных. На различных носителях данных
физические и юридические лица накапливают огромные объемы информации,
которая представляет большую ценность для их владельцев.
Процесс создания индустрии обработки и хранения информации, хотя и
создавая объективные факторы для значительного увеличения эффективности
процессов деятельности человека, породил множество сложных и
крупномасштабных проблем. Одна из таких проблем – это обеспечение
надежного сохранения и установления статуса применения информации, которая
циркулирует и обрабатывается в распределенной информационной системе.
ЗАО «Трест Камдорстрой» занимается строительством, реконструкцией,
ремонтом и эксплуатацией крупнейших автомагистралей Татарстана.
Было проведено исследование инфраструктуры ЗАО «Трест Камдорстрой»,
проведена оценка рисков при помощи выявленных угроз и уязвимостей в
анализируемой информационной структуре организации. В ходе проведенного
исследования было установлено, что наличие человеческого фактора
существенным образом может снизить уровень эффективности защиты
информации предприятия.
Для наиболее ценного актива, подверженного высоким рискам, выбраны
организационные и инженерно-технические меры, которые призваны уменьшать
появление угрозы ИБ к минимуму. Установлены исходные данные, на который в
109
первую очередь будет использована разрабатываемая система защиты
информации.
Нахождение решения данной проблемы было осуществлено на базе
программного комплекса инструментов защиты информации. Комплекс
произведен ОАО «Инфотекс». Данное решение дает возможность построить
надежный и высокозащищенный канал передачи персональных данных в рамках
локальной сети и сети Internet (VРN), а также решить широкий спектр задач
защиты информации. Было выбрано внедрение программного комплекса ViРNеt
Оffiсе. Данное мероприятие заденет все структурные подразделения предприятия,
т.к. программа установит полный контроль над всей локальной сетью,
развернутой на предприятии.
ViРNеt Оffiсе включает в себя комплекс из трех программных продуктов,
каждый из которых устанавливается на ПК, в зависимости от выполняемой им
функции. Так же каждый из трех ПО отличается в установке и настройке.
Из проведенных расчетов эффективности можно сделать вывод, что
внедряемое нами средство защиты информации начинает себя окупать
практически сразу, и окупит себя полностью примерно по прошествии семи
месяцев, тем самым значительно снижая денежные потери предприятия ЗАО
«Трест Камдорстрой» при возникновении угроз информационной безопасности.
110
Список литературы
1. Федеральный закон от 27 июля 2006 г. № 149-ФЗ «Об информации,
информационных технологиях и о защите информации» (с изменениями от 19
июля 2018 г.).
2. Указ Президента Российской Федерации от 5 декабря 2016 г. №646
«Доктрина информационной безопасности Российской Федерации»
3. Барсуков В.С. Безопасность: технологии, средства, услуги. - Москва.:
КУДИЦ - ОБРАЗ, 2011. – 496 с.
4. Ботт Э. Эффективная работа: Безопасность Windows. – Санкт
Петербург.: Питер, 2013. – 682 с.
5. Васильков А.В., Васильков И.А. Безопасность и управление
доступом в информационных системах: Учебное пособие. - Москва.: ФОРУМ,
2010. - 368 с.
6. Гафнер В.В. Информационная безопасность: Учебное пособие. –
Ростов на Дону.: Феникс, 2015. - 324 c.
7. Гришина Н.В. Комплексная система защиты информации на
предприятии: Учебное пособие. - Москва.: ФОРУМ, 2011. - 240 с.
8. Громов Ю.Ю., Драчев В.О. Информационная безопасность и защита
информации: Учебное пособие. – Москва.: Сфера, 2010. - 384 c.
9. Грязнов Е.С., Панасенко С.А. Безопасность локальных сетей. –
Москва.: Издательство «ПиК», 2016. - 525 с.
10. Ищейнов В.Я., Мецатунян М.В. Защита конфиденциальной
информации: Учебное пособие. - М.: ФОРУМ, 2012. - 256 с.
11. Капустин Н.А. Информационный менеджмент. – Иваново.: Изд-во
ИГЭУ, 2015. - 284 с.
12. Маклаков С.В. BPwin и ERwin. CASE-средства разработки
информационных систем. – Москва.: Диалог-МИФИ, 2014. – 304 с.
13. Малюк А.А., Пазинин С.В., Погожин Н.С. Введение в защиту
информации в автоматизированных системах. – Москва.: Горячая линия -
Телеком, 2011. – 148 с.
14. Мельников В.П. Информационная безопасность и защита
информации. - Москва.: Академия, 2012. - 336 с.
111
15. Моддовян А.А.., Моддовян Н.А., Советов Б.Я. Криптография. –
Санкт Петербург.: Издательство «Лань», 2014. – 240 с.
16. Норткатт С. Обнаружение вторжений в сеть. Настольная книга
специалиста по системному анализу. – Москва.: Издательство «ЛОРИ», 2012. –
312 с.
17. Пазизин С.В. Основы защиты информации в компьютерных
системах. – Москва.: ТВП, 2013. – 194 с.
18. Скрипкин К.Г. Экономическая эффективность информационных
систем. – Москва.: ДМК Пресс, 2012. – 256 с.
19. Скудис Э. Противостояние хакерам. – Москва.: ДМК Пресс, 2013. –
512 с.
20. Титоренко Г.A. Автоматизированные информационные технологии
в экономике: учебник. – Москва.: ЮНИТИ, 2016. – 422 с.
21. Хореев П.Б. Программно-аппаратная защита информации: Учебное
пособие. - Москва.: ФОРУМ, 2012. - 352 с.
22. Щеглов А.Ю. Защита компьютерной сети от несанкционированного
доступа. – Санкт Петербург.: Издательство «НиТ», 2014. – 244 с.
23. Инфотекс - разработка ПО для безопасности сетей [Офиц. сайт].
URL: www.infоtесs.ru (дата обращения: 10.11.2018).
24. Программно-аппаратный комплекс «Аккорд-1.95». URL:
http://textarchive.ru/c-1244383-p20.html (дата обращения: 18.11.2018).
25. Secret Net Сертифицированное средство защиты информации от
несанкционированного доступа для операционных систем семейства MS
Windows. URL: https://www.securitycode.ru/products/secret_net/ (дата обращения:
18.11.2018).
26. ViPNet Office. URL: https://infotecs.ru/product/vipnet-office-
firewall.html (дата обращения: 18.11.2018).
112
Приложение 1
Политика информационной безопасности ЗАО «Трест Камдорстрой»
УТВЕРЖДАЮ
Генеральный директор
ЗАО «Трест Камдорстрой»
А.А. Коровин
(подпись)
«____» ______________ 2018 г.
ПОЛИТИКА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
(Введена в действие приказом ГД от «___» _______________ 2018 г.)
113
Содержание
1. Общие положения
1.1. Цель и назначение настоящей Политики
1.2. Область применения настоящей Политики
2. Требования и рекомендации
2.1. Ответственность за информационные активы
2.2. Контроль доступа к информационным системам
2.2.1. Общие положения
2.2.2. Доступ третьих лиц к системам Компании
2.2.3. Удаленный доступ
2.2.4. Доступ к сети Интернет
2.3. Защита оборудования
2.3.1. Аппаратное обеспечение
2.3.2. Программное обеспечение
2.4. Рекомендуемые правила пользования электронной почтой
2.5. Сообщение об инцидентах информационной безопасности, реагирование и
отчетность
2.6. Помещения с техническими средствами информационной безопасности
2.7. Управление сетью
2.7.1. Защита и сохранность данных
2.8. Разработка систем и управление внесением изменений
114
1. Общие положения
Информация является ценным и жизненно важным ресурсом ЗАО «Трест
Камдорстрой» (далее – Компания). Настоящая политика информационной
безопасности предусматривает принятие необходимых мер в целях защиты
активов от случайного или преднамеренного изменения, раскрытия или
уничтожения, а также в целях соблюдения конфиденциальности, целостности и
доступности информации, обеспечения процесса автоматизированной обработки
данных в Компании. Ответственность за соблюдение информационной
безопасности несет каждый сотрудник Компании, при этом первоочередной
задачей является обеспечение безопасности всех активов Компании. Это значит,
что информация должна быть защищена не менее надежно, чем любой другой
основной актив Компании. Главные цели Компании не могут быть достигнуты без
своевременного и полного обеспечения сотрудников информацией, необходимой
им для выполнения своих служебных обязанностей. В настоящей Политике под
термином "сотрудник" понимаются все сотрудники Компании. На лиц,
работающих в Компании по договорам гражданско‐правового характера, в том
числе прикомандированных, положения настоящей Политики распространяются
в случае, если это обусловлено в таком договоре.
1.1. Цель и назначение настоящей Политики
Целями настоящей Политики являются:
сохранение конфиденциальности критичных информационных ресурсов;
обеспечение непрерывности доступа к информационным ресурсам
Компании для поддержки бизнес-деятельности;
защита целостности деловой информации с целью поддержания
возможности Компании по оказанию услуг высокого качества и принятию
эффективных управленческих решений;
повышение осведомленности пользователей в области рисков, связанных
с информационными ресурсами Компании;
определение степени ответственности и обязанностей сотрудников по
обеспечению информационной безопасности в Компании.
Руководители подразделений Компании должны обеспечить регулярный
115
контроль за соблюдением положений настоящей Политики. Кроме того, должна
быть организована периодическая проверка соблюдения информационной
безопасности с последующим представлением отчета по результатам указанной
проверки Руководству.
1.2. Область применения настоящей Политики
Требования настоящей Политики распространяются на всю информацию и
ресурсы обработки информации Компании. Соблюдение настоящей Политики
обязательно для всех сотрудников (как постоянных, так и временных). В
договорах с третьими лицами, получающими доступ к информации Компании,
должна быть оговорена обязанность третьего лица по соблюдению требований
настоящей Политики.
Компании принадлежит на праве собственности (в том числе на праве
интеллектуальной собственности) вся деловая информация и вычислительные
ресурсы, приобретенные (полученные) и введенные в эксплуатацию в целях
осуществления ею деятельности в соответствии с действующим
законодательством. Указанное право собственности распространяется на
голосовую и факсимильную связь, осуществляемую с использованием
оборудования Компании, лицензионное и разработанное программное
обеспечение, содержание ящиков электронной почты, бумажные и электронные
документы всех функциональных подразделений и персонала Компании.
2. Требования и рекомендации
2.1. Ответственность за информационные активы
В отношении всех собственных информационных активов Компании,
активов, находящихся под контролем Компании, а также активов, используемых
для получения доступа к инфраструктуре Компании, должна быть определена
ответственность соответствующего сотрудника Компании. Информация о смене
владельцев активов, их распределении, изменениях в конфигурации и
использовании за пределами Компании должна доводиться до сведения
руководителя Департамента информационных технологий и руководителя
Департамента защиты информации Компании.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)