Диплом: Анализ средств защиты информации на примере ООО «Газпромнефть-Снабжение»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
Оглавление
Введение ......................................................................................................................... 8
1 Аналитическая часть ............................................................................................ 10
1.1 Технико-экономическая характеристика предметной области и
предприятия (Установление границ рассмотрения) ............................................. 10
1.1.1 Общая характеристика предметной области ........................................ 10
1.1.2 Организационно-функциональная структура предприятия................ 11
1.2 Анализ рисков информационной безопасности ......................................... 15
1.2.1 Идентификация и оценка информационных активов .......................... 15
1.2.2 Оценка уязвимостей активов ................................................................. 26
1.2.3 Оценка угроз активам ............................................................................. 31
1.2.4 Оценка существующих и планируемых средств защиты ................... 42
1.2.5 Оценка рисков ......................................................................................... 49
1.3 Характеристика комплекса задач, задачи и обоснование необходимости
совершенствования системы обеспечения информационной безопасности и
защиты информации на предприятии .................................................................... 51
1.3.1 Выбор комплекса задач обеспечения информационной безопасности
51
1.3.2 Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации ............................................................................................. 53
1.4 Выбор защитных мер ..................................................................................... 54
1.4.1 Выбор организационных мер ................................................................. 54
1.4.2 Выбор инженерно-технических мер ..................................................... 58
2 Проектная часть .................................................................................................... 65
2.1 Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия .............................................. 65
2.1.1 Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия .................................................................................... 65
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия ........................................................................................................... 73
2.2 Комплекс проектируемых программно-аппаратных средств обеспечения
информационной безопасности и защиты информации предприятия ............... 75
7
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия ........................................... 75
2.2.2 Контрольный пример реализации проекта и его описание ................ 78
3 Обоснование экономической эффективности проекта ..................................... 88
3.1 Выбор и обоснование методики расчёта экономической эффективности
88
3.2 Расчёт показателей экономической эффективности проекта .................... 96
Заключение ................................................................................................................. 101
Список использованной литературы ....................................................................... 103
Приложение. Политика информационной безопасности ..................................... 106
8
Введение
Сегодня информационная безопасность (ИБ) становится неотъемлемой
частью существования и развития многих государственных, коммерческих и
частных организаций. Защита данных основана на серьезных причинах, ведь при
утечки информации любая компания может понести серьезные убытки,
финансовые потери и другие виды ущерба, которые в конечном итоге могут
привести к деструктуризации предприятия.
Происходящее вокруг информационных ресурсов соперничество, борьба
за удержание и достижение некоторого информационного превосходства
становятся все более и более значимыми в геополитической конкуренции
многих стран мира. На сегодняшнем, новом этапе мировой истории, когда
возможность активного роста за счет обычного присоединения и присвоения
новых ресурсов путем вооруженных захватов территорий других стран стали
неэффективными и исчерпанными, возник вопрос о более качественных и
приемлемых способах геополитической конкуренции в новой информационной
среде.
Становится понятным, что по мере глобализации информационной сферы
качество национальных систем безопасности очень часто становится решающим
фактором в вопросах политики любого субъекта геополитической борьбы. С
другой стороны, неэффективность подобной системы в области
информационной безопасности могут быть решающим фактором, приводящим к
крупномасштабной катастрофе или аварии, последствия которых могут вызвать
дезорганизацию текущего государственного управления, крах экономики или
финансовой системы и т.п.
Главная идея ИБ как социального явления заключается в том, чтобы
установить и реализовать различные морально-эстетические, нормативно-
правовые и организационные отношения между людьми, обеспечивающие
баланс человеческих интересов, а также интересов общества, государства в
информационной сфере.
В рамках ВКР рассматривается объект, использующий в процессе
документооборота информацию, являющуюся коммерческой тайной. Таким
9
образом, можно сделать вывод, что данный объект подлежит анализу на
соответствие требований выставленных ГТК, и в случае не соответствия
подлежит модернизации.
Целью проекта является повышение уровня защищенности системы
информационной безопасности в ООО «Газпромнефть-Снабжение».
Объектом исследования является ООО «Газпромнефть-Снабжение», а
предметом исследования - процесс повышения уровня защищенности системы
информационной безопасности. При написании дипломного проекта были
применены такие методы научного исследования, как изучение научной
литературы по теме исследования, нормативно-правовой базы, аналитический и
сравнительный методы.
Диплом состоит из 3 глав.
В первой главе рассмотрена задача построения информационной
безопасности, для решения которой проводится характеристика
информационной системы предприятия, угроз ИБ, и выдвижение требований к
системе защиты информационной безопасности.
Во второй главе затрагиваются вопросы проектирования системы
информационной безопасности в рамках государственных стандартов.
Определяются требования к системе информационной в рамках тех же
государственных стандартов. Так же производится анализ существующей
системы ИБ, и выявление несоответствий требованиям государственных
стандартов.
Эта же глава посвящена устранению недостатка в системе ИБ
предприятия именно описанию внедрения программного-аппаратного комплекса
для защиты информации компании.
В третьей главе производится оценка экономического эффекта от
модернизации системы информационной безопасности компании.
10
1 Аналитическая часть
1.1 Технико-экономическая характеристика предметной области и
предприятия (Установление границ рассмотрения)
1.1.1 Общая характеристика предметной области
«Газпромнефть-Снабжение» - дочерняя компания «Газпром нефти»,
оказывающая услуги транспортной и складской логистики. На сегодняшний
день численность персонала предприятия составляет более 2000 человек.
Основные направления деятельности:
управление логистикой;
мультимодальные перевозки;
перевозка грузов водным, железнодорожным, автомобильным
транспортом;
управление логистическими проектами;
разработка транспортно-технологических схем перевозок;
комплексные решения по консолидации, складированию и
хранению грузов в пунктах перевалки и дистрибуции.
«Газпромнефть-Снабжение» располагает открытыми и закрытыми
складами общей площадью более 2 млн. кв.м. Автомобильный парк
«Газпромнефть-Снабжение» составляет более 600 единиц различной техники:
легковой, грузовой, грузоподъемной, землеройной, специальной. Максимальная
грузоподъемность механизмов 500 тонн. Предприятие оказывает услуги по
перевозке длинномерных и тяжеловесных грузов.
В 2013 году в «Газпромнефть-Снабжение» утверждена политика в области
качества, экологии, охраны труда и промышленной безопасности с учётом
актуальных требований рынка услуг.
Система менеджмента компании сертифицирована по международным
стандартам ISO 9001:2008 (система менеджмента качества), ISO 14001:2004
(система экологического менеджмента), OHSAS 18001:2007 (система
менеджмента промышленной безопасности и охраны труда), а также по
стандарту СТО Газпром 9001:2012 (система менеджмента качества организаций,
являющихся внутренними и внешними поставщиками ПАО «Газпром»).
11
Основные показатели эффективности деятельности компании за 2014-
2015 года приведены в таблице 1.1.
Таблица 1.1
Основные экономические показатели деятельности
ООО «Газпромнефть-Снабжение»
1.1.2 Организационно-функциональная структура предприятия
Организационно рассматриваемое предприятие состоит из генерального
директора, подчиняющихся ему начальников департаментов и их сотрудников
(рисунок 1.1).
п\п
Наименование характеристики (показателя) 2017 г. 2018 г.
1 Объем товарной продукции в действующих ценах
620 000
млн.
690 000
млн.
2 Выручка от реализации продукции
514 000
млн.
586 000
млн.
3 Прибыль от реализации продукции
9 100
млн.
10 250
млн.
4 Чистая прибыль организации
7 050
млн.
8 450
млн.
5 Фонд оплаты труда
2 500
млн.
2 700
млн.
6
Среднегодовая численность промышленно-
производственного персонала
122 134
12
Заместитель
генерального
директора
Канцелярия Бухгалтерия
Коммерческий
департамент
Департамент по
качеству
Отдел по работе
с персоналом
Бухгалтера
Отдел продаж
Инженеры-
технологи
Делопроизводители
Кадровые
инспекторы
Отдел главного
механика
АХО
Генеральный
директор
ИТ-департамент
Технические
специалисты
Департамент
технического
директора
Отдел главного
энергетика
Отдел снабжения
Рисунок 1.1 Организационно-функциональная структура компании
Директор по качеству управляет работой департамента и выполняет
следующие обязанности:
1. Организует проведение работ по контролю качества выпускаемой
продукции, обеспечивает соответствие требованиям международных стандартов
серии ISO 9001-2000, и требованиям предприятия.
2. Организует разработку мероприятий по повышению качества
выпускаемой продукции, обеспечению их соответствия выдвигаемым
требованиям.
3. Возглавляет работу по анализу рекламации, изучению причин
возникновения дефектов и нарушений технологии производства, ухудшения
качества работы, выпуска брака, по разработке предложений по их устранению,
а также контролю за осуществлением необходимых мер по повышению
ответственности всех подразделений предприятия за выпуск продукции,
соответствующей установленным требованиям.
13
4. Представляет интересы предприятия в области качества в
отношениях с потребителями и поставщиками.
5. Участвует в работе по определению номенклатуры измеряемых
параметров в технологическом процессе, осуществляет контроль за
соблюдением нормативных требовании при изменении какого-либо параметра
продукции.
6. Организует, контролирует и координирует работу структурных
подразделений и сотрудников Компании по созданию и формализации системы
качества Компании.
7. Обеспечивает соответствие системы качества и регламентирующей
документации (процедур, регламентов, инструкций, технологий и другой
документации системы качества) требованиям стандарта ISO 9001.
Контролирует общую согласованность регламентирующей документации по
всем структурным подразделениям Компании.
8. Контролирует своевременность распределения регламентирующей
документации по структурным подразделениям Компании.
9. Контролирует исполнение структурными подразделениями
процедур, регламентов и технологий деятельности.
10. Возглавляет работу по анализу причин несоблюдения регламентов
деятельности и, при необходимости, пересмотру регламентирующей
документации.
11. Разрабатывает планы проведения внутренних аудитов и анализа
системы качества со стороны руководства Компании.
12. Контролирует своевременность, качество и эффективность
проведения корректирующих и предупреждающих мероприятий, выполненных
по результатам внутренних аудитов.
К функциям ИТ-департамента относятся:
Контроль выполнения корпоративных стандартов на
специализированное программное обеспечение.
Проведение инструктажа и обучения сотрудников Компании.
Настройка и конфигурирование ИС.
Доработка и расширение функциональности ИС.
14
Поддержка структурированной кабельной сети.
Обеспечение информационной безопасности предприятия.
Обеспечение бесперебойной работы оборудования.
Обеспечение сохранности информации.
Администрирование серверов, службы каталогов и хранилищ
данных, включая разграничение прав доступа.
Проверка используемых информационных ресурсов.
Резервное копирование и восстановление данных.
Ремонт и обслуживание оборудования.
Обеспечение расходными материалами.
Повышение эффективности логической сетевой структуры.
Основными функциями бухгалтерии являются:
Управление учетом
Учет внеоборотных активов.
Учет товарно материальных ценностей
Учет производства
Учет операций по банку
Учет кассовых операций
Сверка кассы
Проведение и учет расчетов по заработной плате
Учет операций по финансовой деятельности
Начисление и учет налогов
Формирование и предоставление отчетности
Управление работами Бухгалтерии
Управление Бухгалтерией
Основными функциями отдел по работе с персоналом являются:
Обеспечение и воспроизводство персонала.
Адаптация персонала.
Обучение персонала.
Мотивация персонала.
Аттестация и ротация персонала.
15
Кадровое делопроизводство.
Оформление и ведение личных дел сотрудников
Организация выдачи сотрудникам Компании полисов ОМС
Уведомление сотрудников Компании об изменении режима работы
Оформление и ведение графиков сменности сотрудников Компании
Организация работы отдела.
Ведение отчетности отдела;
Планирование работы отдела;
Контроль выполнения работ;
Подготовка заявок;
Формирование решений;
Анализ работы отдела;
Подготовка проектов договоров с поставщиками.
1.2 Анализ рисков информационной безопасности
1.2.1 Идентификация и оценка информационных активов
Под активами (ресурсами) понимаются не только материальные объекты,
но и сервисы, функционирование которых критично для процессов, а также
данные, используемые в процессе операционной деятельности [1].
Цель идентификации активов определение перечня активов, в
отношении которых требуется управление рисками, а также перечня связанных с
активами бизнес-процессов.
Идентификацию активов следует начинать с идентификации и описания
бизнес-процессов, т. е. "сверху вниз", а не наоборот, как это делает в последнее
время большое количество ИТ-специалистов, формируя таким образом списки
различных ни к чему не привязанных активов
Все бизнес-процессы, протекающие в той или иной организации,
целесообразнее всего разделить на 2 категории:
основные процессы;
вспомогательные процессы.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)