Диплом: Анализ средств защиты информации в ИС на примере АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
5
Содержание
Введение ............................................................................................................................. 7
I. Аналитическая часть .................................................................................................... 10
1.1. Технико-экономическая характеристика предметной области и
предприятия (Установление границ рассмотрения). ............................................... 10
1.1.1. Общая характеристика предметной области. ................................................. 10
1.1.2. Организационно-функциональная структура предприятия. ......................... 11
1.2. Анализ рисков информационной безопасности ................................................ 15
1.2.1 Идентификация и оценка информационных активов. .................................... 15
1.2.2. Оценка уязвимостей активов. ........................................................................... 18
1.2.3. Оценка угроз активам. ....................................................................................... 24
1.2.4. Оценка существующих и планируемых средств защиты. ............................. 28
1.2.5. Оценка рисков. ................................................................................................... 54
1.3. Характеристика комплекса задач, задачи и обоснование необходимости
совершенствования системы обеспечения информационной безопасности и
защиты информации на предприятии ........................................................................ 58
1.3.1. Выбор комплекса задач обеспечения информационной безопасности........ 58
1.3.2. Определение места проектируемого комплекса задач в комплексе задач
предприятия, детализация задач информационной безопасности и защиты
информации. ................................................................................................................. 59
1.4. Выбор защитных мер ............................................................................................ 60
1.4.1. Выбор организационных мер. .......................................................................... 60
1.4.2. Выбор инженерно-технических мер. ............................................................... 60
II Проектная часть ........................................................................................................... 62
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия. ................................................. 62
6
2.1.1. Отечественная и международная нормативно-правовая основа создания
системы обеспечения информационной безопасности и защиты информации
предприятия. ................................................................................................................. 62
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия. ................................................................................................................. 66
2.2. Комплекс проектируемых программно-аппаратных средств обеспечения
информационной безопасности и защиты информации предприятия. .................. 71
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия. ................................................. 71
2.2.2. Контрольный пример реализации проекта и его описание. .......................... 83
III Обоснование экономической эффективности проекта ........................................... 84
3.1 Выбор и обоснование методики расчёта экономической эффективности ...... 84
3.2 Расчёт показателей экономической эффективности проекта ............................ 89
Заключение ....................................................................................................................... 98
Список использованной литературы ........................................................................... 100
7
Введение
Актуальность исследования. Сегодня вопросы обеспечения
информационной безопасности являются предметом пристального внимания,
поскольку внедряемые повсеместно технологии без обеспечения
информационной безопасности становятся источником новых серьезных
проблем.
О серьезности ситуации сообщает ФСБ России: сумма ущерба,
нанесенная злоумышленниками за несколько лет по всему миру составила от
$300 млрд до $1 трлн. По сведениям, представленным Генеральным прокурором
РФ, только за первое полугодие 2017 г. в России количество преступлений в
сфере высоких технологий увеличилось в шесть раз, общая сумма ущерба
превысила $ 18 млн.
Рост целевых атак в промышленном секторе в 2017 г. отмечен по всему
миру. В частности, в России прирост числа атак по отношению к 2016 г.
составил 22 %. Информационные технологии стали применяться в качестве
оружия в военно-политических, террористических целях, для вмешательства во
внутренние дела суверенных государств, а также для совершения иных
преступлений. Российская Федерация выступает за создание системы
международной информационной безопасности.
На территории Российской Федерации обладатели информации и
операторы информационных систем обязаны блокировать попытки
несанкционированного доступа к информации, а также осуществлять
мониторинг состояния защищенности ИТ-инфраструктуры на постоянной
основе. При этом защита информации обеспечивается за счет принятия
различных мер, включая технические.
Средства защиты информации, или СЗИ обеспечивают защиту
информации в информационных системах, по сути представляющих собой
совокупность хранимой в базах данных информации, информационных
технологий, обеспечивающих ее обработку, и технических средств. Для
современных информационных систем характерно использование различных
аппаратно-программных платформ, территориальная распределенность
компонентов, а также взаимодействие с открытыми сетями передачи данных.
8
Проникая в систему, злоумышленник преодолевает выстроенную систему
защиты информации, осуществляет несанкционированный доступ. НСД. ФСТЭК
России под системой защиты информации от НСД понимает совокупность мер
организационного характера и программно-технических СЗИ от НСД.
Функциональность СЗИ от НСД должна предотвращать или существенно
затруднять несанкционированное проникновение в обход правил разграничения
доступа, реализованных штатными средствами. Эти средства входят в состав
средств вычислительной техники и автоматизированных систем в виде
совокупности программного и технического обеспечения.
При этом, регулятор полагает, что средства вычислительной техники
являются элементами, из которых строятся автоматизированные системы.
Поэтому, не решая прикладных задач, СВТ не содержат пользовательской
информации. Совокупность требований в части защиты СВТ и АС образуют т. н.
класс защищенности.
В качестве СЗИ регулятором рассматриваются т.н. межсетевые экраны —
средства, реализующее контроль за информацией, направленной в АС или
исходящей из нее. Межсетевые экраны выполняют фильтрацию информации по
заданным критериям. К СЗИ также относят т.н. средства обнаружения
вторжений. Они представляют собой средства, автоматизирующие процесс
контроля событий в системе (сети) с проведением анализа этих событий с целью
поисках признаков инцидента ИБ.
Антивирусные СЗИ должны выявлять и соответствующим образом
реагировать на средства несанкционированного уничтожения, блокирования,
модификации, копирования информации или нейтрализации СЗИ. В рамках
реализации мер по управлению доступом предусмотрено обеспечение так
называемой доверенной загрузки.
Для этого применяются также соответствующие СЗИ. Меры по защите
машинных носителей информации в части обеспечения контроля за их
использованием реализуются с помощью средств контроля съемных носителей.
Целью работы является анализ средств защиты информации в ИС на
примере АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха".
Объект исследованияАО "НИИ "ПОЛЮС" им М.Ф. Стельмаха".
9
Предмет исследованиясистема информационной безопасности АО
"НИИ "ПОЛЮС" им М.Ф. Стельмаха".
Задачами исследования является:
– провести технико-экономическая характеристику предметной области и
предприятия;
– спроектировать комплекс организационных мер обеспечения
информационной безопасности и защиты информации предприятия; основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия.
– спроектировать комплекс проектируемых программно-аппаратных
средств обеспечения информационной безопасности и защиты информации
предприятия;
– дать обоснование экономической эффективности проекта.
Структура работы обусловлена ее целью. Дипломная работа состоит из
трех глав, заключения и списка использованной литературы.
10
I. Аналитическая часть
1.1. Технико-экономическая характеристика предметной области и
предприятия
1.1.1. Общая характеристика предметной области
Акционерное общество «Научно-исследовательский институт «Полюс»
имени М.Ф. Стельмаха» является ведущим научным центром России в области
лазерных технологий. Входит в холдинг «Швабе» Госкорпорации «Ростех». 25
августа 2016 года распоряжением Правительства Москвы получило статус
Технопарка.
АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха" специализируется в следующих
основных направлениях квантовой электроники:
твердотельные лазеры и приборы на их основе;
полупроводниковые лазеры всех типов и приемо-передающие модули для
волоконнооптических линий связи;
лазерные гироскопы на газовых лазерах и навигационные приборы;
активные, электрооптические и нелинейные кристаллы для лазеров;
квантоворазмерные структуры для полупроводниковых лазеров и
фотоприемных устройств;
лазерные медицинские и технологические установки.
Соответствие предприятия требованиям, отвечающим современному
уровню и стратегии государства в области качества, подтверждено
Сертификатом соответствия ГОСТ ISO 9001-2011, ГОСТ РВ 0015-002-2012,
выданным Военным Регистром.
Исходя из деятельности предприятия, важным является обеспечение
защиты информации в информационных системах АО "НИИ "ПОЛЮС" им М.Ф.
Стельмаха". Средства защиты информации — это совокупность инженерно-
технических, электрических, электронных, оптических и других устройств и
приспособлений, приборов и технических систем, а также иных вещных
элементов, используемых для решения различных задач по защите информации,
в том числе предупреждения утечки и обеспечения безопасности защищаемой
информации. Разработка информационных систем требует параллельной
11
разработки технологий передачи информации. Эти технологии должны
инкапсулировать защиту передаваемой информации, делая сеть "надежной",
хотя надежность на современном этапе понимается как надежность не на
физическом уровне, а скорее на логическом (информационном).
Система управления информационной безопасностью (СУИБ) является
частью общей системы управления АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха",
она охватывает все бизнес-процессы компании. Система включает в себя
организационные, процедурные и технические средства, позволяющие
минимизировать традиционные для предприятия риски и угрозы, среди которых
нарушение: конфиденциальности (хищение и утрата информации, в том числе и
персональной информации о клиентах), доступности информации (блокирование
и уничтожение), целостности данных (несанкционированная и
неконтролируемая модификация, навязывание ложной информации).
Приоритетная функция СУИБ - защита сведений о продукции и услугах от
несанкционированного доступа.
1.1.2. Организационно-функциональная структура предприятия
Организационная структура предприятия представлена на Рисунке 1. На
данной схеме представлены связи сотрудников предприятия в управлении с
точки зрения подчинения сотрудников.
К примеру, финансовый директор подчиняется непосредственно
генеральному директору. В обязанности финансового директора входит:
формирование и контроль над исполнением финансовых планов компании,
формирование схемы финансовых потоков, анализ прибыльность компании, а
также обеспечение достаточности денежных средств.
Главный бухгалтер подчиняется финансовому директору, осуществляет
организацию ведения бухгалтерского учета, формирует учетную политику
компании, осуществляет контроль над соблюдением порядка оформления
первичных и бухгалтерских документов, руководит сотрудниками бухгалтерии и
координирует их действия.
Директор по персоналу подчиняется генеральному директору, возглавляет
работу по формированию кадровой политики компании, организует управление
12
формированием, использованием и развитием персонала, организует и
координирует работу сотрудников отдела кадров, а так же разрабатывает методы
мотивации сотрудников.
Директор информационных технологий выполняет следующие функции:
контроль над работоспособностью и безотказностью ИС компании, организация
и контроль работы сотрудников IT отдела, формирование требований к ИС
компании, формирование счетов телефонии и учёт услуг интернет провайдеров.
Кроме того, в его обязанности входит планирования внедрения
информационных систем и аппаратных решений в сетевой инфраструктуре. В
Структуре Айти Отдела предусмотрены сетевые, почтовые, доменные
администраторы и администраторы БД. Инженеры IT делятся на две категории:
первая категория работает в офисе, другая – обслуживают сеть точек продаж, а
именно обеспечивают бесперебойную работу 24/7/365.
Рисунок 1 – Организационная структура предприятия
14
Для реализации функций, возложенных на данную ИС, в ее состав должны
входить следующие аппаратные компоненты:
– Почтовый сервер;
– Сервер БД;
– Сервер резервного копирования;
– АРМ сотрудников, администраторов;
Сетевой комплекс центрального офиса, несомненно, является самым
требовательным к скорости передачи информации. Центральный офис, как
правило, имеет одну или несколько ЛВС стандартов FDDI или Ethernet,
объединенных друг с другом посредством высокопроизводительных мостов или
маршрутизаторов. Особенностью ЛВС центрального офиса является то, что часто в
ее состав входит система централизованного мониторинга и управления как
локальными, так и удаленными сетевыми устройствами, находящимися в филиалах
и отделениях компании [2, c.18].
На рисунке 2 представлены объекты автоматизированной информационной
системы компании, их подчиненность и взаимосвязи.
Рисунок 2 – Сетевой комплекс предприятия

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)