Диплом: Комплексная система защиты информации на предприятии ТОО "ДИНАР-Электромаш"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
2
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ .............................................................................................................. 3
Глава 1. Теоретические аспекты организации комплексной системы защиты
информации на предприятии ................................................................................. 6
1.1 Сущность организации комплексной системы защиты на предприятии.
Характеристика уровней безопасности ............................................................. 6
1.2 Методы и инструменты для обеспечения комплексной системы защиты
на предприятии ..................................................................................................... 9
1.3 Современное состояние стандартизации в области организации
комплексной защиты информации на предприятиях России........................ 19
Глава 2. Анализ комплексной системы защиты информации на ТОО «Динар-
Электромаш» ......................................................................................................... 28
2.1 Организационно-экономическая характеристика предприятия ............. 28
2.2 Инструменты и технологии защиты информации на предприятии ....... 33
2.3 Анализ организации защиты информации на предприятии .................... 42
Глава 3. Разработка рекомендаций по улучшению системы защиты
информации на ТОО «Динар-Электромаш» ...................................................... 49
3.1 Формирование мероприятий по улучшению системы защиты
информации на ТОО «Динар-Электромаш» ................................................... 49
3.2 Оценка эффективности предложенных направлений .............................. 60
ЗАКЛЮЧЕНИЕ ..................................................................................................... 63
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ............................................. 65
ПРИЛОЖЕНИЯ ..................................................................................................... 70
3
Введение
Актуальность темы исследования заключается в том, что в
современных условиях нестабильности, противоречия процессов
реформирования происходящих в России, одной из главных целей
предприятия является обеспечение комплексной защиты информации.
Наличие большого числа угроз обусловлено недостаточностью
финансовых ресурсов для обеспечения высокого уровня комплексной
защиты информации, несовершенством организации защиты данных.
К тому же острой проблемой для многих предприятий является
высокая криминализация общества, в результате чего перед большинством
предприятий России стоит проблема выбора эффективной системы
комплексной защиты данных.
Обеспечение комплексной защиты информации является
непрерывным, системным процессом, который предусматривает диагностику
внешней и внутренней среды, разработку политики безопасности,
организацию и реализацию мероприятий по поддержке стабильного
функционирования в соответствии со стратегическими, тактическими и
текущими целями.
Главной целью комплексной защиты информации является
обеспечение непрерывного взаимообмена потоков данных по защищенным и
стабильным каналам передачи, которые обеспечат стабильное
функционирование предприятия.
Инструменты и технологии комплексной защиты информации
направлены на защиту данных предприятия, а также создания системы
снижения рисков, приводящих к утечке информации из организации, потере
данных.
Государством ведется постоянная работа по совершенствованию
документооборота, внедрению новых технологий позволяющих обеспечить
высокий уровень защиты информации и снизить затраты предприятия на
потери, связанные с рисками комплексной защиты информации.
4
Важнейшим этапом обеспечения комплексной защиты информации
является разработка политики безопасности, которая учитывает
качественные параметры использования корпоративных ресурсов, а также
количественные ориентиры, применяемые в системе комплексной защиты
информации.
На основе политики комплексной защиты информации на предприятии
обеспечивается защита экономической информации, технического и
программного обеспечения.
Многочисленные исследования комплексной защиты информации за
счет применяемых инструментов и технологий отражены в работах
значительного числа отечественных и зарубежных авторов, таких как
Бадмахалгаева Л. Ц., Дельдюгиной Е. В., Бережной А. А., Бройдо
В.Л.,Герасименко В. А., Глаголева С.Н., Домарева В.В. и других.
Все большее число публикаций посвящается менеджменту
комплексной защиты информации, концептуальным основам и развитию
информационного общества, компьютерной защите передаваемой
информации. В их числе труды. Дорофеева А. В., Жук Е. И., Зиновьева Е. С.,
Зимы, В. М. Казарина О. В., Тарасов А. А. и других.
Несмотря на разнообразие и глубину теоретико-прикладных
разработок проблемы управления комплексной защитой информации на
предприятиях, базирующихся на широкомасштабном использовании
современных информационных технологий.
Целью работы разработать мероприятия улучшения системы
комплексной защиты информации на предприятии.
Для достижения поставленной цели в работе были сформулированы
следующие задачи:
- раскрыть сущность организации комплексной системы защиты
информации на предприятии, привести характеристику уровней
безопасности;
5
- рассмотреть методы и инструменты для обеспечения комплексной
системы защиты информации на предприятии;
- проанализировать современное состояние стандартизации
комплексной защиты информации на предприятиях России;
- выполнить анализ комплексной системы защиты информации на ТОО
«Динар-Электромаш»;
- разработать рекомендации по улучшению системы защиты
информации на предприятии и оценить их экономическую эффективность.
Объектом исследования является товарищество с ограниченной
ответственностью «Динар-Электромаш» крупнейшее производственное
предприятие и является поставщиком кабельно-проводниковой продукции и
электротехники.
Предметом исследования являются методы, инструменты и технологии
обеспечения комплексной защиты информации на предприятии.
Исследование осуществлялось с применением принципов системного
подхода, логических методов, совокупности специализированных
программных продуктов.
Информационно-эмпирическая база исследования формировалась на
основе официальных данных Росстата, данных, публикуемых в
периодической печати, материалов монографических исследований
отечественных и зарубежных ученых по проблемам комплексной защиты
информации на предприятиях с использованием возможностей электронного
правительства, внутренней бизнес - документации ТОО «Динар-
Электромаш», а также Интернет-ресурсов и авторских исследований.
Разработанный в рамках проведенного исследования инструментарий
поддержки принятия решений, в силу своей универсальности, может найти
широкое применение в практике управления комплексной защитой
информации на предприятиях, функционирующих в условиях нестабильной
внешней среды.
6
Глава 1. Теоретические аспекты организации комплексной
системы защиты информации на предприятии
1.1 Сущность организации комплексной системы защиты на
предприятии. Характеристика уровней безопасности
В настоящее время наблюдается устойчивое развитие научно-
технического прогресса связанного с развитием информационного
обеспечения во всех сферах хозяйственной деятельности.
Среди существующих информационных технологий особое значение
уделяется комплексной защиты информации, сущность которой имеет
множество трактовок и теоретических аспектов.
Доктрина информационной безопасности РФ [1] под данным понятием
рассматривает защиту государства в информационной сфере,
представленную интересами общества.
В иностранных источниках указывается[43,c. 88], что комплексная
защита данных направлена на защиты инфраструктуры от негативных
воздействий, имеющих естественный или искусственный характер за счет
которых наносится неприемлемый уровень ущерба владельцам
информационных ресурсов.
Рассматривая сущность комплексной защиты информации, Жук Е. И
считает [13, c.88], что данное понятие не сводится исключительно к защите
данных от несанкционированного доступа и считает, что данное понятие
можно представить в виде экономической категории.
Поскольку в результате информационных отношений, комплексная
защита данных связана с суммой затрат на ее организацию, возможным
материальным ущербом, который может получить владелец
информационного ресурса от несанкционированного доступа.
С данным мнением согласен и Осипов В. Ю. считая [26, c. 63], что
комплексная защита данных зависит не только от программного и
аппаратного обеспечения, а значение в ее обеспечении имеет
7
поддерживающая инфраструктура, включающая систему электро- и
теплоснабжения, средства коммуникаций и профессионализм сотрудников.
Рассматривая основные составляющие комплексной защиты
информации, в своих исследованиях Зиновьева Е. С. отмечает [14, c. 87], что
она представляет многогранную область деятельности предприятия,
основанную на системном и комплексном подходах, направленную на
обеспечение конфиденциальности, доступности и целостности
информационных ресурсов.
Под доступностью понимается получение необходимой
информационной услуги за оптимальный промежуток времени.
В системе комплексной защиты информации доступность информации
связана с тем, что информационные ресурсы приобретаются с целью сбора и
обработки определенных объемов информации и если данный процесс
нарушается, то это создает ущерб субъекту информационных отношений.
Целостность информации связана с актуальностью и
непротиворечивостью информации, ее защитой от несанкционированного
измерения. Она бывает статической, связанной с неизменностью
информационного объекта, динамической – это корректное выполнение
транзакций или запросов. В системе комплексной защиты информации для
обеспечения целостности, применяются средства анализа потока финансовых
сообщений на дублирование, выявление переупорядочивания или кражи
данных.
Кроме перечисленных основных элементов Репин А. В. рассматривая
значение комплексной защиты информации для предприятия [29, c. 45],
выделяет такие элементы как аутентичность, связанную с возможностью
установления автора сообщения и апеллируемость – это доказательство
достоверности владельца ресурса.
Уровни обеспечения комплексной защиты информации предприятия
приведены в таблице 1.
8
Таблица 1
Уровни обеспечения комплексной защиты информации предприятия
Уровень обеспечения
комплексной защиты
информации предприятия
электронным
правительством
Цель обеспечения комплексной защиты информации
Корпоративные ресурсы
и предпринимательские
возможности
Обеспечение стабильного функционирования и динамического
научно-технического развития, предотвращения внутренних и
внешних негативных воздействий (угроз)
Преодоления угроз и обеспечения стабильного функционирования
предприятия в настоящем и будущем
Позволяет предотвращать внутренние и внешние угрозы и
обеспечивает его длительное и устойчивое развитие
Для предотвращения угроз и создания условий стабильного
функционирования его основных элементов
Интересы предприятия
Состояние защищенности от внутренних и внешних источников
опасности, которые формируется администрацией и персоналом
путем реализации системы мер правового, организационного и
инженерно-технического характера
Состояние защищенности от реальных и потенциальных источников
опасности или экономических угроз
Гармонизация экономических интересов предприятия с интересами
связанных с ним субъектов окружающей среды, которые действуют
за пределами предприятия
Научно-технический,
технологический,
производственный и
кадровый потенциал
предприятия
Защищенность от прямых (активных) или косвенных (пассивных)
экономических угроз
Позволяет избежать внешних угроз и противостоять внутренним
факторам дезорганизации с помощью имеющихся ресурсов,
предпринимательских способностей менеджеров, а также
структурной организации и связей менеджмента
На подготовительном этапе обеспечения комплексной защиты
информации предприятий предусмотрен комплекс мероприятий
позволяющих защищать внешнюю и внутреннюю информацию предприятия,
своевременно устранять возникающие угрозы внешнего и внутреннего
характера.
Как внешняя, так и внутренняя комплексная защита данных зависит от
оптимизации рисков. С данной точки зрения система комплексной защиты
информации представляется учетно-информационным обеспечением
организации на разных уровнях управления:
- комплексная защита данных предприятия формируется на уровнях
выполнения прогнозирования, учета, контроля и анализа данных. Степень
защиты данных определяется спецификой предприятия и характером угроз;
9
- комплексная защита данных предприятия основана на проведении
подготовительных мероприятий, на основании формирования
информационной системы обеспечения безопасности.
При этом информационная безопасность базируется на реализации
функций научности, единоначалия и коллегиальности, системности и
комплексности, оптимального сочетания централизации и децентрализации,
плановости, информационной насыщенности и ответственности.
Функции анализа и информационной оснащенности связаны с
применением современных инструментов в основных бизнес процессах
предприятия. Данные инструменты отраженны в интеграции экономической
информации в единую систему информации для подготовки и принятия
управленческих решений в области повышения комплексной защиты
данных.
Следовательно, сущность комплексной защиты данных отражается в
организации информационных потоков, отвечающих стандартам защиты
данных и аппаратного обеспечения, с помощью которых предприятие может
эффективно использовать систему менеджмента и повышать свою
конкурентоспособность.
1.2 Методы и инструменты для обеспечения комплексной системы
защиты на предприятии
В деятельности предприятий все больше возникает угроз комплексной
защиты информации, оказывающих негативное влияние на систему
управления, а также технологическую поддержку комплексной защиты
информации в вопросах хранения и обработки данных.
Поэтому методы и инструменты для обеспечения комплексной
системы защиты на предприятии должны позволяют выполнять мониторинг
угроз на уровне информационного, аппаратного и программного
обеспечения.
10
Мониторинг сети выполняется с применением метода по типу «черная
дыра», слабое или сильное взаимодействие данных.
Под синкхолингом понимаются способы перенаправления IP трафика
на альтернативное устройство (например, маршрутизатор) для
предотвращения DDoS-атак, выполнения блокировки и оценки бот-сетей
[42, c. 80].
Недостатком данного метода является то, что IP-адрес, подвергаемый
атаке, не может быть использован для связи с легитимным пользователем,
пока данный маршрут не будет удален.
К методам обратной трассировки относят реконструкцию маршрута
атаки и идентификацию узловых центров злоумышленника за счет
корректировки маршрутных данных, ведения журналов аудита или
отслеживания маркированных пакетов.
Наиболее трудоемкой является обратная трассировка между доменами,
поскольку связана с вопросами совместного протоколирования, архитектуры
и организации вопросов обработки данных, имеющих конфиденциальный
характер.
При организации комплексной защиты данных выполняется проверка
уровней защиты данных на основании имеющихся стандартов в области
обеспечения комплексной защиты информации. Данный подход основан на
анализе рисков, которые сформированы набором функциональных
требований к профилю защиты данных.
Основным недостатком такого подхода является то, что анализ рисков
комплексной защиты информации затрудняется, поскольку необходимый
уровень защиты данных задан с помощью законодательных требований,
которые не учитывают фактической защиты данных.
В основе второго подхода находится анализ и управление рисками
комплексной защиты информации на основании принципов соблюдения
баланса между расходами на обеспечение защиты данных и полученным
эффектом снижения потерь нарушения безопасности данных.
11
В процессе анализа угроз комплексной защиты информации,
необходимо выполнять их идентификацию, что осуществляется за счет
контроля и оценки событий, которые произошли или ожидаются в
краткосрочном периоде [24, c. 118].
Оценка комплексной защиты информации выполняется за
определенный промежуток времени (день, месяц, год), а затем выполняется
анализ степени защиты выбранного инструментария для защиты данных.
К таким событиям относятся, например, процессы увеличения времени
обработки запросов сервером – это указывает на возникновение одной из
видов атак, которые могут привести к отказу работы оборудования.
Основные методы снижения возникновения угроз комплексной защиты
информации, приведены на рисунке 1 [38, c. 45].
Рис. 1. Основные мероприятия по снижению рисков комплексной
защиты информации
Для анализа и контроля рисков комплексной защиты информации
применяется значительное количество методов и моделей. Одной из
внедрения средств и механизмов защиты, уменьшающих
вероятность реализации угрозы
отказа от использования подверженного угрозе ресурса
застрахован, в результате чего в случае реализации угрозы
безопасности, потери будет нести страховая компания
установлено дополнительное программное обеспечение для
контроля безопасности данных
обновлено аппаратное обеспечение

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран