Диплом: Комплексная система защиты информации на предприятии ТОО "ДИНАР-Электромаш"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
Обеспечение непрерывности бизнес-процессов
ГОСТ Р ИСО/МЭК
27031-2012
Приведено руководство по готовности ИКТ к
обеспечению непрерывности бизнес процессов
В стандарте ISO 27001 информационная безопасность выражается
через определение активов, которые включают материальные, финансовые,
кадровые, информационные ресурсы, а также имущественные и
неимущественные права, имидж и репутацию предприятия.
Следует отметить, что в области комплексной защиты информации
предприятий в России применяются стандарты, распределенные по
критериям системы менеджмента комплексной защиты информации,
управления рисками, оценки безопасности, обеспечения гарантий, сетевой
безопасности.
Исходя из основных бизнес процессов предприятия, выполняется
оценка рисков по всем имеющимся активам.
Другими словами, в стандарте ISO 27001система защиты данных
представляется не только как система обработки информации, но и
построенной эффективной системой управления предприятием.
Такого же мнения автор Шахалов И. Ю. [40, c. 20], который
рассматривая вопросы интеграции систем менеджмента качества и
комплексной защиты информации для обеспечения эффективной защиты
данных на предприятиях, предлагает применять интегрированную систему
менеджмента комплексной защиты информации.
Автором подчеркивается, что для обеспечения высокого уровня
менеджмента комплексной защиты информации необходимо применять
комплексный подход, поскольку как стандарт ISO 27001, так и стандарт
ISO9901 направлены на управление документами, проведение внутреннего
аудита, разработки корректирующих и предупреждающих действий,
обучение сотрудников.
В настоящее время произошел переход от стандарта ISO 27001: 2005, в
основе которого была модель Деминга (PDCA или Plan-Do-Check-Act) к
23
стандарту ISO 27001: 2013, который соответствует международному
стандарту ISO 31000.
Данный стандарт отражает новые функции комплексной защиты
информации, связанные с ужесточением требований к обеспечению защиты
данных, которые теперь определяются из контекста организации, то есть
различных внутренних и внешних аспектов, влияющих на систему
управления рисками комплексной защиты информации.
Согласно ISO 27001: 2013 для каждого выявленного риска
комплексной защиты информации идентифицируется владелец,
представляющий собой физическое лицо или организацию, наделенную
определенными полномочиями для управления данным риском [11, c. 66].
В обеспечении комплексной защиты информации значение придается
руководству предприятия, которое должно выполнять функции:
- обеспечения соответствия задач комплексной защиты информации
выбранным направлениям стратегического планирования и управления;
- интеграции системы комплексной защиты информации и бизнес-
процессов предприятия;
- контроля системы комплексной защиты информации предприятия;
- разработки политики комплексной защиты информации.
В стандарте ISO 27001: 2013 для контроля комплексной защиты
информации приведено 114 видов контроля с разделением на 14 доменов.
Они связаны с разработкой политики комплексной защиты
информации, решением организационных вопросов, управлением активами,
доступом, криптографической защитой, физической защитой от угроз
окружающей среды, операционными вопросами и безопасностью
коммуникаций, управлением инцидентами и обеспечением непрерывности
бизнеса.
Международный стандарт ISO 27032:2012 представляет систему
комплексной защиты информации в виде риск-ориентированной модели, в
отличие от стандарта ISO 27001: 2013.
24
В данном стандарте, ключевые функции комплексной защиты
информации выражены в активах, идентификации угроз, разработки
руководящих указаний, мер защиты и обеспечения координации в обмене
информации.
Информационная безопасность представляется в виде виртуальной
среды, которая не имеет физического воплощения, а образована действиями
человеческих ресурсов, программным обеспечением и сервисами,
организованными в сети Интернет.
В качестве основных объектов комплексной защиты информации
выступают электронные деньги, облака, виртуальные посольства,
виртуальные преступления.
Рассматривая сущность комплексной защиты информации согласно
ISO 27032:2012, Марков А. С. и Цирлов В. Л. [20, c. 28] указывают, что в
современных условиях осуществления рыночных отношений в данной
системе важным является обеспечение безопасности использования сети
Интернет, информационных ресурсов, сетевой безопасности в процессах
обмена критически важной экономической информацией.
Безопасность приложений определена в отношении информационного
обеспечения предприятия, используемого на всех стадиях жизненного цикла,
а безопасность сети обеспечивается за счет создания авторизированного
доступа к данным на локальном уровне – внутри организации и во внешней
среде за счет защиты информации на сервере [17, c. 58].
В стандарте ISO 27032:2012 регулируются вопросы безопасности с
точки зрения организации, при этом пользователи представлены клиентами
или сотрудниками организации, а активы разделены на персональные
(личная банковская карта) и активы предприятия (URL адрес предприятия в
сети Интернет)
Характеристика базовых мер обеспечения комплексной защиты
информации согласно ISO 27032:2012, приведена в таблице 3.
25
Таблица 3
Базовые меры комплексной защиты информации согласно ISO
27032:2012
Характеристика мер безопасности
Оповещение пользователей про политику комплексной
защиты информации предприятия
Обеспечение защиты сессий используемых веб-
приложений
Контроль и защита скриптов на используемых
информационных ресурсах (возможны атаки
межсайтового скриптинга)
Выполнение аудита кода и независимого тестирования
программного кода
Проверка подлинности данных провайдера и
контактной среды
Организация безопасного конфигурирования серверов
баз данных
Поддержка системы обновлений на установленном
программном обеспечении
Ведение контроля системных журналов
Разработка инструментов для обеспечения защиты от
вредоносных программ
Постоянный контроль уязвимости сайта и приложений
Идентификация попыток взлома сервера
Разработка и внедрение на предприятии политики
комплексной защиты информации
Классификация данных по комплексной защиты
информации
Повышение профессионализма сотрудников в области
комплексной защиты информации
Применение технических средств контроля
комплексной защиты информации
Применение ловушек «пустой» сети
Перенаправление вредоносного трафика
Выполнение обратной трассировки данных
Среди перечисленных мероприятий в области обеспечения
комплексной защиты информации особого внимания заслуживает категория
связанная с повышение готовности в которой выделяются понятия «пустая
сеть», представляющая собой сеть IP-адресов, не применяемых
предприятием для обмена данными. Обращение к данным адресам возможно
26
только при возникновении ошибок в конфигурации сервера или при
нарушении системы защиты данных.
Современные подходы, применяемые в Росси для обеспечения
комплексной защиты информации предприятия, приведены в таблице 4.
Таблица 4
Подходы, предоставленные электронным правительством для
обеспечения комплексной защиты информации предприятия
Название подхода
Сущность подхода
Цель обеспечения комплексной
защиты информации
Ресурсно-
функциональный
подход
Развитие фирмы, достигается
путем эффективного
использования корпоративных
ресурсов по функциональным
составляющим
Обеспечение стабильного
функционирования и развития
фирмы, предотвращение
внутренних и внешних
негативных воздействий (угроз)
Защитный подход
Предупреждение и защита от
негативного влияния внешней
среды (экономическая
безопасность рассматривается с
позиции влияния внешней среды)
Защита фирмы от угроз внешней
среды
Подход
устойчивости
Способность предприятий как
экономической системы к
сбалансированности и
устойчивости
Обеспечение устойчивости,
независимости, способности
фирмы к прогрессу в условиях
дестабилизирующих факторов
Конкурентный
подход
Условие обеспечения
экономической безопасности
фирмы
Наличие конкурентных
преимуществ
Гармонизационный
подход
Гармонизация интересов фирмы с
интересами внешней среды
Защита экономических
интересов фирмы во
взаимодействии с внешней
средой
Информационный
подход
Хранение коммерческих тайн
фирмы
Защита информации
Финансовый подход
Способность фирмы обеспечивать
реализацию финансовых
интересов
Повышение финансовой
устойчивости фирмы, защита его
коммерческих интересов
Наиболее широким и перспективным является ресурсно-
функциональный подход, на основании которогов области защиты данных
обеспечивается информационная безопасность предприятия, проводится
анализ распределения и использования ресурсов, разрабатываются меры по
27
обеспечению максимально высокого уровня функциональной составляющей
комплексной защиты информации.
В настоящее время структура функциональных составляющих
комплексной защиты информации предприятия включает:
- информационно-аналитическую составляющую, позволяющую
обеспечить защиту информации на необходимом уровне информационного
обеспечения;
- финансовой составляющей, позволяющей эффективность
планировать ресурсы на обеспечение комплексной защиты информации
данных предприятия;
- производственно-технической составляющий, за счет обеспечения
правовой защиты производственной деятельности предприятия, авторства на
внедрение и использование новых систем и технологий;
- силовой составляющей за счет обеспечения безопасности трудовых
ресурсов предприятия, капитала, имущества и коммерческих интересов
предприятия;
- рыночной составляющей за счет обеспечения безопасного
взаимодействия предприятия в деловой среде и защите коммерческих
интересов участников рынка;
- политико-правовой составляющей, позволяющей защитить
деятельность предприятия, как на территории государства, так и за ее
пределами.
Процесс обеспечения комплексной защиты информации предприятия
по каждой ее составляющей, требует использования различных видов
ресурсов для создания эффективной системы защиты данных.
28
Глава 2. Анализ комплексной системы защиты информации на
ТОО «Динар-Электромаш»
2.1 Организационно-экономическая характеристика предприятия
Товарищество с ограниченной ответственностью «Динар-Электромаш»
является крупнейшим производителем и поставщиком кабельно-
проводниковой продукции и электротехники.
Юридический адрес ТОО «Динар-Электромаш»: Казахстан,
Актюбинская область, Актобе, пр. Санкибай батыра, д. 72.
В ассортимент продукции компании включены генераторы
бензиновые, манометры, реле времени, светильники для наружного
освещения, светильники точечные и люминесцентные. Кроме этого в спектр
услуг входят услуги по проектированию освещения и предоставлению в
лизинг светотехнического оборудования.
В настоящее время ТОО «Динар-Электромаш» взаимодействует с
ведущими компаниями нефтяной промышленности, предприятиями тяжелой
промышленности, строительной отрасли. В своей деятельности
товарищество взаимодействует с предприятиями Актюбинской области и
города Актобе [1].
Основными направлениями деятельности ТОО «Динар-Электромаш»
являются:
- производство и реализация светотехнического оборудования для
аварийного освещения;
- производство и реализация кабельной продукции и электротехники;
- производство и реализация светотехнического оборудования для
производственных и торговых предприятий;
- проектирование систем освещения;
- оказание платных консультативных услуг.
Организационная структура управления компанией ТОО «Динар-
Электромаш», приведена на рисунке 5.
29
Рис. 5. Организационная структура управления ТОО «Динар-
Электромаш»
Как видно из рисунка 5, данный вид структуры относится к линейно-
функциональному типу.
Во главе компании ТОО «Динар-Электромаш» находится руководитель
компании, который ведет контроль и управление за производством и
реализацией продукции.
В финансовых вопросах, а также вопросах сбыта продукции
руководитель компании ТОО «Динар-Электромаш» взаимодействует с
коммерческой службой. В вопросах складирования готовой продукции и
распределением ее по розничным точкам, руководитель компании
взаимодействует со службой логистики.
Компания реализует товары, как по индивидуальному заказу, так и
рассчитанные на общего потребителя, учитывая самые своеобразные
Руководитель
Юридический
отдел
Коммерческая
служба
Производство
ИТ - отдел
Продажи
Центр
исследования и
лаборатория
Реклама
Контроль
качества и
стандартизации
Обслуживание
покупателей
Складское
хозяйство
Логистическая
служба
Бухгалтерия
30
предпочтения клиента, тем самым наращивая покупательский спрос на
предлагаемые товары и разрабатывая системы освещения.
Главными характеристиками компании ТОО «Динар-Электромаш»
являются ориентированность на потребителей и постоянный мониторинг
рынка с целью изучения новых тенденций и их своевременное внедрение в
производственный процесс.
Компания ТОО «Динар-Электромаш» производит постоянное
обновление ассортимента систем освещения, в которых представлены
системы освещения для различного уровня торговых и производственных
компаний.
Для увеличения объемов реализации товаров ведутся работы по
обновлению и расширению имеющихся производственных площадей,
использованию информационных технологий, что позволяет своевременно
реагировать на изменения потребительских предпочтений на рынке и
соответствовать потребностям сезонных продаж.
Главной задачей отдела информационных технологий ТОО «Динар-
Электромаш» является программное и техническое обеспечение
деятельности основных и вспомогательных подразделений.
Во время прохождения практики было установлено, что область
деятельности отдела информационных технологий включает:
- программное и техническое обеспечение работы серверов (файловые
хранилища, СУБД, почтовые системы, контроллеры домена,
информационные и справочные ресурсы, системы контроля и ограничения
доступа) и рабочих станций пользователей;
- обеспечение доступа к глобальной сети Интернет;
- обеспечение комплексной защиты информации (в том числе,
персональных данных);
- техническое обслуживание и организация ремонта вычислительной и
орг. техники;
31
- обеспечение компьютерной и орг. техникой подразделений ТОО
«Динар-Электромаш»;
- организация функциональных рабочих мест сотрудников;
- контроль лицензирования используемого программного обеспечения;
В процессе прохождения практики была изучена внутренняя
информация отдела информационных технологий:
- устав отдела информационных технологий;
- отчетные планы работы, в которых демонстрируются мероприятия
проведенные отделом, сроки выполнения;
- приказы, распоряжения ТОО «Динар-Электромаш», которые отдел
выполняет во время осуществления своей деятельности;
- технические заявки на программное обеспечение и компьютерное
оборудование, которые отдел использует в своей работе;
- лицензии, сертификаты на программное обеспечение и компьютерное
оборудование, подтверждающие законное обоснование осуществления
деятельности отдела информационных технологий;
- заявки на ремонт оборудования, разработку программного
обеспечения, выполнения программно-технических работ, на основании
которых разрабатываются графики выполнения работ с учетом
распределения работ между сотрудниками отдела.
Техническая архитектура ТОО «Динар-Электромаш» представляет
собой совокупность технических средств, включающих сервер,
персональные компьютеры, каналы связи, периферийные устройства.
Структура технической архитектуры ТОО «Динар-Электромаш»,
представлена на рис. 6.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран