Диплом: Методы и средства защиты информации в сетях ООО «Краском»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
чего современная информационная технология включает в свою
деятельность различные базы данных.
По причине бурного развития телекоммуникационной сферы, а также с
появлением возможности доступа к удаленной информационной
информации многих стран и континентов просходит трансформация
акцентов в создании критериев определения эффективности систем и
технологий. Так, при использовании административно-командной системы
существенное значение уделялось расчету затрат на машинную обработку
данных, а на данном этапе актуальными являютя дргуие направления
деятельности:
- своевременное принятие управленческих решений;
- уровень адекватности аналитических сведений текущим процессам;
- возможность применения экономико-математических приемов
методик с целью осуществления анализа определенных финансово-
производственных вопросов.[40]
Данная постановка проблемы является причиной формирования
исследовательского характер в предпринимательском процессе. Кроме того,
возникает потребность в формировании новейших научно-обоснованных
решений и подходов,а также использвании персонала с высоким уровнем
квалификации.
Основным классификационным признаком АИС по праву считаются
особенности автоматизируемой профессиональной деятельности. Другим
словами, это процесс, направленный на переработку входных данных с
целью приобретения необходимых выходных сведений. При этом АИС
является основным инструментом должностного лица или ряда должностных
лиц, принимающих участие в процессе управления организационной
системой.
На основании предложенного классификационного признака
целесообразным является выделение следующих классов АИС:
13
- автоматизированные управленческие системы (АСУ);
-системы поддержки процедуры принятия решения (СППР);
- автоматизированные информационно-вычислительные системы
(АИВС);
- автоматизированные системы обучения (АСО);
-автоматизированные информационно-справочные системы
(АИСС).[36,c,512]]
Существует огромное количество факторов, которые оказывают
влияние на необходимость постоянной корректировки системы управления
персоналом организации. К числу основных причин, которые побуждают к
регулярному совершенствованию HR-менеджмента, необходимо относить
следующие:
- территориальное расположение организационной структуры
деятельности предприятия
- потребность в централизации полученных профессиональных знаний
в единой информационной базе;
- поиск новейших решений, направленных на борьбу с текучестью
персонала;
- возникновение трудностей в осуществлении операций связанных с
расчетом заработной платы,ориентация не ведение финансового учета и учет
расходования средств без риска возникновения ошибок;
- постоянный рост численности в штате организации;
- необходимость постоянного притока новых сотрудников, а также
минимизация неэффективной деятельности системы по привлечению новых
кандидатов.[37,c.176]
С целью более качественного управления персоналом был создан ряд
дополнительных систем, отвечающих за процесс автоматизации управления
персоналом, которые содействуют повышению эффективности рабочих
14
процессов в коллективе с помощью современных информационных
технологий (ИТ) в области HR-менеджмента.
В настоящее время информационные технологии автоматизации
системы управления персоналом гарантируют интеграцию всей
информационной области, а также делают работу персонала более простой,
результативной и сплоченной.
Совокупность HRM-систем может быть разделена на три уровня:
1. первый уровень: автоматизация процедуры расчета с персоналом
по оплате труда;
2. второй уровень: формирование и ведение штатного расписания;
3. третий уровень:
- аттестационные мероприятия;
- формирование «портрета» сотрудников, обладающих высоким
уровнем квалификации;
- формирование персональных программ, касающихся обучения и
служебного продвижения.[29,c.263]
1.2. Инженерно-технические методы и средства защиты
Определение охранных систем можно дать по-разному, в зависимости
от области их использования, но в целом, охранные системы – это комплекс
технических средств (ТС), установленный на охраняемом объекте и
включающий в себя камеры видеонаблюдения, датчики различных
назначений, ипредназначенный для приема, обработки, передачи и хранения
полученной информации, а так же дляее преобразования и отображения в
виде световой и звуковой сигнализации.
Прибыльность и стабильность деятельности любой организации во
многом определяется правильно выбранным системным подходом к
коллективу сотрудников. Для достижения наивысшей эффективности в
деятельности персонала, были созданы системы, обеспечивающие
15
автоматизацию процесса управления человеческими ресурсами организации.
В настоящее время они активно используются в HR-менеджменте.
Указанные выше системы включают в себя совокупность различных
мероприятий, целью реализации которых является формирование
эффективного руководства персоналом организации а, следовательно,
увеличение качества управления сотрудниками. Если штат предприятия
обладает необходимым количеством профессиональных работников, АСИ
способствует оперативному достижению бизнес-целей компании без
дополнительных материальных издержек.
Помимо этого, использование HR-менеджмента в рабочем процессе
компании позволит достичь следующих результатов:
- рост уровня эффективной деятельности всего кадрового состава
предприятия;
- существенное расширение клиентской базы компании;
- рост спроса на производимые товары или оказываемые услуги;
- сохранность целостности совокупности бизнес-процессов;
- обеспечение удовлетворенности потребителей.[30,c.448]
Огромное число задач, высочайший уровень ответственности,
необходимость быстрого и качественного руководства.
Целью охранных систем (ОС) является:
Предупреждение несанкционированного проникновения. В данном
случае имеет место быть психологический фактор – чем сложнее ОС, тем
меньше желающих будет проверить ее работоспособность. Для достижения
такого эффекта можно специально устанавливать некоторые компоненты на
виду, вплоть до применения макетов или сигнализирующих наклеек.
Обнаружение несанкционированного проникновения на ранних этапах
и адекватное воздействие при наличии угрозы – является самой важной
задачей любой ОС. В данном случае используются два диаметрально
противоположных метода реагирования. Первый – скрытый, то есть, в случае
16
проникновения подается скрытый сигнал, что позволяет выиграть время,
чтобы задержать преступника. Второй – шумо-световое оповещение о
сработанной сигнализации, чтобы спугнуть нарушителя и привлечь внимание
со стороны. Так же данные методы могут быть совмещены, например, в
случае преодоления первого рубежа охраны, срабатывает шумовое
оповещение, а в случае преодоления второго, срабатывает скрытое, которое
говорит о том, что нарушитель все еще находится на охраняемой территории.
Наиболее трудоемкой является обратная трассировка между доменами,
поскольку связана с вопросами совместного протоколирования, архитектуры
и организации вопросов обработки данных, имеющих конфиденциальный
характер.
При организации комплексной защиты данных выполняется проверка
уровней защиты данных на основании имеющихся стандартов в области
обеспечения комплексной защиты информации. Данный подход основан на
анализе рисков, которые сформированы набором функциональных
требований к профилю защиты данных.
Основным недостатком такого подхода является то, что анализ рисков
комплексной защиты информации затрудняется, поскольку необходимый
уровень защиты данных задан с помощью законодательных требований,
которые не учитывают фактической защиты данных.
В основе второго подхода находится анализ и управление рисками
комплексной защиты информации на основании принципов соблюдения
баланса между расходами на обеспечение защиты данных и полученным
эффектом снижения потерь нарушения безопасности данных.
В процессе анализа угроз комплексной защиты информации,
необходимо выполнять их идентификацию, что осуществляется за счет
контроля и оценки событий, которые произошли или ожидаются в
краткосрочном периоде [24, c. 118].
Оценка комплексной защиты информации выполняется за
17
определенный промежуток времени (день, месяц, год), а затем выполняется
анализ степени защиты выбранного инструментария для защиты данных.
К таким событиям относятся, например, процессы увеличения времени
обработки запросов сервером – это указывает на возникновение одной из
видов атак, которые могут привести к отказу работы оборудования.
1.3. Аппаратно-программные методы и средства
Для анализа и контроля рисков комплексной защиты информации
применяется значительное количество методов и моделей. Одной из
традиционных моделей является модель безопасности с полным
перекрытием, которая предусматривает в системе безопасности средства,
позволяющие обеспечить безопасность на каждом этапе, возникших
негативных воздействий на ресурс.
Модель безопасности с полным перекрытием позволяет
идентифицировать области, в которых необходима защита, выбрать
инструментальные средства, позволяющие обеспечить максимальную
безопасность ресурса.
При этом принято, что несанкционированное воздействие на каждый
из ресурсов информационной системы сопрягается с определенным уровнем
ущерба владельца ресурса, определяемого количественно.
Каждый объект, требующий защиты, представляется некоторым
множеством событий и действий, которые может использовать нарушитель
для получения доступа к объекту. Причем каждый элемент из этого
множества угроз имеет определенную вероятность возникновения.
Кроме модели безопасности с полным перекрытием свое
распространение получила теоретико-множественная модель обеспечения
безопасности Климентса, в которой система безопасности представлена в
виде набора защищаемых объектов, угроз, а также средств обеспечения
безопасности и уязвимых мест, позволяющих проникнуть в систему
18
безопасности.
Однако в рассмотренных моделях безопасности учитываются только
требования к содержанию системы обеспечения безопасности, а вопросы
определения стоимости необходимых инструментов для защиты данных не
учитываются.
Поэтому в настоящее время свое распространение получил
Международный стандарт ISO 15408, в котором отражены общие критерии
безопасности информационных технологий.
Различают программные средства защиты, которые пристыковываются
к защищаемой системе (рисунок 1) и которые встраиваются в защищаемую
систему (рисунок 2).
Рисунок 1 - Пример пристыкованного программного средства защиты
Рисунок 2 - Пример встроенного программного средства защиты
Примеры вспомогательных программного обеспечения защиты
данных:
транзакций
программы уничтожения
одним
остаточных данных (в
первоначальной
блоках
оперативной
предприятий
памяти, временных
реквизита
файлах и т. п.);
• программы
утечка
аудита (ведения регистрационных
хороший
журналов)
событий,
меняются
которые связаны с
Реестр
безопасностью КС,
владельцу
для обеспечения
системе
возможностей восстановления и
параметром
доказательства факта
Бармен
происшествий этих
сетевοй
19
событий;
• программы
числа
имитаций работы с
обрабатываемых
нарушителем (отвлечения его
физическим
на
получения
материальных
якобы конфиденциальных
разработ
данных);
• программы
нарушений
тестовых систем
развязка
защищенности КС и
непросто
др.
К положительным
подслушивания
аспектам применения
пеpеpаб
программного обеспечения
чтение
защиты данных
диапазонов
относят:
• простота
граждан
тиражирования;
• гибкость (возможность
гарантированного
настроек на
шины
разные условия
многих
использования, которые
правами
учитывают специфику
программы
угроз безопасности
правο
данных
конкретных
Ключ
КС);
• простота
BestCrypt
применения — одни
допущен
программные продукты,
регистрационных
например
шифрования,
правовых
работают в «прозрачном» (незаметном для
законодательство
пользователя)
режиме, а
Профиль
остальные не
работники
требуют от
Социально
пользователей никаких
товара
новых (по
сравнению с
до
другими программами)
οт
навыков;
• практически
ответственность
неограниченны возможности
На
развития методом
выходящие
внесений изменений
составит
для учетов
документа
новых угроз
географическому
безопасности данных.
К
каждой
недостаткам применения
современным
программного обеспечения
физические
защиты данных
бесперебойного
относят:
• снижения
Изд
эффективности КС
Выпускная
за счет
допущений
потреблений ее
обществе
ресурсов,
которые
утечки
требуются для
основой
работы программ
банков
защиты;
• низкая
комис
производительность;
• пристыкованность
компьютере
многих программных
выгоден
продуктов защиты,
NG
что
дает
они
нарушителю принципиальные
развитие
возможности обхода;
коммерческой
возможность специального
Мοскοвский
изменения программных
планирования
продуктов
защиты в
методам
процессе эксплуатации
др
КС. [6]
20
1.4. Cтандартизация в области организации комплексной защиты
информации
В настоящее время обеспечение комплексной защиты данных, ее
независимости и недопущения в границы критических рисков выполняется за
счет определения важных стратегических направлений обеспечения
безопасности основных бизнес процессов, построения четкой логической
схемы своевременного выявления и устранения угроз, снижения последствий
хозяйственных рисков.
Трансформация системы экономических отношений в условиях
развития глобализации создает необходимость усилия комплексной защиты
данных предприятии, рассматривает на основании обеспечения внутренней
экономической безопасности информации, связанной с жесткой
конкуренцией в рыночной среде и внешней информационной безопасностью,
как фактора повышения финансовой устойчивости предприятия [11, c. 66]
В настоящее время распространение получил стандарт Cubit, в котором
приведены принципы аудита и управления информационной безопасностью.
С 1998 года в стандарте выделяется новое значение как контроль
комплексной защиты информации (Cobit 2), с последующими версиями в
стандарте вводятся понятия менеджмента, управления информационными
технологиями и принятием решений по обеспечению комплексной защиты
информации на предприятии.
Модель процессов, отраженная в стандарте Cobit 5, в отличие от
других стандартов, связана с основными бизнес-процессами организации,
которые используются, структурируются и оптимизируются для получения
максимального эффекта от организации комплексной защиты информации.
Согласно данному стандарту, кроме перечисленных основных
элементов комплексной защиты информации, связанных с обеспечением
доступности, целостности и конфиденциальности информации добавлены
критерии [12, c. 72]:
21
- эффективности, связанные с актуальностью данных определенного
бизнес-процесса, гарантией регулярного и своевременного получения
достоверной информации;
- согласованности, чтобы предоставленные данные находились в
рамках законности или договорных отношений;
- надежности, с целью предоставления постоянного доступа
руководству предприятия к информации, связанной с текущей деятельностью
предприятия, для ее анализа, оценки степени соответствия.
В отличие от других стандартов Cobit 5 учитывает рыночную
ситуацию, в которой функционируют предприятия и необходимость
совершенствования технологий за счет применения единой интегрированной
структуры и реализации целостного подхода.
Характеристики основных стандартов в области комплексной защиты
информации, приведены в таблице 1.
Таблица 1
Характеристики основных стандартов в области комплексной защиты
информации
Название стандарта
Характеристика
ГОСТ Р ИСО/МЭК 27000-
2012, ГОСТ Р ИСО/МЭК
27001-2006
Раскрывает средства и методы обеспечения комплексной
защиты информации предприятия. Приводятся основные
понятия системы менеджмента комплексной защиты
информации
ГОСТ Р ИСО/МЭК 27002-
2012
Приведены нормы и правила в сфере менеджмента
комплексной защиты информации
ГОСТ Р ИСО/МЭК 27005-
2010
Отражает основные положения менеджмента, средств и
методов обеспечения рисков комплексной защиты
информации
ГОСТ Р ИСО/МЭК 15408-
2012
Приведены критерии оценки комплексной защиты
информации предприятий
ГОСТ Р ИСО/МЭК 18045-
2013
Раскрыта методология выполнения оценки комплексной
защиты информации предприятия
ГОСТ Р ИСО/МЭК ТО
19791-2008
Приведены основные положения оценки безопасности
автоматизированных систем применяемых на предприятии

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")