Диплом: Модернизация комплекса антивирусной защиты в АО ЭК "ВОСТОК"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
18
Задачами Отдела являются:
• Комплексное решение проблем информатизации учебного процесса,
административного управления в компании, формирование и развитие единого
информационного пространства компании.
• Обеспечение устойчивого функционирования и развития
информационной инфраструктуры компании.
• Организация проектирования, закупок, внедрения, использования и
развития передовых информационных технологий.
• Обеспечение активного участия компании в процессах федеральной
и глобальной информатизации.
В рамках указанных задач, отдел реализует такие функции, как:
• Внедрение, управление и контролирование доступа, поддержание
должного уровня работоспособности и безопасности хранящихся ресурсов и
данных - веб-портала, серверов общего назначения, БД и т.д.
• Отслеживание и оценка производительности, качества и
стабильности работы многоуровневой сети передачи данных Компании,
управляемого и неуправляемого оборудования.
• Внедрение и модификация АСУ (автоматизированной системы
управления) компании, изучение процессов управления компании для
реализации доступности их формализации и успешного перевода процессов на
автоматизированный режим, создание комплексных ТЗ реализации АСУ,
отслеживание внедрения, подготовка инструкций, методических и нормативных
документов, связанных с ИО АСУ.
• Увеличение качества и объемов применения ИТ в учебном процессе:
ресурсы СДО, мультимедийные обучающие курсы и сайты и т.п.
• Проведение закупок и обеспечение подразделений
мультимедийными средств и оргтехникой
• Обработка заказов на нужное для работы оборудование,
отслеживание и учет его поступлений.
19
• Модернизация используемых в компании технических средств и
оргтехники.
• Централизованное обеспечение необходимым ПО, проведение
плановых ТО и ремонтов средств вычислительной техники и оргтехники
учебного заведения.
• Внедрение и ведение учета и сохранности библиотеки всего
лицензионного и прикладного ПО, используемого в организации.
• Определение пользовательских прав доступа внутри ИС.
• Проведение обучения сотрудников компании, реализуемого для
повышения навыков в области использования ИТ-средств в их
профессиональной деятельности.
• Отслеживание периодического оформления в установленном
порядке и заключением договоров с компаниями-поставщиками товаров и услуг,
связанных с информатизацией и коммуникацией.
Отделом руководит начальник отдела.
Начальник отдела обязан владеть навыками делового письма, уметь
анализировать данные, отлично работать с программами пакета MS Office,
электронными справочниками типа систем Консультант Плюс, Гарант.
Отдел кадров занимается кадровым учетом на предприятии, подготовкой
приказов по персоналу, сдачей кадровой отчетности, в том числе:
1. подготовкой проектов актов (и их регистрация после издания),
связанных с поступлением, увольнением, переводом сотрудников, заключение
трудовых договоров, направлением в служебные командировки, оформлением
должностных инструкций.
3. подготовкой и ведение штатного расписания.
4. оформлением отпусков, больничных листов, командировочных
удостоверений.
5. учетом использования рабочего времени.
20
6. подготовкой и оформлением документов индивидуального
(персонифицированного) учета в системе государственного пенсионного
страхования.
7. ведением и хранением личных дел, трудовых книжек работников,
личных карточек формы т-2, своевременность и правильность внесения в них
изменений.
8. обеспечением соблюдения правил внутреннего трудового распорядка.
Отдел IT (информационных технологий) производит установку
программного и аппаратного обеспечения, осуществляет мониторинг и
оптимизацию работы операционных систем вычислительной техники,
определяет проблемы в программном обеспечении, анализирует требования
пользователя (сотрудника), оценивает дополнительные возможности по
улучшению работы программного обеспечения; предоставляет техническую
поддержку и консультации конечным пользователям, несет ответственность за
организацию ремонта компьютерной техники, обеспечивает наличие расходных
материалов для компьютерной и оргтехники, консультирует пользователей по
техническим вопросам.
Отдел снабжения (отдел МТО) отвечает за обеспечение компании
нужными материалами (канцелярскими товарами, оргтехникой и др.), также
отвечает за обеспечение оборудованием.
Отдел документооборота занимается распорядительными письмами,
приказами, служебными записками и т.д.
Отдел торгов: закупка по договорам, аукционам и котировкам.
Юридический отдел решает спорные вопросы.
1.2 Анализ рисков информационной безопасности
1.2.1 Идентификация и оценка информационных активов
В АО «ЭК «Восток» существуют следующие виды активов:
информационные активы (базы данных, персональные данные,
финансовые показатели);
21
физические активы (персонал, компьютеры, периферийные
устройства, серверы, документы в печатном виде);
активы программного обеспечения (программное обеспечение).
Обязательной защите должны подлежать следующие активы:
базы данных клиентов;
документы и отчеты;
компьютеры.
персональные данные сотрудников;
серверы рабочей информации;
программное обеспечение.
Оценку по информационным активам организации представим в виде
таблицы 1.2.
Таблица 1.2
Оценка информационных активов компании
Вид
деятел
ьности
Наимен
ование
актива
Форма
предста
вления
Владе
лец
актив
а
Критер
ии
опреде
ления
стоимо
сти
Размерность
оценки
Количест
венная
оценка
(руб/год)
Качеств
енная
Информационные активы
Ведение
базы
данных
Базы
данных
потребите
лей
электроэн
ергии
Текстовые
файлы,
печатные
или
рукописн
ые
Началь
ник
отдела
Расходы
на
создание
75000
высокая
Финансов
ые
показател
и
компании
Текстовые
файлы,
печатные
или
рукописн
ые
Главны
й
бухгалт
ер
Расходы
на
создание
40000
Средняя
Персонал
ьные
данные
сотрудник
ов
базы
данных,
личные
дела
Генера
льный
директ
ор
АО «ЭК
«Восто
к»
Расходы
на
создание
≈80 000
Высокая
Активы программного обеспечения
22
Работа с
ПО
Программ
ы:
бухгалтер
ские,
офисные,
прикладн
ые
в
электрон
ном виде
Началь
ник
отдела
IT
Расходы
на
покупку
и
создание
ПО
300000
Очень
высокая
Физические активы
Специал
исты по
создани
ю БД
Сотрудник
и фирмы
АО «ЭК
«Восток»
АО «ЭК
«Восток
»
Расходы
на
выплату
заработно
й платы
≈42 000
Средняя
Рабочие
компьют
еры
Компьюте
ры
сотрудник
ов
АО «ЭК
«Восток»
АО «ЭК
«Восток
»
Исходная
стоимость
товара
Стоимость
обновлен
ий
≈300 000
Очень
высокая
Телефон
ия и
перифер
ия
Телефоны
сотрудник
ов
АО «ЭК
«Восток»
АО «ЭК
«Восток
»
Исходная
стоимость
товара
≈50 000
Средняя
Серверы
рабочей
информа
ции
Компьюте
ры -
серверы
АО «ЭК
«Восток»
АО «ЭК
«Восток
»
Исходная
стоимость
товара
Стоимость
обновлени
й
≈300 000
Очень
высокая
Съемные
носител
и
информа
ции
CD и DVD
диски,
USB
флеш-
накопите
ли и т.п.
Сотрудни
ки,
использу
ющие
съемные
носители
Сотруд
ники,
использ
ующие
съемны
е
носител
и
Исходная
стоимость
товара
≈40 000
Средняя
Компьют
ерная
перифер
ия
принтеры,
факсы,
МФУ, ИПБ
и т.п.
АО «ЭК
«Восток»
АО «ЭК
«Восток
»
Исходная
стоимость
товара
≈150 000
Высокая
Сети
интерне
т и
внутрен
ние сети
фирмы
Ресурсы
всемирно
й сети и
ресурсы
сети
фирмы
АО «ЭК
«Восток»
АО «ЭК
«Восток
»
Расходы
на оплату
провайдер
у
24 000
Средняя
23
К сведениям конфиденциального характера (на основании ФЗ от
29.07.2004г. № 98-ФЗ «О коммерческой тайне» с изменениями и дополнениями
от 11.07.2011г., а также на основании Указа Президента Российской Федерации
от 6 марта 1997 года № 188 редакции указов Президента Российской
Федерации от 23.09.2005 г. N 1111; от 13.07.2015 г. N 357)) относятся:
1. Сведения о фактах, событиях и обстоятельствах частной жизни
гражданина, позволяющие идентифицировать его личность (персональные
данные), за исключением сведений, подлежащих распространению в средствах
массовой информации в установленных федеральными законами случаях.
2. Сведения, составляющие тайну следствия и судопроизводства.
3. Служебные сведения, доступ к которым ограничен органами
государственной власти в соответствии с Гражданским кодексом Российской
Федерации и федеральными законами (служебная тайна).
4. Сведения, связанные с профессиональной деятельностью, доступ к
которой ограничен в соответствии с Конституцией Российской Федерации и
федеральными законами.
5. Сведения, связанные с коммерческой деятельностью, доступ к которым
ограничен в соответствии с Гражданским кодексом Российской Федерации и
федеральными законами (коммерческая тайна).
6. Сведения о сущности изобретения полезной модели или
промышленного образца до официальной публикации информации о них.
Перечень сведений конфиденциального характера, обязательное
ограничение доступа к которым регламентируется действующим
законодательством РФ, сведен в таблицу 1.3.
Таблица 1.3.
«Перечень сведений конфиденциального характера»
Наименование сведений
Гриф
1
Базы данных и носители
сведений
1
ПД – персональные данные 1,2,3,4 – категории персональных данных;
К – конфиденциально;
СК – строго конфиденциально;
КТ – коммерческая тайна.
24
1
Персональные данные сотрудников
организации: ФИО, Паспортные
данные, финансовые сведения,
социальное, семейное положение и
сведения об образовании сотрудников
СК ПД 2
К ПД 3,4
База данных «Сотрудник»,
трудовая документация,
личные дела сотрудников и
тп.
2
Персональные данные, полученные от
клиентов: ФИО, паспортные данные,
финансовые сведения
СК ПД 2
К ПД 3,4
база данных «Должник»,
«Клиент», контракты и тп.
3
Сведения о финансовом состоянии
организации, перечень основных
средств, статическая часть
бухгалтерской и налоговой отчётности
К КТ
Бухгалтерская и налоговая
отчётность
4
Расчетно-финансовые операции,
сведения по ведению расчётного счёта
и информация взаимодействия с
кредитными организациями
К КТ
Банковские контракты,
информация бухгалтерского
отдела
5
Состояние денежных счетов
организации, текущее финансовое
состояние, финансовые потоки,
информация о кредиторской и
дебиторской задолженности
организации
К КТ
Бухгалтерская отчётность,
отчёты о деятельности
организации
6
Сведения, получаемые от клиентов,
информация, неразглашение которой
подразумевается договорными
отношениями с клиентами
К КТ
База данных «Клиент»,
контракты с клиентами
7
Сведения о концепции развития
предприятия, стратегические планы
развития, функциональные,
маркетинговые, финансовые и
логистические модели ведения бизнеса
СК КТ
Концепция ведения
бизнеса, стратегические
планы организации по
функциональным
направлениям
8
Сведения о методах текущего
ценообразования, тактические планы
развития, информация о текущих и
плановых контрактах
СК КТ
Тактические планы по
функциональным
направлениям,
разработанные методики и
требования к процедурам
9
Сведения о планируемых и текущих
совещаниях, перечень обсуждаемых
вопросов, протоколы и отчёты по
совещаниям
К КТ
Планы совещаний,
протоколы и постановления
10
Сведения об условиях коммерческих
контрактов, выплат клиентам и услуг
организации
К КТ
Базы данных юридического
отдела
11
Сведения, раскрывающие систему,
средства защиты информации, порядок
обработки и передачи
конфиденциальной информации
СК КТ
Документы СОИБ
13
Сведения о порядке и состоянии
организации охраны, пропускном
режиме, системе сигнализации,
перевозках ценных грузов.
К КТ
Документы СОИБ,
положение об охране
25
Результаты ранжирования активов представлены в таблице (табл. 1.4.).
Таблица 1.4
«Результаты ранжирования активов»
Наименование актива
Ценность актива (ранг)
Серверы рабочей информации
5
Компьютеры
4
Базы данных
3
Персональные данные сотрудников
2
Документы и отчеты
1
Информационные активы, имеющие наибольшую ценность:
1. Серверы рабочей информации
2. Компьютеры
3. База данных
4. Персональные данные сотрудников
5. Документы и отчеты
1.2.2 Оценка уязвимостей активов
Понятие «уязвимость» относится к свойствам или атрибутам актива,
которые могут использоваться иным образом или для иных целей, чем те, для
которых приобретался или изготавливался данный актив.
Возможные уязвимости системы защиты и информационных активов _[2]
Уязвимости персонала:
a. Отсутствие надлежащего персонала;
b. Неадекватные процедуры вербовки;
c. Некорректно составленный трудовой договор;
d. Недостаточное обеспечение безопасности;
e. Неправильное использование ПО и оборудования;
f. Нехватка механизмов мониторинга;
g. Изъяны политики работы с носителями информации.
26
Уязвимости СМИБ:
a. Изъяны физической защиты зданий, дверей и окон;
b. Неправильное или небрежное использование СКУД;
c. Недостаточные условия обеспечения безопасности в контрактах с
клиентами;
d. Нехватка процедур выявления рисков;
e. Недостаточность информации о записях;
f. Нехватка процедур для обработки КИ;
g. Нехватка санкций и мер ответственности по нарушению режима;
h. Недостаточная глубина внутреннего и внешнего аудита.
Уязвимости аппаратных средств:
a. Недостаточное обслуживание СВТ;
b. Изъяны в схемах амортизации и замены СВТ;
c. Восприимчивость к влаге, пыли и неблагоприятному климату;
d. Восприимчивость к изменению напряжения;
e. Неконтролируемое копирование;
f. Незащищенное хранение.
Уязвимости ПО:
a. Недостаточное программное тестирование;
b. Недостатки в ПО;
c. Неправильное распределение прав доступа;
d. Сложный пользовательский интерфейс;
e. Изъяны в документации к ПО.
Уязвимости сети:
a. Изъяны пользовательской аутентификации;
b. Изъяны защиты таблиц паролей, изъяны менеджмента паролей;
c. Запуск ненужных служб;
d. Недоработанное или новое ПО;
e. Изъяны в процедуре резервного копирования;
f. Незащищённые линии связи;
27
g. Опасная сетевая архитектура;
h. Недостатки менеджмента сети.
Оценка уязвимостей в исследуемой компании реализуется на основании
распоряжения гендиректора сотрудником ИТ-отдела в рамках стандарта ISO
27001 методом внедрения приведенного списка мероприятий:
• Выявление активов (выделение конкретных активов (людей,
информации, сервисов, техники), которые становятся критичными в компании);
• Выявление нарушителей ИБ (важно построить "модель
нарушителей", выделив тип нарушителя, его мотивацию и все возможные
последствия от работы такого нарушителя, для примера: тип нарушителя -
"хакер", мотивация - "показать себя в определенном кругу лиц", возможные
последствия - "атака на веб-сервер компании и изменение главной страницы»)
[9];
• Выявление уже выделенных требований ИБ законодательства и
партнеров (в рамках оценки рисков важно учитывать, как собственный опыт и
всю историю инцидентов ИБ в выделенной области, так и указания
законодательства по ИБ и пожелания партнеров компании)_[8];
• Определение угроз ИБ (к примеру, тип - "отказ в обслуживании
сервисов ", угроза - "отказ каналов связи", возможен - "преднамеренный" или
"случайный" и т.д.);
• Описание возможности реализации угроз ИБ (применение
качественной шкалы с делением вероятности на низкую - "маловероятно, что
угроза может быть, так как нет объективных предпосылок (прошлых
инцидентов, мотивов и статистики) к ее возникновению, среднюю -
"защищаемые информационные ресурсы, содержат информацию, разглашение
которой может нанести незначительный ущерб отдельным субъектам
персональных данных" и высокую "если реализация угрозы может привести к
значительным негативным последствиям для субъектов персональных данных");
• Описание угроз (к примеру, угроза «аппаратных средств» – «плохое
конфигурирование» - «в результате ошибки в процессе применения» - и т.д.) [10].

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран