Диплом: Модернизация системы информационной безопасности в организации ООО "ИНТЕР-ПРАЙС"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
данных достаточно масштабны: финансовые и временные затраты на
восстановление данных, безвозвратная потеря информации о клиентах, сделках,
финансовых операциях, статистической, маркетинговой, управленческой,
бухгалтерской и других типов информации. Упущенная выгода (формула 1.1).
Риск простоя в работе компании влечет за собой прежде всего
упущенную выгоду – прибыль, которую компания получает за каждый час
работы своих сотрудников. Упущенную выгоду (В
уп
) можно посчитать как
ежемесячную прибыль (П
мес
), разделенную на количество рабочих часов
компании (Ч
рабочие
), и умноженную на количество часов простоя (Ч
простой
):
В
уп
=
П
мес
Ч
рабочие
∗ Ч
простой
(1.1)
Таблица 1.7.
Оценка рисков уязвимостей и угроз информационных ресурсов
компании ООО «Интер-Прайс»
№ п/п
Описание угрозы
Возможные риски
1.
Заражение вредоносными
программами (вирусы, черви,
трояны и т.п.) одного,
нескольких или всех узлов
информационной сети
компании.
Полная или частичная потеря данных.
Простой в работе компании.
Непредвиденные финансовые потери.
2.
Случайное или преднамеренное
разглашение конфиденциальной
информации.
Финансовые потери (шантаж). Потеря
репутации. Потеря клиентов.
3.
Частичная или полная потеря
данных.
Простой в работе компании.
Финансовые и временные затраты на
восстановление данных.
Упущенная выгода. Потеря клиентов
33
Продолжение Таблица 1.7.
п/п
Описание угрозы
Возможные риски
4.
Физическое повреждение одного,
нескольких или всех узлов
информационной сети компании.
Полная или частичная потеря
данных.
Простой в работе компании.
Упущенная выгода. Финансовые и
временные затраты на замену узла(-
ов)
5.
Доступ к информации
посторонними лицами (клиенты,
посетители).
Полная или частичная потеря
данных.
Финансовые потери. Потеря
репутации. Потеря клиентов.
6.
Долгосрочный выход из строя
одного, нескольких узлов ИС или
полная потеря
работоспособности ИС.
Полная или частичная потеря
данных.
Значительные финансовые потери.
Значительные простои в работе.
Риск возникновения непредвиденных финансовых потерь, которые
могут быть представлены:
затратами на восстановление работоспособности узлов ИС (рабочих
станций, серверов). Данная статья расходов возникает ввиду отсутствия
специалиста по ИТ в штате компании и необходимости оплаты стороннему
специалисту или сервисному центру, т.к. заражение вирусами не является
гарантийным случаем.
затратами на восстановление данных. Отдельная статья расходов, т. к.
в ряде случаев вирусные программы просто блокируют доступ к компьютеру,
не затрагивая данные, а в иных случаях производится порча и/ или удаление
данных.
34
затратами на заработную плату при отсутствии рабочего процесса –
если информационная система компании подвергается атаке или выходит из
строя, то заработная плата сотрудникам на время простоя сохраняется.
выкуп мошенникам за неразглашение конфиденциальной информации
в случае ее кражи и последующего шантажа руководства компании.
штрафы от налоговых органов и иных инстанций за ведение «черной»
бухгалтерии, сокрытие налогов, «серую» заработную плату сотрудникам и
иные нарушения.
Риск потери репутации компании может быть вызван обнародованием
неприглядной информации, несанкционированный доступ к которой получил
сотрудник или посторонний, например, «черная» бухгалтерия или договорные
сделки, фальсификация данных конкурных закупок и т.д.
Риск потери клиентов возникает в результате потери информации о
клиентах, либо в результате невозможности обслужить клиента: клиент не
дозвонился, дозвонился, но не смогли оказать услугу (компьютеры не
работают), сайт вышел их строя и клиент не смог сформировать заказ и т.д.
Риск финансовых и временных затрат на замену узла(-ов)
подразумевает, что срочная замена оборудования и программного обеспечения
обходится компании существенно дороже, чем намеренное формирование
запаса оборудование – замена в спешке побуждает искать быстро и покупать за
ту цену, которая есть, чтобы быстрее ликвидировать простой в работе. А это
всегда дороже. [30]
Ну и, наконец, чем дольше узел ИС не работает, тем большие потери
несет компания.
Теперь для каждого риска оценим степень вероятности его
возникновения. Данные также сведем в таблицу (таблица 1.8).
35
Таблица 1.8.
Оценка вероятности возникновения рисков уязвимостей и угроз
информационных ресурсов компании ООО «Интер-Прайс»
№ п/п
Возможные риски
Оценка вероятности
возникновения
1.
Полная или частичная потеря данных
Очень высокая
2.
Простой в работе компании
Высокая
3.
Непредвиденные финансовые потери
Высокая
4.
Потеря репутации
Низкая
5.
Потеря клиентов
Средняя
6.
Финансовые и временные затраты на
восстановление данных
Очень высокая
7.
Упущенная выгода
Средняя
8.
Финансовые и временные затраты на
замену узла(-ов)
Средняя
9.
Значительные финансовые потери
Средняя
10.
Значительные простои в работе
Средняя
Сводная таблица по анализу рисков информационной безопасности
представлена в Приложении А.
Как видно из таблицы 1.8. большинство рисков имеют высокую или
среднюю степень возникновения. Два риска, связанные с потерей данных и их
восстановлением, имеют очень высокую степень возникновения. Единственный
риск, который имеет низкую вероятность возникновения в компании ООО
«Интер-Прайс» - риск потери репутации. Таким образом, очевидно,
существующая система информационной безопасности компании ООО «Интер-
Прайс» не является надежной и может привести к различным негативным
последствиям.
36
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации в компании ООО «Интер-Прайс»
1.3.1. Выбор комплекса задач обеспечения информационной
безопасности
Какой бы хорошо составленной ни была система информационной
безопасности, она должна время от времени пересматриваться, то есть
модернизироваться. Предпосылками для пересмотра и коррекции политики
безопасности могут стать новые методы, средства и способы защиты
информации.
Например, обращаясь к историческим аспектам развития вопроса защиты
информации, можно увидеть, что после изобретения и внедрения в
практическую деятельность электронно-вычислительных машин (компьютеров)
в 1946 году задачи информационной безопасности решались, в основном,
методами и способами ограничения физического доступа к оборудованию
средств добывания, переработки и передачи информации. Начиная с 1965 года,
когда появляются и активно развиваются локальные информационно-
коммуникационные сети, к методам и способами физической защиты средств
сбора, обработки и передачи информации добавляется администрирование и
управления доступом к сетевым ресурсам. В 1973 начинает формироваться
информационное право — новая отрасль международной правовой системы и
так далее.
Говоря о задаче обеспечения информационной безопасности как
основной цели модернизации системы информационной безопасности, можно
сказать, что данная задача противоречива по самой своей сути. Средств
обеспечения безопасности никогда не бывает слишком много, а тот, кто задался
целью обязательно рано или поздно найдет способ преодолеть защитные
механизмы. Процесс этот получается циклическим: на каждое новое средство
защиты обязательно находится свой способ взлома, а на каждый способ взлома
37
и вирус создаются все новые и новые механизмы защиты, все более сложные с
каждым разом.
Таким образом, подводя итог вышесказанному, можно определить, что
модернизация политики безопасности является естественным процессом,
возникающим в связи с появлением новых способов взлома и кражи
информации, совершенствованием законодательной базы, появлением новые
технических и программных средств сбора, хранения или обработки
информации. [25]
В процессе модернизации системы информационной безопасности
предлагается решить следующие задачи:
1. Создать необходимую документацию для обеспечения
информационной безопасности.
2. Создать и провести ряд организационных мероприятий и процедур.
3. Создать программную защиту информационных ресурсов компании.
4. Создать инженерно-технические меры защиты информационных
ресурсов компании.
1.3.2. Определение места проектируемого комплекса задач в
комплексе задач компании ООО «Интер-Прайс», детализация задач
информационной безопасности и защиты информации
Говоря о месте проектируемого комплекса задач в комплексе задач
компании ООО «Интер-Прайс», можно сказать, что модернизация системы
информационной безопасности занимает далеко не последнее место в работе
компании, хотя на первых взгляд данная задача является косвенной в перечне
бизнес-процессов компании. Обоснуем данное убеждение.
Дело в том, что создание сильной системы защиты информационных
ресурсов напрямую никак не увеличивает продажи компании, не повышает
лояльность клиентов, не открывает новые перспективы и рынки. Система
защиты лишь обеспечивает максимально бесперебойную работу сотрудников
компании и защиту от проблем, связанных с порчей, потерей или кражей
38
конфиденциальной информации. Пока эта система существует и
функционирует как положено, никто не задумывается о ее важности. Но
отсутствие системы защиты моментально сказывается на работе компании:
систематическое заражение компьютеров вредоносными программами
приводит к потере данных, снижению скорости работы приложений;
кража клиентской базы, например, подвергает компанию риску
переманивания клиентов и потери бизнеса;
отсутствие резервных копий сводит на нет работу сотрудников – им
приходится вручную восстанавливать все потерянные данные;
перебои в электроснабжении или Интернет, повреждение каналов
связи, поломка оборудования приводит к длительным застоям в работе
компании и упущенной выгоде и т.д.
Таким образом, задача создания новой системы информационной
безопасности должна быть как минимум второй по приоритетности после
бизнес-процессов, связанных с продажами и обслуживанием клиентов [23].
Проведем детализацию задач информационной безопасности и защиты
информации.
1. Создать необходимую документацию для обеспечения
информационной безопасности значит:
1.1. Разработать Политику информационной безопасности.
1.2. Создать соглашения о неразглашении информации.
1.3. Определить доступ пользователей к информационным ресурсам
согласно их должностным обязанностям и полномочиям в компании.
1.4. Составить планы проверки, обновления, закупки, замены
программного и аппаратного обеспечения информационной системы.
2. Создать и провести ряд организационных мероприятий и процедур
значит:
2.1. Выделить помещение под серверное оборудование.
39
2.2. Оборудовать серверную системой противопожарного тушения и
системой кондиционирования для поддержания надлежащей температуры в
помещении.
2.3. Предусмотреть в штатном расписании должность «Системный
администратор», нанять квалифицированного специалиста.
2.4. Проверить состояние всех узлов и каналов связи информационной
системы. При необходимости провести замену.
3. Создать программную защиту информационных ресурсов компании
значит:
3.1. Создать систему идентификации и аутентификации пользователей.
3.2. Настроить рабочие станции и сервера на вход по паролю.
3.3. Установить современное антивирусное обеспечение.
3.4. Установить последние версии всех используемых программных
продуктов.
3.5. Осуществлять мониторинг работы сети специализированным ПО.
4. Создать инженерно-технические меры защиты информационных
ресурсов компании значит:
4.1. Обеспечить установку ИБП.
4.2. Проверить и установить в случае отсутствия заземление.
4.3. Установить сетевые фильтры.
4.4. Провести экранирование помещений.
4.5. Установить защиту телефонов и факсов.
4.6. Установить защиту от встроенных и узконаправленных
микрофонов.
4.7. Установить защиту от ПЭМИН.
4.8. Установить защиту телефонных аппаратов и линий связи.
4.9. Установить защиту информации от утечки по оптическому каналу.
40
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
В качестве организационных мер по модернизации системы
информационной безопасности компании ООО «Интер-Прайс» рассмотрим
такие, как:
написание и утверждение Политики информационной безопасности;
создание Отдела информационных технологий;
ввод в штатное расписание должности «Системный администратор»;
выделение специально оборудованного помещения под серверное
оборудование;
проверка и модернизация каналов связи;
проверка всех узлов ИС на предмет повреждений;
ввод в эксплуатацию системы идентификации и аутентификации
пользователей ИС;
организация процедуры резервного копирования и восстановления
информации;
установка источников бесперебойного питания.
Опишем каждую меру более подробно.
Написание и утверждение Политики информационной безопасности
позволит однозначно определить и зафиксировать информацию, которая будет
считаться конфиденциальной, права доступа к ней и правила ее хранения,
обработки и использования для всех сотрудников. Политика ИБ также
позволяет прояснить, как обеспечивать сохранность данных и кто должен быть
ответственным за это.
Создание Отдела информационных технологий и ввод в штатное
расписание должности «Системный администратор» позволяет
использовать своего специалиста ежедневно на протяжении всего рабочего
времени. Таким образом, существенно сокращается время реагирования на
возникающие проблемы, защита информационных ресурсов в большей степени
переходит в режим мониторинга и превентивных мер, а не в режим починки в
41
авральном режиме. Информационная система компании превращается из хаоса
в ухоженный компонент бизнеса. Кроме того, практически к нулю сводится
доступ посторонних к жизненно-важным узлам и данным. Повышается
компьютерная грамотность сотрудников компании, сокращаются поломки по
некомпетентности за счет постоянного взаимодействия со специалистом.
Выделение специально оборудованного помещения под серверное
оборудование позволяет полностью исключить доступ посторонних к
серверному оборудованию – сердцу любой информационной системы, а также
создать комфортные и безопасные условия для его функционирования за счет
поддержания постоянного необходимого уровня температуры и влажности в
помещении, установки противопожарной сигнализации.
Проверка и модернизация каналов связи является обязательным
периодически осуществляемым мероприятием, направленным на
своевременное обнаружение и устранение неполадок линий связи, розеток, , а
также подключения стороннего оборудования («жучков», систем слежения).
Проверка всех узлов ИС на предмет повреждений подразумевает
проверку всех рабочих станций и серверов: оценка рабочей температуры,
загруженности операционной памяти, скорости реагирования и других
параметров. Данная проверка необходима для предотвращения внезапного
выхода из строя оборудования в следствии морально-технического устаревания
или физических повреждений.
Ввод в эксплуатацию системы идентификации и аутентификации
пользователей ИС позволит исключить программный и физический доступ к
данным злоумышленников.
Организация процедуры резервного копирования и восстановления
информации позволит не потерять данные в случае программных и
аппаратных сбоев.
Установка источников бесперебойного питания позволит корректно
завершить работу всех приложений и выключить компьютеры и серверы в

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран