Диплом: Организация безопасного обмена данными центрального офиса ООО "Элкод" с сотрудниками, работающими удаленно

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
97
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(тыс.руб)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
1.
ЦСУ АПК Континент 3.7
12
1
12
2.
Агент Континент 3.7
44
10
440
3.
Криптошлюз Континент
3.7
6
10
60
Стоимость проведения мероприятий инженерно-технической
защиты
512
Объем разового ресурса, выделяемого на защиту информации
559
Прогнозируемые данные по о величине потерь (рисков) для критичных
информационных ресурсов после внедрения/модернизации системы защиты
информации получены экспертным путем и приведены в таблице 3.3.
Таблица 3.3
Величины потерь (рисков) для критичных информационных ресурсов
после внедрения СЗИ
Актив
Угроза
Величина потерь
(тыс.руб.)
Данные анализа финансовой
деятельности компании
Перехват информации при
передаче ее по каналам открытой
связи
19,2
Несанкционированный доступ к
информации при копировании на
внешние носители
115,5
Кража физических носителей
информации
337,5
Несанкционированный доступ к
информации третьих лиц при
хранении ее в ПК
144
Стратегия действий на рынке
Перехват информации при
передаче ее по каналам открытой
связи
54
Несанкционированный доступ к
информации при копировании на
внешние носители
100,8
Кража физических носителей
информации
89,1
Несанкционированный доступ к
информации третьих лиц при
хранении ее в ПК
72
Личные сведения о
сотрудниках фирмы
Перехват информации при
передаче ее по каналам открытой
24
98
связи
Несанкционированный доступ к
информации при копировании на
внешние носители
18,27
Кража физических носителей
информации
108
Несанкционированный доступ к
информации третьих лиц при
хранении ее в ПК
132
Сведения о системе защите
компании
Перехват информации при
передаче ее по каналам открытой
связи
45
Несанкционированный доступ к
информации при копировании на
внешние носители
113,4
Кража физических носителей
информации
117,45
Несанкционированный доступ к
информации третьих лиц при
хранении ее в ПК
36
Структура системы защиты
Перехват информации при
передаче ее по каналам открытой
связи
22
Несанкционированный доступ к
информации при копировании на
внешние носители
94,5
Кража физических носителей
информации
86,4
Несанкционированный доступ к
информации третьих лиц при
хранении ее в ПК
54
Содержание политики
безопасности
Перехват информации при
передаче ее по каналам открытой
связи
24
Несанкционированный доступ к
информации при копировании на
внешние носители
38,5
Кража физических носителей
информации
121,5
Несанкционированный доступ к
информации третьих лиц при
хранении ее в ПК
90
Проекты договоров
Перехват информации при
передаче ее по каналам открытой
связи
18
Несанкционированный доступ к
информации при копировании на
внешние носители
63
Кража физических носителей
информации
84,15
99
Несанкционированный доступ к
информации третьих лиц при
хранении ее в ПК
85,5
Итого, рублей
2307
Динамика потерь за период 2 года представлена в таблице 3.4.
Таблица 3.4
Оценка динамики величин потерь
1 кв
2 кв
3 кв
4 кв
5 кв
6 кв
7 кв
8 кв
До внедрения СЗИ
969,7
5
1939,5
0
2909,2
5
3879,0
0
4848,7
5
5818,5
0
6788,2
5
7758,0
0
После внедрения
СЗИ
576,7
5
1153,5
0
1730,2
5
2307,0
0
2883,7
5
3460,5
0
4037,2
5
4614,0
0
Снижение потерь
393,0
0
786,00
1179,0
0
1572,0
0
1965,0
0
2358,0
0
2751,0
0
3144,0
0
В первой строке таблицы приведены значения потерь без СЗИ, во второй –
после внедрения СЗИ. В третьей строке приведено значение снижения
планируемых потерь.
График, характеризующий оценку срока окупаемости СКЗИ, представлен
на рисунке 3.1.
100
Рисунок 3.1 Оценка срока окупаемости СЗИ
В соответствии с данным графиком, прибыль от вероятной потери
информации будет больше стоимости внедрения разработанной системы уже во
втором квартале первого года, то есть срок окупаемости составит около пяти
месяцев.
.
101
Заключение
Информация, несомненно, один из наиболее ценных ресурсов
предприятия, она необходима на стадии принятия решения, при реализации
задач хозяйственной деятельности и управления, именно с помощью
использования и анализа нужной информации менеджер готовит
соответствующие отчеты, предложения, для конечной выработки и принятия
управленческих решений. Очевидно, что перед началом работы с информацией
необходимо ее структурировать и подготовить к использованию, потому что на
начальном этапе предприятие взаимодействует чаще всего с необработанной
информацией. Проблему перевода информации в состояние полезности, решает
действующая на предприятии – информационная система.
Наличие большого количества циркулирующих информационных потоков
значительно увеличивает вероятность возникновения информационных рисков
на предприятии, связанных с нарушением конфиденциальности пользования и
целостности информации.
Информационный риск – это событие, нежелательное для предприятия,
владеющего информационными ресурсами, которое обладает определенной
степенью вероятности, которое может произойти, при этом нанесет
определенный ущерб предприятию-владельцу соответствующего
информационного актива.
Ввиду прямой связи и учитывая вовлеченность информационных ресурсов
в процессы функционирования информационной системы предприятия, можно
привести следующее определение: информационный риск - это возможность
наступления случайного события в информационной системе предприятия,
ведущего к нарушению ее функционирования, снижению качества и полезности
информации, в конечном счете, наносится ущерб предприятию.
По рекомендациям исследовательских фирм, от 60 до 80% всех усилий по
обеспечению безопасности следует направлять на разработку политики
безопасности и сопутствующих ей документов потому, что политика
безопасности является самым дешевым и одновременно самым эффективным
102
средством обеспечения информационной безопасности (конечно, если ей
следовать). Кроме того, если политика сформулирована, то она является и
руководством по развитию и совершенствованию системы защиты.
Накопленная к настоящему времени статистика в области компьютерных
преступлений свидетельствует, что более 60% от общего числа потенциальных
угроз составляют внутренние угрозы информационной безопасности, связанные
со злоупотреблениями легальных пользователей защищенной корпоративной
сети.
Необходимо запомнить один из важнейших постулатов: информация
является активами компании. Не всегда руководство компании осознает
ценность информационных активов, которыми обладает, но конкуренты вполне
могут заплатить очень много, чтобы изучить или даже похитить эти активы.
Правила информационной безопасности играют ключевую роль в
обеспечении защиты систем и сети. Продуманные, реализованные и внедренные
правила информационной безопасности помогут почувствовать разницу между
наметками безопасности и организованной системой безопасности, которая
эффективно функционирует.
Несмотря на то, что политика не отвечает на вопрос, каким образом
должны достигаться технологические цели, все же, определив должным
образом, что необходимо обезопасить, мы тем самым обеспечиваем надлежащее
управление процессом. В правилах безопасности описано, что должно быть
защищено и какие ограничения накладываются на управление. Несмотря на то,
что в них не обсуждается ни номенклатура производимого продукта, ни
производственные циклы, все же правила безопасности помогут лучше
ориентироваться и при выборе продукта, и при выборе путей развития
компании. Реализация требований политики обеспечит более высокую
защищенность всей системы.
В дипломном проекте рассмотрено существующее положение с защитой
информации в компании ООО «ЭЛКОД» и сделан вывод, что используемых мер
и средств недостаточно. В частности, под угрозой находятся информационные
активы, которые могут быть передаваться в виде файлов или разговора между
103
головным офисом и филиалами компании, что не гарантирует их надежной
защиты..
В качестве основного программного комплекса предлагается использовать
АПШК Континент 3.7, что позволит организовать между центральным офисом и
филиалами VPN-канал в целях защиты передаваемой информации.
Для этого потребуется установка программного обеспечения как в
центральном, так и других офисах.
При этом в состав данного программного комплекса входят также
компоненты, обеспечивающие:
Защиту внешнего сетевого периметра;
Обеспечение безопасного доступа в Интернет для внутренних
пользователей сети;
Защищенный удаленный доступ мобильных пользователей к
корпоративной ИС;
Сетевая защита «виртуальных рабочих групп», включая группы
мобильных пользователей в проводных и беспроводных локальных сетях.
Управление данным комплексом также осуществляется централизованно,
также , как и установка обновлений.
Предлагаемый комплекс мероприятий позволит вывести обеспечение
информационной безопасности обрабатываемой и передаваемой информации на
качественно новый уровень.
Дальнейшее совершенствование системы защиты информации
предполагается развивать в направлении конвергенции различных областей
информационной безопасности, в частности в следующих направлениях:
непрерывной модернизации системы защиты информации;
ужесточении требований, предъявляемых к персоналу;
строгом выполнении и контроле мероприятий разработанной
политики безопасности;
создании понятия неотвратимой ответственности за нарушение
требований политики безопасности у сотрудников предприятия;
104
внедрении современных программных комплексов защиты
информации.
105
Список использованной литературы
1. Владимир Мельников, Александр Куприянов, Александр
Схиртладзе, Защита информации. Учебник, Издательство: Образовательно-
издательский центр «Академия», 2014 г., 304 стр.
2. Владимир Платонов, Программно-аппаратные средства защиты
информации. Учебник, Издательство: Academia, 2014 г., 336 стр.
3. Вячеслав Ищейнов, Михаил Мецатунян, Организационное и
техническое обеспечение информационной безопасности. Защита
конфиденциальной информации. Учебное пособие, Издательство: ДРОФА; 2014
г., 256 стр.
4. Геннадий Бузов, Защита информации ограниченного доступа от
утечки по техническим каналам, Издательство: Горячая Линия – Телеком, 2014
г., 594 стр.
5. Гришина Н. В., Комплексная система защиты информации на
предприятии, Издательство: Форум, 2010 г., 240 стр.
6. Джуди Новак, Стивен Норткатт, Дональд Маклахен, Как
обнаружить вторжение в сеть. Настольная книга специалиста по системному
анализу, Издательство: Лори, 2012 г., 384 стр.
7. Конвенция совета Европы «О защите физических лиц при
автоматизированной обработке персональных данных»
8. Методы и средства обеспечения безопасности. Системы
менеджмента информационной безопасности. ГОСТ Р ИСО/МЭК 27001-2006.
9. Минзов А.С. Методология применения терминов и определений в
сфере информационной, экономической и комплексной безопасности бизнеса.
Уч-мет. пособие.-М.:ВНИИ геосистем, 2011.-84 с.
10. Наталья Емельянова, Татьяна Партыка, Игорь Попов, Защита
информации в персональном компьютере. Учебное пособие, Издательство:
Форум, Инфра-М, 2015 г., 368 стр.
106
11. Обеспечение информационной безопасности организаций
банковской системы РФ. Стандарт банка России СТО БР ИББС-1.0-2010. )
[Электронный ресурс] http://www.cbr.ru/credit/Gubzi_docs/main.asp?Prtid=Stnd
12. Павел Хорев, Программно-аппаратная защита информации.
Учебное пособие, Издательство: Форум, Инфра-М, 2015 г., 352 стр.
13. Рябко Б. Я., Фионов А. Н., Криптографические методы защиты
информации, Издательство: Горячая Линия – Телеком, 2012 г., 230 стр.
14. Сборник статей. А.Ю.Щеглов, К.А.Щеглов. Под общим названием
«КОМПЬЮТЕРНАЯ БЕЗОПАСНОСТЬ. Новые технологии, методы и средства
добавочной защиты информации от несанкционированного доступа (НСД)»,
СПб, 2005
15. Сергеева Ю. С., Защита информации. Конспект лекций,
Издательство: А-Приор, 2011 г., 128 стр.
16. Стандарт ЦБ РФ «Обеспечение информационной безопасности
организаций банковской системы Российской Федерации. Общие положения»,
(принят и введен в действие распоряжением ЦБ РФ от 18 ноября 2004 г. N Р-
609).
17. Станислав Осмоловский, Универсальная защита информации.
Прецизионная теория информации, Издательство: Издательский дом фонда
«Сталинград», 2014 г., 266 стр.
18. Федеральный закон «О банках и банковской деятельности» от
02.12.1990 N 395
19. Федеральный закон от 27 июля 2006 г. N 149-ФЗ «Об информации,
информационных технологиях и о защите информации» С изменениями и
дополнениями от: 27 июля 2010 г., 6 апреля, 21 июля 2011 г., 28 июля 2012 г., 5
апреля 2013 г.
20. Федеральный закон РФ от 27 июля 2006 года № 152-ФЗ «О
персональных данных»
21. Шепитько Г. Е., Экономика защиты информации, Издательство:
МФЮУ, 2011 г., 64 стр.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран