Диплом: Проект комплекса информационной безопасности предприятия ООО «Чистое небо»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
15
разработке и осуществлении мероприятий, направленных на соблюдение
финансовой дисциплины и рациональное использование ресурсов.
Осуществляет прием и контроль первичной документации по
соответствующим участкам бухгалтерского учета и подготавливает их к счетной
обработке. Отражает на счетах бухгалтерского учета операции, связанные с
движением основных средств, товарно-материальных ценностей и денежных
средств. Составляет отчетные калькуляции себестоимости продукции (работ,
услуг), выявляет источники образования потерь и непроизводительных
расходов, подготавливает предложения по их предупреждению. Производит
начисление и перечисление налогов и сборов в федеральный, региональный и
местный бюджеты, стразовых взносов в государственные внебюджетные
социальные фонды, платежей в банковские учреждения, средств на
финансирование капитальных вложений, заработной платы рабочих и
служащих, других выплат и платежей, а также отчисление средств на
материальное стимулирование работников предприятия.
Руководители отделов – сотрудники с высшим образованием в
ответственной сфере, коммуникабельные, ответственные и креативные люди,
которые быстро находит решение на поставленные задачи, хорошо
организовывает рабочий процесс своих отделов.
Заместитель директора по экономике контролирует экономические и
финансовые показатели компании. Технический директор отвечает за
работоспособность технического обеспечения компании, руководит группой
разработчиков.
Коммерческий директор отвечает за вопросы закупки, маркетинга и
продаж, формирует планы продаж товаров и услуг.
Начальник отдела продаж отвечает за непосредственное руководство
отделом продаж, проводит контроль и координацию работ по продаже товаров.
Начальник отвечает за разработку должностных инструкций для каждого
сотрудника отдела, составление плана продаж и проведение мероприятий по
расширению рынков сбыта и увеличению объёмов продаж. Кроме этого, он
16
формирует планы и проводит обучение сотрудников отдела и оказывает
всевозможную помощь в выполнении ими их функциональных обязанностей.
Менеджеры отдела продаж отвечают за оформление заказов покупателей,
выполняют контроль за их выполнением, проводят консультации покупателей
по вопросам, которые связаны с ассортиментом и качеством товаров,
осуществляют контроль состояния товарных запасов на складе.
Все сотрудники компании обладают набором необходимых
профессиональных качеств, главными из которых являются компетентность и
вежливость. Работа сотрудника отдела продаж требует глубокого понимания
потребностей клиента. Обслуживание клиентов компании выполняется
качественно и оперативно. Такой подход к работе позволяет повысить объёмы
продаж, привлечь новых клиентов и установить с ними новые деловые контакты.
При возникновении жалоб покупателей, которые связаны с
неудовлетворительным качеством товара, условиями транспортировки, отгрузки
и т. д., устраняются в минимальные сроки.
Системный администратор отдела технического обеспечения решает
текущие и перспективные задачи организации, связанные с ИТ. Осуществляет
оперативную поддержку пользователей. Обеспечивает работоспособность или
быструю замену техники пользователей. Разрабатывает предложения по
формированию планов перспективного развития ИТ в организации.
При организации работ по технической поддержке структурных
подразделений, а также для обеспечения их эффективной работы в локальной
электронной сети специалисты отдела технического обеспечения решают
следующие задачи:
выполняют работы по обслуживанию пользователей локальной
электронной сети;
контролируют работу оргтехники общего пользования (принтеры,
копировальная техника) и принимает меры по ее ремонту и
снабжению расходными материалами;
17
выполняют работы по проведению анализа и обобщению
потребностей структурных подразделений в компьютерной,
копировально-множительной и другой электронной оргтехнике;
разрабатывают предложения о качестве, количестве, составу и
конфигурации техники, необходимой для автоматизации работы
структурных подразделений организации, и вынесение их на
рассмотрение руководства;
обеспечивают компьютерами и копировально-множительной
техникой рабочие места сотрудников в установленном порядке;
организовывают выполнение работ по техническому обслуживанию
компьютерного оборудования и копировально-множительной
техники в установленном порядке;
выполняют работы по модернизации компьютерного парка;
оказывают техническую помощь и консультации сотрудников по
вопросам, связанным с использованием ИТ;
обеспечивают подключение телефонного оборудования конечным
пользователям;
сопровождают программные продукты, используемые в организации.
Юрист компании осуществляет разработку учредительных документов,
обеспечивает регистрацию юридических лиц, внесение изменений в
учредительные документы, определяет правовые основы органов предприятия;
разрабатывает положение о сделках, связанных с приобретением или
отчуждением имущества. Обеспечивает подразделения предприятия,
необходимыми для осуществления ими своих функций и обязанностей.
Осуществляет: проверку соответствия законодательству представляемых
на подпись руководителю предприятия проектов документов правового
характера; проверку соблюдения этапов согласования проектов документов с
ответственными работниками; визирование проектов документов; выдачу
ответственным работникам предприятия предписаний о внесении изменений или
отмене актов, обусловленных изменением законодательства.
18
Ведет договорную работу на предприятии: определяет формы
договорных отношений; разрабатывает проекты договоров; проверяет
соответствие законодательству проектов договоров, представляемых
предприятию контрагентами; принимает меры по разрешению разногласий по
проектам договоров; обеспечивает нотариальное удостоверение или
государственную регистрацию отдельных видов договоров.
Анализирует договорную работу на предприятии, разрабатывает
программы ее пересмотра и изменения, проверяет состояние договорной работы
в структурных подразделениях предприятия. Ведет претензионную работу на
предприятии: готовит ответы на поступившие претензии и принимает проекты
решений об удовлетворении или об отказе в удовлетворении поступивших
претензий; осуществляет подготовку претензий к контрагентам, их направление
контрагентам и контроль за удовлетворением направленных контрагентам
претензий.
Представляет интересы предприятия при проверках, проводимых на
предприятии государственными контрольно-надзорными органами с целью
правового контроля за соблюдением процессуальных действий проверяющими,
обоснованностью и правильностью выводов проверяющих, оформлением
результатов проверок и составлением процессуальных документов.
1.2. Анализ рисков информационной безопасности
Решение о проведении анализа рисков принимает руководитель
организации. Осуществляет анализ системный администратор. Оценка рисков
представлена в текстовом документе в табличной форме.
1.2.1 Идентификация и оценка информационных активов
Информационные активы компании составляют:
информация/данные (файлы, содержащие информацию о платежах
или продукте);
19
аппаратные средства (компьютеры, принтеры, роутер);
программное обеспечение, включая прикладные программы (MS
Word, MS Access, MS Access);
оборудование для обеспечения связи (телефоны, медные и
оптоволоконные кабели, мобильная связь);
программно-аппаратные средства (флэш-накопители, внешние SSD,
HDD);
документы (контракты, отчеты по деятельности, отчеты по
продажам);
продукция организации;
услуги (строительные услуги, обслуживание автомобилей,
транспортировка грузов);
конфиденциальность и доверие при оказании услуг (строительных
услуг, обслуживание автотранспорта);
оборудование, обеспечивающее необходимые условия работы;
персонал организации;
престиж (имидж) организации.
Для компании «Чистое Небо» наиболее актуальной информацией
является информация о клиентах, новых клиентах, заявках, продаваемых услугах
и ценах, количестве реализованных товаров.
Таблица 2
Оценка угроз активам
Наимено
вание
актива
Форма
предста
вления
Владеле
ц актива
Критери
и
определ
ения
стоимост
и
Размерность
оценки
Количеств
енная
оценка
(ед. изм)
Качест
венная
Информационные активы
Заявки на
товары
Докумен
т Excel,
ИС
Менеджер
по
продажам
Стоимост
ь заявки
на товар
40000 р
Заявки ну
услуги
Докумен
т Excel,
ИС
Менеджер
по
продажам
Стоимост
ь заявки
на услугу
14000 р
20
Перечень
клиентов
Докумен
т Excel,
ИС
Менеджер
по
продажам
Стоимост
ь
привлече
ния
клиента
240000 р
Активы программного обеспечения
MS Excell,
MS Access
Дистриб
утив ПО
Менеджер
по
продажам
Стоимост
ь
лицензии
5000 р
MS Excell,
MS Access
Дистриб
утив ПО
Менеджер
по
продажам
Стоимост
ь
лицензии
5000 р
MS Excell,
MS Access
Дистриб
утив ПО
Менеджер
по
продажам
Стоимост
ь
лицензии
5000 р
Физические активы
Персонал
ьный ПК
АРМ
менедже
ра
Менеджер
по
продажам
Стоимост
ь ПК
40000 р
Персонал
ьный ПК
АРМ
менедже
ра
Менеджер
по
продажам
Стоимост
ь ПК
40000 р
Персонал
ьный ПК
АРМ
менедже
ра
Менеджер
по
продажам
Стоимост
ь ПК
40000 р
Сервер
организац
ии
Сервер
Системны
й
администр
атора
Стоимост
ь сервера
240000 р
Таблица 3
Перечень сведений конфиденциального характера ООО «Чистое
небо»
п/п
Наименование сведений
Нормативный документ, реквизиты,
№№ статей
1.
Сведения, раскрывающие
характеристики средств защиты
информации ЛВС предприятия
от несанкционированного
доступа.
2.
Требования по обеспечению
сохранения служебной тайны
сотрудниками предприятия.
Федеральный закон "О служебной тайне"
(Проект № 124871-4),
3.
Персональные данные
сотрудников
Федеральный закон N 152-ФЗ "О
персональных данных", Федеральный
закон № 261-ФЗ от 01 июля 2011 года "О
внесении изменений в ФЗ "О
персональных данных"
4.
Персональные данные клиентов
Федеральный закон N 152-ФЗ "О
персональных данных", Федеральный
закон № 261-ФЗ от 01 июля 2011 года "О
21
внесении изменений в ФЗ "О
персональных данных"
Таблица 4
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Заявки на товары
5
Заявки ну услуги
5
Перечень клиентов
5
MS Excell
3
MS Access
3
Персональный ПК
4
Сервер организации
4
Активы, имеющие наибольшую ценность:
1. Заявки на товары;
2. Заявки ну услуги;
3. Перечень клиентов.
1.2.2. Оценка уязвимостей активов
Таблица 5
Результаты оценки уязвимости активов
Группа
уязвимостей
Содержание
уязвимости
Актив
№1
Актив
№2
Актив
№3
Актив
№4
Актив
№5
Актив
№6
Актив
№7
1. Среда и инфраструктура
Изменение среды
низкая
низкая
низкая
средня
я
средня
я
средня
я
средня
я
2. Аппаратное обеспечение
Поломка
оборудования
средня
я
средня
я
средня
я
средня
я
средня
я
высок
ая
высок
ая
DDOS атака
высок
ая
высок
ая
средня
я
низкая
низкая
низкая
высок
ая
3. Программное обеспечение
Повреждение
вирусами
средня
я
средня
я
средня
я
средня
я
средня
я
высок
ая
высок
ая
Истечение
лицензии
средня
я
средня
я
средня
я
средня
я
средня
я
средня
я
средня
я
Нарушения веб-
сервера
высок
ая
высок
ая
высок
ая
средня
я
средня
я
средня
я
средня
я
Нарушения СУБД
высок
ая
высок
ая
высок
ая
низкая
низкая
низкая
низкая
22
Несанкционирован
ный доступ
высок
ая
высок
ая
высок
ая
низкая
низкая
низкая
низкая
4. Коммуникации
Повреждения
сетевого
оборудования
высок
ая
высок
ая
средня
я
низкая
низкая
высок
ая
высок
ая
Нарушение
протоколов
высок
ая
высок
ая
средня
я
низкая
низкая
высок
ая
высок
ая
5. Документы (документооборот)
Повреждения
документов
низкая
низкая
низкая
высок
ая
высок
ая
низкая
низкая
6.Персонал
Преднамеренный
ущерб
низкая
низкая
низкая
низкая
низкая
низкая
низкая
Не
преднамеренный
ущерб
средня
я
средня
я
средня
я
низкая
низкая
низкая
низкая
7. Общие уязвимые места
Изменение
технологий
низкая
низкая
низкая
низкая
низкая
низкая
низкая
Искусственные
ограничения
низкая
низкая
низкая
низкая
низкая
низкая
низкая
Блокирование сети
низкая
низкая
низкая
низкая
низкая
низкая
низкая
1.2.3. Оценка угроз активам
Процесс определения угроз безопасности информации должен охватывать
все объекты защиты и сегменты в логических и физических границах
информационной системы, в которых оператором принимаются и
контролируются меры защиты информации. Процесс определения угроз
безопасности информации организуется подразделением оператора,
назначенным ответственным за защиту информации в информационной системе.
В обобщенном виде угрозы безопасности информации характеризуется
источниками угроз, факторами, обуславливающими возможность реализации
угроз, способами (методами) реализации угроз и последствиями от реализации
угроз безопасности информации.
Важным этапом в процессе определения угроз безопасности информации
является идентификация лиц или событий (явлений), в результате действий
(наступления, возникновения) которых возможно нарушение
конфиденциальности, целостности или доступности информации, содержащейся
23
в информационной системе, и возникновение неприемлемых негативных
последствий (ущерба).
В качестве источников угроз безопасности информации могут выступать
субъекты (физические лица, организации, государства) или явления
(техногенные аварии, стихийные бедствия, иные природные явления).
Источники угроз безопасности информации являются определяющим
фактором при определении угроз безопасности информации в информационных
системах. В процессе определения угроз безопасности информации подлежат
оценке те угрозы, у которых есть источники и источники имеют возможности и
условия для реализации угроз безопасности информации в информационной
системе с заданными структурно-функциональными характеристиками и
особенностями ее функционирования.
Источники угроз безопасности информации могут быть следующих типов:
антропогенные источники (антропогенные угрозы);
техногенные источники (техногенные угрозы);
стихийные источники (угрозы стихийных бедствий, иных природных
явлений).
В качестве источников антропогенных угроз безопасности информации
могут выступать:
лица, осуществляющие преднамеренные действия с целью доступа к
информации (воздействия на информацию), содержащейся в
информационной системе, или нарушения функционирования
информационной системы или обслуживающей ее инфраструктуры
(преднамеренные угрозы безопасности информации);
лица, имеющие доступ к информационной системе, не
преднамеренные действия которых могут привести к нарушению
безопасности информации (непреднамеренные угрозы безопасности
информации).
Для информационных систем, в которых целью защиты является
обеспечение целостности и доступности обрабатываемой информации, в
24
обязательном порядке подлежат оценке техногенные угрозы, связанные с
отказами или сбоями в работе технических средств или программного
обеспечения. Такие угрозы могут быть обусловлены:
низким качеством (надежностью) технических, программных или
программно-технических средств;
низким качеством (надежностью) сетей связи и (или) услуг связи;
отсутствием или низкой эффективностью систем резервирования или
дублирования программно-технических и технических средств;
низким качеством (надежностью) инженерных систем
(кондиционирования, электроснабжения, охранных систем и т. д.);
низким качеством обслуживания со стороны обслуживающих
организаций.
При определении угроз безопасности информации оценке подлежат
угрозы, связанные со всеми типами источников. Однако в целях создания и
эксплуатации адекватной эффективной системы защиты информации в
информационной системе следует, в первую очередь, уделять внимание оценке
антропогенных угроз, связанных с несанкционированными (неправомерными)
действиями субъектов по нарушению безопасности (конфиденциальности,
целостности, доступности) информации, в том числе целенаправленными
воздействиями программными (программно-техническими) средствами на
информационные системы, осуществляемые в целях нарушения (прекращения)
их функционирования (компьютерные атаки).
Также при определении угроз безопасности информации наряду с
угрозами, реализация которых может привести непосредственно к нарушению
конфиденциальности, целостности или доступности информации (прямыми
угрозами), необходимо выявлять и оценивать угрозы, создающие условия для
реализации прямых угроз безопасности информации (косвенные угрозы). В
качестве косвенных угроз безопасности информации могут рассматриваться
угрозы повышения привилегий, исчерпания вычислительных ресурсов,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран