Диплом: Противодействие угрозам имущественной безопасности организации со стороны собственного персонала на примере организации ЗАО «Ларвидж Интернэшнел»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
В кабинетах имеются инфракрасные датчики движения. Однако они
являются единственным средством оповещения охраны, в результате чего
при срабатывании датчика у охраны не будет данных ни о точке входа
злоумышленников в помещение, ни об их количестве.
Антивирусная система защиты на большинстве компьютеров либо
отсутствует, либо находится в неактивном состоянии в виду личной
неприязни большинства сотрудников к замедлению работы их персональных
рабочих компьютеров вследствие работы антивирусной системы защиты.
Профилактических мероприятий по информационной безопасности не
проводится.
Доступ к каждому компьютеру сотрудников ограничен
индивидуальным паролем. Доступ к общему сетевому диску так же
ограничен паролем, однако на большинстве компьютеров этот пароль
вводится системой автоматически для ускорения процесса подключения.
Все персональные рабочие компьютеры сотрудников подключены к
локальной сети компании и имеют доступ в Интернет.
Помещения складов изолированы и оборудованы охранной и
пожарной сигнализацией. Отделка помещения (внутренняя поверхность стен,
потолков) гладкая, допускающая возможность проведения влажной уборки.
Полы складского помещения имеют покрытие, не образующее пыль,
устойчивое к воздействию средств механизации и влажной уборки с
использованием дезинфицирующих средств. Материалы отделки помещения
соответствуют установленным стандартом требованиям.
Возможность доступа посторонних лиц в производственные
помещения (часть складского помещения, предназначенная для приема,
сортировки, хранения, комплектации, отпуска и отгрузки товаров)
исключена.
Склады расположены в одноэтажном здании с высотой первого этажа
3,65 м.
По степени механизации на складах применяются средства малой
механизации.
По устройству - это закрытые склады, так как они расположены в
здании с кирпичными стенами, железной кровлей и железобетонным
фундаментом. Имеется электричество, водопровод, отопление.
Итак, общая площадь составляет 157 м2, а площадь складирования -
104 м2, высота до ферм перекрытия - 3,65 м.
На складе применяется сортовой способ хранения. Сорт товара
(продукции) - это градация товара (продукции) определенного вида по
одному или нескольким показателям качества, установленная нормативной
документацией. При сортовом способе товары разной сортности размещают
отдельно друг от друга, что позволяет наиболее рационально использовать
складскую площадь и оперативно контролировать расход товаров.
Недостатком этого способа является увеличение объема работы для
работников склада, поскольку приходится выделять товары одного сорта,
поступившие по разным ценам.
Вывоз (вынос) грузов с территории склада осуществляется по
пропускной системе. Приказом по складу устанавливается перечень
должностных лиц, которым предоставлено право подписывать пропуск на
вывоз (вынос) со склада товарно-материальных ценностей.
При вывозе (выносе) грузов с территории склада работник охраны
отбирает пропуск, проверяет количество и качество товарно-материальных
ценностей в натуре в соответствии с данными, указанными в пропуске. В
случае расхождения, если в натуре оказалось большее или меньшее
количество упаковок или несоответствие упаковок показанным в пропуске,
работник охраны должен приостановить вывоз (вынос) грузов и немедленно
вызвать заведующего или его заместителя и главного бухгалтера склада для
выяснения причин расхождений.
Работник охраны на отобранных пропусках расписывается в строке
«Проверил» и регистрирует их в книге по форме, установленной внутренним
распорядком. На пропуске работник охраны проставляет порядковый номер
по книге регистрации.
По окончании рабочего дня пропуска подбираются в
хронологическом порядке (по номерам) и сдаются ежедневно под расписку в
бухгалтерию склада. Во время приемки бухгалтерия по книге регистрации
накладных проверяет соответствие количеств мест, указанных в пропуске и
товарном документе. В бухгалтерии пропуска подшиваются за каждый месяц
в отдельную папку и хранятся наравне с бухгалтерскими документами.
Поступление товара начинается с въезда транспортного средства на
территорию склада. У водителя-экспедитора проверяются сопроводительные
документы. Если ворота разгрузки свободны, то транспортное средство
подается к рампе под разгрузку. После осмотра транспортного средства
открываются двери. К машине подается погрузчик, который загружает
товары. Таким образом , груз оказывается на месте приемки. Приемщик
произвольно достает любой товар и сверяет товар в сопроводительных
документах. Если в документах все в порядке, осуществляется дальнейшая
приемка по количеству. После чего оформляются сопроводительные
документы.
Если в процессе приемки обнаружен брак, он отправляется в зону
брака с оформлением сопутствующих документов.
Составим сводную таблицу 11 в которой отразим выполнение
основных задач по обеспечению информационной безопасности
Таблица 11
Анализ выполнения основных задач по обеспечению
информационной безопасности
Основные задачи по обеспечению имущественной
безопасности
Степень
выполнения
обеспечение безопасности производственно-торговой
деятельности,
средняя
организация работы по правовой, организационной и
инженерно-технической (физической, аппаратной,
программной и математической) защите имущества
высокая
организация специального делопроизводства,
исключающего несанкционированное получение доступа
к активам предприятия
высокая
предотвращение необоснованного допуска и открытого
средняя
Основные задачи по обеспечению имущественной
безопасности
Степень
выполнения
доступа к активам предприятия
выявление и локализация возможных каналов
использования имущества организации в личных целях
высокая
обеспечение режима безопасности при осуществлении
таких видов деятельности, как различные встречи,
переговоры, совещания, заседания и другие мероприятия,
связанные с деловым сотрудничеством на национальном и
международном уровне;
средняя
обеспечение охраны территории, зданий помещений, с
активами
низкая
Для базовой оценки рисков достаточно трехуровневой шкалы оценки
критичности - низкий, средний и высокий уровни. В этом случае оценка каждого
уровня в деньгах будет выполняться на основе принципов.
Пример трехуровневой шкалы с оценкой в денежных единицах представлен
в таблице 12.
Таблица 12
Оценка в денежных единицах
Название уровня
Оценка уровня, тыс. руб
Низкий
до 10 тыс.
Средний
от 10 тыс. до 30 тыс.
Высокий
свыше 30 тыс.
Принципы оценки критичности каждого указанного актива:
1. информационные активы (или виды информации) оцениваются с
точки зрения нанесения компании ущерба от их раскрытия, модификации
или недоступности в течение определенного времени;
2. программное обеспечение, материальные ресурсы и сервисы
оцениваются, как правило, с точки зрения их доступности или
работоспособности. Т.е. требуется определить, какой ущерб понесет
компания при нарушении функционирования данных активов. Например,
нарушение системы кондиционирования в течение трех суток приведет к
отказу серверов компании, к ним будет нарушен доступ, и вследствие этого
компания понесет убытки;
3. сотрудники компании с точки зрения конфиденциальности и
целостности оцениваются, учитывая их доступ к информационным ресурсам
с правами на чтение и на модификацию. Доступность сотрудников
оценивается с точки зрения их отсутствия на рабочем месте. Т.е.
оценивается, какой ущерб понесет компания при отсутствии сотрудника в
течение определенного периода времени. Здесь важно учесть опыт
сотрудника, его квалификацию, выполнение им каких-либо специфичных
операций;
4. репутация компании оценивается в связи с информационными
ресурсами. Т.е. оценивается, какой ущерб репутации компании будет нанесен
в случае нарушения безопасности информации компании.
Оценка риска представляет собой оценку соотношения
потенциальных негативных воздействий на деловую деятельность в случае
нежелательных инцидентов и уровня оцененных угроз и уязвимых мест. Риск
фактически является мерой незащищенности системы и связанной с ней
организации. Величина риска зависит от:
ценности активов;
угроз и связанной с ними вероятности возникновения опасного
для активов события;
легкости реализации угроз в уязвимых местах с оказанием
нежелательного воздействия;
существующих или планируемых средств защиты, снижающих
степень уязвимости, угроз и нежелательных воздействий.
Ценность активов определялась на основе оценок их владельцев,
специалиста по ИТ. Угрозы и уязвимые места определялись ИТ-
специалистами.
Существует несколько методов для оценки риска. Важно, чтобы
организация пользовалась наиболее удобным и внушающим доверие
методом, приносящим воспроизводимые результаты.
Оценивание рисков будет производиться экспертным путем на основе
анализа ценности активов, возможности реализации угроз и использования
уязвимостей, определенных в предыдущих пунктах. Для оценивания
предлагается таблица с заранее предопределенными «штрафными баллами»
для каждой комбинации ценности активов, уровня угроз и уязвимостей
(таблица 13).
Таблица 13
Уровень угроз и уязвимостей
уровни угрозы
Низкая
Средняя
Высокая
Уровни
уязвимости
Н
С
В
Н
С
В
Н
С
В
Ценность
активов
1
0
1
2
1
2
3
2
3
4
2
1
2
3
2
3
4
3
4
5
3
2
3
4
3
4
5
4
5
6
4
3
4
5
4
5
6
5
6
7
5
4
5
6
5
6
7
6
7
8
В случае определения уровня уязвимости из результатов аудита или
самооценки для различных процессов и при наличии экспертных оценок
уровня соответствующих угроз и ценности активов можно получить меру
риска ИБ для каждого процесса (таблица 14).
Таблица 14
Результаты оценки рисков информационным активам
организации
Риск
Актив
Ранг
риска
Кража
Все ценные активы
предприятия
6
Несанкционированный доступ
Расходные материалы
6
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за
работой уборщиц
Расходные материалы,
оборудование
6
Сбои / ошибки
оборудование
6
Несанкционированный доступ
Все активы
предприятия
5
Сбои / ошибки
Оборудование,
денежные средства
5
Наиболее уязвимыми и представляющими максимальную угрозы
следует признать: возможность несанкционированного доступа и отсутствие
контроля за работой. Данные угрозы представляют максимальный
выявленный риск для всех активов предприятия ЗАО «Ларвидж
Интернэшнел». Одновременно с этим наименее защищенным участком в
обеспечении имущественной безопасности компании признано обеспечение
охраны территории, зданий помещений, с защищаемой информацией.
Во второй главе работы проведено исследование практики
обеспечения имущественной безопасности предприятия ЗАО «Ларвидж
Интернэшнел».
Общество с ограниченной ответственностью ЗАО «Ларвидж
Интернэшнел» было основано 1 декабря 2001 года и специализировалось
вначале на продаже программного обеспечения собственной разработки, а
также расходных материалах для компьютерной техники.
Среднее число рабочих дней в 2015 году сократилось на 10 дней, а
среднее число часов отработанных одним рабочим сократилось в день на 0,5
часа. Это уменьшило по сравнению с прошлым годом число часов,
отработанных за год, на 9,76% и составило 113642 человеко-часов.
Это говорит о том, что увеличение производительности труда
находится в прямой зависимости от использования рабочего времени.
В результате анализа выявлены негативные показатели: увеличение
простоем и сокращение объемов производства.
Имущественной безопасности предприятия ЗАО «Ларвидж
Интернэшнел» подвержены все виды активов. При этом наибольшему риску
подвержены такие активы как: товары и продукты для перепродажи
(торговый ассортимент), оборудование и расходные материалы (наименее
ценный актив). Основные средства и денежные средства достаточно
защищены. При этом наибольшую угрозу представляют немереное
повреждение персоналом имущественных активов и кража. Ошибки
обслуживающего персонала также заключают в себе определенные риски.
Наиболее уязвимыми и представляющими максимальную угрозы
следует признать: возможность несанкционированного доступа и отсутствие
контроля за работой. Данные угрозы представляют максимальный
выявленный риск для всех активов предприятия ЗАО «Ларвидж
Интернэшнел». Одновременно с этим наименее защищенным участком в
обеспечении имущественной безопасности компании признано обеспечение
охраны территории, зданий помещений, с защищаемой информацией.
Глава 3. Рекомендации по повышению степени защищенности
от рассматриваемых угроз
3.1. Рекомендации по совершенствованию контроля над деятельностью
сотрудников
В настоящее время в компании наблюдается «перекос» в обеспечении
информационной безопасности в сторону организационных мер путем
разработки и использования множества регламентирующих порядок работы с
ценностями документов.
В выпускной квалификационной работе предполагается рассмотреть
процесс создания комплексной системы защиты имущества, включая
инженерно-технические мероприятия и контрольно-стимулирующие
персонал.
Схематически связь между данными мероприятиями представлена на
рисунке 6.
Разработка
регламентирующих
документов
Разработка системы ИТЗ Выбор контрмер
Разработка тактики
защиты от
преднамеренных и
непреднамеренных
действий сотрудников
Анализ уязвимостей ИС
Разработка политики ИБ
Составление плана
защиты и его реализация
Рис. 6 Полный цикл работ по обеспечению имущественной
безопасности
Сотрудники должны соблюдать меры по обеспечению имущественной
безопасности, а именно:
По возможности не допускать нахождение посторонних лиц в
помещениях, в которых ведутся работы с имуществом. Если же посторонние
лица все же были допущены (уборщицы, электрики, и другие сотрудники, не
относящиеся к данному предприятию, а так же сотрудники, не имеющие
соответствующего уровня доступа), то следует следить за ними, во
избежание фактов порчи или хищения имущества ЗАО «Ларвидж
Интернэшнел».
Не передавать закрепленные за сотрудниками ключи, а так же не
передавать пароли и пропуска другим лицам. В случае с ключами каждый
сотрудник должен брать его сам из специального сейфа находящийся в 1
отделе, а по завершению рабочего дня должен положить его обратно. Сейф
открывается только ответственным за него сотрудником.
Для устранения угроз была выбрана оборонительная стратегия, из-за
того, что наиболее уязвимым является недостаточная защищенность
помещений от несанкционированного проникновения.
План по обеспечению имущественной безопасности в помещениях
включает в себя:
Размещение камер в помещениях, в которых хранятся ТМЦ, деньги,
документы и другие ценные ресурсы предприятия;
Стимулирование персонала на ответственный подход в работе.
Организационно-административной основой информационной
безопасности предприятия является политика безопасности.
Целями политики безопасности являются:
сохранение ресурсов;
обеспечение непрерывности доступа к активам Компании для
поддержки бизнес деятельности;
защита производственного процесса с целью поддержания
возможности ЗАО «Ларвидж Интернэшнел» по оказанию услуг высокого качества
и принятию эффективных управленческих решений;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран