Диплом: Разработка базовой политики безопасности в компании "ALTCONTROL"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
6
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ ................................................................................................................... 8
1. Аналитическая часть ......................................................................................... 13
1.1. Технико-экономическая характеристика предметной области и
предприятия (Установление границ рассмотрения) .......................................... 13
1.1.1. Общая характеристика предметной области ........................................ 13
1.1.2. Организационно-функциональная структура предприятия................ 14
1.2. Анализ рисков информационной безопасности ..................................... 15
1.2.1. Идентификация и оценка информационных активов .......................... 15
1.2.2. Оценка уязвимостей активов ................................................................. 24
1.2.3. Оценка существующих и планируемых средств защиты ................... 29
1.2.4. Оценка рисков ......................................................................................... 33
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии ...................................... 37
1.3.1. Выбор комплекса задач обеспечения информационной безопасности .
................................................................................................................... 37
1.3.2. Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и защиты
информации .................................................................................................................. 40
1.4. Выбор защитных мер .................................................................................. 42
1.4.1. Выбор организационных мер ................................................................. 42
1.4.2. Выбор инженерно-технических мер ..................................................... 46
2. Проектная часть ................................................................................................. 49
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия ........................................... 49
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия ........................................................................................... 49
7
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации предприятия.
Политика информационной безопасности ................................................................ 58
2.2. Комплекс внедряемых (разрабатываемых) программно-аппаратных
средств обеспечения информационной безопасности ........................................ 60
2.2.1. Основные сведения о внедряемых программно-аппаратных средствах
обеспечения информационной безопасности ........................................................... 60
2.2.2. Контрольный пример реализации проекта и его описание ... Ошибка!
Закладка не определена.
3. Обоснование экономической эффективности проекта ............................... 78
3.1 Выбор и обоснование методики расчёта экономической
эффективности ........................................................................................................... 78
3.2 Расчёт показателей экономической эффективности проекта ......... 84
ЗАКЛЮЧЕНИЕ ......................................................................................................... 91
СПИСОК ЛИТЕРАТУРЫ ....................................................................................... 93
ПРИЛОЖЕНИЕ 1 ...................................................................................................... 95
ПРИЛОЖЕНИЕ 2 .................................................................................................... 106
8
ВВЕДЕНИЕ
Развитие и рост деятельности организаций имеет тесную взаимосвязь с
ростом ИТ-инфраструктуры и информационных систем. Поскольку сложность и
масштабы информационной инфраструктуры увеличиваются, это порождает
новые виды угроз, уязвимостей и рисков, которые прямым образом способны
оказать влияние на деятельность организации.
Возникновение проблем в информационной безопасности организации
приводит как к финансовым, так и к репутационным потерям. При этом важной
задачей руководства является предотвращение этих угроз, минимизация рисков и
обеспечение должного уровня безопасности ИТ-инфраструктуры предприятия.
Система информационной безопасности представляет собой комплекс
корпоративных правил и норм работы, процедур обеспечения ИБ, которая
формируется на основе аудита состояния информационной системы организации,
анализа действующих рисков безопасности в соответствии с требованиями
нормативно-руководящих документов РФ и положениями стандартов в области
защиты информации, что становится особенно важным для предприятий, которые
активно взаимодействуют с отечественными и иностранными партнерами.
Реализовать достаточно надежную систему обеспечения информационной
безопасности организации возможно только в случае наличия на предприятии
политики информационной безопасности. В противном случае разрозненные
попытки различных служб по противодействию современным угрозам будут
только создавать иллюзию безопасности.
Современная система информационной безопасности представляет синтез
организационных и программно-технических мер, которые реализованы на базе
единого подхода. При этом организационные меры не менее важны, чем
технические – без внедрения безопасных приемов работы и осознания
необходимости принимаемых мер, немыслимо создать действительно
защищенную инфраструктуру безопасности.
Разработка системы информационной безопасности, как правило, состоит
из следующих этапов:
1. Проведение аудита информационной безопасности предприятия.
9
2. Анализ возможных рисков безопасности предприятия и сценариев
защиты.
3. Выработка вариантов требований к системе информационной
безопасности.
4. Выбор основных решений по обеспечению режима информационной
безопасности.
5. Разработка нормативных документов, включая политику
информационной безопасности предприятия.
6. Разработка нормативных документов по обеспечению
бесперебойной работы компании.
7. Разработка нормативной документации по системе управления
информационной безопасностью.
8. Принятие выработанных нормативных документов.
9. Создание системы информационной безопасности и системы
обеспечения бесперебойной работы компании.
10. Сопровождение созданных систем, включая доработку принятых
нормативных документов.
Политика информационной безопасности, которая является результатом
работы, проведенной на перечисленных этапах, – это высокоуровневый документ,
который включает в себя принципы и правила, определяющие и ограничивающие
определенные виды деятельности объектов и участников системы
информационной безопасности, направленные на защиту информационных
ресурсов организации.
Как известно, стратегическое планирование позволяет определить
основные направления деятельности организации, связав воедино маркетинг,
производство и финансы. Долгосрочный стратегический план позволяет
компании выстроить все свои бизнес-процессы с учетом микро и макросреды для
достижения наилучших финансовых показателей и темпов экономического роста.
Важной составляющей в стратегическом планировании является учет требований
политики информационной безопасности, которые должны быть краеугольным
камнем при определении среднесрочных и долгосрочных целей и задач
организации. С ростом компании и пересмотром планов политика также должна
10
пересматриваться. Низкоуровневые документы информационной безопасности
необходимо пересматривать в соответствии с реализацией краткосрочных
планов.
Разработанная в результате проведенных мероприятий политика
информационной безопасности будет включать в себя организационно-
распорядительные и нормативно-методические руководящие документы, к
которым относятся:
общая характеристика объектов защиты и описание функций и
принятых технологий обработки данных;
описание целей создания системы защиты и путей достижения
принятых целей;
перечень действующих угроз информационной безопасности и
оценка риска их реализации, модель вероятных нарушителей;
описание принятых принципов и подходов к построению системы
обеспечения информационной безопасности.
Принятые меры обеспечения информационной безопасности разбиваются
на два уровня:
административно-организационные меры – действия сотрудников
организации по обеспечению норм безопасности;
программно-технические меры.
В базовой политике информационной безопасности должны
присутствовать следующие компоненты:
описание системы управления доступом к информационным
ресурсам компании, включая доступ к данным, программам и аппаратным
средствам;
описание политики антивирусной защиты;
описание системы резервного копирования;
описание порядка проведения восстановительных и регламентных
работ;
описание системы расследования инцидентов;
11
порядок тестирования, приемки, аттестации и сертификации систем
обеспечения информационной безопасности на соответствие действующим
стандартам. Поскольку созданные системы информационной безопасности
должны пройти аттестацию по требованиям защищенности информации в
соответствии с Российским законодательством, что является обязательным
условием, позволяющим обрабатывать информацию ограниченного доступа.
Процесс сертификации по действующим стандартам позволит не только
убедиться в качестве созданной системы, но и наладить полноценное
взаимодействие с различными компаниями, что автоматически делает ее более
привлекательной для зарубежных компаний при выборе деловых партнеров в
России;
план мероприятий по обеспечению безопасности, включая план
развития системы информационной безопасности.
В процессе создания политики информационной безопасности
необходимым условием является максимальный учет принятых норм работы
предприятия, с тем, чтобы выработанная политика, обеспечивая высокий уровень
безопасности, оказывала минимальное влияние на производительность труда
сотрудников и не требовала высоких затрат на свое создание.
Актуальность работы заключается в развитии методов получения доступа
к конфиденциальной информации.
Объектом исследования является общество с ограниченной
ответственностью «AltControl».
Предметом исследования является базовая политика информационной
безопасности.
Целью работы является разработка базовой политики информационной
безопасности организации «AltControl».
Для достижения поставленной цели необходимо решить ряд задач:
1. Дать технико-экономическую характеристику компании
«AltControl».
2. Провести анализ рисков информационной безопасности
организации.
12
3. Охарактеризовать комплекс задач и дать обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии.
4. Осуществить выбор организационных и инженерно-технических мер
обеспечения информационной безопасности.
5. Разработать комплекс организационных мер обеспечения
информационной безопасности и защиты информации предприятия.
6. Описать комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации предприятия.
7. Дать обоснование экономической эффективности выбранных мер.
13
1. Аналитическая часть
1.1. Технико-экономическая характеристика предметной области и
предприятия (Установление границ рассмотрения)
1.1.1. Общая характеристика предметной области
Компания «Altcontrol» оказывает услуги в области внешней поддержки IT-
инфраструктуры компаний. Конкурентным преимуществом компании является
то, что ее услуги помогут организациям заменить штат IT-специалистов
предприятий клиентов. В комплекс услуг компании входят:
техническая поддержка пользователей;
обслуживание серверного оборудования;
сопровождение программного обеспечения;
обслуживание рабочих мест сотрудников организации.
Штат компании включает разнопрофильных специалистов, что позволяет
компании наиболее гибко и эффективно решать проблемы IT-инфраструктуры
клиентов.
Рассмотрим характеристики видов деятельности компании, которые
отражают масштабы деятельности компании. Характеристика видов деятельности
представлена в таблице 1.
Таблица 1
Основные характеристики (показатели эффективности) видов деятельности
п\п
Наименование характеристики
(показателя)
Значение показателя, тыс. руб.
2017 год
2016 год
1
Основные средства
0
36
2
Денежные средства и эквиваленты
1 379
702
4
Дебиторская задолженность
0
1 731
5
Краткосрочные пассивы
535
84
6
Валовая прибыль
345
278
7
Выручка
6458
4266
8
Себестоимость продаж
760
3988
9
Прибыль от продаж
498
278
10
Чистая прибыль
264
189
На основании приведенных показателей эффективности видов
деятельности организации можно заключить, что организация имеет
14
положительную динамику развития. Поскольку в 2017 году объем выручки
показал положительную динамику роста по сравнению с 2016 годом.
1.1.2. Организационно-функциональная структура предприятия
В состав организационной структуры компании входят следующие отделы:
1. Отдел кадров.
2. Бухгалтерия.
3. Отдел маркетинга.
4. Отдел продаж.
5. ИТ-отдел.
Организационная структура компании представлена на рисунке 1.
Директор
Бухгалтерия
Руководитель
отдела кадров
Главный
бухгалтер
Бухгалтер
Отдел маркетинга
Руководитель
отдела маркетинга
ИТ-отдел
Руководитель ИТ-
отдела
Отдел продажОтдел кадров
Руководитель
отдела продаж
Специалист по
кадрам
Менеджер по
продажам
Специалист по
сопровождению
Офис-
менеджер
Маркетолог
Системный
администратор
Рисунок 1. Организационная структура компании
Отдел кадров осуществляет функции, связанные с подбором, обучением и
адаптацией персонала. Процесс подбора кадров и ведение кадрового учета
осуществляется специалистом по кадрам.
Бухгалтерия осуществляет учет финансово-хозяйственной деятельности
компании. По окончании каждого отчетного периода (квартала, года) главный
бухгалтер формирует отчетность в необходимые инстанции (ФНС, пенсионный
фонд, фонд социального страхования, Росстат).
Функции специалистов отдела маркетинга заключаются в продвижении
услуг компании, исследовании рынка, разработкой маркетинговой стратегии
организации. Помимо этого, маркетологи осуществляют продвижение
15
корпоративных аккаунтов компании в социальных сетях. В задачи специалистов
отдела маркетинга входят:
Анализ рекламных компаний и digital-проектов.
Разработка маркетинговых стратегий и рекламных компаний.
Оценка потенциала рекламных каналов.
Подготовка и проведение e-mail рассылок.
Целью отдела продаж является выполнение плана продаж компании.
Специалисты отдела продаж решают следующие задачи:
Осуществление продаж услуг компании.
Поиск клиентов.
Ведение переговоров.
Заключение договоров на оказание услуг.
Отдел информационных технологий отвечает за информационную
инфраструктуру организации и предоставление услуг компании. В задачи
специалистов отдела входят:
Контроль состояния информационной инфраструктуры организации.
Поддержка сайта организации.
Развитие программного обеспечения компании.
Обработка обращений клиентов.
Сопровождение программного обеспечения клиентов.
1.2. Анализ рисков информационной безопасности
1.2.1. Идентификация и оценка информационных активов
Для каждой организации, осуществляющей коммерческую деятельность,
необходимо обеспечение информационной безопасности. Поскольку постоянно
создаются новые способы нарушения конфиденциальности информации,
необходимо осуществлять проверку системы обеспечения информационной
безопасности [22]. В компании «AltControl» за аудит информационной
безопасности отвечает системный администратор согласно распоряжению
руководителя ИТ-отдела. Аудит информационной безопасности проводится

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран