Диплом: Разработка и реализация метода криптозащиты потоков цифровых данных (на примере ООО "Стройснаб")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
6
Содержание
Введение ............................................................................................................................. 8
1 Аналитическая часть ................................................................................................ 11
1.1 Технико-экономическая характеристика предметной области и
предприятия (Установление границ рассмотрения) ................................................. 11
1.1.1 Общая характеристика предметной области ............................................ 11
1.1.2 Организационно-функциональная структура предприятия.................... 11
1.2 Анализ рисков информационной безопасности ............................................. 14
1.2.1 Идентификация и оценка информационных активов .............................. 14
1.2.2 Оценка уязвимостей активов ..................................................................... 20
1.2.3 Оценка угроз активам ................................................................................. 26
1.2.4 Оценка существующих и планируемых средств защиты ....................... 31
1.2.5 Оценка рисков ............................................................................................. 39
1.3 Характеристика комплекса задач, задачи и обоснование необходимости
совершенствования системы обеспечения информационной безопасности и
защиты информации на предприятии ........................................................................ 42
1.3.1 Выбор комплекса задач обеспечения информационной безопасности . 42
1.3.2 Определение места проектируемого комплекса задач в комплексе задач
предприятия, детализация задач информационной безопасности и защиты
информации ............................................................................................................... 44
1.4 Выбор защитных мер ......................................................................................... 47
1.4.1 Выбор организационных мер ..................................................................... 47
1.4.2 Выбор инженерно-технических мер ......................................................... 61
2 Проектная часть ........................................................................................................ 68
2.1 Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия .................................................. 68
2.1.1 Отечественная и международная нормативно-правовая основа создания
системы обеспечения информационной безопасности и защиты информации
предприятия ............................................................................................................... 68
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия ............................................................................................................... 73
2.2 Комплекс проектируемых программно-аппаратных средств обеспечения
информационной безопасности и защиты информации предприятия ................... 88
7
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия ............................................... 88
2.2.2 Контрольный пример реализации проекта и его описание .................... 94
3 Обоснование экономической эффективности проекта ....................................... 102
3.1 Выбор и обоснование методики расчёта экономической эффективности . 102
3.2 Расчёт показателей экономической эффективности проекта ...................... 107
Заключение ..................................................................................................................... 114
Список использованной литературы ........................................................................... 116
Приложение. Общие требования по обеспечению информационной безопасности
......................................................................................................................................... 119
8
Введение
Сегодня информационная безопасность (ИБ) становится неотъемлемой
частью существования и развития многих государственных, коммерческих и
частных организаций. Защита данных основана на серьезных причинах, ведь при
утечки информации любая компания может понести серьезные убытки,
финансовые потери и другие виды ущерба, которые в конечном итоге могут
привести к деструктуризации предприятия.
Происходящее вокруг информационных ресурсов соперничество, борьба за
удержание и достижение некоторого информационного превосходства становятся
все более и более значимыми в геополитической конкуренции многих стран мира.
На сегодняшнем, новом этапе мировой истории, когда возможность активного
роста за счет обычного присоединения и присвоения новых ресурсов путем
вооруженных захватов территорий других стран стали неэффективными и
исчерпанными, возник вопрос о более качественных и приемлемых способах
геополитической конкуренции в новой информационной среде.
Становится понятным, что по мере глобализации информационной сферы
качество национальных систем безопасности очень часто становится решающим
фактором в вопросах политики любого субъекта геополитической борьбы. С
другой стороны, неэффективность подобной системы в области информационной
безопасности могут быть решающим фактором, приводящим к крупномасштабной
катастрофе или аварии, последствия которых могут вызвать дезорганизацию
текущего государственного управления, крах экономики или финансовой системы
и т.п.
Главная идея ИБ как социального явления заключается в том, чтобы
установить и реализовать различные морально-эстетические, нормативно-правовые
и организационные отношения между людьми, обеспечивающие баланс
человеческих интересов, а также интересов общества, государства в
информационной сфере.
В рамках современной информационной экономики должным образом
преобразуется содержание бизнес-процессов. Происходит изменение
приоритетности использования интеллектуальной части общего капитала
9
компаний, применение инновационных вариантов управления (матричное, сетевое
и др.), минимизация степени зависимости персонала от компании, гибкость бизнес-
схем, понимание роли ИТ в увеличении эффективности бизнес-процессов и
итоговых значений бизнеса. В связи с все перечисленным, значительно поменялся
и подход к выявлению конкурентных возможностей компаний, к примеру, при
проведении операций слияния-поглощения. Так, на фондовых биржах опытные
трейдеры, наряду с различной экономической информацией, также теперь
учитывают и сообщения о перемене информационной составляющей торговых
отношений. Это хорошо заметно в текущей работе и экспертных заключениях
многих известных консалтинговых компаний, например, Gartner, Price Waterhоuse
Coopers, Accenture и др. в рамках оценки бизнеса и уровня автоматизации
минимально прибыльных компаний (к примеру, образовательные учреждения),
оценке работы государственных структур и др.
До некоторого момента не появляется вопросов и об оценивании величины
риска, рост которого нужно рассматривать как обратную сторону по отношению к
автоматизации. Проблема также объясняется тем, что вопросы информационной
безопасности, зачастую решаются ИТ-специалистами, которые не могут в полном
объеме дать реального представления о последствиях для организации при
возникновении угрозы информационной безопасности. Менеджеры компании,
которые могут оценить реальные последствия угроз, зачастую обладают
неполными знаниями в области информационных технологий, что не дает им
полноценно оценить связанные с ними риски.
Поэтому в организации зачастую просто нет специалиста, который в силах
оценить реальные риски, связанные с применением информационных технологий,
но становится очевидно, что оценка риска необходима не только с точки зрения
защиты уже сложившейся инфраструктуры, но и для точной оценки дальнейшего
применения и развития ИТ.
Более того, своевременную оценку риска следует рассматривать не только
как функцию управления ИС, но и как защиту организации в целом, ее
способности выполнять свои функции. Следовательно, процесс управления
рисками следует рассматривать не как техническую функцию, которую можно
10
поручить техническим специалистам, а как основную управляющую функцию
организации.
Целью проекта является повышение уровня защищенности системы
информационной безопасности баз данных в компании «Стройснаб».
Актуальность работы состоит в постоянной необходимости повышения
уровня информационной безопасности компании в связи с возрастающим уровнем
угроз.
Объектом исследования является компания Стройснаб, а предмет
исследования - процесс развертывания комплекса криптографической защиты
корпоративной БД компании «Стройснаб».
При написании ВКР были применены такие методы научного исследования,
как изучение научной литературы по теме исследования, нормативно-правовой
базы, аналитический и сравнительный методы.
ВКР состоит из 3 глав. Краткое описание каждой из них приведено ниже.
В первой главе рассмотрена задача построения информационной
безопасности, для решения которой проводится характеристика информационной
системы предприятия, угроз ИБ, и выдвижение требований к системе защиты
информационной безопасности.
Во второй главе затрагиваются вопросы проектирования системы
информационной безопасности в рамках государственных стандартов.
Определяются требования к системе информационной в рамках тех же
государственных стандартов. Так же производится анализ существующей системы
ИБ, и выявление несоответствий требованиям государственных стандартов.
Эта же глава посвящена устранению недостатка в системе ИБ предприятия
именно описанию внедрения программного-аппаратного комплекса для защиты
информации компании.
В третьей главе производится оценка экономического эффекта от
модернизации системы информационной безопасности компании.
11
1 Аналитическая часть
1.1 Технико-экономическая характеристика предметной области и
предприятия (Установление границ рассмотрения)
1.1.1 Общая характеристика предметной области
ООО «Стройснаб» – компания, работающая в сфере строительства и
являющаяся одним из активных участников строительного рынка Москвы и
Московской области.
ООО «Стройснаб» это развивающаяся и весьма успешная компания,
основной сферой деятельности которой является строительство новых объектов
недвижимости, включая малоэтажные (до девяти этажей) многоквартирные дома и
индивидуальные коттеджи, офисные и торговые центры, складские терминалы и
ангары, проектирование строительства, а также проведение комплекса
мероприятий по общестроительным, отделочным и кровельным работам, отделке,
ремонту и перепланировке офисов и помещений, а также монтажу инженерных,
электрических, слаботочных сетей и отделке интерьеров.
Основные показатели эффективности деятельности компании приведены в
таблице 1.1.
Таблица 1.1
Основные экономические показатели деятельности компании «Стройснаб»
п\п
Наименование характеристики (показателя)
Значение показателя на
1.01.2019
1
Численность персонала, чел
3080
2
Средняя заработная плата, руб
32 000,2
3
Прибыль за год, тыс. руб.
123 000 000
4
Возврат на средние активы за год
1,7%
5
Чистый доход, тыс. руб.
86 400 000,3
1.1.2 Организационно-функциональная структура предприятия
ООО «Стройснаб» имеет следующую организационную структуру (рисунок
1.1):
12
Рисунок 1.1 Организационная структура ООО «Стройснаб»
Общее руководство компанией лежит на генеральном директоре. Он же
отвечает за маркетинговую политику АО, определяет стороны его развития,
численность сотрудников, уровень продажи и наличие товаров.
В непосредственном подчинении у гендиректора находятся замдиректора и
финансовый директор, а также начальники подразделений и юрисконсульт.
Финансовому директору ставится в подчинении главбух. Замдиректора выполняет
функции, аналогичные деятельности гендиректора и курирует все базовые виды
деятельности компании. Персонал бухгалтерии подчиняется изначально главбуху.
Главбух реализует контроль над финансовыми и материальными средствами
компании, руководит кассой, расходами, а также банковскими операциями,
распределяет финансовые средства, контролирует работу остальных сотрудников
бухгалтерии и курирует вопросы, связанные с бухгалтерией.
Юрисконсульт проверяет всю документацию компании на соответствие
законодательству РФ, ведет дела, связанные с судебными и правоохранительными
органами государства, реализует юридическую поддержку в момент ведения
договорной деятельности.
Начальник отдела продаж непосредственно руководит сотрудниками отдела,
контролирует все вопросы, решаемые отделом.
13
В рамках задач, отдел информационных технологий реализует такие
функции, как:
• Внедрение, управление и контролирование доступа, поддержание
должного уровня работоспособности и безопасности хранящихся ресурсов и
данных - веб-портала, серверов общего назначения, БД и т.д.
• Отслеживание и оценка производительности, качества и стабильности
работы многоуровневой сети передачи данных ВУЗа, управляемого и
неуправляемого оборудования.
• Внедрение и модификация АСУ (автоматизированной системы
управления) организации, изучение процессов управления организации для
реализации доступности их формализации и успешного перевода процессов на
автоматизированный режим, создание комплексных ТЗ реализации АСУ,
отслеживание внедрения, подготовка инструкций, методических и нормативных
документов, связанных с ИО АСУ.
• Увеличение качества и объемов применения ИТ в учебном процессе:
ресурсы СДО, мультимедийные обучающие курсы и сайты и т.п.
Проведение закупок и обеспечение подразделений мультимедийными
средствами и оргтехникой
• Обработка заказов на нужное для работы оборудование, отслеживание
и учет его поступлений.
• Модернизация используемых в ВУЗе технических средств и
оргтехники.
• Централизованное обеспечение необходимым ПО, проведение
плановых ТО и ремонтов средств вычислительной техники и оргтехники учебного
заведения.
• Внедрение и ведение учета и сохранности библиотеки всего
лицензионного и прикладного ПО, используемого в организации.
• Определение пользовательских прав доступа внутри ИС.
Проведение обучения сотрудников организации, реализуемого для
повышения навыков в области использования ИТ-средств в их профессиональной
деятельности.
14
• Отслеживание периодического оформления в установленном порядке
и заключением договоров с компаниями-поставщиками товаров и услуг, связанных
с информатизацией и коммуникацией.
1.2 Анализ рисков информационной безопасности
1.2.1 Идентификация и оценка информационных активов
В настоящее время функции организации по обеспечению информационной
безопасности выполняют сотрудники отдела информационных технологий по
поручению директора.
Как правило, анализ рисков ИБ проводится начальником IT-отдела, решение
о его проведении принимает генеральный директор с разной периодичностью,
обычно в случае подозрений на утечку информации. Таким образом, сегодня в
ООО «Стройснаб» не существует продуманной технологии по анализу рисков ИБ,
сам анализ проводится от случая к случаю, фрагментарно и неподготовленными
для выполнения таких задач специалистами. При этом результат самой оценки
рисков представляет из себя список наиболее актуальных угроз, которые могут
быть угрозой для информационных активов компании в ближайшем будущем.
Определение информационных активов должно быть выполнено в
отношении поименованных объектов данных (баз данных, документов, сообщений
и т.п.) с учетом сбора сведений по их владению и использованию.
Лучше всего выделить следующие характеристические признаки
использования:
• В функциональных системах (сервисах) АС и автоматизированных
задачах функциональных подсистем, решение которых требует данные их этих
информационных объектов;
• В службах и подразделениях, в интересах которых реализуется
решение автоматизированных задач;
• В удаленных представительствах, площадках и других объектах.
Важным характеристическим показателем информационного объекта
является уровень конфиденциальности.
15
Распределение информационных активов предприятия становится важным
элементом выполнения работ по реализации ИБ компании, целями которого будут:
• Разработка нормативно-методической основы для распределенного
подхода к защите данных АС фирмы (информации, задач, рабочих станций, АРМ);
• Выделение типовых решений по реализуемым организационным
мерам защиты и распределению программно-аппаратных средств безопасности для
разных категорий рабочих станций во всей АС фирмы.
Защите подлежит:
вся конфиденциальная информация и информационные ресурсы,
независимо от ее представления и местонахождения в информационной среде
компании:
сведения, составляющие коммерческую тайну, доступ к которым
ограничен собственником информации в соответствии с Федеральным законом "О
коммерческой тайне";
Служебные сведения, доступ к которым ограничен органами
государственной власти в соответствии с Гражданским кодексом РФ;
сведения о частной жизни граждан, позволяющие идентифицировать
его личность (персональные данные), доступ к которым ограничен в соответствии с
Федеральным законом "О персональных данных";
открытая информация, необходимая для обеспечения нормального
функционирования компании.
Характеристика описываемой информации приведена в таблице1.2.
В таблице используются следующие сокращения:
ГД – генеральный директор;
СОРК – сотрудники отдела по работе с клиентами;
СБ- сотрудники бухгалтерии;
СМ – менеджеры;
Смар – сотрудники отдела маркетинга;
СТО – сотрудники технического отдела.
В – высокое значение;
К – критическое значение;
Н – низкое значение.

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)