Диплом: Разработка ключа аппаратной защиты программного обеспечения персонального компьютера от нелицензионного использования (на примере компании "Госзнак")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
2
Содержание
Введение ............................................................................................................................. 4
1 Аналитическая часть .................................................................................................. 7
1.1 Технико-экономическая характеристика предметной области и
предприятия (Установление границ рассмотрения) ...................................................... 7
1.1.1 Общая характеристика предметной области .............................................. 7
1.1.2 Организационно-функциональная структура предприятия...................... 8
1.2 Анализ рисков информационной безопасности ............................................. 11
1.2.1 Идентификация и оценка информационных активов .............................. 11
1.2.2 Оценка уязвимостей активов ..................................................................... 17
1.2.3 Оценка угроз активам ................................................................................. 23
1.2.4 Оценка существующих и планируемых средств защиты ....................... 28
1.2.5 Оценка рисков ............................................................................................. 37
1.3 Характеристика комплекса задач, задачи и обоснование необходимости
совершенствования системы обеспечения информационной безопасности и защиты
информации на предприятии ......................................................................................... 40
1.3.1 Выбор комплекса задач обеспечения информационной безопасности . 40
1.3.2 Определение места проектируемого комплекса задач в комплексе задач
предприятия, детализация задач информационной безопасности и защиты
информации ...................................................................................................................... 42
1.4 Выбор защитных мер ......................................................................................... 45
1.4.1 Выбор организационных мер ..................................................................... 45
1.4.2 Выбор инженерно-технических мер ......................................................... 60
2 Проектная часть ........................................................................................................ 67
2.1 Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия ...................................................... 67
2.1.1 Отечественная и международная нормативно-правовая основа создания
системы обеспечения информационной безопасности и защиты информации
предприятия ..................................................................................................................... 67
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации предприятия 74
3
2.2 Комплекс проектируемых программно-аппаратных средств обеспечения
информационной безопасности и защиты информации предприятия ....................... 89
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия ...................................................... 89
2.2.2 Контрольный пример реализации проекта и его описание .................... 95
3 Обоснование экономической эффективности проекта ....................................... 103
3.1 Выбор и обоснование методики расчёта экономической эффективности . 103
3.2 Расчёт показателей экономической эффективности проекта ...................... 109
Заключение ..................................................................................................................... 117
Список использованной литературы ........................................................................... 120
4
Введение
Сегодня информационная безопасность (ИБ) становится неотъемлемой
частью существования и развития многих государственных, коммерческих и
частных организаций. Защита данных основана на серьезных причинах, ведь при
утечки информации любая компания может понести серьезные убытки,
финансовые потери и другие виды ущерба, которые в конечном итоге могут
привести к деструктуризации предприятия.
Происходящее вокруг информационных ресурсов соперничество, борьба за
удержание и достижение некоторого информационного превосходства становятся
все более и более значимыми в геополитической конкуренции многих стран мира.
На сегодняшнем, новом этапе мировой истории, когда возможность активного
роста за счет обычного присоединения и присвоения новых ресурсов путем
вооруженных захватов территорий других стран стали неэффективными и
исчерпанными, возник вопрос о более качественных и приемлемых способах
геополитической конкуренции в новой информационной среде.
Становится понятным, что по мере глобализации информационной сферы
качество национальных систем безопасности очень часто становится решающим
фактором в вопросах политики любого субъекта геополитической борьбы. С
другой стороны, неэффективность подобной системы в области информационной
безопасности могут быть решающим фактором, приводящим к крупномасштабной
катастрофе или аварии, последствия которых могут вызвать дезорганизацию
текущего государственного управления, крах экономики или финансовой системы
и т.п.
Главная идея ИБ как социального явления заключается в том, чтобы
установить и реализовать различные морально-эстетические, нормативно-правовые
и организационные отношения между людьми, обеспечивающие баланс
человеческих интересов, а также интересов общества, государства в
информационной сфере.
В рамках современной информационной экономики должным образом
преобразуется содержание бизнес-процессов. Происходит изменение
приоритетности использования интеллектуальной части общего капитала
5
компаний, применение инновационных вариантов управления (матричное, сетевое
и др.), минимизация степени зависимости персонала от компании, гибкость бизнес-
схем, понимание роли ИТ в увеличении эффективности бизнес-процессов и
итоговых значений бизнеса. В связи с все перечисленным, значительно поменялся
и подход к выявлению конкурентных возможностей компаний, к примеру, при
проведении операций слияния-поглощения. Так, на фондовых биржах опытные
трейдеры, наряду с различной экономической информацией, также теперь
учитывают и сообщения о перемене информационной составляющей торговых
отношений. Это хорошо заметно в текущей работе и экспертных заключениях
многих известных консалтинговых компаний, например, Gartner, Price Waterhоuse
Coopers, Accenture и др. в рамках оценки бизнеса и уровня автоматизации
минимально прибыльных компаний (к примеру, образовательные учреждения),
оценке работы государственных структур и др.
До некоторого момента не появляется вопросов и об оценивании величины
риска, рост которого нужно рассматривать как обратную сторону по отношению к
автоматизации. Проблема также объясняется тем, что вопросы информационной
безопасности, зачастую решаются ИТ-специалистами, которые не могут в полном
объеме дать реального представления о последствиях для организации при
возникновении угрозы информационной безопасности. Менеджеры компании,
которые могут оценить реальные последствия угроз, зачастую обладают
неполными знаниями в области информационных технологий, что не дает им
полноценно оценить связанные с ними риски.
Поэтому в организации зачастую просто нет специалиста, который в силах
оценить реальные риски, связанные с применением информационных технологий,
но становится очевидно, что оценка риска необходима не только с точки зрения
защиты уже сложившейся инфраструктуры, но и для точной оценки дальнейшего
применения и развития ИТ.
Более того, своевременную оценку риска следует рассматривать не только
как функцию управления ИС, но и как защиту организации в целом, ее
способности выполнять свои функции. Следовательно, процесс управления
рисками следует рассматривать не как техническую функцию, которую можно
6
поручить техническим специалистам, а как основную управляющую функцию
организации.
Темой дипломного проекта является Совершенствование системы
информационной безопасности баз данных компании «Гознак».
Целью проекта является повышение уровня защищенности системы
информационной безопасности баз данных в компании «Гознак».
Актуальность работы состоит в постоянной необходимости повышения
уровня информационной безопасности компании в связи с возрастающим уровнем
угроз.
Объектом исследования является компания Строитель , а предмет
исследования - процесс развертывания комплекса криптографической защиты
корпоративной БД компании «Гознак».
При написании дипломного проекта были применены такие методы
научного исследования, как изучение научной литературы по теме исследования,
нормативно-правовой базы, аналитический и сравнительный методы.
Диплом состоит из 3 глав. Краткое описание каждой из них приведено ниже.
В первой главе рассмотрена задача построения информационной
безопасности, для решения которой проводится характеристика информационной
системы предприятия, угроз ИБ, и выдвижение требований к системе защиты
информационной безопасности.
Во второй главе затрагиваются вопросы проектирования системы
информационной безопасности в рамках государственных стандартов.
Определяются требования к системе информационной в рамках тех же
государственных стандартов. Так же производится анализ существующей системы
ИБ, и выявление несоответствий требованиям государственных стандартов.
Эта же глава посвящена устранению недостатка в системе ИБ предприятия
именно описанию внедрения программного-аппаратного комплекса для защиты
информации компании.
В третьей главе производится оценка экономического эффекта от
модернизации системы информационной безопасности компании.
7
1 Аналитическая часть
1.1 Технико-экономическая характеристика предметной области и
предприятия (Установление границ рассмотрения)
1.1.1 Общая характеристика предметной области
Акционерное общество «Гознак» – современное развивающееся
предприятие, которое сохранило и приумножило лучшие традиции Экспедиции
Заготовления Государственных Бумаг. В самом начале создания Экспедиции
были заложены основы его будущего процветания. Был создан единый
производственный комплекс, объединивший в себе все стадии производства
денег — от отлива бумаги до разработки их дизайна и последующей печати. Это
было выдающееся для своего времени новшество. Оно же делает
конкурентоспособным Гознак (так предприятие называется с 1919 года) и
сегодня, спустя почти два столетия.
Сегодня АО «Гознак» - крупная компания, успешно конкурирующая на
российском и мировом рынках производителей защищенной продукции.
Производственные мощности, которыми располагает АО "Гознак",
позволяют ежегодно производить 11 тысяч тонн защищенной банкнотной
бумаги, 7 миллиардов экземпляров банкнот, 3,5 миллиарда монет, до 40
миллионов паспортов, от 30 до 45 миллионов почтовых марок (в зависимости от
формата марки и технологии печати), а также необходимое количество
федеральных специальных, акцизных марок и другой продукции. Годовой объем
производства компании составляет 46 миллиардов рублей.
АО «Гознак» осуществляет свою деятельность на основе Стратегического
плана развития, который охватывает все аспекты деятельности коллектива.
Основные показатели эффективности деятельности компании приведены в
таблице 1.1.
Таблица 1.1
Основные экономические показатели деятельности компании «Гознак»
п\п
Наименование характеристики (показателя)
Значение показателя на
1.10.2019
1
Численность персонала, чел
3080
2
Средняя заработная плата, руб
32 000,2
8
3
Прибыль за год, тыс. руб.
123 000 000
4
Возврат на средние активы за год
1,7%
5
Чистый доход, тыс. руб.
86 400 000,3
1.1.2 Организационно-функциональная структура предприятия
АО «Гознак» имеет следующую организационную структуру (рисунок 1.1):
Рисунок 1.1 Организационная структура АО «Гознак»
Общее руководство предприятием осуществляет генеральный директор.
Главный бухгалтер осуществляет контроль над материальными и
денежными средствами предприятия, руководит расходами, кассовыми и
банковскими операциями, распределяет денежные средства, координирует работу
сотрудников бухгалтерии и контролирует все вопросы решаемые бухгалтерией.
Юрисконсульт контролирует всю документацию предприятия на
соответствие законодательству РФ, руководит делами, связанными с
правоохранительными и судебными органами государства, осуществляет
юридическую поддержку при ведении договорной деятельности.
Начальник отдела продаж непосредственно руководит сотрудниками отдела,
контролирует все вопросы, решаемые отделом. К основным функциям отдела
относят:
9
1. Увеличение стоимости и рентабельности заключенных контрактов.
2. Рост числа крупных заказов.
3. Расширение и сохранение клиентской базы.
4. Формирование доверительных отношений с клиентами.
5. Расширение известности компании.
6. Создание имиджа компании как надежного делового партнера.
7. Качественная подготовка документов.
8. Развитие личностных и профессиональных компетенций работников
отдела.
Основные функции отдела закупок:
1. Определение потребности в материальных ресурсах. Для этого отдел
закупок получает информацию от отдела продаж, отдела логистики. Расчет
средств на приобретение материальных ресурсов. Для расчетов необходимы
данные из бухгалтерии о наличии свободных оборотных средств.
2. Поиск, анализ данных, выбор поставщиков. Это важная функция отдела
закупок включает тщательное исследование рынка поставщиков по интересующей
продукции, поиск наиболее квалифицированных поставщиков, предоставление
необходимых услуг до и после продажи. В результате анализа выбираются
наиболее приемлемые поставщики. Определение условий поставки и оплаты:
переговоры с поставщиками, на которых обсуждаются условия доставки, формы
оплаты, возможность получения отсрочек платежа и т.д.
3. Заключение договоров и контроль исполнения. Данная функция отдела
закупок выполняется при тесном сотрудничестве с юридическим отделом, так как
важно в договоре соблюсти все интересы компании. Действия в случае нарушений
условий поставки. Санкции в отношении поставщика, нарушившего условия
поставки, могут иметь разный характер: от простого предупреждения или мелкого
штрафа вплоть до расторжения договора с ним.
4. Получение материальных ресурсов. Обработка входящих потоков
материальных ресурсов, идентификация продукции, уточнение количества,
подготовка отчетов и перемещение сырья к месту его использования и хранения.
10
5. Проверка поступающей продукции и подтверждение качества. Проверка и
подтверждение того, что поступающее сырье, материал и услуги отвечают
требованиям, т.е. соответствуют договору и сертификации.
В рамках задач, отдел информационных технологий реализует такие
функции, как:
• Внедрение, управление и контролирование доступа, поддержание
должного уровня работоспособности и безопасности хранящихся ресурсов и
данных - веб-портала, серверов общего назначения, БД и т.д.
• Отслеживание и оценка производительности, качества и стабильности
работы многоуровневой сети передачи данных ВУЗа, управляемого и
неуправляемого оборудования.
• Внедрение и модификация АСУ (автоматизированной системы
управления) колледжа, изучение процессов управления колледжа для реализации
доступности их формализации и успешного перевода процессов на
автоматизированный режим, создание комплексных ТЗ реализации АСУ,
отслеживание внедрения, подготовка инструкций, методических и нормативных
документов, связанных с ИО АСУ.
• Увеличение качества и объемов применения ИТ в учебном процессе:
ресурсы СДО, мультимедийные обучающие курсы и сайты и т.п.
Проведение закупок и обеспечение подразделений мультимедийными
средств и оргтехникой
• Обработка заказов на нужное для работы оборудование, отслеживание
и учет его поступлений.
• Модернизация используемых в ВУЗе технических средств и
оргтехники.
• Централизованное обеспечение необходимым ПО, проведение
плановых ТО и ремонтов средств вычислительной техники и оргтехники учебного
заведения.
• Внедрение и ведение учета и сохранности библиотеки всего
лицензионного и прикладного ПО, используемого в организации.
• Определение пользовательских прав доступа внутри ИС.
11
Проведение обучения сотрудников колледжа, реализуемого для
повышения навыков в области использования ИТ-средств в их профессиональной
деятельности.
• Отслеживание периодического оформления в установленном порядке
и заключением договоров с компаниями-поставщиками товаров и услуг, связанных
с информатизацией и коммуникацией.
1.2 Анализ рисков информационной безопасности
1.2.1 Идентификация и оценка информационных активов
В настоящее время функции организации по обеспечению информационной
безопасности выполняют сотрудники отдела информационных технологий по
поручению директора.
Как правило, анализ рисков ИБ проводится начальником IT-отдела, решение
о его проведении принимает генеральный директор с разной периодичностью,
обычно в случае подозрений на утечку информации. Таким образом, сегодня в АО
«Гознак» не существует продуманной технологии по анализу рисков ИБ, сам
анализ проводится от случая к случаю, фрагментарно и неподготовленными для
выполнения таких задач специалистами. При этом результат самой оценки рисков
представляет из себя список наиболее актуальных угроз, которые могут быть
угрозой для информационных активов компании в ближайшем будущем.
Определение информационных активов должно быть выполнено в
отношении поименованных объектов данных (баз данных, документов, сообщений
и т.п.) с учетом сбора сведений по их владению и использованию.
Лучше всего выделить следующие характеристические признаки
использования:
• В функциональных системах (сервисах) АС и автоматизированных
задачах функциональных подсистем, решение которых требует данные их этих
информационных объектов;
• В службах и подразделениях, в интересах которых реализуется
решение автоматизированных задач;
• В удаленных представительствах, площадках и других объектах.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран