Диплом: Разработка комплекса _организационных мер обеспечения безопасности и защиты информации в ООО "Адмирал-В"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
106
10. Разработка инструкции по
организации парольной защиты
297 1/2 594
11
Разработка регламента по
предоставлению доступа,
изменению, а также подключению
новым сотрудникам к базам WMS-
Адмирал и информационным
ресурсам, а также отключения от
ИС в случае увольнения
297 1/5 1485
12
Разработка положения по
антивирусной защите на
предприятии
297 1/5 1485
13
Разработка регламента резервного
копирования данных
297 1/2 594
14 Установка и настройка OVPN
сервера для создания
зашифрованного канала передачи и
безопасного подключения удаленных
сотрудников.
297 1/8 2376
15
Разработка
регламента по
обслуживанию и плановой замены
серверного оборудования
297 1/5 1485
16 Установить разграничение доступа
сотрудников к защищаемым
ресурсам.
297 1/8 2376
Стоимость проведения организационных мероприятий, всего
45441
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ, расходных материалов
Стоимос
ть,
единицы
(руб.)
Кол-во
(шт)
Стоимость,
всего (руб.)
1 Покупка камеры видеонаблюдения Dahua 9500 1 9500
2
Покупка комплекта электромагнитного
кодового замка на дверь серверного
помещения
8000 1 8000
3 Покупка Сейфа огне взломо стойкий Valberg
Гранит-120T EL с трейзером
61000 2 122000
4 Покупка и установка, настройка Токен ключей
Рутокен S ндв3 ФСТЭК 128Кб
1300 50 65000
5
Eset NOD32 Antivirus Business Edition for 50 user
1 1 75103
Стоимость проведения мероприятий инженерно-технической защиты
279603
Объем разового ресурса, выделяемого на защиту информации
325044
107
Содержание и объем постоянного ресурса, выделяемого на защиту информации
представлен в таблице 17.
Таблица 17
Содержание и объем постоянного ресурса, выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасова
я зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего (руб.)
1 Выполнение проверки знаний
работников
297 2/16 9504
2 Проведение инструктажа в области
не разглашения конфиденциальной
информации
297 2/16 9504
3.
Стоимость проведения организационных мероприятий, всего
19008
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы (руб)
Кол-во
(ед.измерения)
Стоимость,
всего (руб.)
Eset NOD32 Antivirus Business
Edition for 50 user продление 1 год
45000 1 комплект
лицензий
45000
Стоимость проведения мероприятий инженерно-технической защиты
45000
Объем разового ресурса, выделяемого на защиту информации
64008
После всех необходимых подсчетов были выявлены общие затраты на
внедрение проекта которые составили 389052р. Рассматривая более детально
необходимые для реализации средства, выделение разовых вложений в
организационные меры существенно меньше, чем на вложение в инженерно-
технические средства обеспечения безопасности. Вложения в организационные
меры по защите информации состоят по большей части в распорядительной
документации, для разработки которой необходим человеческий труд оплата
которого учитывается по норме часа работы. Все расходы организационных мер
составили 45441р. это учитывая, что человек занимающийся данными разработками
знает, что необходимо сделать и умеет контролировать свой рабочий день
самостоятельно. Материалы инженерно-технических мер, выделяемых один раз на
установку и последующую эксплуатацию, составили 279603р.
108
Объём ресурса, который необходимо периодически повторять включают в
себя продление лицензии на внедрение централизованного управления и
выполнение инструктажа, и проверка знаний работников. Сумма постоянного
ресурса составляет 64008р.
При сравнении общих потерь и планируемых средств на обеспечения
безопасности рисков компании можно выделить что вложения в планируемые
средства меньше средних потерь наиболее важных активов.
При рассмотрении планируемых затрат по времени реализации нужно
отметить, что выполнении указанных мер не займет большого срока. Планируемое
время по внедрению комплекса мер составит 2 недели.
Экспертным путем выявим возможные потери после внедрения мер по защите
информации, чтобы оценить экономическую эффективность от принятых действий
по защите. Величины потерь после внедрения представлена в Таблице 18.
Таблица 18
Величины потерь для критичных информационных ресурсов после модернизации
системы защиты информации
Актив Угроза
Величина
потерь (р.)
Контракты,
договоры
Кража бумажных документов внешними
злоумышленниками
100
Неумышленное раскрытие конфиденциальной
информации сотрудниками компании
10
Не знание принципов работы с конфиденциальной
информацией
10000
Суммарная величина потерь 10110
109
Продолжение Таблицы 18
Актив Угроза
Величина
потерь (р.)
Базы данных
WMS-
Адмирал
Намеренное повреждение 1
Запуск вредоносного программного обеспечения 1000
Не санкционированный доступ к базам 10
Выход из строя оборудования или носителей
данных
10
Несанкционированный доступ (НСД) к ресурсам
ЛВС компании со стороны внутренних
злоумышленников.
10
Использование чужих пользовательских
идентификаторов, раскрытие паролей и другой
аутентификационной информации
10
Суммарная величина потерь 1041
Сервера
WMS
Адмирал
Несанкционированный доступ (НСД) к ресурсам
ЛВС компании со стороны внутренних
злоумышленников.
1
НСД к ресурсам ЛВС компании со стороны
внешних злоумышленников
10
НСД к резервным копиям данных 10
Запуск вредоносного программного обеспечения
10
Разрушение данных по причине системного сбоя
или ошибки ПО, использование не
протестированного ПО
10
Суммарная величина потерь 10141
Общая величина потерь 21292р.
После принятия мер по защите информации общая величина потерь
уменьшилась очень значительно, что говорит о решении поставленных задач. Также
можно отметить, что принятые меры решают многие задачи кардинально.
110
Проведем оценку динамики величин потерь за период не менее 1 года в
Таблице 19.
Таблица 19
Оценка динамики величин потерь
1 кв. 2 кв. 3 кв. 1 год
До внедрения СЗИ 106530
213061
319591
426121
После внедрения СЗИ
5323 10646 15969 21292
Снижение потерь 101207
202415
303622
404829
После принятия обязательных допущений о неизменности частоты появления
угроз, а также о неизменном уровне надежности созданной системы защиты
информации возможно определить срок окупаемости системы (Т
ок
):
Т
ок
= R
/ (R
ср
– R
прогн
).
Т
ок
= 389052 / (426121-21292) = 0.96
Графически информация представлена на рисунке 7.
Исходя из представленных данных период окупаемости составит меньше года 11
месяцев и 13 дней.
Рисунок 7 Динамика потерь.
111
Заключение
В представленном дипломном проекте был разработан комплекс
организационных мер обеспечения информационной безопасности и защиты
информации в ООО «Адмирал-В».
Разработка системы защиты информации включала в себя ряд этапов.
В первой части работы было дано описание организации, ее история,
значимость на рынке в данном виде деятельности и получение информации о
наиболее важных видах деятельности, рассмотрение которых необходимое условие
для анализа рисков информационной системы и дальнейшего определения
комплекса решения.
Были определены наиболее значимые направления и сделаны выводы от том,
что в организации не регламентирована деятельность по обработке данных как в
электронном виде, так и на бумажных носителях, работу серверного оборудования
необходимо обеспечить в режиме 24/7 и выделена значимость такого
информационного ресурса как базы данных WMS-Адмирал.
Была произведена работа по определению организационной структуры
предприятия и графическое ее представление для понимания процессов
взаимодействия между сотрудниками.
Выполнен анализ рисков по наиболее значимым местам. В ходе анализа были
идентифицированы активы организации, которые являются для бизнеса наиболее
значимыми и дано описание этим активам.
Проведена оценка активов как с точки зрения материального характера, так и
дана качественная оценка. Выделены наиболее значимые по стоимости активы:
сервера WMS-Адмирал, базы данных WMS-Адмирал. Определена информация,
циркулирующая в организации и ее правовой статус.
Произведена оценка возможных уязвимостей по данным активам, а также
выполнена оценка возможных угроз этим активам при наличии описанных
уязвимостях. Выявлены угрозы случайного не умышленного характера которые
могут повлиять на раскрытие конфиденциальной информации, а также нанести вред
при эксплуатации серверного оборудования. Даны описания угрозы от запуска
вредоносного программного кода.
112
На основании всех этих данных выполнена оценка рисков для
информационной безопасности. Описаны методы осуществления оценки рисков на
предприятии, принимаемые самой организацией в рамках оценки качества хранимой
продукции и соблюдения условий ППУ.
По результатам оценки рисков было выявлено что базы данных и сервера
компании Адмирал-В подвержены наибольшему риску и возможны выходы из строя
как серверного оборудования так и потеря доступности баз данных являющихся
основным средством получения прибыли организации и ведения своей деятельности
по обработке и транспортировке товара клиентов. Есть риск несанкционированного
доступа к серверам компании из-за незащищенности в использовании удаленных
способов подключения к серверам компании удаленных сотрудников как из дома,
так и с основного офиса в Санкт-Петербурге. Защищенность данных договоров и
контрактов по той же причине имеет большой риск недоступности такого вида
информации на сетевых ресурсах компании. Внешнее воздействие на сервер
компании может повлиять на доступность как сервиса, так и общей системы.
Выбран комплекс задач, решаемых в ходе работы:
Несанкционированный доступ (НСД) к ресурсам ЛВС компании со стороны
внутренних злоумышленников.
Использование чужих пользовательских идентификаторов, раскрытие
паролей и другой аутентификационной информации;
НСД к ресурсам ЛВС компании со стороны внешних злоумышленников
Незащищенные потоки конфиденциальной информации;
Не санкционированный доступ к базам;
Выбраны организационные методы обеспечения информационной безопасности
составляющий как регламентацию рассматриваемых процессов на предприятии, так
и применение инженерно-технических средств, программно-аппаратных
призванных решить поставленные задачи.
Дано описание существующих средств защиты и составлены рекомендации по
модернизации программно-аппаратного комплекса на предприятии.
Выполнены расчеты по экономической эффективности данного внедряемого
проекта в ходе которого выяснилось, что направленные меры являются не дорогими
113
по вложениям и окупаемость составит для организации в короткие сроки в течении
года.
В ходе работы все поставленные задачи были решены.
114
Список литературы
1. ГОСТ Р ИСО/МЭК 13335-1 -2006
2. ГОСТ Р ИСО/МЭК 13335-3—2007
3. ГОСТ Р 53114-2008 Обеспечение Инфо Безопасности в организации
4. ГОСТ Р 50922-2006 Защита информации. Основные термины и определения
5. Доктрина информационной безопасности Российской Федерации
6. Федеральный закон РФ от 27.07.2006 г. N 149-ФЗ Об информации,
информационных технологиях и о защите информации
7. ГОСТ Р ИСО/МЭК 15408-1-2002. Методы и средства обеспечения
безопасности. Критерии оценки безопасности информационных технологий.
Части 1-3
8. Богдановская И.Ю. Право на доступ к информации. Доступ к открытой
информации М.: ЗАО Юстицинформ, 2014. С. 344.
9. Васильков А.В. Безопасность и управление доступом в информационных
системах. А.В. Васильков, И.А. Васильков. Учебное пособие. М.: ФОРУМ,
2015. 368 с.
10. Вендров. А.М. Проектирование программного обеспечения экономических
информационных систем: Учебник. – М.: Финансы и статистика, 2017. 352 с.
11. Венчковский Л.Б. Разработка сложных программных изделий. Москва:
ИНФРА-М 2016г.
12. Гвоздева В.А. Основы построения автоматизированных информационных
систем: Москва: ИНФРА-М 2017г. 320 стр.
13. Гладких А.А. Базовые принципы информационной безопасности
вычислительных сетей: учебное пособие - Ульяновск: УлГТУ, 2014.- 168 с.
14. Гребенюк Е. И., Гребенюк Н. А. Технические средства информатизации:
Екатеринбург: ИД «Академия» 2018 г. 272 стр.
15. Гришина Н. В. Организация комплексной системы защиты информации. —
М.: Гелиос АРВ, 2017. — 256 с,
16. Гришина Н.В. Комплексная система защиты информации на предприятии,
Н.В. Гришина. Учебное пособие. М.: ФОРУМ, 2014. - 240 с.
17. Информационная безопасность открытых систем: Учебник для вузов. В 2-х
томах. Том 1 - Угрозы, уязвимости, атаки и подходы к защите / С. В.
Запечников, Н. Г. Милославская, А. И. Толстой, Д. В. Ушаков. - М.: Горячая
линия-Телеком, 2018. - 536 с.
18. Информационные технологии управления.-М: Юрайт, 2015. - 462с. ISBN 5-
7163-0061-8
19. Йордон Э., Аргила К. Объектно-ориентированный анализ и проектирование
систем: Москва: Лори 2017г. 264 стр.
20. Истомин Е. П., Новиков В. В., Новикова М.В. Высокоуровневые методы
информатики и программирования Москва: Андреевский Издательский дом
2014 г. 228 стр.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран