Диплом: Разработка комплекса антивирусной защиты на предприятии ООО "Полимерпак"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
6
СОДЕРЖАНИЕ
ВВЕДЕНИЕ .......................................................................................................... 8
I. Аналитическая часть ..................................................................................... 11
1.1. Технико-экономическая характеристика предметной области и
предприятия (Установление границ рассмотрения). ................................. 11
1.1.1. Общая характеристика предметной области. ............................... 11
1.1.2. Организационно-функциональная структура предприятия. ...... 12
1.2. Анализ рисков информационной безопасности .................................. 14
1.2.1 Идентификация и оценка информационных активов. ................. 14
1.2.2. Оценка уязвимостей активов. ........................................................ 17
1.2.3. Оценка угроз активам. .................................................................... 21
1.2.5. Оценка рисков. ................................................................................ 28
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на предприятии 29
1.3.1. Выбор комплекса задач обеспечения информационной
безопасности. ............................................................................................. 29
1.3.2. Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации. ..................................................... 31
1.4. Выбор защитных мер.............................................................................. 34
1.4.1. Выбор организационных мер. ........................................................ 34
1.4.2. Выбор инженерно-технических мер. ............................................ 36
II Проектная часть ............................................................................................. 42
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия. ................................... 42
7
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и
защиты информации предприятия. ......................................................... 42
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия. .............................................................................................. 46
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия. ................................................................................................... 48
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия. .............................. 48
III Обоснование экономической эффективности проекта ............................ 82
3.1 Выбор и обоснование методики расчёта экономической
эффективности ............................................................................................... 82
3.2 Расчёт показателей экономической эффективности проекта ............. 83
ЗАКЛЮЧЕНИЕ ................................................................................................. 93
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ......................................... 95
Приложение 1 .................................................................................................... 99
8
ВВЕДЕНИЕ
Утечки данных из крупных компаний происходят постоянно, но
последний год был особенно насыщен утечками конфиденциальной
информации в банковской сфере и торговле. Чего стоит только
несанкционированное распространение персональных данных 87 млн
пользователей социальной сети Facebook, результатом стало существенное
падение стоимости акций гиганта, с соответствующим падением рыночной
стоимости. Точное число инцидентов неизвестно, так как во многих странах
на законодательном уровне отсутствует требование к раскрытию подобной
информации. Однако тенденции очевидны – в связи с размыванием границ
периметра сети и распределенной обработки данных все более актуальным
становится риск потери контроля и последующей утечки
конфиденциальной информации.
«Все большее количество россиян опасаются утечек личных
данных. 85% опрошенных из них согласны с тем, что на текущий момент
времени это один из самых опасных рисков для всего общества в целом. 64%
из них полагают, что за последний год общее число этих инцидентов
выросло. При этом 93% считают, что большинство компаний уязвимы к
кибератакам и утечке личных данных пользователей», – сообщает
исследование крупнейшей консалтинговой компании
«PricewaterhouseCoopers».
Информационные технологии прочно вошли в каждую сферу нашей
жизни, зависимость от них с каждым годом растет. А значит значимость
возможного ущерба предприятиям растет с каждым годом. Прошлый год
был отмечен серьезным ущербом в связи с эпидемией вирусов-
шифровальщиков, которые затронули более 250 тысяч компьютеров в 150
странах. Например, на всемирном экономическом форуме глава
крупнейшей в мире логистической компании «Maersk» рассказал о полном
выходе из строя всей IT-инфраструктуры в результате заражения вирусом
9
«NotPetya», что повлекло за собой причинение ущерба в размере 300 млн.
долларов. Компания в течение 10 дней смогла вручную обеспечить 80%
всей операционной деятельности, в рамках которой в порт каждые 15 минут
заходил корабль с 20 тыс. контейнеров. Если бы не достаточно высокий
уровень зрелости и наличие планов по реагированию на инциденты
безопасности, более продолжительный срок простоя потенциально мог
привести к катастрофическим последствиям для бизнеса компании. Этот
публичный случай демонстрирует уровень цифровизации бизнеса в целом,
смещение трендов значимости информационных технологий от банков и
интернет-компаний в сторону классического бизнеса, основанного вне ИТ-
сектора – производства, ТЭК, логистических компаний.
С каждым годом разрабатываемое вредоносное ПО становится все
более изощренным. Оно умеет маскироваться в инфраструктуре до часа X,
скрываться от механизмов обнаружения. Эксплоиты и вредоносное ПО
стали доступнее и дешевле на теневом рынке, поэтому они могут оказаться
в руках любого подростка, способного нанести большой ущерб для бизнеса
крупной корпорации, не прикладывая больших усилий.
Число утечек данных выросло. При этом заметна позитивная
тенденции – компании начали заниматься вопросами безопасности данных.
Чем чаще данные уходят «на сторону», тем сильнее руководство компаний
озадачивается проблемой организации режима информационной
безопасности на предприятии.
Данная тема достаточно подробно освещена в научных трудах
следующих авторов: Брякалов Г. А., Вишневская Л. А. и др.
Актуальность данного исследования определила цель и задачи
работы:
Цель работырассмотреть существующие виды защиты
персональных данных, определить их место в комплексной системе
информационной безопасности с основным акцентом на антивирусную
защиту предприятия и предложить свой вариант.
10
Для достижения цели необходимо решить следующие задачи:
1. Исследовать предметную область
2. Изучить существующую ситуацию на предприятии;
3. Систематизировать и обобщить существующие в специальной
литературе, научные подходы к данной проблеме
4. Изучить существующие методы и программы для защиты
данных на предприятии;
5. Предложить собственное виденье на данную проблему и найти
пути её разрешения.
Объектом исследования служит ООО «ПОЛИМЕРПАК».
Предметом исследования является существующая система
безопасности информации на предприятии.
Теоретическая значимость проведенного исследования состоит в
обобщении научного знания по данной проблеме.
Практическая значимость работы выражается в обобщении
информации по данной теме.
Успешность выполнения задач по написанию работы в
максимальной степени находится в зависимости от выбранных методов
исследования.
В работе использовались методы как эмпирического исследования:
сравнительно-сопоставительный, наблюдение, так и используемые как на
эмпирическом, так и на теоретическом уровне исследования:
абстрагирования, анализ и синтез.
Структура работы выражается в ее содержании.
Для раскрытия поставленной темы определена следующая
структура: работа состоит из введения, основной части, заключения, списка
использованной литературы.
11
I. Аналитическая часть
1.1. Технико-экономическая характеристика предметной области
и предприятия (Установление границ рассмотрения).
1.1.1. Общая характеристика предметной области.
Компания «ПолимерПак» основана в 1999 году в городе Санкт-
Петербурге как небольшое предприятия производства печатной продукции.
На сегодняшний день ООО «ПолимерПак» является одним из крупнейших
российских производителей упаковочных пакетов и пленок,
осуществляющим полный цикл обработки рулонных материалов: резка,
печать, нанесение макро- и микроперфорации. Основными клиентам
предприятия являются крупные производители продуктов питания,
текстильные и фармацевтические предприятия, а также компании, чьи
потребности в упаковке выше собственных мощностей. Компания
располагается на площади в 4500 м², на которых располагаются помещения
коммерческого сектора и основной производственной площадки.
Основной выпускаемой продукцией является упаковка для фасовки
различных продуктов питания, фармацевтики, канцелярских
принадлежностей, причем возможно, как выполнение полного цикла
производства от варки пленки до сворачивания и сварки готового пакета,
так и только печать заказа, а конечный этап изготовления упаковки
производится на мощностях заказчика.
Географически предприятие расположено в районе станции метро
«Старая Деревня» на улице Оптиков д. 4. (рис. 1.1) .
12
Рис. 1. 1. Схема проезда
1.1.2. Организационно-функциональная структура предприятия.
Организационная схема представляет собой стандартный способ
организации управления на предприятии с небольшим количеством
технологических цепочек. (Рис. 1.2) .
Рис. 1.2. Организационная схема предприятия
13
Что касается бизнес процесса то он достаточно прост, алгоритм
выполнения заказа представлен следующей схемой ниже. (Рис. 1.3).
Рис. 1.3. Бизнес процесс
При поступлении заявки от клиента менеджер уточняет его
пожелания, выясняет является ли он новым клиентом, так как чаще всего
постоянные клиенты делают повторяющиеся заказы с небольшими
корректировками дизайна. Однако, в случае с новыми клиентами, либо
заказами на очень большое или очень маленькое количество выходной
продукции, то требуется согласование с Генеральным директором, который
в конечном итоге и принимает решение принимать заказ или нет. Когда
заказ принят, менеджер формирует задание в на табло заказов, которое
представляют собой таблицу в сервисе “Google docs”, к которой имеют
доступ сотрудники предприятия. Заказ запущен в производство.
14
1.2. Анализ рисков информационной безопасности
1.2.1 Идентификация и оценка информационных активов.
Без анализа активов на уровне бизнес-деятельности крайне сложно
определить активы подлежащие защите. На основе бизнес-процессов были
вsявлены следующие информационные потоки:
информация об услугах (полный перечень услуг с указанием
примерных сроков и стоимости);
заказы клиентов;
цены на товары и услуги;
скидки клиентам;
бухгалтерская и управленческая отчетность.
Оценка информационных активов компании представлена в таблице
1.1.
Таблица 1.1
Оценка информационных активов компании
Вид
деятельности
Наименование
актива
Форма
представл
ения
Собственник
актива
Критерии
определения
стоимости
Размерность оценки
Количестве
нная оценка
(ед. изм.)
Качественн
ая
Информационные активы
Оказание
услуг
Заказы
клиентов
Устная
информац
ия
Менеджер
Утрата
доступности
6
средняя
Оказание
услуг
Переписка
внутри
компании
Текстовая
информац
ия
Менеджер,
специалист
Потери в
результате
перехвата
данных
9
критическо
е значение
Оказание
услуг
Скидки
клиентов
Документ
Менеджер
Утрата
доступности
0,5
очень малая
15
Оказание
услуг
Цены на
товары и
материалы
Прайс-
лист
Менеджер
Утрата
доступности
7
высокая
Оказание
услуг
Расходные
накладные
Документ
Менеджер
Утрата
доступности
6
средняя
Оказание
услуг
Наряд на
выполнение
работ
Документ
Менеджер
Утрата
доступности
6
средняя
Оказание
услуг
Инвентаризац
ионная
ведомость
Документ
Администрат
ор
Утрата
доступности
9
критическо
е значение
Закупка
расходных
материалов
Приходные
накладные
Документ
Заведующий
складом
Утрата
доступности
8
высокая
Бухгалтерски
й и
налоговый
учет
Бухгалтерская
и налоговая
отчетность
Документ
Бухгалтер
Утрата
доступности
1,5
малая
Активы программного обеспечения
Оказание
услуг
Программное
обеспечение
Информац
ия на
электронн
ом
носителе
Специалист
тех.
поддержки
Первоначаль
ная
стоимость
актива
32
средняя
Физические активы
Оказание
услуг
Персонал
компании
Материаль
ный
объект
Специалист
тех.
поддержки
Первоначаль
ная
стоимость
17
малая
Оказание
услуг
Компьютерны
е средства
Материаль
ный
объект
Специалист
тех.
поддержки
Первоначаль
ная
стоимость
23
средняя
Услуги
Оказание
услуг
Информацион
ные услуги
Устная
информац
ия
Менеджер
Утрата
доступности
6
средняя
Список всех информационных активов предприятия, к которым
требуется ограничение доступа в соответствии с законом РФ, приведены в
таблице 1.2.
Таблица 1.2
Перечень данных подлежащих ограничению доступа
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ, реквизиты,
№№ статей

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран