Диплом: Разработка комплекса мероприятий по обеспечению информационной безопасности на предприятии в студии дизайна ОСBS

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
5
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ 6
Глава 1. Теоретические основы организации защиты информации 8
1.1. Технико-экономическая характеристика предметной области 8
1.2. Организационно-функциональная структура предприятия 19
1.3. Анализ рисков информационной безопасности 27
1.4. Выбор защитных мер 41
Глава 2. Проектирование комплекса мер обеспечения информационной
безопасности 50
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия 50
2.2. Комплекс проектируемых программно-аппаратных средств обеспечения
информационной безопасности и защиты информации предприятия 58
Глава 3. Обоснование экономической эффективности проекта 68
3.1. Выбор и обоснование методики расчёта экономической эффективности 68
3.2. Расчёт показателей экономической эффективности проекта 78
ЗАКЛЮЧЕНИЕ 85
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ 87
ПРИЛОЖЕНИЕ 1 90
ПРИЛОЖЕНИЕ 2 94
ПРИЛОЖЕНИЕ 3 95
6
ВВЕДЕНИЕ
В современном мире информация представляет огромную ценность
во всех сферах деятельности человека, в том числе и в коммерческой. С
каждым годом только увеличиваются объемы информации, хранимой и
передаваемой в электронному виде. Электронная информация часто бывает
уязвима к различного рода атакам и посягательствам, которые могут
осуществляться на любом уровне, как внешнем, так и внутреннем, чаще
всего с дальнейшей целью компрометации предприятия. Потенциально,
хищение информации может привести к раскрытию конфиденциальных
персональных данных сотрудников и клиентов, краже интеллектуальной
собственности, и даже шантажу или промышленному саботажу.
В сфере веб-дизайна и коммерческой разработки интернет-проектов
сохранность электронной информации имеет критический приоритет, т.к.
потенциальная утечка информации может отразиться не только на самой
компании, предоставляющей соответствующие услуги, но и повлечь
каскадные непоправимые последствия для всех клиентов и разработанных
проектов.
Только грамотное планирование обеспечения безопасности
информации является важнейшим этапом на пути к обеспечению
безопасности данных.
Объектом моего исследования является организация обеспечения
безопасности информации в студии дизайна OCBS.
Целью моей выпускной квалификационной работы является
разработка комплекса мероприятий по обеспечению информационной
безопасности.
Для достижения поставленной цели в рамках данной выпускной
квалификационной работы, потребуется решить следующие задачи:
7
● изучить предметную область и выявить недостатки в существующей
в студии системе обеспечения защиты информации;
● проанализировать и оценить риски информационной безопасности;
● дать характеристику комплекса проектируемых программно-
аппаратных средств обеспечения информационной безопасности и
защиты информации предприятия;
● обосновать выбор предлагаемых проектных решений;
● обосновать экономическую эффективность предлагаемых мер.
Защита информации как особый вид деятельности в РФ определен на
законодательном уровне и описан в Федеральный законе от 27.07.2006 г.
№149-ФЗ «Об информации, информационных технологиях и о защите
информации» [1]. Кроме того, защита информации в разных аспектах
рассмотрена также на уровне государственных стандартов (ГОСТ-ов) и в
иных федеральных законодательных актах [2,3,4,5].
Вопросами исследования информационной безопасности как
феномена, а также разработкой методологии защиты информации
различными методами занимаются многие современные авторы, например:
Мельников В.П.[17], Баранова Е.К.[7], Шаньгин, В.Ф.[24], Малюк, А.А.[16],
Семененко, В.А.[21], Одинцов А.А.[18], Васильков А.В.[12] — их труды
легли в основу данной выпускной квалификационной работы.
8
Глава 1. Теоретические основы организации защиты информации
1.1. Технико-экономическая характеристика предметной области
Создание веб-сайтов и разработка веб-приложений — это особое
направление, кардинально отличающееся от разработки прикладных
программ рядом ключевых особенностей:
● Веб-сайты и веб-приложения должны быть разработаны с учетом их
одинаковой доступности с огромного количества разных устройств и
экранов;
● Кроме непосредственно функционального аспекта, для пользователей
также очень важна их внешняя привлекательность и удобство
интерфейса;
● С одним и тем же веб-содержимым могут одновременно работать
сотни тысяч и в отдельных случаях даже миллионы пользователей;
● Реализация архитектурной парадигмы «клиент-сервер» часто
подразумевает существенную географическую удаленность между
субъектами информационного обмена. [20, стр.32-34]
По мнению специалистов, перечисленный ряд особенностей во
многих аспектах существенно усложняет защиту информации для веб-
приложений. Кроме того, одним из ключевых факторов, усложняющих
грамотную организацию информационной безопасности веб-приложений
является их постоянная доступность всему миру через сеть Интернет, таким
образом многие злоумышленники, использующие ряд методов перебора при
поиске доступов к веб-содержимому, заведомо находятся в выигрышном
положении по сравнению со взлома закрытых информационных систем [20,
стр.113].
Веб-приложения, как и любое другое разрабатываемое ПО,
работающее с пользовательскими данными принято относить к так
9
называемым информационным системам. В широком смысле,
информационная система — это взаимосвязанная совокупность средств и
методов, используемых для хранения, обработки и передачи информации
для достижения определенных целей и реализации конкретных задач [19,
стр.15].
Технически, любой сайт — это интернет-приложение с архитектурой
«клиент-сервер». Чтобы понять принцип, давайте вспомним основные
элементы такой архитектуры.
Клиентом служит браузер, сервером — веб-сервер. Связь происходит
посредством сети. Представьте, что web-приложение состоит изначально из
страниц с частично либо полностью неопределенным содержимым.
Итоговое содержание веб-страниц будет сформировано тогда, когда
конкретный пользователь отправит запрос.
Страницы, которые мы видим в браузере, могут быть статическими и
динамическими. Статическая web-страница отображается для всех
посетителей одинаково. Как это работает: человек вводит в адресной строке
запрос или адрес страницы. Браузер отправляет его на веб-сервер, тот
анализирует запрос, определяет, что никаких особых признаков и
инструкций нет, отправляет веб-страницу браузеру без изменения каких-
либо данных на ней. Например, это новостной материал, общая стандартная
информация.
В случае с динамическими страницами схема выглядит так:
Браузер отправил запрос на веб-сервер. К примеру, при этом
поступила информация, что у этого пользователя есть набор признаков, при
наличии которых для него нужно показывать определенную информацию,
значит страница будет динамической.
Веб–сервер пересылает ее на сервер приложений, где специальное ПО
применит правила и инструкции для добавления особых переменных.
10
Например, человек авторизован в системе. Ему может показаться страница
с ФИО и другой релевантной именно для него информацией [11, стр.79].
Сервер забирает готовую веб-страницу, отдает браузеру, который
показывает ее посетителю, создавшему запрос.
Веб приложения можно разделить на виды в зависимости от
технологий создания, а также по назначению.
Остановимся подробно на популярных и востребованных.
AJAX — основное преимущество такого подхода в том, что web-
страницы не обновляются со всеми данными заново, а лишь подгружают
нужное с сервера, это повышает производительность и степень
интерактивности. Один из принципов работы — подгрузка JavaScript.
Удобно применять в интернет-магазинах, сайтах-каталогах, любых крупных
интернет-проектах, требующих обработки больших массивов данных.
По назначению веб-приложения условно можно разделить в
зависимости от сферы применения. Почему условно? Как мы выяснили
выше, любой интерактивный сайт – это веб-приложение. Соответственно,
таких сфер, тематик и классификаций можно придумать множество.
● Системы бронирования и покупки: билеты, отели, товары,
услуги.
● Развлекательные порталы.
● Финансовые и банковские интернет-порталы с функциями
заказа услуг онлайн, калькулятора кредитов, перевода валют,
интернет-банкингом и другими.
● Социальные сети.
● Игры.
● Образовательные, обучающие каналы, сайты телепрограмм,
газет.
● Веб-версии программного обеспечения.
● Биржи контента, фриланса и т.п.
11
CRM.
Для примера детально рассмотрим наиболее популярные сервисы.
CRM система управления проектами, направленная на
автоматизацию обработки полного спектра информации о клиентах и
товарах.
Подобные решения — это комплексный продукт, объединяющий
функции баз данных, почты, календаря, учета финансов и другие. В них
могут быть интегрированы, в зависимости от потребностей, различные
модули: управленческой отчетности, бухгалтерии, учета кадров и т.д.
CRM являются основой бизнеса телемаркетинговых компаний и колл-
центров. Незаменимы, когда нужно настроить проектную работу с четким
разделением по ролям и зонам ответственности, взаимодействие между
отделами, работу с клиентами. Это актуально для банков, агентств
маркетинговых коммуникаций, компаний-разработчиков IT, онлайн-
магазинов товаров и услуг.
Более заточенный под потребности конкретного бизнеса вариант – это
ERP. Это web-приложения, разработанные для автоматизации процессов
управления внутрихозяйственной деятельностью крупных предприятий с
развитой филиальной сетью, различными направлениями деятельности,
сложноподчиненной структурой. Включает модули производственного,
финансового управления, закупки и тд.
В интернете сегодня представлены все виды бизнеса и категории
потребителей. Веб-приложения помогают готовить, покупать, выбирать
автомобили, растить детей, учить китайский, исследовать глубины океана и
звезды. Новые технологии дают возможность разработчикам создавать
продукт под любой спрос, вкус и кошелек.
Примеры применения веб приложений:
12
Пример 1
Процедура сотрудничества компании с банковским учреждением
теперь выглядит так:
● через сайт банка можно заполнить заявки на открытие счета,
карточек, сопутствующих сервисов;
● сотрудник банка свяжется по телефону и уточнит детали;
● курьер привезет на подпись документы;
● специалисты установят ПО, позволяющее совершать платежи и
необходимые операции посредством электронно-цифровой
подписи;
● можно сразу начать работать, можно позволить работать
удаленно с любого уголка мира.
● Не нужно тратить время на неоднократные поездки, сидение в
очередях, перекладывание бумажек.
13
Пример 2
Еще один тренд последних лет — использование crm-программ.
Владельцы даже малого бизнеса по достоинству оценили все возможности,
которые получают при использовании сервиса управления рабочим
временем и проектами.
● прозрачная система планирования, постановки задач, контроля.
Всегда видно, кто виноват и когда дэдлайн.
● внедрение и закрепление стандартов работы с клиентами,
включая поиск, теплые звонки, продажу, постпродажное
обслуживание, программу лояльности;
● интеграция с другими рабочими сервисами с целью расширить
и унифицировать отчетность.
Все это стало возможным благодаря развитию веб-технологий.
Говоря о развитии веб-технологий и их роли при передаче
информации в соответствующем ключе, также невозможно обойти
стороной и такое понятие как защита информации.
Несмотря на стремительные темпы развития защиты персональной
информации, количество злоумышленников, желающих заполучить их не
только не уменьшается, а наоборот растет. Опытным путем доказано, что
для борьбы с этой тенденцией необходима целенаправленная организация
процесса защиты информационных ресурсов.
При этом следует помнить, что:
1. Обеспечение информационной безопасности не может быть
одноразовым актом. Защита информации является
непрерывным процессом, который представляет собой
реализацию наиболее рациональных методов, непрерывный
14
контроль их состояния, а также выявление слабых мест, для их
последующего устранения.
2. Полная безопасность информации может быть обеспечена
только при использовании всех доступных средств защиты.
Функционирование системы должно непрерывно
контролироваться, обновлятся, а также дополняться в
зависимости от изменения внешних и внутренних условий.
3. Никакая из систем по защите информации не сможет
обеспечить должного уровня безопасности без надлежащей
подготовки сотрудников, а также соблюдения ими всех правил,
направленных на их защиту.
Существует два способа по организации защиты веб-приложений.
Первый способ представляет собой устранение уязвимостей через анализ
исходного кода, в то время как второй основан на использовании
наложенных средств защиты информации. В идеале оба подхода
необходимо комбинировать, но чаще всего на практике методы
используется по отдельности, в зависимости от специфики бизнеса
предприятия, а также используемых структурных элементов в приложении.
Как правило, современные веб-приложения состоят из ряда ключевых
структурных элементов:
1. Графические элементы пользовательского интерфейса (GUI)
2. Элементы программной логики, выполняемые на стороне клиента
(Frontend)
3. Элементы программной логики, выполняемые на стороне сервера
(Backend)

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран