Диплом: Разработка комплексной системы защиты информации для ЗАО «Эйрус»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
7
Оглавление
ВЕДЕНИЕ8
1.1. Технико-экономическая характеристика предметной области и предприятия.10
1.1.1 Характеристика предприятия и его деятельности.10
1.1.2 Организационная структура управления предприятием.11
1.1.3 Программная и техническая архитектура ИС предприятия.12
1.2 Анализ рисков информационной безопасности.15
1.2.1 Идентификация и оценка информационных активов.16
1.2.2. Оценка уязвимостей активов.21
1.2.3. Оценка угроз активам.23
1.3. Характеристика комплекса задач и обоснование необходимости совершенствования
системы обеспечения информационной безопасности и защиты информации на
предприятии.28
1.3.1 Анализ системы обеспечения информационной безопасности и защиты
информации28
1.3.2 Выбор комплекса задач обеспечения информационной безопасности.29
1.3.3 Определение и детализация задач информационной безопасности и защиты
информации в комплексе предприятия.31
2.1 Комплекс организационных мер обеспечения информационной безопасности и
защиты информации33
2.1.2 Организационное обеспечение системы информационной безопасности и
защиты информации. Политика информационной безопасности.35
2.3 Программное обеспечение информационной безопасности и защиты информации41
2.2.1 Анализ программных средств обеспечения информационной безопасности и
защиты информации.41
2.2.2 Обоснование выбора программных средств обеспечения информационной
безопасности и защиты информации.43
2.2.3 Технология установки или замены программных средств обеспечения
информационной безопасности и защиты информации.55
2.4. Внедрение и оценка комплекса программно-аппаратных средств обеспечения
информационной безопасности.71
2.4.1 Программно-аппаратный комплекс информационной безопасности и защиты
информации предприятия.71
2.4.2 Внутренний аудит системы информационной безопасности и защиты
информации.86
2.4.3 Анализ результатов внутреннего аудита.88
3.1 Выбор и обоснование методики расчёта экономической эффективности89
3.2 Расчёт показателей экономической эффективности проекта92
ЗАКЛЮЧЕНИЕ96
8
ВЕДЕНИЕ
После появления новых и более передовых информационных
технологий, с развитием мощных компьютерных систем хранения и обработки
информации, увеличили требования к уровню защиты информации, а также
определили необходимость разработки эффективных механизмов защиты
информации. Обеспечение защиты информации в компании является
непрерывным процессом, который предусматривает применение современных
методов, позволяющих вести контроль внешней и внутренней среды
предприятия, организацию и реализацию мероприятий по поддержке
стабильного функционирования локальной сети и вычислительной техники, а
также минимизацию потерь, в связи с утечкой информации. Для
осуществления защиты информации, как в сетях, так и на производстве, на
предприятиях должен быть сформирован определенный свод правил и
нормативных документов, регламентирующий действия сотрудников по
обеспечению безопасности и описывающий технические и программные
средства для защиты информации. Данный свод документов называется
политикой информационной безопасности. Политика информационной
безопасности направлена на минимизацию рисков утечки информации на
предприятии, а также для устойчивого функционирования информационной
структуры предприятия. Пренебрежение этими факторами приводит к
финансовым потерям и утечкам информации на предприятии.
Работа в области предпринимательства является тесно связанной с
приемом, накоплением, сохранением, обработкой и применением различных
информационных потоков. Целостность этих данных обеспечивает, в
основном, информационный обмен. Остановка информационно-
коммуникационных потоков даже на короткий промежуток времени способна
приводить к большим потерям.
Для злоумышленников и конкурентов важной целью является получение
конфиденциальных сведений или изменения определенных данных, которые
впоследствии будут использоваться в корыстных целях. В связи с этими
9
факторами, определенной важностью обладают методы разработки
комплексной системы информационной безопасности в компании.
Важно уделять внимание проблемам информационной безопасности. Угроза
любого искажения информации выдвинула средства обеспечения
информационной безопасности на новый уровень важности, то есть в
обязательные характеристики информационной политики любой компании.
Выявление угроз на раннем этапе их возникновения защищает
компанию от экономических потерь.
- Разработка методов шифрования, с целью предотвращения изменения
информации при передаче и ее хранения.
- Создание локальной вычислительной сети.
Данные задачи, которые будут выполнены в ходе ВКР обеспечат
должную защиту информации.
Информационную систему необходимо защитить и изолировать от
несанкционированных воздействий и доступа посторонних лиц, именно для
решения таких проблем решаются вопросы, связанные с информационной
безопасностью предприятия. Целью выпускной квалификационной работы
является увеличение уровня защиты данных информационной системы
компании.
1. исследовать существующую инфраструктуру и получить исходные
данные для проектирования.
2. Проанализировать риски.
3. На основе анализа риска выбрать организационные и инженерно-
технические решения для повышения уровня ИБ на предприятии.
4. Описать процесс внедрения выбранных средств защиты информации.
5. Рассчитать экономическую эффективность внедряемых средств.
10
I Аналитическая часть
1.1. Технико-экономическая характеристика предметной области и
предприятия.
1.1.1 Характеристика предприятия и его деятельности.
Компания ЗАО “Эйрус” - ретейлер материнских плат, корпусов,
источников питания и программируемых контроллеров. Компания основана в
1998 году и специализируется на 86-серверных платформах, а также на
различных комплектующих для серверов, рабочих станциях и системах
хранения данных. Ведя свою деятельность на территории стран СНГ основные
услуги осуществляются для корпоративных клиентов.
ЗАО «Эйрус» содействует с многими поставщиками. Заказать товары
можно по телефону. Оплата выполняется путем безналичного платежа.
Продажи выполняются таким образом: клиенты обращаются в ЗАО
«Эйрус», делая заказ на продукцию, в которой заинтересована компания.
Расчеты производятся путем банковского перевода на счет компании. Все
обслуживания клиентов осуществляются по телефону или с помощью
корпоративной почты.
11
1.1.2 Организационная структура управления предприятием.
Бухгалтерия
Директор продаж IT-директор
Генеральный директор
Отдел по работе с
оптовыми
клиентами
Главный бухгалтер
Бухгалтер IT- отделОтдел закупокОтдел продаж
Директор склада
Организационно-функциональная структура предприятия
Рисунок 1.
12
1.1.3 Программная и техническая архитектура ИС предприятия.
Internet
Серверная комната
28 U
3 U
Дисковый массив
(HPE MSA 2050
Q1J06A,
120 TByte)
2 U Патч панель
1 U
ИБП (APC Smart-UPS
VT SUVTPF10KB4H)
2 U Маршрутизатор
3 U
Файловый сервер
(Lenovo ThinkSystem
SR850)
Маршрутизатор
(Cisco SF350)
Модем
(HUAWEI E5573Cs)
Отдел «Бухгалтерии»
Отдел «продаж»
Отдел «закупок»
Отдел «по работе с оптовыми клиентами»
WiFi точка доступа
(MikroTik RB921)
Сотовая сеть
Сотовая сеть
Смартфоны сотрудников
(Iphone 7,8,9,10,11)
Удалённые сотрудники
TCP/IP
«IT-Отдел»
МФУ
(HP Smart
Tank515)
МФУ
(HP Smart
Tank515)
Рабочие станции
DELL Precision 3420
Рабочие станции
DELL Precision 3420
Рабочие станции
DELL Precision 3420
Техническая архитектура ИС предприятия. Рисунок 2.
13
Офисное оборудование Таблица 1.
Процессор
INTEL Core i7 8700 сокет LGA 1151v2, ядро
Coffee Lake, ядер — 6, потоков — 12, L3 кэш
12Мб, частота 3.2 ГГц
Материнская плата
MSI H310M PRO-VDH PLUS, LGA 1151v2,
Intel H310, mATX, Ret
Оперативная память
2xDDR4 2666MHz 8Gb Kingston
Видеокарта
Intel UHD Graphics 630 (интегрированная)
Аудиокарта
Realtek ALC889 codec (интегрированная)
Сетевая карта
Atheros 8151 GbE LAN chip (10/100/1000
Mbit)
HDD
Seagate ST1000DM010
14
Файловый сервер
сеть Интернет
СУБД
Oracle 10g
10.2.0.1
Серверное ПО
1С Бухгалтерия
Протокол
Рабочая станция сотрудника (Бухгалтерии)
ПО 1С
Бухгалтерия
ПО MS Office
2016
Интернет
браузер
Google
Локальное файловое
хранилище
TCP/IP
HTTP\HTTPS
Рабочая станция сотрудника (IT-отдела)
Сервер
терминалов
«WTware»
Терминальный
клиент «WTware»
Kaspersky Internet
Security
Программное
обеспечение
«WinRAR»
TCP/IP
Серверное ПО
«windows server 2016»
Подсистема
Linux
RAID массив или Сетевое
файловое хранилище
Интернет
Браузер
Google
HTTP\HTTPS
Рабочая станция сотрудника (Отдела Продаж,
Отдела по работе с оптовыми клиентами и отдела
закупок )
ОС Windows 10
ПО MS Office
2016
Локальное файловое
хранилище
СУБД Access
OS Windows 10
Kaspersky Internet
Security
Kaspersky Internet
Security
ПО «Учет и
продажи»
Сетев ое хранилище данных
TCP/IP
Kaspersky Internet
Security
OS Windows 10
Service Desk
visual studio
professional 2019
Программная и техническая архитектура ИС предприятия.
Рисунок 4.
15
1.2 Анализ рисков информационной безопасности.
Распознание того, что должно поддаваться защите, от чего и как следует
это защищать - является частью процесса анализа рисков. В зависимости от
предполагаемого масштаба ущерба необходимо выявить все возможные
вариации рисков и ранжировать их тем или иным способом. Данный процесс
состоит из ряда экономических решений. Предполагаемые расходы на
обеспечение безопасности не должны превышать стоимость объекта,
подвергающегося защите. Анализ рисков в сфере ИБ может быть
качественным и количественным.
Количественный анализ является более точным, но требует значительно
больше времени на его проведение, что не всегда может быть оправдано. Он
дает возможность получать конкретные значения рисков. Каждому фактору
риска присваивается определенное значение.
В практике используется несколько вариантов качественного анализа,
которые просты в применении. Модели отличаются друг от друга лишь
количеством градаций риска. Одна из самых популярных и распространенных
моделей - трехступенчатая. Каждый из этих факторов оценивается по шкале
“низкий - средний - высокий”. Специалисты утверждают, что качественный
метод служит весьма действенным предметом-инструментом анализа, даже не
смотря на свою простоту проведения.
Обеспечение доступности, единства и конфиденциальности любого
информационного средства, является важнейшей и главнейшей целью
деятельности в артели информационной безопасности. Значительным и
немаловажным пунктом в исследовании рисков, представляет из себя
грамотная оценка уязвимостей активов, которая и проведена в проделанной
дипломной работе. Все решения о необходимости исполнения оценки
уязвимостей принимает ответственный за информационную безопасность
ЗАО “Эйрус” начальник отдела IT.
16
1.2.1 Идентификация и оценка информационных активов.
Идентификация объектов – это очень важный этап анализа рисков для того,
чтобы избежать злоумышленников. Нужно заострять внимание на все
факторы, которые могут быть нарушены при сбое режимов безопасности. ЗАО
«Эйрус» закупается с дальнейшей реализацией в другие крупные компании,
но не является организацией, которая производит свой товар. Таким образом
можно сделать вывод, что ЗАО «Эйрус» получает прибыль, благодаря одному
из основных активов, куда вкладываются деньги, то есть покупка и
перепродажа товара. Другая половина денежных средств уходит на создание
и обеспечение безопасности документооборота на предприятии. Владеть
ценной информацией и уметь ее применять, является причиной успешности
современного человека, что касается и деятельности рынка продаж. Начиная
от директора и заканчивая отделом продаж, на современном предприятии, в
обороте находится огромное количество информации. Это происходит,
благодаря объединению всей организационной структуры, в локальную
вычислительную сеть. Коммерческая тайна - это режим конфиденциальности
информации, благодаря которому возможно избежать ее обладателям от
несанкционированных расходов и различных обстоятельств, сохранив свой
товар и свои услуги на рынке. Для достижения целей и их защиты, необходима
правильная организация конфиденциального делопроизводства, которая
составляет основную часть комплексного обеспечения безопасности данных.
Около восьмидесяти процентов конфиденциальных данных находится в
документах, которые относятся к делопроизводству. Именно поэтому, вопрос
о конфиденциальности документооборота в организациях очень важен для
достижения коммерческих успехов. Если конфиденциальная информация
попадет в руки злоумышленников или конкурентов, то это может привести к
плохим последствиям для фирмы, например, как ущерб материальным
активам, деятельности и престижу для фирмы, а также к потери важных
заказчиков. Информация об оценке активов ЗАО «Эйрус» представлена в
таблице:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
«Управление ресурсами проекта» (на примере организации ООО «ЛАКОСТЭ»)
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)