Диплом: Разработка мероприятий по обеспечению комплексной информационной безопасности локальной сети предприятия (на примере ООО "БЕРИНГЕР ИНГЕЛЬХАЙМ")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
Microsoft Office Excel - программа для создания таблиц данных, с
помощью, которой можно форматировать данные, выводить
формулы, строить диаграммы, классифицировать значения и т. д.
Microsoft Office Outlook - приложение для работы с электронной
почтой, которая позволяет получать, создавать, отправлять сообщения из
интернета, переписываться с деловым партнером.
Microsoft Office Access - офисная программа для работы с базами
данных, которая позволяет создавать, редактировать базы данных, извлекать
из них необходимую информацию.
Microsoft Office PowerPoint - программа, предназначенная для создания
и демонстрирования слайд-шоу.
Для работы с файлами формата PDF используется программа Adobe
Acrobat XI.
Веб браузер Google Chrome позволяет работать в глобальной сети
Интернет.
Современная корпоративная коммуникационная платформа Microsoft
Exchange обеспечивает удобный защищенный доступ средствами Microsoft
Outlook к корпоративным сообщениям всех типов, как-то почтовых
сообщений, изменений корпоративных календарей, назначений встреч
глобальных списков контактов, голосовой почте, назначению и выполнению
задач, SMS, рассылок RSS каналов.
На всех персональных компьютерах сотрудников установлена
операционная система Windows 7. На серверах предприятия используется
операционная система Windows Server 2012 R2.
Для защиты от вирусов, шпионских, троянских программ и от других
различного рода атак применяется антивирусное программное обеспечение –
«Kaspersky Endpoint Security 10».
13
1.2. Конфиденциальные данные, обрабатываемые информационными
системами предприятия
Исходными данными для построения модели защиты информации
является перечень угроз конфиденциальной информации защищаемых
объектов.
В настоящее время есть требования нормативно-правовых актов,
которые с учетом действий, проводимых над защищаемыми данными,
определяют требования по их защите.
Поэтому для начала необходимо сформировать перечень
обрабатываемой конфиденциальной информации с учётом выявленных выше
информационных систем.
На сегодняшний день практически любая организация ведет
автоматизированный учет своих работников. Так, например, кандидаты на
работу готовы предоставить следующие данные:
паспортные данные;
номера свидетельств пенсионного страхования;
дата и место рождения;
номера мобильных телефонов;
ИНН и др.
Поэтому работодателю просто необходимо четко разграничивать
персональные данные и сведения, составляющие тайну частной жизни,
личную или семейную тайну гражданина. Ведь хранящиеся данные
сотрудников, кандидатов и партнеров в информационных системах по ряду
причин могут стать доступными для мошенников. В случае если,
работодатель по какой-либо причине допустит ошибку в хранении,
персональных данных, приводящую к их утечке, то такая утечка может
нанести не только моральный, но и материальный ущерб субъекту,
предоставившему свои данные организации, при попадании данных сведений
к злоумышленникам для реализации каких-либо мошеннических схем.
14
В настоящее время в Российской Федерации проблема кражи и
незаконного распространения персональных данных стоит очень остро. В
связи с этим для государственного регулирования в области обеспечения
безопасности персональных данных разработаны следующие нормативно-
правовые акты:
«Конституция Российской Федерации» (принята всенародным
голосованием 12.12.1993) (с учетом поправок, внесенных
Законами РФ о поправках к Конституции РФ от 30.12.2008 № 6-
ФКЗ, от 30.12.2008 № 7-ФКЗ, от 05.02.2014 № 2-ФКЗ, от
21.07.2014 № 11-ФКЗ).
Федеральный закон «О персональных данных» от 27 июля 2006
года (ред. от 31.12.2017) № 152-ФЗ.
Федеральный закон «Об информации, информационных
технологиях и о защите информации» от 27 июля 2006 года
(ред. от 19.07.2018) № 149-ФЗ.
Приказ ФСТЭК России «Об утверждении состава и содержания
организационных и технических мер по обеспечению
безопасности персональных данных при их обработке в
информационных системах персональных данных» от 18
февраля 2013 года № 21.
Постановление Правительства РФ «Об утверждении требований
к защите персональных данных при их обработке в
информационных системах персональных данных» от 01 ноября
2012 года № 1119.
Согласно Федеральному закону «О персональных данных» от 27 июля
2006 года (ред. от 31.12.2017) № 152-ФЗ под персональными данными
понимают любую информацию, относящуюся к прямо или косвенно
определенному или определяемому физическому лицу (субъекту
персональных данных).
15
Кроме того, Федеральный закон «О персональных данных» также дает
ряд определений и уточнений для более четкого понимания правового
регулирования.
Оператор определяется как муниципальный орган, государственный
орган, физическое или юридическое лицо, самостоятельно или совместно с
другими лицами осуществляющие и (или) организующие обработку
персональных данных, а также определяющие цели обработки персональных
данных, их состав, подлежащих обработке, действия (операции),
совершаемые с персональными данными.
Обработкой персональных данных является любое действие или
совокупность действий, выполняемых с использованием средств
автоматизации или без использования таких средств с персональными
данными, включая сбор, накопление, запись, систематизацию, хранение,
уточнение (обновление, изменение), использование, извлечение, передачу
(распространение, предоставление, доступ), блокирование, обезличивание,
удаление, уничтожение персональных данных.
Под автоматизированной обработкой персональных данных
понимается обработка персональных данных с помощью средств
вычислительной техники.
Распространение персональных данных определяются как действия,
направленные на раскрытие персональных данных неопределенному кругу
лиц.
Предоставление персональных данных - это действия, направленные на
раскрытие персональных данных определенному лицу или кругу лиц.
Блокирование персональных данных - это временное прекращение
обработки персональных данных (за исключением случаев, если обработка
необходима для уточнения персональных данных).
Под уничтожением персональных данных понимаются действия, в
результате которых становится невозможно восстановить содержание
16
персональных данных в информационной системе и (или) в результате
которых уничтожаются материальные носители персональных данных;
Обезличивание персональных данных - это такие действия, в
результате которых становится невозможным без использования
дополнительной информации определить принадлежность персональных
данных конкретному субъекту персональных данных;
Под информационной системой персональных данных принято
понимать совокупность содержащихся в базах данных персональных данных
и создающих возможность их обработки информационными технологиями и
техническими средствами.
Кроме того, в Федеральном законе «О персональных данных» дается
определение трансграничной передаче персональных данных, которая
подразумевает под собой передачу персональных данных на территорию
иностранного государства и (или) органу власти иностранного государства,
иностранному юридическому или физическому лицу.
Помимо этого, Федеральный закон «О персональных данных»
определяет условия обработки персональных данных. Она должна быть
выполнена в соответствии со следующими условиями и принципами:
обработка персональных данных субъекта осуществляется только
с его согласия;
обработка персональных данных субъекта необходима для
достижения целей, предусмотренных законом или
международным договором Российской Федерации, для
осуществления и решения, возложенных законодательством
Российской Федерации на оператора функций, обязанностей и
полномочий;
обработка персональных данных осуществляется в связи с
участием лица в конституционном, административном,
гражданском, судопроизводстве в арбитражных судах, уголовном
судопроизводстве;
17
обработка персональных данных необходима для исполнения
полномочий исполнительных органов государственной власти
субъектов Российской Федерации, федеральных органов
исполнительной власти, органов государственных внебюджетных
фондов, органов местного самоуправления и функций
организаций, которые участвуют в предоставлении
соответственно государственных и муниципальных услуг;
обработка персональных данных нужна для исполнения
договоров (в случае если стороной, или выгодоприобретателем,
или поручителем, по которому является субъект персональных
данных, а также для заключения договора, по которому субъект
персональных данных будет являться поручителем или
выгодоприобретателем);
обработка персональных данных необходима для защиты
здоровья, жизни, или других жизненно важных интересов
субъекта персональных данных;
обработка персональных данных необходима для осуществления
прав и законных интересов оператора или третьих лиц, либо для
достижения общественно значимых целей, но только при
условии, что при этом не нарушаются права и свободы субъекта
персональных данных;
обработка персональных данных необходима для осуществления
профессиональной деятельности и (или) законной деятельности
средств массовой информации, либо научной, литературной или
прочей творческой деятельности при условии, что при этом не
нарушаются права и законные интересы субъекта персональных
данных;
18
обработка персональных данных осуществляется в
статистических или иных исследовательских целях при условии
их обезличивания;
осуществляется обработка персональных данных, подлежащих
опубликованию или обязательному раскрытию в соответствии с
федеральным законом.
Таким образом, организации должны тщательно относиться к сбору,
хранению и обработке персональных данных сотрудников и партнеров:
ФИО, дату выдачи, код подразделения, данные о серии номера паспорта, или
основного документа, удостоверяющего личность, место и дату рождения,
адрес регистрации и фактический, информацию об образовании, трудовой
деятельности, номера телефона, состав семьи и семейное положение,
информацию о военном учете, условия трудового договора, в том числе и
зарплату, информацию командировках, болезнях, номер ИНН, информацию о
негосударственном пенсионном обеспечении.
Персональные данные не единственный вид конфиденциальной
информации, существующий в организациях. В ООО «Берингер
Ингельхайм» следующие данные, которые не должны попасть в открытый
доступ, и за защитой которых компания следит, приведены в таблице 1:
Информационная система,
обрабатывающая
конфиденциальную
информацию
Вид конфиденциальной
информации ООО
«Берингер Ингельхайм»
Сотрудники «Берингер
Ингельхайм» имеющие
доступ к конфиденциальным
данным
1С: Зарплата и Управление
персоналом 8.3»
«SAP SuccessFactors»
«Taleo»
Персональные данные
сотрудников и кандидатов
на работу в компанию
Директор по работе с
персоналом
Менеджер по расчету
заработной платы
Специалист по подбору
персонала
Менеджер по работе с
персоналом
«SAP CRM»
Персональные данные
партнеров компании
Менеджер по работе с
базами данных
Руководитель отдела
19
Информационная система,
обрабатывающая
конфиденциальную
информацию
Вид конфиденциальной
информации ООО
«Берингер Ингельхайм»
Сотрудники «Берингер
Ингельхайм» имеющие
доступ к конфиденциальным
данным
обработки и учета данных
«SAP SRM GBS»
Коммерческие данные
взаимодействия с
поставщиками компании
Финансовый директор
Руководитель отдела
закупок
Менеджер отдела закупок
«SAP ERP»
Данные контрагентов
(физических и юридических
лиц)
Финансовые показатели
компании
Движение товара и
денежных средств
Финансовый директор
Главный бухгалтер
Бухгалтер
Бухгалтер по основным
средствам
Менеджер склада
Менеджер по логистике
Cora
Данные Договоров и
коммерческих сделок с
партнерами и клиентами
Все сотрудники компании,
но в зависимости от
направления деятельности
Microsoft Office Access
Персональные данные
партнеров компании
Менеджер по работе с
базами данных
Руководитель отдела
обработки и учета данных
Специалист по работе с
контрактами ГПХ
Координатор/ассистент
отдела
Таблица 1 - Обрабатываемые конфиденциальные данные в
информационных системах локальной сети предприятия ООО «Берингер
Ингельхайм»
Администрированием информационных систем предприятия
занимаются сотрудники ИТ-отдела, имеющие доступ ко всем
конфиденциальным данным информационных систем предприятия.
20
1.3. Модель и топология сети предприятия
Структурированная кабельная система предприятия ООО «Берингер
Ингельхайм» представляет многофункциональную кабельную сеть,
объединяющую в единую систему информационные сервисы разного
назначения:
локальная сеть;
телефонная сеть;
контроль и управление доступом;
охранно-пожарная сигнализация;
видеонаблюдение и др.
В локальную сеть предприятия ООО «Берингер Ингельхайм» входят
персональные компьютеры, периферийные и коммутационные устройства,
расположенные в здании на одном этаже и объединенные с помощью
медного и волоконно-оптического кабеля.
Волоконно-оптические линии связи состоят из пассивных и активных
элементов (коммутаторов, маршрутизаторов и сетевых адаптеров) и
предназначены для передачи информации в оптическом диапазоне.
На сегодняшний день волоконно-оптические линии связи пользуются
большой популярностью из-за лучших технических характеристик по
сравнению традиционной кабельной проводкой. По сравнению с медным
кабелем волоконно-оптический кабель обладает широкой полосой
пропускания, тем самым осуществляется большой поток информации, а
также возможна передача информации с большей скоростью и на более
дальние расстояния без потери сигнала. Волоконно-оптический кабель имеет
небольшие размеры и вес, а также долговечнее в сравнении с медным
кабелем.
21
Компоненты волоконно-оптических линий связи состоят из различных
устройств и оборудования для создания волоконно-оптической сети и
делятся на два типа:
активное оборудование;
пассивное оборудование.
К активному оборудованию относится оборудование потребляющее
электроэнергию, а к пассивным компонентам волоконно-оптических линий
связи относятся компоненты, не требующие энергии.
Локальная сеть предприятия ООО «Берингер Ингельхайм» имеет
топологию «звезда» или «расширенная звезда». В ней все технические
устройства сети подсоединены к коммутатору, через который происходят
процессы обмена данными. Данное подключение является эффективным и
имеет ряд достоинств: в топологии локальных сетей «звезда» отсутствуют
конфликты в локальных сетях, за счет централизованного управления;
повреждение кабеля или поломка одного из узлов не окажет никакого
влияния на сеть в целом; контроль сети и повышение безопасности путем
ограничения доступа посторонних. К недостаткам можно отнести: в случае
отказа центрального сервера локальная сеть становится полностью
неработоспособной; требуется гораздо больше кабеля, что делает такую
топологию более затратной с финансовой точки зрения.
На предприятии развернута локальная сеть типа «клиент-сервер».
Сервера находятся в здании компании в выделенной серверной. Сервера
используются компании «НР» с операционной системой Windows Server
2012 R2. На физических серверах запущен гипервизор, на котором
функционируют виртуальные сервера, с серверным программным
обеспечением ключевых информационных систем. Одна из виртуальных
машин выполняет функцию контроллера домена.
В организации развернут центральный сервер печати, через который
сотрудники отправляют на сетевые принтеры подготовленные документы

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)