Диплом: Разработка политики информационной безопасности и автоматизация управления информационной безопасностью на примере внедрения IDM КУБ в ООО "Лидер"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
2
СОДЕРЖАНИЕ
ВВЕДЕНИЕ ............................................................................................................. 4
1. АНАЛИТИЧЕСКАЯ ЧАСТЬ ............................................................................. 7
1.1 Технико-экономическая характеристика предметной области и
предприятия ........................................................................................................ 7
1.1.1 Общая характеристика предметной области ...................................... 7
1.1.2 Организационно-функциональная структура
предприятия ............ 12
1.2 Анализ рисков информационной безопасности ...................................... 15
1.2.1 Идентификация и оценка информационных активов ...................... 15
1.2.2 Оценка уязвимостей активов .............................................................. 19
1.2.3 Оценка угроз активам ......................................................................... 23
1.2.4 Оценка существующих и планируемых средств защиты ............... 26
1.2.5 Оценка рисков ...................................................................................... 30
1.3 Характеристика комплекса задач и обоснование необходимости
совершенствования системы обеспечения информационной безопасности
и защиты информации на предприятии ......................................................... 39
1.3.1 Выбор комплекса задач обеспечения информационной
безопасности ................................................................................................. 39
1.3.2 Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации .................................................................................... 40
1.4 Выбор защитных мер ................................................................................. 41
1.4.1 Выбор организационных мер ............................................................. 41
1.4.2 Выбор инженерно-технических мер .................................................. 44
2. ПРОЕКТНАЯ ЧАСТЬ ...................................................................................... 49
2.1 Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия ...................................... 49
2.1.1 Нормативно-правовая основа создания системы обеспечения
информационной безопасности и защиты информации предпрятия ..... 49
3
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия .................................................................................................. 53
2.2 Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия ...................................................................................................... 55
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия .................................. 55
2.2 Контрольный пример реализации проекта и его описание ................ 68
3. ОБОСНОВАНИЕ ЭКОНОМИЧЕСКОЙ ЭФФЕКТИВНОСТИ ПРОЕКТА
................................................................................................................................ 76
3.1 Выбор и обоснование методики расчёта экономической
эффективности .................................................................................................. 76
3.2 Расчет показателей экономической эффективности проекта .......... 78
ЗАКЛЮЧЕНИЕ ..................................................................................................... 85
СПИСОК ЛИТЕРАТУРЫ .................................................................................... 87
ПРИЛОЖЕНИЯ .................................................................................................... 90
4
ВВЕДЕНИЕ
С каждым днем повышается роль информации в современном обществе.
Информация становится стратегическим ресурсом, товаром, владение которым
приносит немалую прибыль. Информация обладает некоторыми стоимостными
характеристиками и потребительскими свойствами. В связи с этим особо актуальной
становится проблема защиты информации.
С любым информационным объектом могут быть связаны определенные
угрозы. При этом угрозы могут быть как случайными, так и преднамеренными. Так,
служащий организации может случайно удалить важную информацию в базе,
испортить носитель данных, допустить ошибки при вводе или передаче
информации. Однако, случайные угрозы возникают не так уж часто, и современные
программные и технические средства защищают информацию от случайных сбоев и
ошибок.
Более опасными являются преднамеренные угрозы информационной
безопасности, в ходе которых нарушается целостность, достоверность или
конфиденциальность информации. Перечень таких угроз с каждым днем растет,
поэтому для их предотвращения необходимо совершенствовать средства
обнаружения угроз и защиты информации.
Арсенал и изощренность таких угроз неуклонно расширяются, поэтому для их
нейтрализации необходимо предугадать не только возможные цели
злоумышленника, но и его квалификацию и техническую оснащенность.
Однако, при организации системы защиты информации важно не ждать, когда
угрозы проявятся, а уметь спрогнозировать их и провести профилактику. Для этого
в организации должна быть разработана политика информационной безопасности,
которая предусматривает возникновение угроз различным носителям и каналам
информации, а также предлагает меры для их предотвращения и устранения.
Для реализации политики информационной безопасности используются
различные средства, методы и мероприятия. К их числу относятся, в частности,
правовые нормы, организационные мероприятия, инженерно-технические и
программно-аппаратные средства, методы криптографии.
На информационную безопасность организации влияет множество факторов.
5
В связи с этим эффективное решение проблемы информационной безопасности в
организации будет возможным только благодаря комплексным и систематическим
мерам.
В настоящее время, вопросам информационной безопасности уделяется
достаточно много внимания. В связи с этим ведутся многочисленные исследования,
разрабатываются алгоритмы защиты информации, появляются новые технические и
программные средства защиты информации.
На рынке защиты информации предлагается много отдельных инженерно-
технических, программно-аппаратных, криптографических средств защиты
информации. В литературе по защите информации можно найти описание методов
и средств на их основе, теоретических моделей защиты. Однако для того, чтобы
создать на предприятии условия эффективной защиты информации, необходимо
объединить отдельные средства защиты в систему. Создание системы защиты
информации (СЗИ) не является главной задачей предприятия, как, например,
производство продукции и получение прибыли. Поэтому создаваемая СЗИ не
должна приводить к ощутимым трудностям в работе предприятия, а создание СЗИ
должно быть экономически оправданным. Тем не менее, она должна обеспечивать
защиту важных информационных ресурсов предприятия от всех реальных угроз.
Целью работы является разработка проекта комплексной системы защиты
информации на предприятии ООО «Лидер». Для достижения поставленной цели
сформулированы следующие задачи:
изучение предметной области и выявление недостатков в существующей
системе обеспечения информационной безопасности и защите информации,
определяющих необходимость разработки проекта;
разработка постановки задачи проектирования;
обоснование выбора основных проектных решений;
разработка всех видов обеспечивающих подсистем;
обоснование экономической эффективности проекта.
Предметом работы является комплексная система защиты информации, а
объектом – информационная система ООО «Лидер».
При написании работы применялись такие методы, как анализ литературных
источников, методы системного анализа, методы функционального моделирования,
6
экономические и математические методы.
Предложенная в работе политика защиты информационных ресурсов может
быть внедрена в ООО «Лидер», что определяет практическую значимость работы.
7
1. АНАЛИТИЧЕСКАЯ ЧАСТЬ
1.1 Технико-экономическая характеристика предметной области и
предприятия
1.1.1 Общая характеристика предметной области
Основная деятельность предприятия ООО «Лидер» заключается в оказании
профессиональных услуг в области дизайна, верстки и полиграфии. Отдельный и
наиболее быстро развивающийся сектор полиграфического рынка – печать
рекламной продукции (различных буклетов, этикеток, плакатов, афиш).
Виды выпускаемой продукции:
этикетно-упаковочная продукция (этикетки, ярлыки, ценники, наклейки,
упаковки, коробки, пакеты и т.д.);
различная представительская продукция (годовые отчеты, корпоративные
газеты, настенные и настольные календари, брошюры, проспекты, визитки, бланки,
блокноты, папки, конверты, приглашения и т.д.);
книжная, газетная, журнальная продукция (книги в переплете и обложке,
журналы, проспекты);
рекламная и сувенирная продукция (плакаты, афиши, проспекты,
полноцветные буклеты, сувениры, открытки, каталоги, флаеры, объявления,
вымпелы и т.д.).
Развитие полиграфической отрасли в России сдерживается по определенным
причинам, и в том числе – в связи с высокой стоимостью используемого
типографского оборудования. Чтобы получить прибыль, надо использовать
дорогостоящее оборудование для высококачественной печати, при этом цена
современных печатных станков или комплекса оборудования составляет не менее 1
млн. долларов.
Минимальный объем вложений для создания конкурентоспособного
предприятия в секторе производства полиграфической продукции сегодня
составляет не менее 30 млн. долларов. Время выхода на рынок – не менее полутора
лет, срок возврата вложений составляет не менее трех-пяти лет. Вместе с тем в
России достаточно развит рынок подержанного оборудования для производства
8
полиграфической продукции, часто применяется лизинг. Все это позволяет начать
дело по производству полиграфической продукции с меньшими затратами.
Быстрее всего и с меньшими затратами получается начать дело в секторе
оперативной полиграфии.
В целом же, для развития полиграфической отрасли в настоящее время
существует несколько ключевых препятствий:
1. Серьезная зависимость от импорта: отсутствие отечественного
полиграфического оборудования, отвечающего всем современным требованиям;
отсутствие качественной отечественной бумаги (мелованная).
Именно мелованная бумага требуется издателям для большинства
полиграфической продукции. А она не производится в России. Для создания
экономических предпосылок к созданию производства мелованных бумаг
необходимо решать проблемы стимулирования рынка производства и
распространения печатной продукции.
2. Несовершенное таможенное законодательство: высокие пошлины на ввоз
бумаги, расходных материалов, оборудования; льготная ставка НДС (10%) на ввоз
полиграфической продукции не рекламного характера.
Стоит отметить, что в настоящее время иностранные поставщики, которые
работают на рынке полиграфических услуг, имеют большие конкурентные
преимущества перед отечественными производителями, поскольку могут их цены
существенно ниже российских. И основная причина этого – несовершенная
налоговая система России.
3. Износ оборудования, нехватка мощностей в целом по стране.
Износ полиграфического оборудования по всей отрасли составляет порядка
75%. Технический уровень полиграфии в различных регионах страны достиг крайне
низкого уровня. Повысить конкурентоспособность отрасли возможно привлечением
дополнительных инвестиций. Эксперты уверены, что единственный возможный
путь решения проблемы - создание совместных предприятий для оснащения
полиграфического оборудования основными узлами от импортных производителей.
4. Нехватка кадров, отсутствие необходимого количества
квалифицированного персонала.
В настоящее время в отрасли отсутствует необходимое количество
9
профессионалов, полиграфические вузы и факультеты появились не так давно, и не
готовят специалистов в достаточном количестве.
В связи с этим можно отметить, что на рынке производства полиграфической
продукции существует конкуренция, полиграфические компании пытаются выжить
не только за счет качества своего товара, но и за счет уничтожения конкурентов. В
связи с этим в полиграфическом бизнесе практикуется кража информации, ее
подмена, фальсификация или попросту уничтожение или вывод из строя
компьютерной техники и сети предприятия.
Таким образом, конкуренция на рынке полиграфической продукции очень
высока, что приводит к попыткам перехвата и взлома информации, а также
попыткам сбоя работы компьютерных систем. В связи с этим особое внимание
должно уделяться информационной безопасности компании.
Для того, чтобы спроектировать систему информационной безопасности
предприятия необходимо тщательно проанализировать функции предприятия, а
также входящую и исходящую информацию. Для анализа проблемы подготовим
функциональную модель на основе методологии IDEF0. Эта методология позволяет
создавать совокупность функциональных диаграмм, описывающих предметную
область. Функциональная модель отображает функциональную структуру объекта,
т.е. производимые им действия и связи между этими действиями. Функциональная
модель состоит из диаграмм, фрагментов текстов и глоссария, имеющих ссылки друг
на друга [2, c. 15].
Для анализа существующей технологии обработки информации на
предприятии нужно разобрать структурно-функциональную диаграмму. Для этого
воспользуемся программой «AllFusion Process Modeler».
«All Fusion Process Modeler» - инструмент для моделирования, анализа,
документирования и оптимизации бизнес-процессов. «All Fusion Process Modeler»
можно использовать для графического представления бизнес-процессов.
На рисунке 1.2. представлена контекстная диаграмма деятельности компании
«Лидер».
10
Рис. 1.1. Контекстная диаграмма
Как видно на рисунке 1.2, основной функцией, которую мы анализируем,
является деятельность компании. Для выполнения этой функции необходимо
получение таких первоначальных данных или документов:
− заказы клиентов (заполняется на бланке установленного образца);
− цены на товары и услуги;
− информация об услугах (полный перечень услуг с указанием примерных
сроков и стоимости);
− скидки клиентам;
Эти данные (и документы) являются входами функционального блока. В
результате выполнения функции будут получены следующие результаты:
− выполненная работа;
− бухгалтерская и управленческая отчетность.
Эти данные (и документы) являются выходами функционального блока. В
качестве управления используются такие механизмы:
− должностная инструкция работника (в работе сотрудник руководствуется
положениями своей должностной инструкции);
− НПА РФ (знание и применение норм законодательства особенно важно
11
при заключении договора).
Механизмом реализации данной функции являются персонал компании,
компьютерные средства и программное обеспечение.
Стоит отметить, что в результате анализа основного процесса было выделено
пять подпроцессов:
1. Оформление заказов клиентов. Если клиент принимает решение о
заключении договора на оказание услуг (по изготовлению полиграфической
продукции), то все его данные вносятся в общую клиентскую базу. Если заказчик
обращается в фирму повторно, то его данные уже имеются в базе, что облегчает
процесс работы. После того, как клиент определился с видом услуг, происходит
заполнение данных о заказе: данные клиента, тип услуг, объем работ, сроки. На
основании этого выполняется расчет стоимости и подготовка договора с клиентом.
2. Выполнение работ. Этот этап подразумевает выполнение работ на
основании наряда на выполнение работ.
3. Закупка расходных материалов. Если есть необходимость, то для
выполнения работ выполняется закупка материалов.
4. Бухгалтерская и налоговая отчетность.
Таким образом, разработаны
внутрь представление
функциональная
перезаключающийся
модель и представление
предметной области.
впутанный
Эта модель позволяют
интенсивнее
выявить основные информационные
тужить
потоки и документы,
ирреальный
которые являются активами
низина
предприятия и подлежат
сманиваемый
защите.
Кроме
бригадница
того, на основе
нетолерантность
этой модели можно
негигантский
выявить процессы, которые
неревматический
выполняют
обработку конфиденциальной
торшонированный
информации. В работу
усылать
этих проессо необходимо
заводить
внедрять технологии защиты
интернирование
информации.
И еще один важный
вгибающийся
аспект, который можно
деликт
выявить с использованием
непрезрительный
разработанной модели специалисты,
ослеплявшийся
принимающие участие в обработке
взаимонезависимый
информации. Для этих специалистов
расслышавший
необходимо определить алгоритмы
мандаринка
работы с
информацией,
порисовать
разработать инструкции, провести
Щеглова
инструктаж. Также в обработке
парадигматический
информации используются
припрятавший
компьютерные средства, для которых
конвейеризирующий
также необходимо
продумать
замащивавший
механизмы защиты: организационные,
гюйс
программно-технические или
даже физические.
ументирование физические
Таким образом, разработанне
сгибающий
модель предметной области
пляж
является основой
для анализа
поплававший
информаионных активов и проектирования
впаивать
системы информационной

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран