Диплом: Разработка политики информационной безопасности в ООО "Индрик Пул"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
7
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ .................................................................................................................. 9
I АНАЛИТИЧЕСКАЯ ЧАСТЬ ................................................................................. 13
1.1. Технико-экономическая характеристика предметной области
и предприятия ............................................................................................................ 13
1.1.1. Общая характеристика предметной области ................................................ 13
1.1.2. Организационно-функциональная структура предприятия ....................... 14
1.1.3. Программная и техническая архитектура ИС предприятия ................................. 15
1.2. Анализ рисков информационной безопасности .............................................. 17
1.2.1 Идентификация и оценка информационных активов .................................. 17
1.2.2. Оценка уязвимостей активов. ........................................................................ 21
1.2.3. Оценка угроз активам. .................................................................................... 27
1.2.4. Оценка существующих и планируемых средств защиты. .......................... 30
1.2.5. Оценка рисков ................................................................................................. 34
1.3. Характеристика комплекса задач, задачи и обоснование необходимости
совершенствования системы обеспечения информационной безопасности и
защиты информации на предприятии ..................................................................... 36
1.3.1. Выбор комплекса задач
обеспечения информационной безопасности. .... 36
1.3.2. Определение места проектируемого комплекса задач в комплексе задач
предприятия, детализация задач информационной безопасности и защиты
информации ............................................................................................................... 39
1.4. Выбор защитных мер ......................................................................................... 40
1.4.1. Выбор организационных мер. ........................................................................ 40
1.4.2. Выбор инженерно-технических мер. ............................................................ 44
II ПРОЕКТНАЯ ЧАСТЬ ........................................................................................... 50
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия. .............................................. 50
8
2.1.1. Отечественная и международная нормативно-правовая основа создания
системы обеспечения информационной безопасности и защиты информации
предприятия. .............................................................................................................. 50
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия. .............................................................................................................. 52
2.2. Комплекс проектируемых программно-аппаратных средств обеспечения
информационной безопасности и защиты информации предприятия. ............... 57
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и
защиты информации предприятия. .............................................. 57
2.2.2. Контрольный пример реализации проекта и его описание. ....................... 65
III ОБОСНОВАНИЕ ЭКОНОМИЧЕСКОЙ ЭФФЕКТИВНОСТИ ПРОЕКТА ... 72
3.1 Выбор и обоснование методики расчёта экономической эффективности .... 72
3.2 Расчёт показателей экономической эффективности проекта ......................... 74
ЗАКЛЮЧЕНИЕ ......................................................................................................... 78
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ................................................. 82
ПРИЛОЖЕНИЕ 1. 82
9
ВВЕДЕНИЕ
Быстро развивающиеся информационные компьютерные
вычислительные технологии вносят заметные, кардинальные изменения в
жизнь людей. Информация стала товаром, который можно приобрести,
обменять или продать. При этом стоимость такой информации часто в тысячи
раз превосходит стоимость самой компьютерной системы, где она сохраняется.
От уровня безопасности информационных технологий (ИТ) в настоящее
время также зависит и благополучие, жизнь многих людей. Это все - плата за
усложнение, распространение автоматизированных информационных систем
(АИС) обработки информации.
Под понятием «информационная безопасность» понимается
защищенность некоторой информационной системы (ИС) от случайного или же
преднамеренного вмешательства, что наносит ущерб владельцам или же
другим пользователям информации.
На практике самыми важными являются 3 аспекта информационной
безопасности, а именно:
доступностьвозможность получить за разумное время требуемые
информационные услуги;
целостностьактуальность, непротиворечивость информации, а
также ее защищенность от несанкционированного изменения и разрушения;
конфиденциальностьзащита от несанкционированного доступа к
информации.
Нарушения доступности или конфиденциальности данных могут также
вызываться различными опасными действиями в информационных
компьютерных системах.
Современная информационная система (ИС) представляет собой
сложнейшую систему, что состоит из большого числа компонентов самой
различной степени автономности, которые связаны между собой, и также
обмениваются данными.
10
Каждый компонент может быть подвергнут внешнему воздействию или
же выйти из строя. Компонент АИС можно разбивать на следующие
подгруппы:
аппаратные средстваперсональные компьютеры (ПК) и их
составные (процессоры, терминалы, мониторы, периферийные устройства:
дисководы, принтеры, кабели, контроллеры, линии связи и прочее);
программное обеспечениеприобретенные компьютерные
программы, объектные, исходные, загрузочные модули для программ;
операционные системы (ОС) и системные программы (компоновщики,
компиляторы и др.), диагностические программы, утилиты и т.д.;
данные (информация) – хранимые постоянно и временно, на
носителях, архивы, печатные, системные журналы и т.п.;
персоналпользователи и обслуживающий персонал.
Все эти структурные части кардинально могут влиять на параметры
защиты информации в организациях.
Необходимость, высокая экономическая эффективность, а также
фундаментальная значимость применения современных средств защиты
информации (по сравнению с классическими
системами защиты данных) могут
определяться прежде всего по их способности предупреждать и устранять
угрозы информации.
Исключительно эффективным является использование брандмауэров,
фильтров, антивирусных программ и других примеров средств защиты
информации в организациях разного уровня развития, собственности и
направления деятельности.
В ряде предприятий достигнут на сегодня высокий уровень
безопасности рабочих станций, поскольку грамотно
разработан проект
вычислительных сетей, а также используются качественные образцы
аппаратного и лицензионного программного обеспечения.
В настоящее время управление фирмой практически невозможно без
постоянного отслеживания состояния безопасности информации, без
11
оперативной коррекции деятельности всех сотрудников, филиалов и отделов в
плане защиты данных.
Реализация всех названных задач требует участия большого количества
различных специалистов, которые друг от друга часто территориально удалены.
Актуальность написания ВКР состоит в том, что использование
политики информационной безопасности на предприятиях является одной из
важнейших составляющих, так как от
этого зависит достижение целей
функционирования организации и ее миссии.
Целью написания, представляемой выпускной квалификационной
работы, является выполнение анализа основных средств политики безопасности
в ООО «Индрик Пул».
При определении цели написания исследования рассмотрены задачи:
дать характеристику деятельности ООО «Индрик Пул», а также
рассмотреть организационно-функциональную структуру предприятия;
выполнить анализ рисков
информационных активов (оценка
уязвимостей, угроз, существующих и планируемых средств защиты и прочее);
дать характеристику комплексу задач, а также обоснование
необходимости совершенствования системы обеспечения информационной
безопасности (ИБ) в ООО «Индрик Пул»;
выполнить выбор защитных организационных и инженерно-
технических мер;
рассмотреть комплекс организационных мер обеспечения
информационной безопасности и защиты информации предприятия;
описать комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия;
выполнить обоснование экономической эффективности проекта.
Объект работыООО «Индрик Пул».
Предмет работыинструменты и политики информационной
безопасности в ИС ООО «Индрик Пул».
12
Практической ценностью исследования считается то, что в настоящее
время множество организаций разной сферы деятельности испытывают
огромные трудности при непосредственном осуществлении защиты данных,
так как уязвимая информационная среда является основным «слабым звеном»
для воздействия на него злоумышленников.
Представляемая ВКР состоит из таких структурных компонентов:
введение, 3 раздела основной части, заключение, список использованных
источников, приложение.
13
I АНАЛИТИЧЕСКАЯ ЧАСТЬ
1.1. Технико-экономическая характеристика предметной области и
предприятия
1.1.1. Общая характеристика предметной области
ООО «Индрик-Пул» зарегистрировано по адресу 115598, г.Москва,
ул.Ягодная, д.6, квартира 194, 115598.
Генеральный директор организацииЛобанов Вадим Олегович.
Основным видом деятельности компании является «Образование
дополнительное детей и взрослых прочее, не включенное в другие
группировки».
Также ООО «Индрик-Пул» работает
еще по 20 направлениям.
ООО «Индрик-Пул» присвоены:
ИНН 7724445208;
КПП 772401001;
ОГРН 1187746613120.
Организация предоставляет услуги по повышению квалификации,
обучению и аттестации персонала разного рода деятельности.
Аттестация персоналакадровые мероприятия, призванные оценить
соответствие уровня труда, качеств и потенциала личности требованиям
выполняемой деятельности. Главное ее назначениевыявление резервов,
повышение уровня отдачи работника.
Эффективному сбору
информации, особенно по оценке труда, может
способствовать привлечение в качестве экспертов всех работников
подразделения, в котором проходит аттестация, и работников, непосредственно
взаимодействующих с данным подразделением.
С учетом целей аттестации можно говорить о двух ее составных частях:
оценке труда и оценке персонала.
1. Оценка труда направлена на сопоставление содержания, качества и
объема
фактического труда с планируемым результатом труда, который
14
представлен в технологических картах, планах и программах работы
предприятия. Оценка труда дает возможность оценить количество, качество и
интенсивность труда.
При проведении аттестации руководителей имеет смысл не только
давать оценку труда каждого из них, но и организовывать особые процедуры
оценки
труда, руководимого им подразделения (целесообразно привлекать и
использовать информацию от смежных
подразделений организации, а также
внешних партнеров и клиентов, с которыми это подразделение
взаимодействует).
2. Оценка персонала позволяет изучить степень подготовленности
работника к выполнению именно того вида деятельности, которым он
занимается, а также выявить уровень его потенциальных возможностей для
оценки перспектив роста.
Анализ практики управления показывает, что компания использует в
большинстве случаев
одновременно оба вида оценки деятельности работников,
т.е. оценку труда и оценку качеств, влияющих на достижение результатов.
1.1.2. Организационно-функциональная структура предприятия
Управление ООО «Индрик-Пул» осуществляется в соответствии с
законом «Об образовании в Российской Федерации» и Уставом на принципах
демократичности, открытости, приоритета общечеловеческих ценностей,
охраны жизни и здоровья человека,
свободного развития личности.
Проектирование оптимальной системы управления образовательным
учреждением осуществляется с учетом социальноэкономических,
материальнотехнических и внешних условий в рамках существующего
законодательства РФ.
15
Рисунок 1 – Организационная структура ООО «Индрик-Пул»
Непосредственное руководство деятельностью ООО «Индрик-Пул»
осуществляет единоличный исполнительный орган в лице директора,
назначаемого, отстраняемого, увольняемого с должности приказом Учредителя.
Директор ООО «Индрик-Пул» осуществляет руководство учреждением
в соответствии с законодательством Российской Федерации, приказами и
распоряжениями Учредителя, настоящим Уставом и заключенным с ним
трудовым договором.
Для обеспечения эффективного управления деятельностью
образовательной
организации функционируют коллегиальные органы
управления: Педагогический совет и Общее собрание работников.
Педагогический совет организуется в помощь директору ООО «Индрик-
Пул» для руководства учебной работой в учреждении.
К компетенции Общего собрания работников относится:
1.Разработка и обсуждение правил внутреннего распорядка и иных
локальных актов ООО «Индрик-Пул», затрагивающих права и обязанности
работников
и представление их на утверждение Общему собранию учредителей
(собственников) Учреждения;
2.Рассмотрение и обсуждение вопросов материально-технического
обеспечения и оснащения образовательного процесса
Директор
Бухгалтерия Общеесобрание
Педагогический
совет
Преподавательский
состав
ИТ‐отдел
Заместитель
директора
16
1.1.3. Программная и техническая архитектура ИС предприятия
Информационные ресурсы компании сконцентрированы в офисном
сооружении.
Локальная вычислительная сеть (ЛВС) организации состоит из
нескольких серверов:
базы данных;
рабочих станций;
почтового сервера;
принтеров.
Для объединения ПК в локальную сеть применяются хабы и свичи.
Имеющийся доступ к Интернету осуществляется по оптоволоконному каналу
Ethernet. На рисунке 2 показана техническая архитектура IT-отдела Компании.
Аппаратные характеристики ПК:
Процессор: Intel Celeron QuadCore G530 (2.40ГГц, L3 4096Kb);
Память: DDR4 4096 Mb;
Материнская плата: S1155, 2*DDR3, iH61, PCI-E16x, DVI, SVGA,
Lan, SATA, mATX, Retail;
Видеокарта Intel® HD Graphics 2048 Мб;
Сетевая карта (10/100 Ethernet);

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран