Диплом: Разработка проекта обеспечения информационный безопасности в АО "Текон-Инжиниринг"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
3
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ ................................................................................................................. 5
I. Аналитическая часть ............................................................................................ 7
1.1 Технико-экономическая характеристика предметной области и
предприятия ............................................................................................................ 7
1.1.1 Общая характеристика предметной области ....................................... 8
1.1.2 Организационно-функциональная структура предприятия .......... 10
1.2 Анализ рисков информационной безопасности ....................................... 11
1.2.1 Идентификация и оценка информационных активов ..................... 13
1.2.2 Оценка уязвимостей активов ................................................................ 18
1.2.3 Оценка угроз активам ............................................................................. 21
1.2.4 Оценка существующих и планируемых средств защиты ............... 36
1.2.5 Оценка рисков .......................................................................................... 43
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на предприятии 50
1.3.1 Выбор комплекса задач обеспечения информационной
безопасности и защиты информации исходя из выполняемых
предприятием задач и существующих рисков, характеристика
существующих средств информационной безопасности .......................... 51
1.3.2 Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации ........................................................................................ 51
1.4 Выбор защитных мер .................................................................................... 54
1.4.1 Выбор организационных мер ................................................................ 55
1.4.2 Выбор инженерно-технических мер ..................................................... 57
4
II. Проектная часть ................................................................................................. 63
2.1 Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия ...................................... 63
2.1.1 Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и
защиты информации предприятия ............................................................... 65
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия. Политика информационной безопасности предприятия 67
2.2 Комплекс внедряемых (разрабатываемых) программно-аппаратных
средств обеспечения информационной безопасности ................................... 69
2.2.1 Основные сведения о внедряемых программно-аппаратных
средствах обеспечения информационной безопасности ........................... 70
2.2.2 Контрольный пример реализации проекта и его описание ............ 74
III. Обоснование экономической эффективности проекта ............................. 77
3.1 Выбор и обоснование методики расчета экономической
эффективности проекта ...................................................................................... 77
3.2 Расчёт показателей экономической эффективности проекта .............. 85
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ........................................... 92
ПРИЛОЖЕНИЕ 1. ................................................................................................... 95
ЗАКЛЮЧЕНИЕ ....................................................................................................... 90
5
ВВЕДЕНИЕ
В настоящее время вся электронная информация уязвима к атакам
хищениям, осуществляемым как внешними, так и внутренними нарушителями с
целью шпионажа, вымогательства, поддержки преступных организаций,
вандализма и множества других причин. Кража информации может привести к
потере материальной собственности, раскрытию конфиденциальной
информации клиентов, сотрудников снижению репутации компании и
привлечению к ответственности за несоблюдение установленных правовых
норм. Компания является мультипроектной, под ней мы понимаем работу
разных отделов, которые идут к общей цели завершению проекта и реализации
прибыли. Специфика и граница работ у отделов различаются, а количество
сотрудников организации постоянно увеличивается, как и объем выполняемых
работ, также есть вероятность формирования новых отделов. Организация
работает в сфере инжиниринга и автоматизированных систем управления
технологического производства в области теплоэнергетики (режимные объекты
стратегическо-государственной важности), поэтому усиленная защита
информации является неотъемлемой частью жизни компании и на некоторых
аспектах мы будем уделять усиленное внимание. Так как в сфере инжиниринга
множество конкурирующих компаний, то из-за утечки информации можно
понести колоссальный ущерб, который повлияет не только на саму компанию,
но и окажет внешнее давление на действующих партнеров. Так как компания
занимается внедрением программного обеспечения автоматизации АСУТП на
режимных объектах, то надо предусмотреть не только внутреннюю защиту
компании, но и внешнюю, совместно с заказчиком, чтоб предотвратить
возможные угрозы по утечке информации.
Объектом исследования будет являться защита информационной
безопасности в организации АО «ТЕКОН-Инжиниринг» и возможность
обеспечения/модернизации действующих систем защиты. Первым этапом в
работе будет представлена аналитическая часть, где будет собрана общая
информация о самой компании, ее активах, направлении работ и действующей
6
защите информационной безопасности. После сбора необходимой информации
вторым этапом аналитики будет сбор информации о возможных и вероятных
угрозах для активов организации, определением уровня уязвимостей и рисков по
отношению ко всем активам, что поможет определиться с выбором защитных
мер. Третий этап будет в оценке комплекса обеспечения информационной
безопасности, который будет придерживаться отечественной международной
нормативно-правовой основы создания системы обеспечения информационной
безопасности и защиты информации предприятия. Четвертый этап заключается
в обосновании экономической эффективности планируемых на основе
предыдущих этапов средств защиты информации в организации и в оценке
окупаемости затрачиваемых средств на СЗИ (средства защиты информации).
Данный дипломный проект будет решать проблему разработки проекта
обеспечения по защите информационной безопасности за счет обоснованных
затрат на усиление защитных мер в организации с АО «ТЕКОН-Инжиниринг».
7
I. Аналитическая часть
1.1 Технико-экономическая характеристика предметной области и
предприятия
1. Полное название:
1.1 Акционерное общество «ТЕКОН-Инжиниринг».
2. Сокращенное название:
2.1 группа компаний «ТЕКОН».
3. Логотип организации (указан в рисунке 1):
Рисунок 1. Логотип организации
4. Задачи:
4.1 Разработка оборудования;
4.2 Поставка инжиниринговых решений в области промышленной
автоматизации;
4.3 Технология;
4.4 Монтаж;
4.5 Пуско-наладка;
4.6 Ввод в эксплуатацию;
4.7 Сервис.
5. Цели организации:
5.1 Извлечение прибыли;
8
5.2 Становление надежным, добросовестным агентством, оказывающим
высококачественные услуги;
5.3 Расширение границ работ, расширение охвата деятельности.
1.1.1 Общая характеристика предметной области
Основное направление деятельности АО «Текон-Инжиниринг»
представляет собой научно-техническое и организационно-методическое
руководство работами по проектированию, внедрению автоматизированных
систем для управления технологическим процессом на программном и полевом
уровнях, стройке на инженерно-техническом уровне, наладке КИПиА, наладке
электротехнического хозяйства, обслуживании в отрасли теплоэнергетики и
промышленной эксплуатации с применением электронно-вычислительных
машин, выпуском и поставкой оборудования, информационных технологий,
систем прикладного, сервисного, программного обеспечения, информационно-
справочных материалов. Исследование, написание программ, методических
рекомендаций по режимной наладке, разработка и внедрение совместно
государственными организациями вроде ПАО «МОЭК», ПАО «Мосэнерго» и
другими негосударственными организациями автоматизированных с
применением электронно-вычислительных машин систем учета наличия данных
отпускаемого тепла, обратной связи, контроля. Исследование, разработка и
внедрение совместно с государственными организациями ПАО «МОЭК», ПАО
«Мосэнерго» и негосударственными заказчиками информационно-справочных
автоматизированных с применением электронно-вычислительных машин для
автоматизации промышленности отпускаемого тепла и выработки
электроэнергии; Разработка, актуализация и оказание методических
рекомендаций по хранению совместно с заказчиком банка данных операций
пользователей автоматизированных рабочих мест, нормативной и иной
документации по модернизации режимных объектов, сведения по
технологическому оборудованию, производственным мощностям, экономии
9
потребляемых ресурсов, площадям рабочих зон. Основные характеристики
видов деятельности приведены в таблице 1.
Таблица 1. Основные характеристики видов деятельности
п\п
Наименование
Приблизительное
значение показателя в
год (ежегодно
варьируется по
соотношению +/-).
1.
Количество документов
От 15 000
документов/год.
2.
Общие контракты и договоры
987 000 000 руб./год.
3.
Свое производство
437 000 000 руб./год
4.
Сервисная служба
372 00 000 руб./год
5.
Оценка работы службы безопасности внутри
компании
6/10.
6.
Возможный ущерб от реализованной угрозы
информационным ресурсам
По результатам
экспертизы.
Оценка деятельности службы безопасности взята на основе
разработанной в организации системы показателей, которая включает в себя:
- объективные требования - в которые входит соблюдение дресс-кода,
состояние рабочего места, трудовая дисциплина и т.д.
- знание теории и практики - обучение, тренировки и инструктажи
(проверка осуществляется установленной комиссией внутри
организации).
- внеплановые/плановые - проверки проводятся с помощью «учебных»
нарушителей и моделировании ситуаций, а также планового и
внепланового тестирования.
10
1.1.2 Организационно-функциональная структура предприятия
Организационно-функциональная структура мультипроектной
организации АО «Текон-Инжиниринг» труктурная схема представлена на
рисунке 2). В данной схеме мы видим, что организация полностью
взаимосвязана, но все решения принимаются через главное лицо компании, а
контроль за работой отделов осуществляется через совет директоров, которые в
свою очередь назначают своих заместителей, или руководителей направлений
ответственных за рабочий персонал. Обслуживающий персонал идет как
подрядная организация по договору-найму, которая предоставляет конкретный
перечень услуг (обслуживание территории, уборка помещений, канцелярское
обеспечение, снабжение питанием в корпоративной столовой, приём
погрузочные работы на складах, отгрузки и т.д.). С работниками подразделения
11
строительства заключаются договоры-наймы, из-за больших объемов работ штат
людей постоянно варьируется.
Рисунок 2. Структурная схема организации
1.2 Анализ рисков информационной безопасности
Задача организации включает в себя достижение определенных
показателей, характеризующих результаты ее деятельности. Для коммерческих
компаний это получение прибыли, денежный рост, доля рынка или оборота, а
для правительственных организаций предоставление государственных услуг
населению и решение задач управления. В любом случае, независимо от цели
деятельности организации, достижению этой цели может помешать реализация
рисков информационной безопасности. При этом каждая организация по-своему
оценивает риски и возможность инвестирования в их снижение. Рекомендации
по оценке рисков приведены в следующем документе: ГОСТ ИСО/МЭК 27005.
12
Предложение в этом документе удобно пояснить на Рисунке 3, рассмотренной
в ГОСТ 13335-1:
Рисунок 3. Схема в ГОСТ 13335-1
В этой схеме, предполагается, что в организации существуют активы
нашем случае активами будут являться отделы).
Обозначение уязвимостей -
(
)
Обозначение угроз - ()
Обозначение защитных мер, средств защиты информации ()
Обозначения рисков - ()
Остаточное обозначение риска ()
Соответственно для расчета риска предполагается использование
следующей формулы:
=  ·  ·
Обозначение вероятности реализации угрозы T - ()
Обозначение вероятности воздействия угрозы на актив I - ()
Обозначение стоимости последствий - ()

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран