Диплом: Разработка системы обеспечения информационной безопасности и защиты информации в ООО "АСК-38"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
13
1. Определение потребности в материальных ресурсах. Для этого отдел
закупок получает информацию от отдела продаж, отдела логистики. Расчет
средств на приобретение материальных ресурсов. Для расчетов необходимы
данные из бухгалтерии о наличии свободных оборотных средств.
2. Поиск, анализ данных, выбор поставщиков. Это важная функция отдела
закупок включает тщательное исследование рынка поставщиков по интересующей
продукции, поиск наиболее квалифицированных поставщиков, предоставление
необходимых услуг до и после продажи. В результате анализа выбираются
наиболее приемлемые поставщики. Определение условий поставки и оплаты:
переговоры с поставщиками, на которых обсуждаются условия доставки, формы
оплаты, возможность получения отсрочек платежа и т.д.
3. Заключение договоров и контроль исполнения. Данная функция отдела
закупок выполняется при тесном сотрудничестве с юридическим отделом, так как
важно в договоре соблюсти все интересы компании. Действия в случае нарушений
условий поставки. Санкции в отношении поставщика, нарушившего условия
поставки, могут иметь разный характер: от простого предупреждения или мелкого
штрафа вплоть до расторжения договора с ним.
4. Получение материальных ресурсов. Обработка входящих потоков
материальных ресурсов, идентификация продукции, уточнение количества,
подготовка отчетов и перемещение сырья к месту его использования и хранения.
5. Проверка поступающей продукции и подтверждение качества. Проверка и
подтверждение того, что поступающий товар отвечают требованиям, т.е.
соответствуют договору и сертификации.
Основными задачами отдела информационных технологий являются
создание и техническое обслуживание локальных вычислительных сетей (ЛВС),
администрирование сетевого и общесистемного программного обеспечения,
ведение архива технической, справочной и нормативной документации.
Отдел осуществляет свою деятельность:
в интересах подразделений ООО «АСК-38» для обеспечения
выполнения стоящих перед ними задач;
в интересах сторонних организаций на договорной основе на объектах
заказчика.
14
Основными функциями отдела являются:
инженерные изыскания, разработка рабочих проектов на размещение
комплексов технических средств ЛВС;
поставка, монтаж, наладка и ввод в эксплуатацию комплексов
технических средств ЛВС;
техническое сопровождение комплексов технических средств ЛВС
(ремонт, наращивание, модернизация);
установка, настройка и оперативное устранение сбоев в работе
сетевого и общесистемного программного обеспечения на серверных станциях
(почтовых серверах, серверах доменов) и компьютеризированных рабочих местах
ЛВС;
обслуживание комплекса программно-технических средств для
предоставления доступа к информационным ресурсам и услугам сети Интернет;
обеспечение защиты информации с использованием программно-
технических средств разграничения доступа;
эксплуатация и техническое обслуживание копировально-
множительной техники, оргтехники;
поддержание в рабочем состоянии комплекса средств автоматизации
стенда главного конструктора для проведения приемо-сдаточных мероприятий и
презентаций прикладных программно-информационных средств;
закупка средств вычислительной техники, сетевого оборудования,
лицензионного программного обеспечения;
обеспечение учета, хранения, обращения и тиражирования
документации;
подготовка и хранение инсталляционных пакетов прикладных
программно-информационных средств на компактных дисках;
взаимодействие с заказчиком на всех этапах работ;
планирование деятельности для выполнения поставленных перед
отделом задач.
В отделе выполняются мероприятия по улучшению качества выполняемых
работ:
15
изучение и внедрение передового опыта и современных достижений в
области информационных технологий и вычислительной техники;
обучение и повышение профессиональной квалификации работников;
разработка, изучение и выполнение положений и требований
нормативных документов, в том числе по системе менеджмента качества (СМК);
соблюдение трудовой дисциплины;
выполнение норм и правил охраны труда и техники безопасности.
1.2 Анализ рисков информационной безопасности
1.2.1 Идентификация и оценка информационных активов
В настоящее время функции организации и обеспечения информационной
безопасности выполняют сотрудники отдела информационных технологий по
поручению генерального директора.
Анализ рисков информационной безопасности проводится начальником
отдела информационных технологий, решение о его проведении принимается
также генеральным директором с различной периодичностью, чаще всего после
возникновения каких-либо утечек информации. Таким образом, в настоящее время
в ООО «АСК-38» нет продуманной стратегии по анализу рисков информационной
безопасности, анализ осуществляется от случая к случаю, фрагментарно и
неподготовленным для этого специалистом. Оценка рисков в результате
проведения анализа проводится в виде составления списка наиболее актуальных
угроз, которые могут угрожать целостности информационных активов компании в
ближайшее время.
В ООО «АСК-38» основными видами деятельности является деятельность по
продаже комплектующих, работа с клиентами, рекламная деятельность,
деятельность по взаимодействию с партнерами, а также деятельность по
взаимодействию с сотрудниками компании. Кроме того, используется также
разработка стратегических планов развития, противодействие конкурентам,
получение и анализ данных по результатам работы компании (статистическая
деятельность).
16
В компании циркулирует информация конфиденциального характера,
содержащая сведения ограниченного распространения (служебная тайна,
коммерческая тайна, персональные данные), и открытые сведения.
Защите подлежит:
вся конфиденциальная информация и информационные ресурсы,
независимо от ее представления и местонахождения в информационной среде
компании:
сведения, составляющие коммерческую тайну, доступ к которым
ограничен собственником информации в соответствии с Федеральным законом "О
коммерческой тайне";
Служебные сведения, доступ к которым ограничен органами
государственной власти в соответствии с Гражданским кодексом РФ;
сведения о частной жизни граждан, позволяющие идентифицировать
его личность (персональные данные), доступ к которым ограничен в соответствии с
Федеральным законом "О персональных данных";
открытая информация, необходимая для обеспечения нормального
функционирования компании.
Перечень активов, подлежащих защите, приведен в таблице 1.2.
17
Таблица 1.2
Оценка информационных активов предприятия
Вид деятельности
Наименование
актива
Форма
предоставления
актива
Владелец актива
Критерии
определения
стоимости
Размерность оценки
Количественна
я оценка (тыс.
руб)
Качественная
оценка
Работа с
клиентами
База данных
клиентов
Документы на
бумажных
носителях, БД в
компьютере
Сотрудники отдела
продаж, отдела
обслуживания
клиентов,
коммерческий
директор
Репутация
компании
78
имеющие
критическое
значение
Противодействие
конкурентам
Сведения о
планах
противодействия
конкурентам
Электронные и
бумажные
документы
Ген. Директор, его
заместитель и
коммерческий
директор
Репутация
компании
60
имеющие
высокое
значение
Статистическая
деятельность
Финансовая и
налоговая
отчетность
Документы на
бумажных
носителях,
электронные
документы
Ген. директор,
коммерческий
директор
Успешность
деятельности
компании на
рынке
90
имеющие
критическое
значение
18
Разработка ПО
Сведения о
выполняемых
проектах
Электронные и
бумажные
документы,
договора
Ген. директор,
сотрудники отдела
продаж, разработки и
продвижения
Успешность
деятельности
компании на
рынке
75
имеющие
критическое
значение
Статистическая
деятельность
Сведения о
финансовых
операциях
Электронные и
бумажные
документы, ценные
бумаги
Ген.директор,
главный бухгалтер
Успешность
деятельности
компании на
рынке
52
имеющие
среднее
значение
Работа с
партнерами
Сведения о
контактах с
другими фирмами
Документы на
бумажных
носителях
Ген. директор,
сотрудники отдела по
работе с партнерами
Репутация
компании
53
имеющие
среднее
значение
Разработка
стратегии
развития
Сведения о
политике
развития новых
направлений
деятельности
электронные и
бумажные
документы
Ген.директор,
коммерческий
директор, сотрудники
отдела маркетинга
Успех
развития
компании
90
имеющие
критическое
значение
Работа с
клиентами
Сведения о
заключаемых
договорах
Электронные и
бумажные
документы
Ген. директор, гл.
бухгалтер,
сотрудники отдела
продаж, разработки и
продвижения
Репутация
компании
78
имеющие
критическое
значение
19
Рекламная
деятельность
Маркетинговые
исследования
Электронные и
бумажные
документы
Ген. директор,
сотрудники отдела
маркетинга
Успех
деятельности
компании на
рыке
95
имеющие
критическое
значение
Разработка
стратегии
развития
Сведения о
кредитной
политике
компании
Электронные и
бумажные
документы
Ген. директор, комм.
директор,
Успех
деятельности
компании на
рыке
70
имеющие
высокое
значение
Взаимодействие с
сотрудниками
Личные сведения
о сотрудниках
фирмы
Трудовые
контракты и
электронные
документы
Ген.директор,
главный бухгалтер,
сотрудники отдела
кадров
Защищенность
персональных
данных
50
имеющие
среднее
значение
Взаимодействие с
сотрудниками
Сведения о
заработной плате
работников
Электронные и
бумажные
документы
Ген.директор,
главный бухгалтер,
сотрудники отдела
кадров
Защищенность
персональных
данных
76
имеющие
критическое
значение
Статистическая
деятельность
Сведения о
результатах
продаж
документы на
бумажных
носителях,
электронные
документы
Ген.директор,
начальник отдела
продаж
Успех
деятельности
компании на
рыке
69
имеющие
высокое
значение
Рекламная
деятельность
Сведения о
рекламе
компании
Электронные и
бумажные
документы
Ген.директор,
сотрудники отдела
маркетинга и отдела
рекламы
Успех
деятельности
компании на
рыке
45
имеющие
среднее
значение
20
Перечень сведений конфиденциального характера ООО «АСК-38» приведен
в таблице 1.3.
Таблица 1.3
Перечень сведений конфиденциального характера ООО «АСК-38»
п/п
Наименование сведений
Гриф
конфиденциал
ьности
Нормативный
документ, реквизиты,
№№ статей
1.
Сведения о программном
обеспечении, принципах
построения, структуре и составе
оборудования корпоративной
информационной системы
(КИС) компании
КТ
Указ Президента РФ от 6
марта 1997 года № 188,
ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ О коммерческой
тайне, ФЗ РФ от 27 июля
2006 г. N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации"
2.
Входящая и исходящая
корреспонденция (в том числе в
электронном виде)
КТ
ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ О коммерческой
тайне
3.
Персональная информация о
клиентах и сотрудниках
контрагентов
КТ
З РФ от 27 июля 2006 г. N
152-ФЗ "О персональных
данных"
4.
Бухгалтерские и финансовые
сведения, в том числе
документы по установленным
формам отчетности о
финансово-хозяйственной
деятельности
КТ
ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ О коммерческой
тайне
5.
Сведения, раскрывающие
систему организации и
состояние сохранности
коммерческой тайны в
Компании, методы и способы
защиты конфиденциальной
информации от утечки, утери
или искажения
КТ
ФЗ РФ от 27 июля 2006 г.
N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации", ФЗ РФ от
29 июля 2004 г. N 98-ФЗ
О коммерческой тайне
6.
Система организации и
разграничения доступа в КИС,
идентификаторы и пароли,
используемые сотрудниками
компании для доступа к
информации
КТ
ФЗ РФ от 27 июля 2006 г.
N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации"
7.
Сведения о фактах, событиях и
обстоятельствах частной жизни
сотрудников компании,
ФЗ РФ от 27 июля 2006 г.
N 152-ФЗ "О
персональных данных",
21
позволяющие
идентифицировать их личность
(персональные данные)
Трудовой кодекс
Российской Федерации от
30 декабря 2001 г. № 197-
ФЗ (ТК РФ)
Активы, имеющие наибольшую ценность и поэтому выбранные в качестве
объекта защиты информации, приведены в таблице 1.4.
Таблица 1.4
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
База данных клиентов
5
Финансовая и налоговая отчетность
5
Персональные данные сотрудников
4
Сведения о клиентах и партнерах
3
Сведения о заключаемых договорах
3
Входящая и исходящая корреспонденция
2
Сведения о кредитной политике компании
2
1.2.2 Оценка уязвимостей активов
Оценка уязвимостей в рассматриваемой компании проводится на основании
распоряжении генерального директора.
Оценка уязвимостей информационных активов в ООО «АСК-38» проводится
в соответствии с нижеприведенным алгоритмом и этапами.
Определение уязвимостей актива - это экспертная оценка, основанная на
изучении свойств актива и выявлении характеристик актива, которые могут быть
использованы теми или иными угрозами.
Выявление (определение) перечня угроз допустимо начать с анализа
деструктивных факторов, приведенных в ГОСТ Р 51275-99 «Объект
информатизации. Факторы, воздействующие на информацию».
Применительно к организациям, работающим с информацией
конфиденциального характера, наиболее актуальными факторами являются:
дефекты, сбои, отказы, аварии технических средств и систем;
дефекты, сбои и отказы программного обеспечения;
22
разглашение защищаемой информации лицами, имеющими право доступа к
ней;
неправомерные действия со стороны лиц, имеющих право доступа к
защищаемой информации;
• несанкционированный доступ к защищаемой информации;
• неправильное организационное обеспечение защиты информации;
• ошибки обслуживающего персонала;
• блокирование доступа к защищаемой информации путем перегрузки
технических средств обработки информации ложными заявками на ее обработку.
На основе сопоставления выявленных угроз и факторов, воздействующих на
активы, необходимо составить перечень актуальных угроз (т. е. именно тех
конкретных угроз, которые могут воздействовать на актив). Составление перечня
актуальных угроз лучше всего поручить специалистам, имеющим
соответствующий опыт в данной области (экспертам).
Результаты оценки уязвимостей формируются в виде списка, где напротив
каждой уязвимости приводится назначенная ей оценка риска ИБ, вероятности
реализации угроз, оценка стоимости актива.
Результаты оценки уязвимости активов приведены в таблице 1.5.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран