Диплом: Разработка системы защиты персональных данных в ООО "Феникс-групп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
6
Содержание
Введение ............................................................................................................... 8
I Аналитическая часть ...................................................................................... 10
1.1. Технико-экономическая характеристика предметной области и
предприятия. .................................................................................................. 10
1.1.1. Общая характеристика предметной области ....................... 10
1.1.2. Организационно-функциональная структура предприятия
..................................................................................................................... 12
1.2. Анализ рисков информационной безопасности ......................... 14
1.2.1. Идентификация и оценка информационных активов ........ 17
1.2.2. Оценка уязвимостей активов ................................................ 20
1.2.3. Оценка угроз активам ............................................................ 24
1.2.4. Оценка существующих и планируемых средств защиты .. 24
1.2.5. Оценка рисков ........................................................................ 29
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на предприятии32
1.3.1. Выбор комплекса задач обеспечения информационной
безопасности .............................................................................................. 32
1.3.2. Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации ...................................................... 33
1.4. Выбор защитных мер .................................................................... 37
1.4.1. Выбор организационных мер ................................................ 41
1.4.2. Выбор инженерно-технических мер .................................... 41
II Проектная часть ............................................................................................. 57
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия ................................... 57
2.1.1. Отечественная и международная нормативно-правовая
основа создания системы обеспечения информационной безопасности
и защиты информации предприятия ....................................................... 57
2.1.2. Организационно-административная основа создания
системы обеспечения информационной безопасности и защиты
информации предприятия ........................................................................ 59
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия ................................................................................................... 57
2.2.1. Структура программно-аппаратного комплекса
информационной безопасности и защиты информации предприятия 71
2.2.2. Контрольный пример реализации проекта и его описание 71
III Обоснование экономической эффективности проекта ............................ 86
3.1 Выбор и обоснование методики расчёта экономической
эффективности ............................................................................................... 86
3.2 Расчёт показателей экономической эффективности проекта .... 89
7
Заключение ........................................................................................................ 93
Список использованной литературы ............................................................... 90
Приложения
8
Введение
По законодательству Российской Федерации основным документом
по обеспечению защиты персональных данных является федеральный
закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных», согласно
которому любая организация должна защищать информацию о своих
сотрудниках и клиентах. В соответствии с требованиями законодательства
необходимо разработать комплект организационно-распорядительной
документации, соответствующий нормативно-правовым актам РФ в
области обеспечения защиты персональных данных и периодически
проводить оценку защищенности объектов информатизации по
требованиям безопасности информации согласно приказу ФСТЭК России
№ 21 от 18.02.2013 г. «Об утверждении состава и содержания
организационных и технических мер по обеспечению безопасности
персональных данных при их обработке в информационных системах
персональных данных» [2.стр.6].
Таким образом, актуальность выпускной квалификационной работы
обоснована требованием законодательства по защите персональных
данных.
Объектом выпускной квалификационной работы является ООО
«Феникс Групп».
Предметом выпускной квалификационной работы является защита
информационная система персональных данных ООО «Феникс Групп».
Целью данной дипломной работы является защита персональных
данных ООО «Феникс Групп».
Задачи выпускной квалификационной работы:
1. Изучить нормативно-правовую базу обеспечение защиты
персональных данных в Российской Федерации;
2. Особенности защиты информационной системы персональных
данных;
3. Разработать техническую документацию;
9
4. Представить выбор средств защиты персональных данных.
Степень разработанности проблемы. Проблемы защиты
персональных данных рассматривались в работах многих отечественных
исследователей и специалистов: Дворецкого А.В., Кучина И.Ю.,
Мазуровой В.В., Астаховой Л.В., Кафтанниковой В.М.
Методологической и теоретической основой дипломной работы
явились труды отечественных специалистов в области информационной
безопасности и защиты персональных данных, законодательная база
Российской Федерации в сфере защиты персональных данных.
Теоретическая значимость дипломного исследования состоит в
развитии и совершенствовании методологии разработки системы защиты
персональных данных в лечебно-профилактических учреждениях
Российской Федерации.
Практическая значимость определяется тем, что результаты
проведенных работ позволят привести обработку персональных данных
(далее - ПДн) в Учреждении в соответствие требованиям действующего
законодательства в области защиты ПДн, повысить общий уровень
информационной безопасности информационных систем персональных
данных (далее - ИСПДн), оптимизировать архитектуру сети передачи
данных, с сопутствующей модернизацией каналов связи и подготовить
ИСПДн Центра для последующей обязательной аттестации по
требованиям информационной безопасности, в части соответствия
действующему законодательству.
Структура выпускной квалификационной работы включает
введение, три главы, заключение, список использованной литературы и
приложения. Общий объём работы составляет 100 страниц.
10
I Аналитическая часть
1.1. Технико-экономическая характеристика предметной области и
предприятия.
1.1.1. Общая характеристика предметной области
Общество с ограниченной ответственностью «Феникс Групп»,
сокращённое фирменное наименование общества: ООО «Феникс Групп».
ООО «Феникс Групп» осуществляет следующие виды
деятельности[20.стр.1]:
Операции с недвижимым имуществом
Сдача внаем собственного недвижимого имущества
Сдача внаем собственного нежилого недвижимого
имущества
Маркетинговые исследования, консультации по
вопросам коммерческой деятельности, финансов и управления
ООО «Феникс Групп» 10 лет в сфере недвижимости. За это время
нами наработан большой опыт и технологии, позволяющие оказать
качественные услуги, работая с объектами с позиции собственника и в его
интересах. Слаженная команда квалифицированных менеджеров по работе
с недвижимостью оказывает профессиональную консультацию и
минимизирует риски при своевременном выявлении их природы.
Рассмотрим технико-экономические характеристики деятельности
организации, они представлены в таблице 1.1. [20.стр.3]
Таблица 1.1.
Технико-экономические показатели деятельности компании
Характеристика
Значение показателя
1
Доход компании за 2018 год
4 250 000 руб
2
Прибыль компании за 2018 год
3 720 000 руб.
3
Количество сотрудников на текущий момент
18 чел.
4
Средняя заработная плата сотрудника
24 233 руб.
Исходя из описания организации, представленных технико-
экономических показателей деятельности компании, можно сделать вывод
относительно размеров компании.
11
ООО «Феникс Групп»небольшая компания, имеющая небольшой
штат сотрудников, при этом компания уже довольно долго существует на
рынке недвижимости, что говорит, о ее успешности и наличия постоянных
клиентов.
Теперь рассмотрим показатели деятельности организации связанные
с информационной безопасностью. Основные характеристики видов
деятельности представлены в таблице 1.2.
Таблица 1.2.
Характеристика защищенности предприятия в области защиты
информации[20.стр.9]
Наименование характеристики
Значение
показателя
Коэффициент исправного оборудования с начала
2018 года по текущий момент
73 %
Ущерб от реализованной угрозы информационным
ресурсам с начала 2018 года
231 000 руб.
Немного поясним представленные в таблице данные.
Коэффициент исправного оборудования отражает уровень
работоспособности компьютерной техники по отношению к простоям в ее
использовании из-за выхода ее из строя.
Ущерб от реализованной угрозы информационным ресурсам,
отражает потери понесенные организацией с начала 2018 года и по
сегодняшний день от реализованных угроз информационной безопасности.
На сегодняшний день большую часть этой суммы составляют расходы на
восстановление работоспособности компьютерной техники после
вирусной атаки.
Других показателей связанных с информационной безопасностью
предоставить сложно, поскольку отсутствует ответственное за
информационную безопасность лицо, и статистику по защищенности
информационных ресурсов никто не ведет.
12
Согласно представленным данным в организации довольно часто
выходят компьютеры из строя и наиболее вероятной причиной является
высокая вирусная активность.
1.1.2. Организационно-функциональная структура предприятия
Под организационной структурой предприятия понимаются состав,
соподчиненность, взаимодействие и распределение работ по
подразделениям и органам управления, между которыми устанавливаются
определенные отношения по поводу реализации властных полномочий,
потоков команд и информации.
Различают несколько типов организационных структур: линейные,
функциональные, линейно-функциональные, дивизиональные,
адаптивные.
Рассмотрим организационную структуру предприятия. ООО
«Феникс Групп» имеет стандартную линейную организационную
структуру. На рисунке 1.1. представлена организационная структура
компании.
Директор
Бухгалтерия Транспортный отдел
Административно-
хозяйственный отдел
Отдел по работе с
клиентами
Главный бухгалтер Руководитель отдела Руководитель отдела Руководитель отдела
Рис. 1.1. Организационная структура компании [20.стр.7].
Рассмотрим подробнее функциональное назначение каждого отдела
и сотрудника компании.
Транспортный отдел организует бесперебойное обеспечение всех
отделов организации всем необходимым для ведения деятельности. Кроме
того транспортный отдел отвечает за осуществление перевозок.
13
Бухгалтерия осуществляет формирование полной и достоверной
информации (бухгалтерской отчётности) о деятельности организации и её
имущественном положении, на основании которой становится возможным
[11.стр.24]:
предотвращение отрицательных результатов
хозяйственной деятельности организации;
выявление внутрихозяйственных резервов
обеспечения финансовой устойчивости организации;
контроль соблюдения законодательства при
осуществлении организацией хозяйственных операций;
контроль целесообразности хозяйственных
операций;
контроль наличия и движения имущества и
обязательств;
контроль использования материальных, трудовых и
финансовых ресурсов;
контроль соответствия деятельности
утверждённым нормам, нормативам и сметам.
Административно-хозяйственный отдел отвечает за организацию
уборки и содержания в чистоте служебных помещений, лестниц и
коридоров, закрепленных за отделом, уборки и очистки от снега внешних
территорий, содержания в чистоте и бесперебойной работы санузлов,
умывальников.
Отдел по работе с клиентами отвечает за непосредственное
предоставление услуг, что включает в себя поиск новых клиентов и
поддержание взаимоотношений с текущими клиентами.
Таким образом, исходя из рассмотренной организационной
структуры, видно, что организация имеет вертикальную структуру, и
направлена исключительно на достижение своей цели, а именно получение
прибыли и реализацию оказываемых услуг.
14
1.2. Анализ рисков информационной безопасности
Несмотря на постоянно меняющуюся картину угроз и уязвимостей
для информационной системы организации, проверенные временем
техники и развивающийся инструментарий показывают свою
эффективность. Прежде всего, компании должны осознавать риски,
связные с нарушениями в области обеспечения безопасности
информационной системы предприятия, и выделить ресурсы на
реализацию защиты ее уязвимостей[5.стр.13].
Современная практика систем менеджмента информационной
безопасности основывается на анализе рисков информационной
безопасности (ИБ). И хотя существует достаточно много различных
методик их анализа, все они так или иначе оперируют понятием риска как
комбинации вероятности инцидента и его последствий. Выбор же
конкретной методики для внедрения и использования в системе
менеджмента ИБ остается за руководством и должен учитывать специфику
организации. В качестве факторов, влияющих на выбор методики анализа
рисков ИБ, необходимо учитывать: наличие и особенности существующей
инфраструктуры управления рисками в организации, сложность
защищаемой информационной среды, необходимый уровень детализации в
ранжировании итоговых результатов. Однако если руководствоваться
требованиями международного стандарта ISO/IEC 27001:2005, то раздел
4.2.1 стандарта устанавливает набор обязательных элементов для процесса
анализа рисков[10.стр.32]:
идентификацию активов;
идентификацию требований бизнеса и
законодательства;
оценку ценности активов;
идентификацию угроз и уязвимостей для активов;
оценку вероятности возникновения угроз и
уязвимостей;
15
вычисление и ранжирование рисков;
В ходе процесса анализа рисков должно быть достигнуто
отчетливое понимание факторов, требующих внедрения контрмер,
поскольку эти факторы влияют на критические для организации системы и
процессы.
Анализ информационных рисков — это процесс комплексной
оценки защищенности информационной системы с переходом к
количественным или качественным показателям рисков. При этом риск —
это вероятный ущерб, который зависит от защищенности системы. Итак,
из определения следует, что на выходе алгоритма анализа риска можно
получить либо количественную оценку рисков (риск измеряется в
деньгах), либо — качественную (уровни риска; обычно: высокий, средний,
низкий) [9.стр.17].
Оценка рисков производится с помощью различных
инструментальных средств, а также методов моделирования процессов
защиты информации. На основании результатов анализа выявляются
наиболее высокие Оценка информационных рисков риски, переводящие
потенциальную угрозу в разряд опасных и потому требующих принятия
дополнительных защитных мер. Как правило, для каждой подобной угрозы
существует несколько решений по ее нейтрализации. При оценке их
стоимости и эффективности следует учитывать не только расходы на
закупку оборудования и программных средств, но и такие обстоятельства,
как стоимость обучения персонала для работы с ним, совместимость с
программным обеспечением и т. д.
Информационные риски принято разделять на две
группы[12.стр.44]:
1.Риски, связанные с утечкой информации и использованием ее
сторонними организациями, сотрудниками или третьими лицами в целях,
которые могут оказать губительное влияние на работу организации.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран