Диплом: Совершенствование системы информационной безопасности для ООО «УКМ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . …...3
1. Теоретические аспекты информационной безопасности экономических
систем . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . ..6
1.1. Экономическая информация как товар и объект безопасности . . . .6
1.2. Угрозы информационной безопасности .…………………………10
1.2.1. Классификация угроз безопасности ..…………………………11
1.2.2. Каналы проникновения в автоматизированную систему и
утечки информации..…………………………………………………………….13
1.3 Анализ деятельности предприятия и современные методов
управления ООО «УКМ» …...…………………………………………….……16
2. Системы защиты информации экономических систем и анализ
предприятия ООО “УКМ”.……….……….…………..…………...……………20
2.1. Защита информации от утечки по техническим каналам…….…....20
2.2 Защита информационных процессов в компьютерных системах...22
2.2.1. Разграничения доступа....………………………………………22
2.2.2. Шифрование данных……………………………………………24
2.2.3 Сетевые системы защиты информации…...……………………24
2.3 Анализ информационной системы предприятия и его системы
информационной защиты……………………………………………………….25
3. Разработка мер по обеспечению защиты персональных данных на
предприятии...……………………………………………………………………36
3.1 Разработка мер по физическому ограничению доступа……………37
3.2 Разработка мер по программно-техническому обеспечению
информационной безопасности .……………………………………………….46
3.3 Разработка календарного плана по внедрению разработанных мер
информационной безопасности. .………………………………………………72
ЗАКЛЮЧЕНИЕ………………………………………………………………….74
6
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ.…………………………….76
ПРИЛОЖЕНИЕ………………………………………………………………….79
7
Введение
Процесс автоматизации информационных процессов всеобъемлюще
охватил все отрасли нашей жизнедеятельности, начиная от оборонных
предприятий заканчивая экономических процессов на предприятиях. За счет
этого все больше происходит информатизация общества, в процессе которого
преобразования образа жизни и традиционного способа производства и
ведения бизнес процессов.
Во всех предприятиях автоматизируют рутинную работу над
огромными массивами данных, автоматизируется аналитические процессы и
процессы прогнозирования. И чем больше развивается информационная
структура, тем больше возрастает угроза информационной уязвимости
экономических процессов.
Объединение компьютерных систем в сети автоматизированных систем
увеличивают фактор уязвимости и проникновения конфиденциальной
информации. Посредством чего производство или другая экономическая
деятельность предприятия может остановиться, из-за чего организация
понесет финансовые потери, более того из-за кражи или
компрометированнию информации, кроме предприятия, могут пострадать
как сотрудники предприятия, так и клиенты, предоставившие свои
персональные данные.
По данным специалистов, за первое полугодие 2018 года, произошла
утечка 7,78 миллиардов записей с персональной и платежной информацией.
Данная информация опасна в чужих рука, в последствии этого может
произойти кража денежных средств со счетов, использованию чужих
кредитных счетов, кража электронно-цифровых подписей, заключение
юридических документов без участия реального владельца.
8
Согласно Федеральному закону от 27.07.2006 N 152–ФЗ (ред. от
29.07.2017) "О персональных данных", при обработке персональных данных
необходимо принимать правовые, организационные и технические меры или
обеспечивать их принятие для защиты персональных данных от
неправомерного или случайного доступа к ним, уничтожения, изменения,
блокирования, копирования, предоставления, распространения персональных
данных, а также от иных неправомерных действий в отношении
персональных данных. [2]
Актуальность темы исследования обусловлена тем, что современный
специалист в области информационных технологий должен обладать
знаниями и навыками обеспечения информационной безопасности. Так как
от его знаний и умений будет зависеть сохранность конфиденциальной
информации.
Объект исследования: информационная безопасность.
Предмет исследования: информационная безопасность в
экономических системах.
Цель данной работы является изучение проблемы обеспечения
информационной безопасности предприятия.
Задач исследования для реализации поставленной цели:
1. Анализ роли информации в экономических системах.
2. Анализ угроз информационной безопасности.
3. Изучение каналов проникновения в автоматизированную систему и
утечки информации.
4. Изучение инструментов осуществления информационной
безопасности.
5. Анализ структуры информационной системы компании ООО “УКМ”.
9
6. Разработка мер по обеспечению защиты персональных данных на
предприятии.
Изучением данной темы занимались такие авторы как: Царегородцев,
А.В. Методы и средства защиты информации в государственном управлении;
Рогозин В.Ю., Галушкин И.Б., Новиков В.К “Основы информационной
безопасности”; Ю. Н. Загинайлов, “Теория информационной безопасности и
методология защиты информации”. Несмотря на это данная тема будет
актуально, так как сфера информационных технологий постоянно
развивается и с ними появляются новые уязвимости, поэтому актуальность
изучения данной сферы будет востребована и в будущем.
10
1. Теоретические аспекты информационной безопасности
экономических систем.
1.1. Экономическая информация как товар и объект безопасности.
Первоначальное значение слова информация происходит от
латинского informātiō, что в переводе означает разъяснение, осведомление,
сообщение о каком–то факте, событии.
В кибернетике информация обычно трактуется как степень устранения
неопределенности знания у получателя. Иными словами, информацией
является не любое сообщение, а лишь такое, которое содержит неизвестные
ранее его получателю факты. Если же для получателя нет ничего нового в
полученной информации, то и количество полезной информации равна нулю.
Поэтому общим понятие являются данные или сведения – любая информация
без оценки их значимости или полезности для потребителя. [12]
Известно, что информацию подразделяют по отраслям знаний:
биологическая, техническая, экономическая и так далее.
Экономическая информация неотъемлемо связана с процессами
производства, снабжения, потребления и распределение материальных благ.
В любой организации, фирме, производстве существуют данные в виде
архивов, документов, библиотек, банков данных, что в совокупности
является информационным ресурсом. В данный век информатизации
информационные ресурсы не мене важны чем материальные ресурсы, а в
ином случае иногда и важнее вторых.
Информационный ресурс является одним из основополагающим
компонентом из которого получают информационный продукт, который
11
является результатом интеллектуальной деятельности человека или
информационных систем и предоставляется в виде услуг.
У информации как у товара есть ряд особенностей, которые выделяют
его от других видов товара:
- старение – не изнашивается, но со временем ценность уменьшается,
важна актуальность (за исключением некоторых случаев);
- сохранность – в процессе потребления не исчезает и может
приумножатся за счет полученной новой информации;
- ресурсосбережение – экономят время, денежные средства,
материальные ресурсы за счет оптимизации и ускорения принятия
решений в различных отраслях; [13]
- зависимость – эффективен только если при использовании с другими
ресурсами (техника, сырье, труд и так далее).
Как и любой продукт он может продаваться, покупаться, за
исключением коммерческой тайны и имеет свою ценность. А если она имеет
ценность, значит и есть угроза потери данного ресурса и значит надо ее
защищать.
Зачастую часть информации, находящейся в организация является не
разглашаемой, то есть не подлежащей огласке – конфиденциальной и
является коммерческой тайной.
Информация, составляющая коммерческую тайну, – сведения любого
характера (производственные, технические, экономические,
организационные и другие), в том числе о результатах интеллектуальной
деятельности в научно–технической сфере, а также сведения о способах
осуществления профессиональной деятельности, которые имеют
действительную или потенциальную коммерческую ценность в силу
неизвестности их третьим лицам, к которым у третьих лиц нет свободного
12
доступа на законном основании и в отношении которых обладателем таких
сведений введен режим коммерческой тайны. [1]
Коммерческая тайна может подразделяться:
- финансово–экономические вопросы (кредиты, товарооборот,
банковские счета, стоимость оборотных и основных средств и так
далее);
- информация о рынке (стратегия цен, скидки, маркетинг, рыночная
политика, прогноз и анализ продаж);
- сведения о производстве продукции (технологический процесс,
применяемых технологиях, чертежи и т.д.);
- сведения о научных разработках (новые алгоритмы, программы,
технологические методы)
- материально–техническом обеспечении (количество потребляемого
сырья, комплектующих, энергетические и транспортные потребности);
- элементы безопасности (расстановка камер, кодов, паролей). [5]
Также к объектам экономических системам относится банковская
деятельность, которая подразумевает объекты банковской тайны: сведения
об операциях, о счетах и вкладах организаций – клиентов банков и
корреспондентов.
Существует закон, защищающий аспекты данной информации:
“Незаконные получение и разглашение сведений, составляющих
коммерческую, налоговую или банковскую тайну” –уголовный кодекс статья
183. [4]
Служебная тайна – вид защищенной законом информации, доступ к
которой ограничен и доступен определенному кругу людей, в силу
должностных функций муниципальных или государственных органов.
13
Профессиональная тайна – защищаемая законом информация,
доверенная или ставшая известной лицу (держателю) исключительно в силу
исполнения им своих профессиональных обязанностей, не связанных с
государственной или муниципальной службой, распространение которой
может нанести ущерб правам и законным интересам другого лица
(доверителя), доверившего эти сведения, и не являющаяся государственной
или коммерческой тайной. [9]
Профессиональная тайна может считаться если соответствует
требованиям:
- запрет на распространение и разглашение предусмотрен
законодательством;
- стала известна из-за занимаемой должности;
- не является государственной или коммерческой тайной.
Подразделение профессиональной тайны:
1. Нотариальная тайна. 7. Тайна страхования.
2. Адвокатская тайна. 8. Тайна завещания.
3. Врачебная тайна. 9. Тайна связи.
4. Тайна исповеди. 10. Аудиторская тайна.
5. Банковская тайна.
6. Тайна усыновления.
1.2. Угрозы информационной безопасности.
В 2017 в России, по данным экспертов, половина российских компаний
столкнулись с проблемами информационной безопасностью. По данным
Национальное агентство финансовых исследований, 22% из всех угроз
явились финансовыми потерями для компаний. Общий убыток по всем
организациям в России оценивают около 115 967 204 788 рублей.
14
На данный момент трудно представить любую организацию без
автоматизированной информационной системы(АИС). В свою очередь
которые являются сложным механизмом, в котором взаимодействуют много
элементов автоматизации, резервирования. Несмотря на это каждый элемент
данной системы может быть подвержен внешнему, внутреннему
воздействию и может выйти из строя.
На основании этого дадим понятие угрозы информационной
безопасности – действия, события, условия, посредствам которых может
быть несанкционированное использование информации, подмена и
разрушение.
Опасности может быть подвержена как сам информационный ресурс,
так и система хранения, программные средства и система передачи данных.
1.2.1. Классификация угроз безопасности.
У информации есть три основных свойства.
● Целостность – не изменяет свои свойства и структуру в процесс
передачи и хранении. Модифицировать, создавать и удалять может
объект со специальными правами.
● Доступность – своевременное, надежное, беспрепятственное
использование данных пользователям, имеющим на это право.
● Конфиденциальность – только указанные и авторизованные
получатели могут иметь доступ к данным. [15]
В свою очередь угрозы информационной безопасности имеет
классификацию схема 1.
Схема 1 – Информация и угрозы
Естественные – стихийные бедствия, пожары, наводнения, явления и
несчастные случаи, которые не зависят от человека.
15

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран