Диплом: Совершенствование системы защиты персональных данных на примере АО "Тандер"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
6
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ ................................................................................................................... 8
1. Аналитическая часть ......................................................................................... 13
1.1. Технико-экономическая характеристика предметной области и
предприятия (Установление границ рассмотрения) .......................................... 13
1.1.1. Общая характеристика предметной области ........................................ 13
1.1.2. Организационно-функциональная структура предприятия................ 15
1.2. Анализ рисков информационной безопасности ..................................... 17
1.2.1. Идентификация и оценка информационных активов .......................... 17
1.2.2. Оценка уязвимостей активов ................................................................. 25
1.2.3. Оценка угроз активам ............................................................................. 30
1.2.4. Оценка существующих и планируемых средств защиты ................... 32
1.2.5. Оценка рисков ......................................................................................... 35
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии ...................................... 40
1.3.1. Выбор комплекса задач обеспечения информационной безопасности .
................................................................................................................... 40
1.3.2. Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и защиты
информации .................................................................................................................. 42
1.4. Выбор защитных мер .................................................................................. 44
1.4.1. Выбор организационных мер ................................................................. 44
1.4.2. Выбор инженерно-технических мер ..................................................... 49
2. Проектная часть ................................................................................................. 51
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия ........................................... 51
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия ........................................................................................... 51
7
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия. Политика информационной безопасности ........................................ 61
2.2. Комплекс внедряемых (разрабатываемых) программно-аппаратных
средств обеспечения информационной безопасности ........................................ 64
2.2.1. Основные сведения о внедряемых программно-аппаратных
средствах обеспечения информационной безопасности ......................................... 64
2.2.2. Контрольный пример реализации проекта и его описание ................ 70
3. Обоснование экономической эффективности проекта ............................... 85
3.1 Выбор и обоснование методики расчёта экономической
эффективности ........................................................................................................... 85
3.2 Расчёт показателей экономической эффективности проекта ......... 91
ЗАКЛЮЧЕНИЕ ......................................................................................................... 99
СПИСОК ЛИТЕРАТУРЫ ..................................................................................... 101
ПРИЛОЖЕНИЕ 1 .................................................................................................... 103
ПРИЛОЖЕНИЕ 2 .................................................................................................... 114
8
ВВЕДЕНИЕ
Неотъемлемым компонентом деятельности каждой организации является
информация. Термин «Информация» имеет несколько определений,
отражающих точку зрения на объект информации. Согласно Глоссарию по
информационному обществу термин «информация» обозначает «сведения,
независимо от формы их представления» [19].
В процессе деятельности организаций создается и обрабатывается
информация, которая включает в себя:
Коммерческую информацию;
Производственную информацию;
Правовую информацию;
Статистическую информацию;
Персональные данные.
Все перечисленные виды информации являются значимыми для
организации. Однако персональные данные представляют особую категорию
информации, поскольку деятельность любой организации невозможна без
персонала, работающего на предприятии. Персональными данными называется
любая информация, которая прямо или косвенно относится к определенному или
определяемому физическому лицу, которое называют субъектом персональных
данных.
Персональные данные каждого гражданина защищены Федеральным
Законом «О персональных данных». В процессе трудоустройства сотрудник
предоставляет документы, которые содержат персональные данные, сотруднику
отдела кадров, который подшивает копии документов сотрудника (паспорт,
свидетельство ИНН, СНИЛС, документы об образовании) к личному делу,
которое хранится в отделе кадров. Также к личному делу подшиваются копии
свидетельств о рождении детей сотрудников, судебные соглашения об уплате
алиментов, судебные приказы и исполнительные листы.
Согласно законодательству РФ работодатель обязан выплачивать
сотруднику заработную плату не реже двух раз в месяц: аванс и расчетную часть
заработной платы. Размер заработной платы каждого сотрудника организации
9
также является персональными данными и подлежит защите согласно закону «О
персональных данных».
Помимо данных сотрудников организации, каждая компания
осуществляет обработку персональных данных своих контрагентов, клиентов,
посетителей офисов и т.д. Эти данные также подлежат защите и неразглашению.
Ответственность за неразглашение персональных данных лежит на сотрудниках
организации, к которым относятся руководитель, сотрудники бухгалтерии и
отдела кадров, а также все должностные лица, которые имеют доступ к
персональным данным сотрудников.
Лица, которые будут признаны виновными в нарушениях требований
закона «О персональных данных», будут нести гражданскую, уголовную,
административную, дисциплинарную и иные виды ответственности,
предусмотренные законодательством Российской Федерации.
Согласно ст. 137 УК РФ нарушение неприкосновенности частной жизни,
которая выражена в незаконном сборе или распространении сведений о частной
жизни лица, составляющих его личную или семейную тайну, без его согласия
влечет за собой уголовную ответственность, которая выражена в применении
штрафных санкций или ограничении свободы. При этом не учитывается наличие
средств защиты персональных данных.
Согласно ст. 140 УК РФ в случае неправомерного отказа должностных
лиц в предоставлении собранных в установленном порядке документов и
материалов, непосредственно затрагивающих права и свободы гражданина, либо
предоставление гражданину неполной или заведомо ложной информации, если
эти деяния причинили вред правам и законным интересам граждан наступает
уголовная ответственность в виде штрафных санкций или ограничение свободны
сроком от 2 до 5 лет.
В случае осуществления неправомерного доступа к охраняемой законом
компьютерной информации, согласно УК РФ предусмотрено применение
штрафных санкций или лишения свободы сроком до 2 лет. В случае когда это
деяние было совершено группой лиц по предварительному сговору или
организованной группой либо лицом с использованием своего служебного
10
положения, УК РФ предусматривает применение штрафных санкций или
лишение свободы сроком до 5 лет.
Случаи отказа в предоставлении информации встречаются наиболее часто.
Причина этого заключается в малых сроках предоставления информации и в
отсутствии регламентов предоставления информации [16]. В случае
неправомерного отказа в предоставлении информации, несвоевременного
предоставления, либо предоставления заведомо ложной информации в
отношении должностных лиц будет применено наложение административного
штрафа.
В случае нарушения установленного законом порядка сбора, хранения,
использования или распространения информации о гражданах санкциями будут
являться предупреждение или наложение административного штрафа.
Ответственность за разглашение персональных данных, согласно ст. 13.12
«Нарушение правил защиты информации», наступает в том случае, когда деяние
обладает тремя обязательными признаками, наличие которых предполагает
наступление ответственности:
1. Нарушение условий, предусмотренных лицензией на
осуществление деятельности в области защиты информации (за исключением
информации, составляющей государственную тайну). Это указывает на
обязательность лицензирования деятельности по защите информации. Если
лицензии отсутствуют, то отсутствуют и объективные признаки нарушения.
2. Применение информационных систем, баз и банков данных,
которые не были сертифицированы, а также несертифицированных средств
защиты информации, если они подлежат обязательной сертификации.
3. Грубое нарушение условий, предусмотренных лицензией на
осуществление деятельности в области защиты информации (за исключением
информации, составляющей государственную тайну).
С 1 июля 2017 года вступили в силу поправки в КоАП РФ, в которых были
увеличены штрафные санкции для компаний за нарушения при обработке
персональных данных и введены 7 новых составов правонарушений.
Чтобы избежать перечисленных рисков, необходимо принять комплекс
мер по обеспечению защиты информационной безопасности и
11
конфиденциальности информации. Существуют следующие виды мер
обеспечения информационной безопасности:
1. Правовые.
2. Организационные.
3. Технические.
Правовые меры обеспечения информационной безопасности включают в
себя разработку норм, которые устанавливают ответственность за
компьютерные преступления, защиту авторских прав программистов,
совершенствование уголовного и гражданского законодательства и
судопроизводства. Правовые меры также включают в себя решение вопросов
общественного контроля за разработчиками компьютерных систем и принятие
международных договоров об их ограничениях, если они влияют или могут
повлиять на военные, экономические и социальные аспекты жизни стран,
заключающих соглашение.
К организационным мерам обеспечения информационной безопасности
относятся обеспечение охраны информационных активов, подбор персонала,
исключение случаев ведения особо ценными активами только одним
сотрудником организации, разработка плана восстановления работоспособности
центра, после выхода его из строя, организация обслуживания вычислительного
центра сторонней организацией или лицами, незаинтересованными в сокрытии
фактов нарушения работы центра, универсальность средств защиты от всех
пользователей (включая высшее руководство), возложение ответственности на
лиц, которые должны обеспечить безопасность центра, выбор места
расположения центра и т.д.
Технические меры обеспечения информационной безопасности включают
в себя защиту от несанкционированного доступа (НСД) к информационным
активам, резервирование особо важных компьютерных подсистем, организацию
вычислительных сетей с возможностью перераспределения ресурсов в случае
нарушения работоспособности отдельных звеньев, установку оборудования
обнаружения и тушения пожара, оборудования обнаружения воды, принятие
конструкционных мер защиты от хищений, саботажа, диверсий, взрывов,
12
установку резервных систем электропитания, оснащение помещений замками,
установку сигнализации и прочие меры.
Для создания эффективной системы защиты персональных данных
комплекс мер обеспечения информационной безопасности должен включать все
перечисленные виды мер.
Актуальность работы заключается в развитии методов получения доступа
к персональным данным.
Объектом исследования является компания «Тандер».
Предметом исследования является система защиты персональных данных.
Целью работы является совершенствование системы защиты
персональных данных АО «Тандер».
Для достижения поставленной цели необходимо решить ряд задач:
1. Дать технико-экономическую характеристику компании.
2. Провести анализ рисков информационной безопасности
организации.
3. Охарактеризовать комплекс задач и дать обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии.
4. Осуществить выбор организационных и инженерно-технических
мер обеспечения информационной безопасности.
5. Разработать комплекс организационных мер обеспечения
информационной безопасности и защиты информации предприятия.
6. Описать комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия.
7. Дать обоснование экономической эффективности выбранных мер.
13
1. Аналитическая часть
1.1. Технико-экономическая характеристика предметной области и
предприятия (Установление границ рассмотрения)
1.1.1. Общая характеристика предметной области
Компания АО «Тандер» была основана в 1994 году. В начале своей
деятельности компания осуществляла продажу бытовой химии. В период с 1994
по 1998 год компания расширила товарный ассортимент, прибавив к нему
косметику, и в 1998 году вышла на розничный рынок.
С 1998 по 2001 годы компания открывает первые продуктовые магазины и
объединяет их в сеть «Магнит». С 2002 по 2005 год компания наращивает
количество магазинов, к концу указанного периода их количество составляет
1500. Вместе с этим разрабатывается система мотивации оплаты труда
персонала.
С 2006 по 2009 год компания становится лидером среди российских
продуктовых магазинов по количеству покупателей. Для повышения качества
обслуживания компания создает Комитет по аудиту и вводит свод правил
корпоративного аудита. За этот период было открыто 24 гипермаркета и 636
сетевых магазинов.
В 2010 году компания открывает магазины сети «Магнит-косметик», в
которых осуществляется продажа косметики и бытовой химии. В 2011 году
компания начинает деятельность по выращиванию овощей и создает первый
тепличный комплекс. Компания расширяет территорию и выходит на рынок
Урала и Сибири. В 2011 году компания открыла 1004 магазин, 42 гипермаркета
и 208 магазинов косметики, а в 2012 году — 1040 магазинов, 36 гипермаркетов,
17 магазинов «Магнит Семейный» и 482 магазина косметики. В 2012 году
стоимость акций компании на лондонской бирже составила 21 млрд долларов.
С 2013 по 2015 годы В 2015 году компания вошла в тройку крупнейших
частных компаний России и обеспечила самый большой прирост рабочих мест в
2014 году.
На текущий момент компания осуществляет реализацию широкого
спектра товарного ассортимента, который включает:
14
Продукты питания;
Бытовую химию;
Косметику;
Товары для дома;
Игрушки;
Одежду и галантерею.
Целью компании является обеспечение высокой степени жизнестойкости
и конкурентоспособности с помощью поддержки систем жизнеобеспечения на
необходимом уровне, своевременной и качественной адаптации представляемой
услуги к требованиям изменяющегося правопорядка и приоритетов
потребителей.
Рассмотрим характеристики видов деятельности компании, которые
отражают масштабы деятельности компании. Характеристика видов
деятельности представлена в таблице № 1.
Таблица № 1
Основные характеристики (показатели эффективности) видов деятельности
п\п
Наименование характеристики
(показателя)
Значение показателя, тыс. руб.
2016 год
2015 год
1
Внеоборотные активы
214738000
181783000
2
Оборотные активы
162867000
147146000
3
Капитал и резервы
69119400
58245000
4
Долгосрочные пассивы
130757000
91962500
5
Краткосрочные пассивы
177728000
178722000
6
Выручка
1032000000
830320000
7
Себестоимость продаж
792784000
625497000
8
Прибыль от продаж
8473370
18326700
9
Коммерческие расходы
230745000
186496000
10
Управленческие расходы
0
0
11
Валовая прибыль
239218000
204823000
На основании приведенных показателей эффективности видов
деятельности организации можно заключить, что организация имеет
положительную динамику развития, в частности размер валовой прибыли
организации был увеличен на 16 % по сравнению с 2015 годом.
15
1.1.2. Организационно-функциональная структура предприятия
Организационно-функциональная структура компании является
унифицированной для всех филиалов компании. В состав организационной
структуры входят следующие отделы:
1. Отдел кадров.
2. Бухгалтерия.
3. Отдел маркетинга.
4. Отдел поддержки пользователей.
5. ИТ-отдел.
Организационная структура компании представлена на рисунке № 1.
Отдел кадров осуществляет функции, связанные с подбором, обучением и
адаптацией персонала. Процесс обучения и повышения мотивации персонала
осуществляет корпоративный тренер. Процесс подбора кадров осуществляется
специалистом по кадрам.
Бухгалтерия осуществляет учет финансово-хозяйственной деятельности
компании. По окончании каждого отчетного периода (квартала, года) главный
бухгалтер формирует отчетность в необходимые инстанции (ФНС, пенсионный
фонд, фонд социального страхования, Росстат).
Функции специалистов отдела маркетинга делятся на две категории:
1. Продвижение услуг компании.
2. Разработка корпоративного стиля.
Продвижением услуг компании, исследованием рынка, разработкой
маркетинговой стратегии организации занимаются маркетологи компании.
Разработкой корпоративного стиля, в котором оформляются торговые
помещения компании, осуществляется дизайнерами.
В компании существует ИТ-отдел, который занимается поддержкой ИТ-
сервисов компании: сетевой инфраструктуры, информационных систем и
торгового оборудования.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран