Диплом: Технологии противодействия угрозам информационной безопасности организации со стороны собственного персонала на примере организации АО "ЦНИИТОЧМАШ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
58
Рисунок 9. Интерфейс управления процессами.
Наиболее распространенным вариантом применения подсистемы
управления процессами является согласование и утверждение документов и
данных. В рамках поддержки процедур согласования в ЛОЦМАН:PLM
имеются механизмы электронной подписи разного уровня (простая, усиленная).
В процессе осуществления проверки документа согласующий имеет
возможность просмотреть его содержимое, не открывая его, благодаря
встроенной области «Вторичное представление». Также на вторичном
представлении предусмотрена возможность редактирования текстовых и
графических аннотаций, позволяющая фиксировать замечания по содержимому
документа, а также по его оформлению.
Управление организационной структурой и доступом к данным.
В новом ЛОЦМАН:PLM реализована единая модель управления
организационной структурой предприятия. Подразделения и штатные единицы
теперь используются как для назначения исполнителей на стадиях бизнес-
процессов, так и для назначения прав доступа к данным и документам. Выбор
субъектов может осуществляться через адресную книгу, которая отражает
информацию об организационной структуре предприятия, отдельных
пользователях и их статусах. В части управления доступом реализована
возможность предоставления права на смену состояния информационного
объекта, а так же, реализован механизм наследования прав доступа по иерархии
связанных информационных объектов.
Календарное планирование и управление проектами.
К инженерным процессам предъявляются требования по проведению
планирования и контроля на постоянной основе.
Функционал ЛОЦМАН:PLM оформлен таким образом, что пользователь
может отслеживать выполнение задач как в единой совокупности, так и в
форме отдельных пунктов. Задачи в системе могут быть разделены и
прописаны по отделам для конкретных служб, для конкретного сотрудника, или
для плановой программы предприятия в общем. Также в рамках отслеживания
59
задач есть возможность обозначения сроков, исполнителя и плана действий.
Отображение плана по задачам представляется в ЛОЦМАН:PLM в виде
диаграммы Ганта, либо в табличном виде. После создания плана задач система
анализирует эффективность его эффективность, обозначая конфликты
планирования, связанные с превышением загрузки на указанное количество
ресурсов.
Коммуникация и обмен сообщениями.
Рисунок 10. Интерфейс обмена сообщениями.
Подсистема обмена сообщениями позволяет специалистам обмениваться
сообщениями, содержащими ссылки на объекты и документы внутри системы,
значительно ускоряя коммуникацию специалистов.
Формирование отчетов.
ЛОЦМАН:PLM позволяет формировать отчеты в форматах офисных
пакетов (Microsoft Office, OpenOffice), а так же с помощью генератора отчетов
FastReport. Сотрудниками предприятия может осуществляться самостоятельная
деятельность по реализации любой логики отбора данных с целью вывода
отчетов с помощью сценариев. Также он могут настроить произвольные формы
отчетности в соответствии с требованиями стандартов предприятия. Наиболее
распространенными стандартами отчетов считаются отчеты в виде серий ЕСКД
и ЕСТД, которые предоставляются в готовом виде (например, конструкторская
спецификация, ведомость покупных изделий, ведомость материалов и др.).
60
Системные требования:
клиентская часть ЛОЦМАН:PLM:
версия: Windows 7 и новее
редакция: Professional и выше
разрядность: x32/x64
серверная часть ЛОЦМАН:PLM:
версия: Windows Server 2008 R2 SP1 и новее
редакция: Standard и выше
разрядность: x64
Необходимое программное обеспечение:
Microsoft SQL Server 2008 R2 SP3 и новее или Oracle Database 11g и
новее, Справочник технолога, Справочник Единицы Измерения, Справочник
Материалы и Сортаменты
Интегрируется с:
Справочник Стандартные Изделия: Детали, узлы и конструктивные
элементы 2D и 3D, Справочник Стандартные Изделия: Дизайнер моделей,
ГОЛЬФСТРИМ, Справочник Стандартные Изделия: Крепеж 2D и 3D,
ВЕРТИКАЛЬ, Справочник технолога, Справочник Материалы и Сортаменты,
Cправочник Стандартные Изделия: Электрические аппараты и арматура 3D,
Справочник Материалы и Сортаменты, клиентская лицензия, ERP-системы,
1С:Предприятие, QiBox, Нормирование материалов, Microsoft Office,
Справочник Стандартные Изделия, AutoCAD, SolidWorks, Справочник
Единицы Измерения, Система проектирования спецификаций, КОМПАС-
График
Производитель:
АСКОН-Бизнес-решения
Таким образом функционал данной СУБД позволит решить наши задачи
по формированию единой базы данных предприятия, с возможностью
разделения прав доступа пользователе. Не высокие системные требования дают
возможность установки клиента программы на компьютеры с минимальными
61
доработками. Набор программ для интеграции и простой в освоении интерфейс
позволит в кратчайшие сроки перейти на пользование новой СУБД.
3.2 Предложения по внедрению инновационных HR-технологий
противодействия угрозам информационной безопасности организации со
стороны ее нелояльных и безответственных сотрудников.
Проведенный в работе анализ позволяет сделать предположение, что
противодействие угрозам необходимо начинать с чёткого структурирования
данных. В зависимости от степени секретности и изоляции данных друг от
друга, по тому же принципу, что бы человек с допуском второй формы не мог,
наткнуться на информацию, требующую первой формы, просто перепутав
стеллаж или папку.
Доступ к информации должен осуществляться по атрибуту,
позволяющему точно идентифицировать личность и форму допуска, а так же
реквизиты самого атрибута.
Каждый факт доступа к информации должен быть зафиксирован в
журнале, без возможности изменения.
Представим данную модель в виде блок-схемы Рисунок 11.
Моделью считается система, исследование которой является
инструментом получения информации относительно другой системы.
Модель считается абстрактным представлением реальности в какой-
либо форме, например, математической или символической. Представление
реальности осуществляется с целью проектирования каких либо характеристик
этой реальности для ее изучения и получения ответов на изучаемые вопросы.
Реализация разрабатываемой модели будет существенно отличаться в
зависимости от того, на каком носителе находится информация, но в общем,
теоретическом виде модель универсальна.
62
Пользователь
Отказ
Категорированная
информация
Проверка соответствия
данных пользователя и
атрибута
Проверка соответствия
реквизитов атрибута в
базе данных
Проверка наличия
атрибута доступа соотв.
формы
Отсутствие
Несоответствие
Несоответствие
Наличие
Соответствие
Соответствие
Фиксация факта
использования
информации
Рисунок 11. Модель организации доступа к информации.
63
Данная модель позволяет обеспечить всестороннюю защиту секретной
информации от несанкционированного доступа.
3.3 Предложения по внедрению IT-технологий и электронно-
технических средств защиты информации организации от угроз со
стороны нелояльных и безответственных сотрудников.
Распределение затрат на реализацию предложений приведено на
рисунке 12.
Рисунок 12. Распределение затрат на реализацию
предложений.
Приведенная диаграмма показывает, что общая сумма расходов составит
3 млн. рублей, из которых большую часть – 1,5 млн. рублей будет затрачено на
закупку программного обеспечения, еще 1 млн. рублей пойдет на
модернизацию устаревающего парка компьютерной техники и 0,5 млн. рублей
будет потрачено на обучение ключевых специалистов использованию и
администрированию внедряемой системы.
Мнение экспертов в области информационной безопасности
привлеченных организацией говорит o сокращении угроз при внедрении
системы до 40%, что в дальнейшем позволит сократить ряд затрат на
обеспечение безопасности предприятия. Так же помимо информационной
1 000 000,00 ₽
500 000,00 ₽
1 500 000,00 ₽
Ремонт и модернизация
компьютерного парка
Обучение персонала
Закупка программного
обеспечения
64
безопасности данная система облегчит работу по поиску и отслеживанию
жизненного цикла изделий, а так же позволит систематизировать
конструкторскую документацию изделий.
Окупятся затраты в кратчайшие сроки, так как утечки информации,
способствовавшие получение доступа к новейшим разработкам компании
конкурентами стали бы причиной тяжелых последствий, ведь при такой утечке
все средства, потраченные на организацию деятельности по разработке этой
модели фактически оказались бы отданы конкурентам. К тяжелым
последствиям также может привести утечка документации, особенно в том
случае, если компания находится в тяжелом положении и имеет какие-либо
финансовые или производственные проблемы.
При поверхностном изучении вопроса информационной безопасности
может показаться, что некоторые утечки информации совершенно безобидны,
например, утечки, связанные с персональными данными. Однако на практике
доказано, что такие небольшие утечки чаще всего становятся причиной
больших убытков компании. При утечке информации убытки компании могут
быть связаны с оплатой судебного процесса, с предъявлением штрафов от
регулирующих органов и т.д. В России, однако, в настоящее время проблема
штрафов не так востребованная и актуальна как, например, в западных странах,
где даже крупным компаниям приходится платить огромные штрафы
вследствие допуска утечки информации о данных сотрудников или клиентов.
Однако с вступлением в полную силу закона «О персональных данных» эта
ситуация может измениться.
Аналогичным образом приводят к убыткам и утечки внутренних
данных, например, тех же служебных записок и презентаций. К прямым
убыткам и последствиям в виде выплаты штрафов и компенсаций они не ведут,
однако могут навредить репутации компании. А испорченная репутация
автоматически означает упущенную выгоду, поскольку ряд потенциальных
клиентов или партнеров могут изменить свои предпочтения в выборе между
несколькими конкурирующими компаниями, и причиной подобных изменений
65
может служить как информация, ставшая публичной в результате утечки, так и
сам факт подобной утечки конфиденциальных данных.
Таким образом, можно сделать вывод, что утечка информации любого
характера может привести к негативным последствиям, навредить репутации
компании, либо пошатнуть ее финансовое положение. Это мнение
поддерживается многими представителями индустрии информационной
безопасности, которые опровергают существование безобидных утечек, так как
любая утечка данных ведет к ущербу для бизнеса.
Не для всех перечисленных пунктов считается возможным
прогнозирование убытков вследствие утечки информации. Например,
достаточно просто подсчитать стоимость предполагаемых штрафов, или также
стоимость технологических разборок. Однако почти невозможно предсказать
ситуацию на рынке ценных бумаг, или количество потерянных вследствие
утечки информации клиентов. Поэтому в своих оценках лучше не
придерживаться оптимистической позиции «все обойдется», а закладывать в
«бюджет» утечки максимально возможную сумму ущерба. К сожалению,
достоверных исследований, которые показывали бы среднюю стоимость утечки
информации в России, пока нет, однако можно ориентироваться на данные для
других стран, которые вряд ли будут существенно отличаться от данных для
России.
Так, согласно исследованиям Ponemon Institute, средняя стоимость
утечки информации для фирм в Великобритании в 2008 г. составила 1,7 млн
фунтов, то есть почти 80 миллионов российских рублей. Еще одна цифра: в
среднем убытки при потере служебного ноутбука составляют почти 50 тыс.
долларов – такие данные были получены после опроса представителей 29
организаций, которые пережили 138 отдельных случаев потери ноубтуков их
постоянными или временными сотрудниками, пишет Руформатор со ссылкой
на PCWorld. Такая сумма получена с помощью учета семи различных факторов:
цены самого ноутбука, определения потерянных данных, экспертизы и
расследования обстоятельств потери, сообщения об утечке данных и действий
66
по смягчению последствий инцидента, потери интеллектуальной
собственности, потери производительности, а также других юридических и
нормативных затрат.
Эксперты также подсчитали, что чем быстрее компания реагирует на
утрату компьютера, тем меньшие потери она несет. Если потерю ноутбука
удалось обнаружить в тот же день, то затраты могут составить в среднем лишь
8 950 долларов. Спустя неделю они могут достичь уже 115 849 долларов.
Шифрование данных приводит к существенному снижению финансовых
потерь при утрате компьютера. Так, если информация на жестком диске
ноутбука была зашифрована, потеря обходится в 37 443 долларов, если нет, —
то в 56 165 долларов.
Наконец, финансовые потери напрямую зависят от того, какую
должность в компании занимает человек, потерявший компьютер или
лишившийся его в результате кражи. Наибольшей ценностью обладает ноутбук
не высшего должностного лица компании, а директора или менеджера. Потеря
ноутбука топ-менеджером обходится в среднем в 28 449 долларов, но если его
потеряли директор или менеджер, сумма возрастает до 60 781 долларов и 61
040 долларов соответственно.
Это свидетельствует о высоком уровне риска для корпоративных сетей,
потому что доступ к сайтам для взрослых, поиск работы на подозрительных
ресурсах и другие виды нецелевого использования рабочих ноутбуков могут
привести к серьезным утечкам информации, а иногда и к проникновению
вредоносного ПО в сеть организации.
Таким образом, любая утечка информации может грозить высокими
финансовыми потерями. Применение рекомендаций не требует высоких
финансовых затрат. Внедрение рекомендованных методов защиты информации
позволит в значительной степени повысить данный показатель, тем самым
обеспечив экономическую стабильность, со стороны возможных потерь,
связанных с утечкой информации.
Вывод.
67
Рассмотрев актуальные проблемы в области технологий защиты
информации со стороны собственного персонала АО «ЦНИИТОЧМАШ»
можно заключить, что информационная безопасность предприятия находится
на достаточно высоком уровне. Но обнаруженные проблемы требуют
незамедлительного решения.
Путем проведения нескольких организаторских мероприятий силами
предприятия, отладки старого и внедрения нового программного обеспечения
можно в значительной степени повысить информационную защищенность
предприятия. Что позволит предотвратить финансовые потери, связанные с
утечкой информации.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")