Диплом: Внедрение комплексной системы информационной безопасности в ООО "Омега"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
5
Оглавление
Введение ......................................................................................................................... 7
I Аналитическая часть ................................................................................................. 10
1.1. Технико-экономическая характеристика предметной области и
предприятия ................................................................................................................. 10
1.1.1. Общая характеристика предметной области .................................................. 10
1.1.2. Организационно-функциональная структура предприятия .......................... 11
1.2. Анализ рисков информационной безопасности ................................................ 13
1.2.1. Идентификация и оценка информационных активов .................................... 13
1.2.2. Оценка уязвимостей активов ............................................................................ 19
1.2.3. Оценка угроз активам ....................................................................................... 22
1.2.4. Оценка существующих и планируемых средств защиты .............................. 25
1.2.5. Оценка рисков .................................................................................................... 34
1.3. Характеристика совокупности задач, задачи и обоснование необходимости
усовершенствования системы обеспечения информационной безопасности и
защиты информации на предприятии ....................................................................... 36
1.3.1. Выбор комплекса задач обеспечения информационной безопасности ....... 36
1.3.2. Определение места проектируемой совокупности задач в комплексе задач
предприятия, детализация задач информационной безопасности и защиты
информации .................................................................................................................. 39
1.4. Выбор защитных мер ........................................................................................... 41
1.4.1. Выбор организационных мер ........................................................................... 41
1.4.2. Выбор инженерно-технических мер ................................................................ 43
II Проектная часть ....................................................................................................... 56
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия .................................................. 56
2.2.1. Отечественная и международная нормативно-правовая основа создания
системы обеспечения информационной безопасности и защиты информации
предприятия ................................................................................................................. 56
2.1.2. Организационно-административная основа создания системы обеспечения
информационной безопасности и защиты информации предприятия ................... 63
6
2.2. Комплекс проектируемых программно-аппаратных средств обеспечения
информационной безопасности и защиты информации ......................................... 81
2.2.1. Основные сведения о внедряемых программно-аппаратных средствах
обеспечения информационной безопасности ........................................................... 81
2.2.2. Контрольный пример реализации проекта и его описание ........................... 93
III Обоснование экономической эффективности проекта ..................................... 108
3.1. Выбор и обоснование методики расчёта экономической эффективности ... 108
3.2. Расчёт показателей экономической эффективности проекта ........................ 111
Заключение ................................................................................................................. 115
Список использованной литературы ....................................................................... 118
Приложения................................................................................................................ 120
7
Введение
На сегодняшнее время информация является одним из основных ресурсов
каждой страны.
Нарастающее соперничество около информационного ресурса, состязание
за достижение превосходства в области информации начинает занимать очень
весомое место в геополитическом соперничестве наиболее развитых стран
планеты. В новейшем историческом этапе, когда экстенсивный рост за счет
получения новых ресурсов методом силового овладения территориями и всеми
богатствами соседних стран оказались неактуальными и малоэффективными,
поднялся вопрос о нахождении новых методов геополитической борьбы в сфере
информации.
Становиться понятным, что глобализация сферы информации
эффективной национальной системы обеспечения безопасности информации
становится очень влиятельным фактором в политике любого субъекта
геополитической борьбы. И, наоборот, неэффективная система безопасности
информации становится фактором, который может привести к
полномасштабным катастрофам, последствия этих катастроф могут вызывать
неорганизованность управления государствами и обрушение финансовых систем
стран.
Актуальной и очень важной задачей на сегодняшний день есть проблема
создания защищенных распределенных ИС и интегрированных сетей, которые
используют технологии защиты информации. Введение комплексных проектов
информатизации совместно с решениями по информационной безопасности дает
возможность увеличить прибыльность клиента и экономическую
эффективность.
Корпоративные системы и сети, которые внедрили на предприятия,
объективно ведут к росту стоимости информации, обрабатываемой и
хранящейся в них. Выполнение решений, которые обеспечивают безопасность
информационных ресурсов (неотъемлемых ресурсов для современного ведения
бизнеса), дает возможность увеличить эффективность единого процесса
информатизации и гарантировать целостность, подлинность и
8
конфиденциальность дорогой деловой информации, находящейся в локальных и
глобальных информационных средах. Наиболее лучшее применение
информационных технологий в сочетании с технологиями в области
информационной безопасности, есть важным стратегическим фактором
увеличения конкурентоспособности нынешних организаций и предприятий.
Основной идеей защиты информации как общественного явления является
установление и реализация организационных, морально-этических и нормативно
правовых взаимоотношений между людьми, которые обеспечивают
сбалансирование интересов человека, государства и общественности в сфере
информации.
Суть безопасности информации многие специалисты рассматривают как
исключение нанесения вреда защищаемому объекту, его работе или свойствам.
В главном документе в сфере защиты информации – Доктрине информационной
безопасности российской федерации – под безопасностью информации
понимается состояние защищенности ее национальных интересов в
информационной сфере, определяющихся совокупностью сбалансированных
интересов личности, общества и государства».
Объектом исследования в выпускной квалификационной работе
выступает предприятие ООО «Омега», предметом исследования - процесс
организации разработки организационно-технических решений по обеспечению
защиты информации на рабочих местах в корпоративной сети предприятия.
Целью данной работы является анализ и модернизация системы
информационной безопасности в ООО «Омега».
Для достижения заданной цели необходимо выполнить ряд задач:
- провести техническую и экономическую характеристику предметной
области рассматриваемого предприятия;
- проанализировать риски информационной безопасности (ИБ)
предприятия;
- дать характеристику комплексу задач, задаче и обоснованию
необходимости в усовершенствовании системы обеспечения ИБ и защите
информации на рассматриваемом предприятии;
- произвести выбор защитных мероприятий;
9
- провести выбор комплекса организационных мероприятий по
обеспечению ИБ и защиты информации рассматриваемого предприятия;
- произвести выбор комплекса проектируемых аппаратных и программных
средств обеспечения ИБ и защиты информации на предприятии;
- обосновать экономическую эффективность разработанного проекта.
При написании проекта были применены такие методы научного
исследования, как изучение научной литературы по теме исследования,
нормативно-правовой базы, аналитический и сравнительный методы.
Эмпирической базой исследования стало изучение основных принципов
изучения методов изучения определения уязвимостей и угроз предприятия для
защиты информации от несанкционированного доступа.
Основой работы послужили различные источники информации по защите
компьютерных сетей. Это нормативные документы, периодические издания,
электронные ресурсы, научная и учебная литература как отечественных, так и
иностранных авторов.
10
I Аналитическая часть
1.1. Технико-экономическая характеристика предметной области и
предприятия
1.1.1. Общая характеристика предметной области
Основное направление деятельности компании ООО «Омега» – продажа и
обслуживание компьютерной техники. Компания является одним из крупнейших
поставщиков компьютерной техники в горнозаводской зоне Челябинской
области. Клиентами компании являются как розничные покупатели, так и
крупные организации и учреждения.
Компания отличается:
- широким ассортиментом товаров и услуг;
- низкими ценами - действует накопительная система скидок;
- разнообразием форм оплаты, широким спектром кредитных программ;
- высокой квалификацией и вежливостью персонала;
- глубоким знанием компьютерной техники;
- индивидуальным подходом к каждому клиенту;
- наличием собственного сервисного центра;
- быстротой и качеством сервисного обслуживания.
Главные показатели компании собраны в таблице 1.1.
Таблица 1.1
Основные показатели ООО «Омега»
п\п
Наименование характеристики (показателя)
Значение показателя на
определённую дату либо
за период
1
Исходящие документы
15000/год
2
Входящие документы
25000/год
3
Количество сотрудников
80 чел.
4
Количество обслуживаемых торговых точек
23
5
Прибыль
3 358 000
6
Среднемесячная заработная плата
31 000
11
1.1.2. Организационно-функциональная структура предприятия
В начале изучения предметной области необходимо ознакомиться и
изучить организационную структуру предприятия. Для наглядного изображения
представим организационную структуру в виде схемы, представленной на
рис.1.1. Схема имеет целостную структуру.
Предприятие состоит из следующих кадров: генеральный директор,
бухгалтер, 3 сотрудника отдела продаж, начальник отдела хранения и доставки
продукции, заведующий складом, 2 водителя-экспедитора.
Рис. 1.1. Организационная структура управления предприятием
Во главе предприятия стоит директор, который руководит работой отдела
продаж, бухгалтера и начальника отдела хранения и доставки продукции.
Сотрудники отдела продаж организуют работу с клиентами, такую как: сбор
контактов торговых предприятий, совершение звонков с целью продажи
товаров, занесение данных о клиенте и формирование договоров на продажу.
Новые договора поступают в бухгалтерию, где происходит выставление счетов
на поставку продукции. После заключения договора и оплаты счета, заказ
передаётся начальнику отдела хранения и доставки продукции с указанием
наименований продукции, их количества, периодичности поставки продукции и
контактов торгового предприятия. Начальник отдела хранения и доставки ведёт
учёт всех текущих заказов и ежедневно выдаёт путевые листы для водителей-
12
экспедиторов. Водители-экспедиторы доставляют продукцию конечному
потребителю, заполняют путевые листы и по окончанию рабочего дня сдают их
начальнику отдела хранения и доставки продукции. Далее путевые листы
передаются заведующему складом, который ведёт учёт наличия товаров на
складе и заказывает продукцию у поставщиков.
Организационная диаграмма разработана для наглядного видения
организационной иерархией на предприятии.
Функциями директора являются:
- общий контроль деятельности компании;
- разработка стратегий компании;
- решение вопросов, требующих вмешательства руководства;
- анализ оперативной деятельности компании;
- сбор информации от сотрудников;
- решение определенных вопросов взаимодействия с клиентами;
- передача необходимых инструкций от вышестоящего звена к
нижестоящему.
Функциями отдела продаж являются:
- сбор, расширение и ведение существующей клиентской базы
предприятия;
- передача договоров на поставку продукции бухгалтеру;
- формирование отчетности о проделанной работе.
Функциями бухгалтера являются:
- выполнение непосредственных служебных поручений руководства;
- выставление счетов и учёт оплаты;
- ведение бухгалтерского учета;
- подготовка данных по соответствующим участкам бухгалтерского учета,
для составления отчета;
- производство начисления и перечисления заработной платы и/или
налоговых сборов в федеральный, региональный и местный бюджеты;
- учет расчетов с поставщиками и подрядчиками по приобретенным
товарно-материальным ценностям, выполненным работам, оказанным услугам.
Функциями начальника отдела хранения и доставки продукции являются:
13
- формирование и выдача путевых листов для водителей-экспедиторов на
основании договоров, заключенных с предприятием;
- сбор путевых листов от водителей-экспедиторов;
- передача путевых листов заведующему складом;
- контроль деятельности заведующего складом;
- формирование отчетности о проделанной работе.
Функциями заведующего складом являются:
- учёт складских запасов продукции;
- поиск поставщиков и заключение договоров на поставку продукции;
- формирование отчётности о проделанной работе
Функциями водителей-экспедиторов являются:
- транспортировка продукции в указанное место;
- заполнение путевых листов и их передача начальнику отдела хранения и
доставки продукции.
1.2. Анализ рисков информационной безопасности
1.2.1. Идентификация и оценка информационных активов
Ресурсы информации должны идентифицироваться как массивы и базы
данных, документы и массивы документов и так далее, учитывая выявленные
сведения об их использовании и владении.
Выделим характеристики применения [2]:
- в прикладных сервисах автоматизированных систем и
автоматизированных задачах функциональных подсистемах, решение которых
невозможно без информации из этих объектов информации;
- в служебных подразделениях, автоматизированные задачи которых
решаются в их же интересах;
- в удаленных объектах информации;
Уровень конфиденциальности – это основной характеристический
показатель ОИ.
14
Распределение информационных активов по категориям – это очень
нужное составляющее организации работы по соблюдению безопасности
информации предприятия, целями которого есть [3]:
- проектирование нормативно-методической составляющей для
разностороннего подхода к защите ресурсов автоматизированных систем
предприятия;
- разработка решений по обеспечению организационных мер и
распределению аппаратных и программных средств по защите для
разнообразных типов рабочих станций автоматизированной системы
предприятия.
Активы предприятия можно разделить на две категории:
- аппаратные ресурсы;
- информационные ресурсы.
Чтобы выделить активы информации как исходные данные применяются:
список сведений, составляющих ведомственную, государственную и
коммерческую тайны; список источников информации на предприятии.
Структурирование информации осуществляется способом классификации
информации по структуре, функциям и задачам предприятия с привязкой
компонентов информации к ее источникам.
Конфиденциальной информацией считаются:
сведения о клиентах предприятия;
сведения о деятельности предприятия;
сведения о системе безопасности предприятия;
служебная информация о финансовом положении предприятия;
переговоры с клиентами.
В таблице 1.2 приводится перечень активов, которые подлежат защите.
В таблице 1.3 приводится список сведений конфиденциального характера
предприятия.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран