Диплом: Внедрение комплексной защиты информации в центральном офисе строительной компании ООО "Абрис-Строй"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
6
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ ................................................................................................................... 8
1. Аналитическая часть ......................................................................................... 13
1.1. Технико-экономическая характеристика предметной области и
предприятия (Установление границ рассмотрения) .......................................... 13
1.1.1. Общая характеристика предметной области ........................................ 13
1.1.2. Организационно-функциональная структура предприятия................ 15
1.2. Анализ рисков информационной безопасности ..................................... 18
1.2.1. Идентификация и оценка информационных активов .......................... 18
1.2.2. Оценка уязвимостей активов ................................................................. 29
1.2.3. Оценка угроз активам ............................................................................. 32
1.2.4. Оценка существующих и планируемых средств защиты ................... 36
1.2.5. Оценка рисков ......................................................................................... 40
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии ...................................... 45
1.3.1. Выбор комплекса задач обеспечения информационной безопасности .
................................................................................................................... 45
1.3.2. Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и защиты
информации .................................................................................................................. 47
1.4. Выбор защитных мер .................................................................................. 49
1.4.1. Выбор организационных мер ................................................................. 49
1.4.2. Выбор инженерно-технических мер ..................................................... 53
2. Проектная часть ................................................................................................. 56
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия ........................................... 56
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия ........................................................................................... 56
7
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия. Политика информационной безопасности ........................................ 66
2.2. Комплекс внедряемых (разрабатываемых) программно-аппаратных
средств обеспечения информационной безопасности ........................................ 68
2.2.1. Основные сведения о внедряемых программно-аппаратных
средствах обеспечения информационной безопасности ......................................... 68
2.2.2. Контрольный пример реализации проекта и его описание ................ 76
3. Обоснование экономической эффективности проекта ............................... 86
3.1 Выбор и обоснование методики расчёта экономической
эффективности ........................................................................................................... 86
3.2 Расчёт показателей экономической эффективности проекта ......... 90
ЗАКЛЮЧЕНИЕ ......................................................................................................... 99
СПИСОК ЛИТЕРАТУРЫ ..................................................................................... 101
ПРИЛОЖЕНИЕ 1 .................................................................................................... 103
ПРИЛОЖЕНИЕ 2 .................................................................................................... 114
8
ВВЕДЕНИЕ
При осуществлении деятельности организации создают, обрабатывают и
используют информацию. Существует несколько подходов к определению
понятия «информация», которые отражают точку зрения на объект информации.
Согласно Глоссарию по информационному обществу термин «информация»
обозначает «сведения, независимо от формы их представления» [19].
В процессе деятельности организаций создается и обрабатывается
информация, которая включает в себя:
Коммерческую информацию;
Производственную информацию;
Правовую информацию;
Статистическую информацию;
Персональные данные.
В деятельности строительных компаний важная роль отводится
коммерческой и юридической информации. Эти типы информации включают в
себя заключенные контракты, тендеры, информацию о закупках и ходе
строительных работ. Перечисленная информация представляет конкурентные
преимущества перед другими организациями, в связи с этим ее ценность для
компании повышается.
Согласно законодательству Российской Федерации на работодателя
ложится ответственность за обеспечение безопасности персональных данных
сотрудников организации. В процессе трудоустройства сотрудник предоставляет
документы, которые содержат персональные данные, сотруднику отдела кадров,
который подшивает копии документов сотрудника (паспорт, свидетельство
ИНН, СНИЛС, документы об образовании) к личному делу, которое хранится в
отделе кадров. Также к личному делу подшиваются копии свидетельств о
рождении детей сотрудников, судебные соглашения об уплате алиментов,
судебные приказы и исполнительные листы.
Статистическая информация представляет собой обработанные данные о
деятельности компании в удобной для представления в органы статистики виде.
9
Статистическая информация имеет меньшую, по сравнению с остальными
данными, ценность, но также подлежит обеспечению безопасности.
Комплексная защиты информации на предприятии является актуальной
задачей не только для крупных корпораций. Ввиду того, что бизнес-процессы
активно стали переходить в виртуальное пространство: оплата товаров и услуг
через Интернет, электронная почта, IP-телефония, облачные хранилища,
виртуальные сервера — все это стало применяться в среднем и малом бизнесе.
Основными угрозами корпоративной сети являются:
1. Вирусное программное обеспечение (ПО).
2. Шпионское и рекламное ПО.
3. Спам.
4. Фишинг-атаки (например, «отказ в обслуживании»).
5. Подмена главной страницы интернет-ресурса;
6. Социальный инжиниринг.
Источниками перечисленных угроз могут являться как внешние
пользователи, так и сотрудники (часто ненамеренно). Реализация вредоносных
алгоритмов может привести к сбоям в работе информационных систем и
сетевого оборудования, а также к утере, подмене или утечке информации.
Последствиями реализации перечисленных угроз могут стать имиджевые,
временные и финансовые потери для организации. Поэтому основной задачей
любой системы информационной безопасности будут являться:
обеспечение доступности данных;
гарантия целостности информации;
обеспечение конфиденциальности сведений.
Для решения выделенных задач необходимо применение таких методов
защиты информации как регистрация и протоколирование, идентификация и
аутентификация, управление доступом, создание межсетевых экранов и
криптография.
Важность и ответственность за обеспечение информационной
безопасности регламентируется на государственном, что было отражено в
требованиях нормативно-правовых актов, таких как: Гражданский кодекс РФ.
Федеральный закон от 29.06.2004 г. № 98-ФЗ «О коммерческой тайне».
10
Федеральный закон от 27.07.2006 г. № 149-ФЗ «Об информации,
информационных технологиях и о защите информации». Федеральный закон от
27.07.2006 г. № 152-ФЗ «О персональных данных». Федеральный закон от
6.04.2011 г. № 63-ФЗ «Об электронной подписи».
Обеспечение информационной безопасности является основной задачей,
решаемой ИТ-отделом компании. Обеспечение комплексной защиты
информации включает в себя:
предотвращение утечек корпоративной информации;
снижение объемов паразитного трафика;
отражение атак на ресурсы компании;
оптимизацию работы системы защиты безопасности в целом.
Универсального решения задачи обеспечения комплексной защиты
информации не существует в связи с неоднородностью сфер деятельности и
структур организации. Поэтому обеспечение комплексной защиты информации
требует индивидуального подхода для каждой организации.
Методы обеспечения защиты информации делятся на следующие
направления:
1. Правовые.
2. Организационные.
3. Технические.
Правовые меры обеспечения информационной безопасности включают в
себя разработку норм, которые устанавливают ответственность за
компьютерные преступления, защиту авторских прав программистов,
совершенствование уголовного и гражданского законодательства и
судопроизводства. Правовые меры также включают в себя решение вопросов
общественного контроля за разработчиками компьютерных систем и принятие
международных договоров об их ограничениях, если они влияют или могут
повлиять на военные, экономические и социальные аспекты жизни стран,
заключающих соглашение.
К организационным мерам обеспечения информационной безопасности
относятся обеспечение охраны информационных активов, подбор персонала,
исключение случаев ведения особо ценными активами только одним
11
сотрудником организации, разработка плана восстановления работоспособности
центра, после выхода его из строя, организация обслуживания вычислительного
центра сторонней организацией или лицами, незаинтересованными в сокрытии
фактов нарушения работы центра, универсальность средств защиты от всех
пользователей (включая высшее руководство), возложение ответственности на
лиц, которые должны обеспечить безопасность центра, выбор места
расположения центра и т.д.
Технические меры обеспечения информационной безопасности включают
в себя защиту от несанкционированного доступа (НСД) к информационным
активам, резервирование особо важных компьютерных подсистем, организацию
вычислительных сетей с возможностью перераспределения ресурсов в случае
нарушения работоспособности отдельных звеньев, установку оборудования
обнаружения и тушения пожара, оборудования обнаружения воды, принятие
конструкционных мер защиты от хищений, саботажа, диверсий, взрывов,
установку резервных систем электропитания, оснащение помещений замками,
установку сигнализации и прочие меры.
Для создания эффективной комплексной системы защиты информации
комплекс мер обеспечения информационной безопасности должен включать все
перечисленные виды мер.
Актуальность работы заключается в развитии методов получения доступа
к персональным данным.
Объектом исследования является компания «Абрис-Строй».
Предметом исследования является система комплексной защиты
информации.
Целью работы является внедрение комплексной защиты информации
компании «Абрис-Строй».
Для достижения поставленной цели необходимо решить ряд задач:
1. Дать технико-экономическую характеристику компании.
2. Провести анализ рисков информационной безопасности
организации.
12
3. Охарактеризовать комплекс задач и дать обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии.
4. Осуществить выбор организационных и инженерно-технических
мер обеспечения информационной безопасности.
5. Разработать комплекс организационных мер обеспечения
информационной безопасности и защиты информации предприятия.
6. Описать комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия.
7. Дать обоснование экономической эффективности выбранных мер.
13
1. Аналитическая часть
1.1. Технико-экономическая характеристика предметной области и
предприятия (Установление границ рассмотрения)
1.1.1. Общая характеристика предметной области
Компания «Абрис – Строй» была основана в 2005 году. За весь период
своей деятельности компания получила многочисленные отзывы и
рекомендации от заказчиков, инвесторов и генподрядчиков, которые являются
активными участниками строительного рынка Москвы и Московской области.
ООО «Абрис – Строй» обладает производственно – материальной базой,
трудовыми ресурсами, строительными механизмами и приспособлениями для
выполнения строительной деятельности.
Основным профилем компании является разработка проектной
документации, строительство наружных и внутренних инженерных
коммуникаций, монтаж ИТП и котельных, устройство конструкций из
молотильного железобетона, строительство комфортабельных монолитно –
кирпичных домов, а также благоустройство территории и отделочные работы
бизнес класса и класса люкс.
Компания уделяет особое внимание контролю качества выполняемых
работ. Для этого силами компании проводятся экспертизы проектных решений и
обеспечение контроля качества на всех стадиях строительного производства.
Строительная и проектная деятельность осуществляется при взаимодействии с
проектировщиками, представителями заказчика и контролирующими
районными службами.
Входной, операционный и приемочный контроль компания осуществляет
совместно с представителями технадзора. Результаты контроля фиксируются в
документальной форме, которые включают акты на скрытие работы и
промежуточных приемках отдельных систем. Работа и с авторскими надзором от
проектной организации осуществляется аналогично.
14
Проверка качества используемых материалов осуществляется в
соответствии с сопутствующими документами (сертификатами качества) и
лабораторными исследованиями.
Согласно договорам, заключенным с клиентами организации, компания
передает заказчикам технические паспорта, в которых указывается завод-
изготовитель, дата изготовления и гарантийный срок, руководство по
эксплуатации изделий.Стратегия компании направлена на непрерывное
развитие, повышение конкурентоспособности и эффективности бизнеса.
Компания оказывает следующий комплекс работ:
1. Предварительные работы.
2. Общестроительные работы.
3. Отделочные работы.
4. Электромонтажные работы.
5. Сантехнические работы.
6. Дополнительные услуги.
Рассмотрим характеристики видов деятельности компании, которые
отражают масштабы деятельности компании. Характеристика видов
деятельности представлена в таблице № 1.
Таблица № 1
Основные характеристики (показатели эффективности) видов
деятельности
п\п
Наименование характеристики
(показателя)
Значение показателя, тыс. руб.
2016 год
2015 год
1
Внеоборотные активы
208
68
2
Оборотные активы
64131
19222
3
Капитал и резервы
4130
3295
4
Долгосрочные пассивы
9
0
5
Краткосрочные пассивы
60201
15995
6
Выручка
149312
57861
7
Себестоимость продаж
136475
53746
8
Прибыль от продаж
2268
659
9
Коммерческие расходы
0
0
10
Управленческие расходы
10569
3456
11
Валовая прибыль
12837
15995
15
На основании приведенных показателей эффективности видов
деятельности организации можно заключить, что организация имеет
положительную динамику развития, в частности, прибыль от продаж была
увеличена на 29 % по сравнению с 2015 годом.
1.1.2. Организационно-функциональная структура предприятия
Организационно-функциональная структура компании является
унифицированной для всех филиалов компании. В состав организационной
структуры входят следующие отделы:
Планово-экономический.
Отдел информационных технологий.
Отдел продаж.
Отдел маркетинга.
Отдел строительства.
Отдел качества.
HR-отдел.
Отдел логистики.
Рассмотрим основные задачи, которые выполняют специалисты отдела.
Планово-экономический отдел осуществляет следующие функции:
Подготовку и анализ плановой документации на строительство.
Составление, проверку и согласование сдельных нарядов по
участкам строительства.
Сбор исходных данных для осуществления расчета плановой
себестоимости работ для формирования бюджетов проектов и отдельных
технических решений, тендеров на подряд/генподряд.
Проведение план-факторного анализа по итогам отчетных
периодов.
Составление и расчет сметной документации.
Составление оперативных планов ЦФО на месяц.
Ведение бухгалтерского учета и формирование отчетности
организации.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран