Диплом: Внедрение комплексной защиты информации в центральном офисе строительной компании ООО "Абрис-Строй"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
Осуществление сверок с контрагентами организации.
Ведение управленческого учёта организации.
Разработка методологии и регламентов ведения учёта.
Формирование ежемесячной управленческой отчётности по
направлениям деятельности компании.
Проведение анализа финансово-хозяйственной деятельности
компании.
Планирование экономической деятельности.
Специалисты ИТ-отдела компании ведут деятельность в разных
направлениях:
Сопровождение и разработка программного обеспечения компании
на платформе 1С.
Сопровождение, развитие и поддержка работоспособности сайта
компании.
Достижение целевых показателей по конверсии сайта компании.
Проведение usability-экспертиз сайта компании.
Формирование отчетности по аналитическим метрикам и
показателям эффективности интернет-маркетинга.
Обучение и консультирование сотрудников компании по вопросам
функционирования программного и аппаратного обеспечения.
Учет и выдача ИТ-активов (техника, расходные материалы);
Ремонт и модернизация СКС.
Функции сотрудников отдела продаж:
Ведение переговоров с клиентами.
Консультирование клиентов по услугам организации.
Формирование отчетности по результатам работы.
Работа с жалобами, претензиями и пожеланиями клиентов.
Работа с клиентской базой.
Специалисты отдела качества выполняют следующие функции:
Проведение оценки качества обслуживания клиентов в отделе
продаж.
17
Проведение оценки качества специалистов call-центра.
Осуществление аналитической работы, формирование
статистической отчётности.
Анализ качественных показателей результатов внешних и
внутренних оценок качества.
Специалисты HR-отдела осуществляют следующие задачи:
Осуществление поиска и привлечения персонала среднего звена.
Подбор наиболее результативных методов поиска кандидатов.
Адаптация новых сотрудников.
Исследование рынка труда.
Ведение базы данных кандидатов, формирование отчетности.
Специалисты call-центра выполняют следующие задачи:
Консультирование клиентов, совершение исходящих звонков по
клиентской базе.
Привлечение клиентов.
Координация визитов потенциальных клиентов в офисы продаж.
Выполнение ключевых показателей эффективности.
Рассмотрим функциональные обязанности специалистов отдела
логистики:
Подбору материалов для обеспечения проектов организации.
Составление спецификаций.
Обеспечение работы с логистической группы, контроль отгрузки
заказа.
Контроль оплаты заказов.
Отслеживание остатков на складах организации.
В комплекс задач, решаемых специалистами отдела строительства, входят:
Реализация строительных проектов компании.
Обеспечение качества объектов недвижимости.
Контроль выполнения проектов по строительству недвижимости.
Рассмотрим обязанности сотрудников отдела маркетинга:
Формирование благоприятного имиджа компании.
18
Отслеживание новостей и проектов в сфере строительства
недвижимости.
Проведение анализа рынка недвижимости.
Проведение мероприятий полевого маркетинга.
Формирование отчетности.
Организационная структура компании представлена на рисунке 1.
1.2. Анализ рисков информационной безопасности
1.2.1. Идентификация и оценка информационных активов
Деятельность по обеспечению информационной безопасности является
обязательной для каждой организации, которая ведет коммерческую
деятельность. Это обусловлено тем, что информация, которая создается,
обрабатывается и хранится в процессе деятельности компании, помимо прочего,
содержит коммерческую тайну, персональные данные и финансовые данные.
Угрозы информационной безопасности течением времени увеличиваются,
поскольку постоянно создаются новые способы нарушения конфиденциальности
информации. В связи с этим компании регулярно проводят проверку системы
обеспечения информационной безопасности. Компания «Абрис-Строй»
проводит аудит информационной безопасности силами сотрудников ИТ-отдела,
а именно системным администратором. Ответственным за проведение аудита
назначен руководитель ИТ-отдела.
Аудит информационной безопасности проводится ежеквартально [7].
Результаты аудита предоставляются руководителю ИТ-отдела в виде отчета. На
основании предоставленных данных, руководитель ИТ-отдела готовит приказ о
применении тех или иных мер, направленных на обеспечение информационной
безопасности.
Необходимость анализа рисков информационной безопасности для
строительных компаний обусловлена тем, что в случае осуществления угроз
информационной безопасности компании могут произойти следующие
последствия:
Генеральный
директор
Руководитель
отдела
маркетинга
Отдел
маркетинга
Руководитель
планово-
экономического
отдела
Планово-
экономический
отдел
Руководитель ИТ-
отдела
ИТ-отдел
Руководитель
отдела продаж
Отдел продаж
Руководитель
отдела
строительства
Отдел
строительства
Руководитель
отдела качества
Отдел качества
Руководитель HR-
отдела
HR-отдел
Руководитель
отдела логистики
Отдел логистики
Рисунок № 1. Организационная структура управления компанией
1. Сбой в работе корпоративной информационной системы, который
приведет к простою в работе административного и управляющего персонала, что
негативно скажется на процессе принятия управленческих решений и может
повлечь за собой упущенную прибыль.
2. Утечку конфиденциальной информации, которая содержит данные,
обеспечивающие компании конкурентные преимущества, а также сведения,
которые подлежат обеспечению информационной безопасности согласно
законодательству РФ. Это повлечет за собой штрафные санкции, снижение
лояльности сотрудников и клиентов, потерю клиентов и утрату конкурентного
преимущества.
3. Утечку коммерческой информации, которая повлечет за собой
потерю конкурентных преимуществ и раскрытие маркетинговой стратегии
организации.
Выделим информационные активы организации. Под информационным
активом понимают все ценные информационные ресурсы организации, которые
могут приносить экономическую выгоду, которые включают в себя знания,
умения и навыки персонала, реализованные с использованием современных
информационных технологий[20]. В процессе идентификации информационных
активов необходимо учитывать, что каждая система информационных
технологий содержит помимо информации – сведений и данных, независимо от
формы их представления, еще и аппаратные средства, программное обеспечение
и т.д.
Поскольку организация осуществляет проектную деятельность, к
информационным активам необходимо отнести проектную документацию,
которая включает в себя информацию о проводимых в рамках проекта работах,
заказчике, используемых технологиях, информацию об объекте и сотрудниках,
принимающих участие в проекте. Эти данные являются конфиденциальными,
поскольку содержат информацию, предоставляющую конкурентные
преимущества.
Персональные данные сотрудников организации хранятся в виде личных
дел[3]. Ответственных за хранение личных дел сотрудников лежит на
21
руководителе HR-отдела организации. Личные дела сотрудников содержат
следующие документы:
1. Опись документов, имеющихся в личном деле.
2. Личный листок по учету кадров с фотографией, заполненный
работником.
3. Дополнение к личному листку по учету кадров.
4. Анкетапринятого на работу сотрудника.
5. Личное заявление о приеме на работу.
6. Приказ о приеме на работу.
7. Согласие работника в письменном виде на обработку персональных
данных.
8. Заверенная копия паспорта.
9. Автобиография работника, написанная от руки, в произвольной
форме и содержащая подробное изложение основных моментов его жизни и
деятельности.
10. Ксерокопии документов об образовании.
11. Ксерокопия свидетельства ИНН, СНИЛС.
12. Ксерокопия военного билета.
13. Справка о наличии судимости или об отсутствии судимости из
МВД.
14. Ксерокопию трудовой книжки, если работник принят по внешнему
совместительству.
15. Иные документы, которые должны быть предъявлены работником с
учетом специфики работы.
16. Приказы о назначениях, переводах, увольнении и др.
17. Документы о прохождении работником аттестации, собеседования,
повышения квалификации.
Трудовые книжки сотрудников организации, которые также содержат
конфиденциальную информацию, хранятся у директора организации. В
соответствии с законодательством РФ, ответственность за сохранность
документов и конфиденциальность личных сведений лежит на руководителе
организации.
22
Главный бухгалтер при осуществлении своих функциональных
обязанностей обрабатывает персональные данные сотрудников при расчете и
начислении заработной платы и пособий по временной нетрудоспособности.
Риск утечки персональных данных существует при передаче бухгалтерской
отчетности в Налоговые инспекции, Пенсионные фонды и Фонды социального
страхования.
Так же бухгалтерская информация является ценным информационным
активом т.к. содержит сведения о финансовом состоянии организации.
Поскольку бухгалтерская информация хранится и обрабатывается с помощью
информационных систем, для минимизации рисков информационной
безопасности необходимо учитывать уязвимости используемого прикладного
программного обеспечения. Так же необходимо использовать защищенные
каналы передачи данных при отправке налоговой и бухгалтерской отчетности в
вышестоящие инстанции.
Финансовые документы компании также являются информационным
активом, они хранятся в сейфе в кабинете главного бухгалтера.
Для осуществления финансовых операций главный бухгалтер компании
использует систему «Клиент-Банк». На персональном компьютере главного
бухгалтера настроен доступ к личному кабинету в системе «Клиент-Банк» и на
сайте ФНС. Авторизация в личном кабинете осуществляется с помощью ключа
ЭЦП. Для подписи платежных поручений, счетов-фактур и прочих электронных
документов используется ключ электронно-цифровой подписи [6]. Ключ ЭЦП
выдается на имя руководителя организации, при смене руководителя ключ ЭЦП
прежнего руководителя подлежит процедуре отзыва. После отзыва ключа ЭЦП
на прежнего руководителя выдается новый ключ ЭЦП на имя нового
руководителя организации. Все ключи ЭЦП имеют срок действия
длительностью в один год. Ключ ЭЦП хранится у руководителя компании.
Для создания платежных поручений главный бухгалтер пользуется
авторизованным доступом в личный кабинет с помощью логина и пароля.
Безопасность доступа осуществляется с помощью СМС-сообщений с
одноразовыми паролями.
23
На серверах компании размещены информационные активы клиентов,
которые содержат корпоративные порталы и сайты организаций, облачные
хранилища данных организаций. При размещении данных на серверах
компании, подписывается договор аренды информационных ресурсов, согласно
которому ответственность за обеспечение информационной безопасности
переходит от собственника информационных ресурсов к компании.
Следующей категорией информационных активов организации является
аппаратное обеспечение. Все рабочие места сотрудников организации оснащены
персональными компьютерами и периферийными устройствами. Поскольку во
время осуществления своих функциональных обязанностей сотрудники
организации работают, в том числе, с конфиденциальной информацией,
представленной в виде файлов и документов в электронном виде, аппаратное
обеспечение организации также является информационным активом, который
подлежит обеспечению информационной безопасности. В каждом филиале
компании есть сервер, на котором установлены северные версии программного
обеспечения и файлы с общим доступом сотрудников компании. Кроме того, в
компании существует парк серверных компьютеров, на которых размещаются
информационные ресурсы клиентов. Таким образом, все аппаратное
обеспечение организации применяется для хранения информационных ресурсов
компании, соответственно, все аппаратное обеспечение подлежит обеспечению
информационной безопасности.
Рассмотрим программное обеспечение (ПО) компании. Деятельность
компании, направленная на обеспечение учетных функций, автоматизирована с
помощью программного обеспечения компании «1С»: Бухгалтерия и Зарплата и
управление персоналом. В перечисленном ПО хранятся как личные данные всех
сотрудников, так и финансовая информация организации. Соответственно,
информационные базы перечисленных программных продуктов подлежат
обеспечению информационной безопасности. Бухгалтерская и налоговая
отчетность передается с помощью программного обеспечения «Контур
Экстерн». «Контур Экстерн» представляет собой веб-ресурс для передачи
отчетности. Пользователь авторизуется в системе с помощью ключа электронно-
цифровой подписи (ЭЦП) и переходит в личный кабинет. Процесс передачи
24
отчетности осуществляется следующим образом: отчет, сформированный в
«1С», сохраняется на жесткий диск компьютера, затем загружается в личный
кабинет «Контур Экстерн», когда документ загружен, происходит шифрование с
помощью ключа ЭЦП, а затем зашифрованный отчет передается адресату. В
процессе передачи отчета из системы «Контур Экстерн» адресату, он может
быть перехвачен злоумышленниками. Однако, в этом случае ответственность за
обеспечение безопасного канала связи ложится на компанию «СКБ Контур»,
которая предоставляет услуги по передаче отчетности.
Для клиентских компьютеров организации применяется операционная
система Windows 10. Для серверных компьютеров применяется операционная
система LinuxUbuntu 17.10. Также рабочее место каждого сотрудника
организации оснащено пакетом офисных программ MSOffice и браузером
GoogleChrome.
Для обеспечения информационной безопасности используется
антивирусное программное обеспечение KasperskyAntivirus. Для обеспечения
информационной безопасности сервера используется антивирусное программное
обеспечение Kaspersky Endpoint Security.
К категории программно-аппаратных средств относится ключ ЭЦП. Для
безопасного использования ключей ЭЦП используется специальное
программное обеспечение – система криптографической защиты информации
(СКЗИ) «Крипто ПРО», которое установлено только на компьютере
руководителя компании.
На основании перечисленной информации будет произведена оценка
информационных активов компании, которая складывается из затрат на
приобретение и владение, затрат на восстановление в случае утраты, затрат на
оплату штрафных санкций в случае утраты и затрат на возмещение
материального ущерба от нарушения конфиденциальности ресурса. Оценка
информационных активов представлена в таблице № 2.
Для количественной оценки стоимости информационных активов
используется размерность - рубль. Для качественной шкалы используются
следующие термины: «пренебрежимо малая», «очень малая», «малая»,
«средняя», «высокая», «очень высокая», «имеющая критическое значение».
25

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран