Диплом: Внедрение системы контроля и управления доступом (СКУД) в компании ООО "Производственная компания Резервная Линия"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
6
Оглавление
Введение ............................................................................................................................. 8
1 Аналитическая часть ................................................................................................ 12
1.1 Технико-экономическая характеристика предметной области и
предприятия (Установление границ рассмотрения) .................................................... 12
1.1.1 Общая характеристика предметной области ............................................ 12
1.1.2 Организационно-функциональная структура предприятия.................... 13
1.2 Анализ рисков информационной безопасности ............................................. 16
1.2.1 Идентификация и оценка информационных активов .............................. 16
1.2.2 Оценкауязвимостей активов ...................................................................... 27
1.2.3 Оценка угроз активам ................................................................................. 31
1.2.4 Оценка существующих и планируемых средств защиты ....................... 39
1.2.5 Оценка рисков ............................................................................................. 46
1.3 Характеристика комплекса задач, задачи и обоснование необходимости
совершенствования системы обеспечения информационной безопасности и
защиты информации на предприятии ........................................................................... 48
1.3.1 Выбор комплекса задач обеспечения информационной безопасности . 48
1.3.2 Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и защиты
информации ...................................................................................................................... 56
1.4 Выбор защитных мер ......................................................................................... 58
1.4.1 Выбор организационных мер ..................................................................... 58
1.4.2 Выбор инженерно-технических мер ......................................................... 65
2 Проектная часть ........................................................................................................ 72
2.1 Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия ...................................................... 72
2.1.1 Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия ............................................................................................... 72
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации предприятия 79
7
2.2 Комплекс проектируемых программно-аппаратных средств обеспечения
информационной безопасности и защиты информации предприятия ....................... 91
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия ...................................................... 91
2.2.2 Контрольный пример реализации проекта и его описание .................... 94
3 Обоснование экономической эффективности проекта ....................................... 102
3.1. Выбор и обоснование методики расчёта экономической эффективности . 102
3.2. Расчёт показателей экономической эффективности проекта ...................... 110
Заключение ..................................................................................................................... 118
Список использованной литературы ........................................................................... 122
Приложение
8
Введение
При современном развитии информационных технологий не нуждается в
дополнительных доказательствах тот тезис, что информация является наиболее
ценным ресурсом для любой организации, действующей на современном рынке.
Отсюда вытекает однозначность необходимости защиты информации.
По оценкам некоторых экспертов информационной безопасности, утечки
конфиденциальной информации, причиной которых является использование
открытых каналов, выдвигаются в настоящее время на первое место среди
утечек по другим каналам.
Нарушители, находящиеся за периметром информационной системы
организации, стремятся получить несанкционированный доступ к информации,
подлежащей защите, кроме того, существуют недобросовестные сотрудники
организации, которые могут использовать свои возможности по доступу к
информации с целью ее разглашения третьим лицам по корыстным чаще всего
мотивам.
Но даже в случае примирения различных средств и методов защиты
данных, система защиты информации не может быть полностью эффективной и
есть шанс пропустить утечку информации, поскольку не все каналы могут
качественно контролироваться.
Целью настоящей работы является определение наиболее уязвимых
информационных активов организации, а также разработка наиболее
оптимальных средств и методов защиты информации, среди которых главное
место занимает проект внедрения системы контроля и управления доступом.
Разработка автоматизированных систем (АС) различной сложности так
или иначе связана с решением некоторых задач, которые в первую очередь
связаны с проектированием механизмов защиты данных от их потери в
результате несанкционированного доступа (НДС) в подобных системах. Самыми
обобщенными задачами можно назвать [26]:
• Реализацию безопасности информационных ресурсов как в уже
существующих представлениях, так и в новых формах представления данных:
мультимедиа, гипертекст и т.п. В системном плане это можно понимать, как
необходимость обеспечения безопасности при помощи технологий защиты на
9
уровне информационных ресурсов, а не отдельных документов, сообщений или
файлов;
• Реализация защищенности всей информационной структуры
(перекрёстная идентификация/аутентификация составляющих информационного
пространства). Активное развитие компьютерных технологий требует
осуществления более эффективной защиты в случае удаленного доступа к
данным, а также при взаимодействии пользователей, находящихся как внутри
компьютерной сети, так и внутри общедоступных сетей. И это взаимодействие
может быть реализовано в различных аппаратных и операционных средах;
• Обеспечение защиты от автоматических методов и средств
вторжения. В ходе использования уже созданных АС было выявлено, что
сегодня от защиты требуются совершенно другие функции, а именно –
обеспечение безопасности ИС и процессов самой АС от ассоциированного
разрушающего воздействия вредоносных систем. Подобная проблема позволяет
убрать сложившийся стереотип реализации защищенности данных в АС,
который подразумевает, что проблема безопасности может решатся лишь
разграничением доступа [1].
Интеграция процедур защиты информации в информационный процесс в
АС в качестве обязательного его элемента.
Подобная интегративность свойственна лишь программным средствам
защиты информации (СЗИ), вследствие их универсальных свойств как
программного продукта [6]: гибкости, надежности, простоты реализации и
возможностям модификации. При этом СЗИ не должны вступать в конфликт с
существующими приложениями программного обеспечения АС и
сложившимися технологиями обработки информации в этих системах, а,
напротив, должны стать неотъемлемой их частью и применяемых
информационных технологий. Главной особенностью подобных средств можно
выделить то, что они создают функции защиты данных практически вместе с
функциями информационного процесса, используя при этом чередование
выполнения данных функций. Такой подход значительно сокращает время
реакции на угрозу ИБ и обеспечивает быстрое восстановление лишь тех
элементов, которые были подвержены воздействию угрозы и повреждены.
10
Таким образом, главные направления улучшения механизмов защиты
данных от НСД в АС следуют из основных направлений развития технологий
защиты информационных ресурсов в целом, с учетом особых свойств работы
конкретной АС и требований, которые могут предъявляться к такого рода
системам [30].
Важно помнить, что любая успешно реализованная угроза ИБ так или
иначе использует отдельные особенности построения и функционирования АС,
либо недостатки ее механизмов защиты.
Эти особенности исследуются уже достаточно давно и получили название
«уязвимостей информационного процесса» или «уязвимостей механизма
защиты». Все способы осуществления информационных атак базируются на
такого рода уязвимостях, которые как бы провоцируют появление средств
нападения. Таким образом, противостояние угроз и механизмов защиты
напоминает систему с обратной связью: новые виды атак приводят к появлению
новых способов защиты, а недостатки в механизмах защиты приводят к
появлению новых средств их преодоления и т.д.
Объектом исследования является Производственная компания РЛ , а
предмет исследования – процесс внедрения системы управления контроля
доступом.
Предназначение СКУД достаточно просто – реализовать автоматическую
сортировку посетителей по единственному признаку – можно/нельзя войти. При
этом сам замок может быть не единственным устройством, а объединять
несколько единую совокупность, цепь, а его назначение – преградить доступ в
помещение. Именно поэтому такие «замки» чаще обозначают понятием
«исполнительные устройства», которые могут иметь вид замка
(электромагнитного или механического), турникета, автоматической защелки,
шлагбаума и т.п. Автоматическая фильтрация дает возможность контролировать
ситуацию, сохранить материальные ценности на объекте, обезопасить персонал,
поддерживать порядок на объекте. Качество работы подобной системы во
многом зависит от вида СКУД, ее функциональности и удобства работы с этой
системой.
11
Без таких систем нельзя полноценно обеспечить безопасность
общественных и частных объектов, людей и техники. Где бы мы не находились,
нам придется столкнутся с теми или иными элементами системы управления
доступом. Технологии развиваются, и ели раньше мы проходили через вертушки
общественных приемных или турникеты в метро, то сегодня практически везде
установлены камеры видеонаблюдения или предупреждающие объявления о
скрытом видеонаблюдении [2].
Но само приобретение СКУД не является гарантом спокойствия – все
элементы (камеры, турникеты, домофоны) должны быть правильно
установлены. Когда с этим делом справляются специалисты, то все системы
работают максимально корректно и грамотно, что позволяет нам быть более
спокойными и уверенными.
При написании ВКР были применены такие методы научного
исследования, как анализ, синтез, изучение научной литературы по теме
исследования, нормативно-правовой базы, аналитический и сравнительный
методы при выборе средств защиты информации.
12
1 Аналитическая часть
1.1 Технико-экономическая характеристика предметной области и
предприятия (Установление границ рассмотрения)
1.1.1 Общая характеристика предметной области
Объектом рассмотрения ВКР является ООО Производственная компания
РЛ.
Компания c 2008 года по настоящее время осуществляет сборку
электрических шкафов управления вентиляцией, шкафов пожарной автоматики,
шкафов автоматического ввода резерва (АВР). Также мы собираем шкафы
автоматического ввода, учета и распределения на токи до 1660А, используя
самые современные и актуальные комплектующие ведущих российских и
зарубежных фирм-производителей. Занимаемся разработкой и производством
электронных блоков управления для различного оборудования – управление
пожарными клапанами, системами дымоудаления, электрозадвижками,
автозапуском генератора и многим другим. Мы производим шкафы управления с
применением самых разных программируемых контроллеров таких фирм как –
ABB, SchaiderElectric, Mitsubushi, Siemens, PIXEL, Zentec, ОВЕН. Осуществляем
полный цикл производства оборудования – разработка электрической схемы,
сборка, программирование (при наличии ПЛК, или логических реле), монтаж и
наладку на объекте заказчика. Сборка по индивидуальным схемам заказчика.
Оборудование нашей компании прекрасно себя зарекомендовало на множествах
объектов различных инфраструктур, а именно – торгово-развлекательные
комплексы и центры, офисные центры, парковки, производства (различных
назначений), административные и жилые здания, частные дома, больницы и
медицинские учреждения, школы и детские сады, объекты военной
инфраструктуры. Показатели деятельности Производственная компания РЛ
приведены в таблице 1.
13
Таблица 1
Показатели, характеризующие деятельность Производственная компания РЛ
Показатель
Единица
измерения
2017
год
2018
год
Изменение в %
в 2017году
относительно
2018 года
Объем реализации продукции
т.руб.
700
900
78%
Численность работающих
чел.
3
6
50%
Фонд заработной платы
персонала
т.руб.
69
168
41%
Среднегодовая зарплата1-го
работающего
т.руб.
23
28
82%
1.1.2 Организационно-функциональная структура предприятия
Организационная структура управления Производственная компания РЛ
представлена на рисунке 1.
Генеральный
директор
Финансовый
директор
Директор по
персоналу
Отдел кадров
Финансовый отдел
Главный бухгалтер
Начальник ИТ-
отдела
ИТ-отдел
Бухгалтерия
Руководитель
отдела логистики
Отдел логистики
Call-центр
Руководитель
отдела продаж
Отдел продаж
Административный
и обслуживающий
персонал
Рисунок 1. Организационно-штатная структура управления предприятием
14
Весь персонал компании представлен следующим образом:
Генеральный директор. Является руководителем фирмы. В его
подчинении находятся руководители всех подразделений компании, а так же
обслуживающий административный персонал.
Финансовый директор:
подчиняется непосредственно генеральному директору;
является ответственным за управление финансовыми потоками
бизнеса, за финансовое планирование и отчетность;
определяет финансовую политику организации, разрабатывает и
осуществляет меры по обеспечению ее финансовой устойчивости;
руководит работой по управлению финансами исходя из
стратегических целей и перспектив развития организации, по определению
источников финансирования.
Главный бухгалтер:
подчиняется генеральному директору;
несет ответственность за формирования учетной политики, ведение
бухгалтерского учета и формирование финансовой отчетности;
Распоряжения главного бухгалтера, касающиеся оформления
хозяйственных операций и предоставление в бухгалтерию соответствующей
информации и документов, являются обязательными для всех работников
хозяйствующего субъекта.
Директор по персоналу:
подчиняется генеральному директору;
возглавляет работу по формированию кадровой политики
компании, организует управление формированием, использованием и развитием
персонала, организует и координирует работу сотрудников отдела кадров;
разрабатывает методы мотивации сотрудников.
Руководитель IT-отдела:
подчиняется генеральному директору;
осуществляет контроль над работоспособностью и безотказностью
ИС компании, организация и контроль работы сотрудников it-отдела, call-
15
центра, формирование требований к ИС компании, формирование счетов
телефонии и учет услуг интернет провайдеров;
планирует внедрения информационных систем и аппаратных
решений в сетевой инфраструктуре.
Руководитель отдела логистики подчиняется генеральному директору.
Обязанности:
руководство отделом по работе с заказами;
учет номенклатуры‚ распределение товарных запасов;
обеспечение доставки продукции;
работа с перевозчиками;
взаимодействие с коммерческим отделом;
отчетность по остаткам‚ движению товара; участие в разработке
регламентов.
Руководитель отдела маркетинга подчиняется генеральному директору.
Обязанности:
планирование и организация деятельности отдела маркетинга;
управление проектами в отделе маркетинга;
разработка и контроль проведения рекламно-маркетинговых
мероприятий;
участие в подборе, обучении и оценке персонала отдела; поиск и
проработка новых путей продвижения компании; эффективное взаимодействие с
другими подразделениями компании.
Административный обслуживающий персонал. В эту группу сотрудников
входят: менеджеры ресепшн, сотрудники службы безопасности, менеджеры по
уборке. Все они выполняют административные функции согласно своим
должностным инструкциям.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран