Диплом: Внедрение системы контроля и управления доступом (СКУД) в ООО «Директ Стар»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
8
Содержание
ВВЕДЕНИЕ ......................................................................................................... 10
Глава 1. Аналитическая часть ........................................................................... 12
1.1. Технико-экономическая характеристика предметной области и
предприятия (Установление границ рассмотрения). ............................................... 12
1.1.1. Общая характеристика предметной области. ............................... 12
1.1.2. Организационно-функциональная структура предприятия. ....... 13
1.2. Анализ рисков информационной безопасности .................................. 13
1.2.1 Идентификация и оценка информационных активов. .................. 13
1.2.2. Оценка уязвимостей активов. ......................................................... 19
1.2.3. Оценка угроз активам. ..................................................................... 21
1.2.4. Оценка существующих и планируемых средств защиты. ........... 23
1.2.5. Оценка рисков. ................................................................................. 29
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии ............................................ 35
1.3.1. Выбор комплекса задач обеспечения информационной
безопасности. ........................................................................................................... 35
1.3.2. Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации. ................................................................... 35
1.4. Выбор защитных мер .............................................................................. 36
1.4.1. Выбор организационных мер. ........................................................ 36
1.4.2. Выбор инженерно-технических мер. ............................................. 37
Глава 2. Проектная часть ................................................................................... 42
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия. ................................................ 42
9
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия. ..................................................................................... 42
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия. Политика информационной безопасности предприятия. ........... 42
2.2 Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации предприятия
....................................................................................................................................... 44
2.2.1. Основные сведения о внедряемых программно-аппаратных
средствах обеспечения информационной безопасности. ................................... 44
2.2.2 Контрольный пример реализации проекта и его описание .......... 73
Глава 3. Обоснование экономической эффективности проекта .................... 78
3.1 Выбор и обоснование методики расчёта экономической
эффективности ............................................................................................................. 78
Заключение ......................................................................................................... 89
Список литературы ............................................................................................ 91
Приложение 1. .................................................................................................... 93
10
ВВЕДЕНИЕ
На данный момент интернет продукты являются одними из самых
востребованных на рынке услуг. Каждый день миллиарды пользователей заходят в
Интернет, открывают свои профили в различных социальных сетях, получают
письма по электронной почте, общаются при помощи мессенджеров, играют в
различные игры он-лайн, ищут нужную информацию и так далее. Рынок
информационных технологий переполнен всевозможными предложениями для
пользователей, в свою очередь интернет технологии подразумевают непрерывные
инновации и развитие, в связи с чем, рынок находится в постоянной динамике, в
поиске, усовершенствовании, либо разработке новых продуктов.
Бизнес в сфере информационных технологий возник относительно недавно,
он развивается по своему особенному пути, поэтому интернет-компании по своей
структуре не похожи на других игроков иных рынков. В данных организациях
подобного рода есть много противоречий, в основном связанных со спецификой
интернет технологий.
Для своей аналитической работы мы выбрали холдинг «Директ Стар», так
как он показался нам весьма крупным игроком на российском рынке
информационных услуг
На практике основными являются три параметра информационной
безопасности:
• Доступность (возможность за разумное время получить требуемую
информационную услугу);
• целостность (ее защищенность от разрушения и
несанкционированного изменения);
• конфиденциальность (защита от несанкционированного
прочтения).
Цель данной работы Внедрение системы контроля и управления
доступом (СКУД) в ООО «Директ Стар».
Объектом исследования является ООО «Директ Стар».
11
Предмет исследованияПолитика информационной безопасности ООО
«Директ Стар».
Задачи проекта:
• Охарактеризовать и проанализировать деятельность предприятия;
• определить и проанализировать риски информационной
безопасности;
• охарактеризовать комплекс задач;
• выбрать защитные меры;
• рассмотреть комплекс мер по обеспечению безопасности;
рассмотреть комплекс проектируемых программно-аппаратных
средств по обеспечению информационной безопасности;
• рассчитать показатели экономической эффективности проекта.
В первой части – описывается компания ООО «Директ Стар»,
рассматривается организационно-функциональную структурная компании,
провести анализ рисков ИБ, охарактеризовать и обосновать комплекс задач и
задачи ИБ, выбрать организационные и инженерно-технические меры
обеспечения ИБ.
Во второй части – определить организационно-административные
основы создания СКУД, определить структуру программно-аппаратного
комплекса информационной безопасности и рассмотреть контрольный
пример реализации выбранных мер.
В третьей части – экономической, рассматривается расчёт
экономической эффективности. По результатам расчётов экономической
эффективности производится анализ эффективности внедрения системы
СКУД.
12
ГЛАВА 1. АНАЛИТИЧЕСКАЯ ЧАСТЬ
1.1. Технико-экономическая характеристика предметной области
и предприятия (Установление границ рассмотрения).
1.1.1. Общая характеристика предметной области.
ООО «Директ Стар», зарегистрирована по адресу г. Москва,
Преображенская пл., д.8, 107061.
Генеральный директор организации общество с ограниченной
ответственностью «Директ Стар» - Осина Екатерина Борисовна.
Основным видом деятельности компании является Деятельность
информационных агентств. Также ООО «Директ Стар», работает еще по 4
направлениям. Размер уставного капитала 6 000 000 руб.
Организация насчитывает 1 дочернюю компанию. Имеет 2 лицензии.
Компания ООО «Директ Стар», принимала участие в 7 торгах из них
выиграла 2. Основным заказчиком является Сбербанк, ПАО.
Каждый день компания помогает миллионам людей по всему миру
получать информацию, решать проблемы, делать выбор, основываясь на своем
опыте и лучших международных практиках. В месяц операторы call-центра
обрабатывают десятки обращений клиентов, поступающих по телефону,
электронной и традиционной почте и интернету.
ООО «Директ Стар» - это компания со своим уникальным лицом. Она
занимает лидирующие позиции на рынке, и это достижение сотрудников call-
центра. Работа, проделываемая каждым сотрудником - это неотъемлемая часть
общего процесса, каждый день сотрудники компании привносят свой вклад в
дальнейшее развитие ООО «Директ Стар». Руководство ООО «Директ Стар» ценит
и мотивирует развитие сотрудников.
В данной компании разработана обширная система адаптации, обучения и
поощрения персонала, любой успешный сотрудник получает возможность
профессионального и карьерного роста. Механизмы, направленные на развитие
персонала, представляют из себя коллаборацию уникального и бесценного опыта,
полученного компанией, объединенного с мировыми методиками.
13
1.1.2. Организационно-функциональная структура предприятия.
Компания ООО «Директ Стар» структурно состоит из следующих отделов,
представленных на рисунке 1.
Рис. 1. Организационная структура ООО «Директ Стар»
1.2. Анализ рисков информационной безопасности
1.2.1 Идентификация и оценка информационных активов.
Для выявления наиболее проблемных областей в части обеспечения
информационной безопасности предприятия ООО «Директ Стар», кроме того,
выявления приоритетов в реализации защитных мер требуется осуществить анализ
рисков информационной безопасности.
Оценка рисков занимает центральное место в системе управления
информационной безопасностью.
14
Под риском понимается неопределенность, предполагающая возможность
ущерба, связанного с нарушением ИБ. Оценка рисков – это процесс, включающий
в себя идентификацию риска, анализ риска, а так же сравнительную оценку риска.
Анализ рисков включает следующие обязательные этапы:
идентификация имеющихся ресурсов;
идентификация требований бизнеса и действующего законодательства;
оценка идентифицированных ресурсов, на основе выявленных ранее бизнес
требований и действующего законодательства, в том числе оценка последствий
нарушения их конфиденциальности, целостности и доступности;
выявление значимых угроз и уязвимостей ресурсов;
оценка вероятности реализации идентифицированных угроз и уязвимостей.
Оценка рисков включает:
вычисление риска;
оценивание риска по определенной ранее шкале рисков.
Оценка рисков представляет из себя эффективный механизм по
управлению информационной безопасностью на предприятии, позволяющим:
идентифицировать и оценить существующие информационные активы
компании;
оценить целесообразность внедрения механизмов защиты информации;
оценить текущую эффективность действующих механизмов защиты
информации на предприятии.
Оценка рисков информационной безопасности разделяется на следующие
этапы:
1. Определение границ проведения оценки рисков
2. Начало проекта – получение исходных данных, изучение бизнес-целей
предприятия, а также его отраслевых специфик, составление карты активов;
3. Проведение экспертизы по сбору следующей необходимой информации:
об организационных мероприятиях – провести изучение политик,
положений, инструкций, программ, а также результатов обучения сотрудников,
проведение собеседования ответственных сотрудников Заказчика, мониторинг за
работой сотрудников Заказчика;
15
о технических средствах – инструментальный анализ информационной
инфраструктуры, анализ документов, регламентирующих работу технических
средств, в том числе анализ конфигурации применяемых технических средств;
о физической безопасности – осмотр помещений, изучение текущих
процедур и средств, применяемых для обеспечения физической безопасности.
4. Построение модели угроз
от актуальности и полноты построенной модели угроз информационной
безопасности зависит правильность оценки рисков;
модель угроз информационной безопасности является уникальной для
каждой компании;
для построения модели угроз информационной безопасности применяется
каталог угроз, к примеру: CRAMM или BSI. Текущий перечень угроз безопасности
может дополняться, угрозами, упомянутыми в различных методических
документах регулирующих органов, к примеру: ФСТЭК России и ФСБ России, и
отраслевых регуляторов – ЦБ РФ;
5. Анализ рисков, включающий:
анализ активов на основе информации, собранной на начальных этапах
проведения обследования. Оценка активов бывает количественной и качественной;
оценку уязвимостей, собранных в процессе обследования.
Для оценки уязвимостей могу применяться различные методики, к примеру
- CVSS;
Под оценкой угроз понимается - вероятность возникновения угрозы;
расчет рисков происходит по качественной или количественной методике;
ранжирование рисков с целью выявления очередности в соответствии с
которыми обрабатываются риски.
6. Разработка плана обработки рисков – выбор оптимальных мер защиты,
оценка их цены и эффективности, а также разработка рекомендаций.
К основным активам компании ООО «Директ Стар» относятся
1. Непосредственно информация/данные.
2. Аппаратные средства (компьютеры, принтеры, сканеры).
16
3. Программное обеспечение, включая прикладные программы (программы
обработки, СУБД и так далее).
4. Оборудование для обеспечения связи (телефоны, медные и
оптоволоконные кабели).
5. Программно-аппаратные средства (электронные носители информации).
6. Документы (договора, контракты).
7. Объекты предприятия.
8.Оборудование, обеспечивающее необходимые условия работы.
9.Сотрудники организации.
10. Имидж компании ООО «Директ Стар»
К информации, которая играет существенную роль для рассматриваемого
предприятия можно отнести:
- Персональные данные пользователей;
- Пароли пользователей;
- Информацию о коммерческих проектах
Таблица 1
Оценка информационных активов предприятия ООО
«Директ Стар»
Наим
енова
ние
актив
а
Форма
предст
авлен
ия
Влад
елец
акти
ва
Критери
и
выявлен
ия
стоимост
и
Стоимо
сть
активов
,
опреде
ляемая
эксперт
ным
путем .
(тыс.
руб.)
Размерность
Оценки
Качествен-
ная
Информационные активы
Данны
е
пользо
вателе
й
База
данных
пользов
ателей
ИТ
дирек
тор
Ущерб от
потери
коммерчес
кой
информац
ии
5000
очень высокая
17
Наим
енова
ние
актив
а
Форма
предст
авлен
ия
Влад
елец
акти
ва
Критери
и
выявлен
ия
стоимост
и
Стоимо
сть
активов
,
опреде
ляемая
эксперт
ным
путем .
(тыс.
руб.)
Размерность
Оценки
Качествен-
ная
Парол
и
База
данных
паролей
ИТ
дирек
тор
Ущерб от
потери
коммерчес
кой
информац
ии
3000
очень высокая
Комме
рчески
е
проект
ы
Бумажн
ый и
электро
нный
докумен
т
Финан
совый
дирек
тор
Первонача
льная
стоимость
4000
очень высокая
Активы программного обеспечения
ПО,
докуме
нты
Програм
мное
прилож
ение
Финан
совый
дирек
тор
Первонача
льная
стоимость
1000
высокая
СУБД
Програм
мное
прилож
ение
ИТ
дирек
тор
Стоимость
разработк
и и
внедрения
1000
высокая
Физические активы
Офисы
Объект
ы
предпри
ятия
Служб
а
безоп
асност
и
Основные
средства
600
высокая
Совокупность активов информационного характера, к которым
применяется обязательное ограничение доступа, регламентируется нормативно-
правовыми актами Российской Федерации представлены в таблице 2.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран