Диплом: Внедрение системы контроля и управления доступом в компании АО "РНТ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
34
посещений. Журнал посещений используется для проверки исполнения
пропускного режима.
Рисунок 4. Контекстная диаграмма бизнес-процесса
36
Рисунок 5. Декомпозиция бизнес-процесса
По результатам моделирования бизнес-процесса контроля и управления
доступом к объектам организации можно выявить следующие недостатки
бизнес-процесса:
1. Перечень лиц, которым разрешен доступ к объекту хранится в
бумажном виде.
2. Наличие временных затрат на поиск субъекта в списке лиц,
которым разрешен доступ к объекту.
3. Учет посетителей объекта ведется в бумажном документе.
4. Временные затраты на учет посетителей и поиск по журналу.
Для устранения перечисленных недостатков рекомендуется внедрение
системы контроля и управления доступом, которая позволит формировать
режимы доступа и автоматизировать контроль выполнения режима доступа.
Для каждой организации, осуществляющей коммерческую деятельность,
необходимо обеспечение информационной безопасности. Поскольку постоянно
создаются новые способы нарушения конфиденциальности информации,
необходимо осуществлять проверку системы обеспечения информационной
безопасности. В компании «РНТ» за аудит информационной безопасности
отвечает управление безопасности. Аудит информационной безопасности
проводится ежеквартально. Результаты анализа предоставляются руководителю
управления безопасности в виде отчета. На основании предоставленных данных,
руководитель управления безопасности готовит приказ о применении тех или
иных мер, направленных на обеспечение информационной безопасности.
Необходимость анализа рисков информационной безопасности для
организации «РНТ» обусловлена деятельностью организации. Поскольку в
случае реализации угроз информационной безопасности будет нанесен ущерб
репутации организации, который скажется на снижении прибыли и финансовых
затратах на восстановление информационных ресурсов компании.
Выделим информационные активы организации. Под информационным
активом понимают все ценные информационные ресурсы организации, которые
могут приносить экономическую выгоду, которые включают в себя знания,
умения и навыки персонала, реализованные с использованием современных
информационных технологий. Таким образом, информационные активы
38
рассматриваются как недифференцированную совокупность сведений,
обрабатывающих их средств и кадровых ресурсов организации, которые имеют к
ним доступ и используют их в повседневной деятельности.
В процессе идентификации информационных активов необходимо
учитывать, что каждая система информационных технологий содержит помимо
информации – сведений и данных, независимо от формы их представления, еще
и аппаратные средства, программное обеспечение и т.д.
В организации хранятся личные данные сотрудников и виде личных дел.
Ответственность за хранение личных дел сотрудников лежит на руководителе
отдела кадров. Личные дела сотрудников содержат следующие документы:
1. Опись документов, имеющихся в личном деле.
2. Личный листок по учету кадров с фотографией, заполненный
работником.
3. Дополнение к личному листку по учету кадров.
4. Анкета принятого на работу сотрудника.
5. Личное заявление о приеме на работу.
6. Приказ о приеме на работу.
7. Согласие работника в письменном виде на обработку персональных
данных.
8. Заверенная копия паспорта.
9. Автобиография работника, написанная от руки, в произвольной
форме и содержащая подробное изложение основных моментов его жизни и
деятельности.
10. Ксерокопии документов об образовании.
11. Ксерокопия свидетельства ИНН, СНИЛС.
12. Ксерокопия военного билета.
13. Справка о наличии судимости или об отсутствии судимости из
МВД.
14. Ксерокопию трудовой книжки, если работник принят по внешнему
совместительству.
15. Иные документы, которые должны быть предъявлены работником с
учетом специфики работы.
39
16. Приказы о назначениях, переводах, увольнении и др.
17. Документы о прохождении работником аттестации, собеседования,
повышения квалификации.
Трудовые книжки сотрудников организации, которые также содержат
конфиденциальную информацию, хранятся у директора организации. В
соответствии с законодательством РФ, ответственность за сохранность
документов и конфиденциальность личных сведений лежит на руководителе
организации.
Главный бухгалтер при осуществлении своих функциональных
обязанностей обрабатывает персональные данные сотрудников при расчете и
начислении заработной платы и пособий по временной нетрудоспособности.
Риск утечки персональных данных существует при передаче бухгалтерской
отчетности в Налоговые инспекции, Пенсионные фонды и Фонды социального
страхования.
Так же бухгалтерская информация является ценным информационным
активом т.к. содержит сведения о финансовом состоянии организации.
Поскольку бухгалтерская информация хранится и обрабатывается с помощью
информационных систем, для минимизации рисков информационной
безопасности необходимо учитывать уязвимости используемого прикладного
программного обеспечения. Так же необходимо использовать защищенные
каналы передачи данных при отправке налоговой и бухгалтерской отчетности в
вышестоящие инстанции.
Финансовые документы компании также являются информационным
активом, они хранятся в сейфе в кабинете главного бухгалтера.
Для осуществления финансовых операций главный бухгалтер компании
использует систему «Клиент-Банк». На персональном компьютере главного
бухгалтера настроен доступ к личному кабинету в системе «Клиент-Банк» и на
сайте ФНС. Авторизация в личном кабинете осуществляется с помощью ключа
ЭЦП. Для подписи платежных поручений, счетов-фактур и прочих электронных
документов используется ключ электронно-цифровой подписи. Ключ ЭЦП
выдается на имя руководителя организации, при смене руководителя ключ ЭЦП
прежнего руководителя подлежит процедуре отзыва. После отзыва ключа ЭЦП
40
на прежнего руководителя выдается новый ключ ЭЦП на имя нового
руководителя организации. Все ключи ЭЦП имеют срок действия
длительностью в один год. Ключ ЭЦП хранится у руководителя компании.
Для создания платежных поручений главный бухгалтер пользуется
авторизованным доступом в личный кабинет с помощью логина и пароля.
Безопасность доступа осуществляется с помощью СМС-сообщений с
одноразовыми паролями.
Следующей категорией информационных активов организации является
аппаратное обеспечение. Все рабочие места сотрудников организации оснащены
персональными компьютерами и периферийными устройствами. Поскольку во
время осуществления своих функциональных обязанностей сотрудники
организации работают, в том числе, с конфиденциальной информацией,
представленной в виде файлов и документов в электронном виде, аппаратное
обеспечение организации также является информационным активом, который
подлежит обеспечению информационной безопасности. В каждом филиале
компании есть сервер, на котором установлены северные версии программного
обеспечения и файлы с общим доступом сотрудников компании. Кроме того, в
компании существует парк серверных компьютеров, на которых размещаются
информационные ресурсы клиентов. Таким образом, все аппаратное
обеспечение организации применяется для хранения информационных ресурсов
компании, соответственно, все аппаратное обеспечение подлежит обеспечению
информационной безопасности.
Рассмотрим программное обеспечение (ПО) компании. Деятельность
компании, направленная на обеспечение учетных функций, автоматизирована с
помощью программного обеспечения компании «1С: Предприятие». В
перечисленном ПО хранятся как личные данные всех сотрудников, так и
финансовая информация организации. Соответственно, информационные базы
перечисленных программных продуктов подлежат обеспечению
информационной безопасности. Бухгалтерская и налоговая отчетность
передается с помощью программного обеспечения «Контур Экстерн». «Контур
Экстерн» представляет собой веб-ресурс для передачи отчетности. Пользователь
авторизуется в системе с помощью ключа электронно-цифровой подписи (ЭЦП)
41
и переходит в личный кабинет. Процесс передачи отчетности осуществляется
следующим образом: отчет, сформированный в «1С», сохраняется на жесткий
диск компьютера, затем загружается в личный кабинет «Контур Экстерн», когда
документ загружен, происходит шифрование с помощью ключа ЭЦП, а затем
зашифрованный отчет передается адресату. В процессе передачи отчета из
системы «Контур Экстерн» адресату, он может быть перехвачен
злоумышленниками. Однако, в этом случае ответственность за обеспечение
безопасного канала связи ложится на компанию «СКБ Контур», которая
предоставляет услуги по передаче отчетности.
Для клиентских компьютеров организации применяется операционная
система Windows 10. Для серверных компьютеров применяется операционная
система Linux Ubuntu 17.10.
Также рабочее место каждого сотрудника организации оснащено пакетом
офисных программ MS Office и браузером Google Chrome.
Для обеспечения информационной безопасности используется
антивирусное программное обеспечение Kaspersky Antivirus. Для обеспечения
информационной безопасности сервера используется антивирусное программное
обеспечение Kaspersky Endpoint Security.
К категории программно-аппаратных средств относится ключ ЭЦП. Для
безопасного использования ключей ЭЦП используется специальное
программное обеспечение – система криптографической защиты информации
(СКЗИ) «Крипто ПРО», которое установлено только на компьютере
руководителя компании.
На основании перечисленной информации будет произведена оценка
информационных активов компании, которая складывается из затрат на
приобретение и владение, затрат на восстановление в случае утраты, затрат на
оплату штрафных санкций в случае утраты и затрат на возмещение
материального ущерба от нарушения конфиденциальности ресурса. Оценка
информационных активов представлена в таблице 2.
Для количественной оценки стоимости информационных активов
используется размерность тысячи рублей. Для качественной шкалы
используются следующие термины: «пренебрежимо малая», «очень малая»,
42
«малая», «средняя», «высокая», «очень высокая», «имеющая критическое
значение».
Таблица 2
Оценка информационных активов АО «РНТ»
Вид
деятельности
Наименование
актива
Форма
представления
Владелец
актива
Критерии
определения
стоимости
Размерность оценки
Количественная
Качественная
Информационные активы
Кадровый учет
Личные дела
сотрудников
Файлы в «1С.
ЗУП», бумажный
документ
Главный
бухгалтер
Возмещение
морального
ущерба за
разглашение
конфиденциальной
информации,
затраты на
восстановление
документов
20 000
Малая
Трудовые книжки
Бумажный
документ
Затраты на
восстановление
документов
8 000
Пренебрежимо
малая
Бухгалтерский
учет
Финансовые
документы
Файлы в «1С.
Бухгалтерия»,
бумажный
документ
Возмещение
морального
ущерба за
разглашение
конфиденциальной
информации,
затраты на
восстановление
документов,
штрафные санкции
от госорганов
300 000
Средняя
Бухгалтерская и
налоговая
отчетность
50 000
Малая
Ключ ЭЦП
Защищенный
USB-носитель
Руководитель
организации
Затраты на
восстановление
5000
Пренебрежимо
малая

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран