Диплом: Внедрение системы контроля и управления доступом в компании (на примере ООО "Меркурий логистика")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ ................................................................................................................... 8
1. Аналитическая часть ......................................................................................... 12
1.1. Технико-экономическая характеристика предметной области и
предприятия (Установление границ рассмотрения) .......................................... 12
1.1.1. Общая характеристика предметной области ........................................ 12
1.1.2. Организационно-функциональная структура предприятия................ 13
1.2. Анализ рисков информационной безопасности ..................................... 15
1.2.1. Идентификация и оценка информационных активов .......................... 15
1.2.2. Оценка уязвимостей активов ................................................................. 23
1.2.3. Оценка существующих и планируемых средств защиты ................... 26
1.2.4. Оценка рисков ......................................................................................... 31
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии ...................................... 36
1.3.1. Выбор комплекса задач обеспечения информационной безопасности .
................................................................................................................... 36
1.3.2. Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и защиты
информации .................................................................................................................. 39
1.4. Выбор защитных мер .................................................................................. 41
1.4.1. Выбор организационных мер ................................................................. 41
1.4.2. Выбор инженерно-технических мер ..................................................... 45
2. Проектная часть ................................................................................................. 48
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия ........................................... 48
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия ........................................................................................... 48
7
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации предприятия.
Политика информационной безопасности ................................................................ 56
2.2. Комплекс внедряемых (разрабатываемых) программно-аппаратных
средств обеспечения информационной безопасности ........................................ 58
2.2.1. Основные сведения о внедряемых программно-аппаратных средствах
обеспечения информационной безопасности ........................................................... 58
2.2.2. Контрольный пример реализации проекта и его описание ................ 66
3. Обоснование экономической эффективности проекта ............................... 77
3.1 Выбор и обоснование методики расчёта экономической
эффективности ........................................................................................................... 77
3.2 Расчёт показателей экономической эффективности проекта ......... 82
ЗАКЛЮЧЕНИЕ ......................................................................................................... 91
СПИСОК ЛИТЕРАТУРЫ ....................................................................................... 93
ПРИЛОЖЕНИЕ 1 ...................................................................................................... 95
ПРИЛОЖЕНИЕ 2 .................................................................................................... 106
8
ВВЕДЕНИЕ
В процессе деятельности любой компании происходит обработка
информации. К информации, обрабатываемой сотрудниками организации в
процессе выполнения своих функциональных обязанностей, относится:
1. Технологическая информация, которая включает в себя описание
технологий обработки, необходимых заготовок и инструментов, выбор и
изменение режимов обработки, включение в процесс производства
исполнительных органов и необходимого оборудования.
2. Персональные данные, которые включают в себя информацию о
сотрудниках организации, паспортные данные и размер заработной платы.
3. Информация, которая содержит коммерческую тайну. Такой тип
информации позволяет её обладателям осуществить увеличение доходов,
избежать неоправданных расходов, закрепить положение организации на рынке
или получить какую-либо коммерческую выгоду.
4. Финансовая информация, которая содержит систему финансовых
показателей, которые используются в процессе принятия управленческих
решений. Такой тип информации рассчитан на конкретную группу пользователей,
например, управляющий аппарат организации. К финансовой информации
относятся финансовая отчетность и другие документы, которые содержат
информацию о финансовых показателях. Существует финансовая информация,
которая находится в свободном доступе: бухгалтерский баланс и отчет о
финансовых результатах. Помимо этого, в организации существует
конфиденциальная информация, которая известная ограниченному кругу лиц и не
подлежит разглашению.
Перечисленные виды информации являются информационными активами
организации. Под информационным активом понимают все ценные
информационные ресурсы организации, которые способны приносить
экономическую выгоду, в которых аккумулированы знания, умения и навыки
персонала, и реализованные с использованием современных информационных
технологий [16]. Поскольку информационные активы представляют
9
определенную ценность, необходимо обеспечить их конфиденциальность и
безопасность.
Одним из методов обеспечения безопасности объектов является
разграничение доступа. Поскольку физически контролировать доступ к
информационным активам не представляется возможным, для этого применяют
программно-аппаратные комплексы, называемые системами контроля и
управления доступом (СКУД). В большинстве организаций в процессе создания
системы безопасности ограничиваются установкой системы охранно-пожарной
сигнализации для защиты имущества в нерабочее время. Часто это вызвано
недостатком информации о преимуществах использования современных СКУД и
дополнительных возможностях, которые они предоставляют.
В сфере обеспечения информационной безопасности бытует мнение, что
СКУД при высокой стоимости и сложности эксплуатации не повышает уровень
безопасности объекта и эффективность работы персонала. В действительности
представленные на рынке СКУД отличаются большим разнообразием решений в
широком диапазоне цен и функциональных возможностей. Надежность
оборудования известных производителей позволяет многие годы эксплуатировать
систему без постороннего вмешательства. Степень безопасности офиса при
наличии СКУД повышается, поскольку ее уникальным свойством является
защита помещений от несанкционированного проникновения посторонних лиц
именно в рабочее время, когда система охранной сигнализации отключена. Это
особенно актуально для офисов, расположенных в бизнес-центрах, арендуемых
помещениях на территории предприятий и в отдельных зданиях, где возможен
свободный доступ посетителей на территорию. Возможность контроля
соблюдения режима работы позволяет повысить трудовую дисциплину
сотрудников и сократить издержки. Таким образом, установка СКУД является
дополнительным средством повышения безопасности и эффективности работы.
Рассмотрим основные задачи, которые позволяет решить установка СКУД, и
дополнительные возможности, предоставляемые системой.
Минимальная система контроля доступа представляет собой оснащение
системой только центрального входа. Если в здании есть запасные и служебные
входы или эвакуационные выходы, возможна организация нескольких точек
10
доступа для прохода сотрудников. Для уменьшения затрат на установку системы
дополнительные входы могут не оснащаться СКУД и использоваться только для
эвакуации персонала при возникновении нештатных ситуаций, в штатном режиме
работы они должны быть закрыты.
Большинство систем может обеспечить два основных режима контроля
доступа: односторонний, с предъявлением идентификатора при входе и
свободным выходом по нажатию кнопки, или двухсторонний, с входом и выходом
по предъявлению идентификатора. В первом случае точка доступа оснащается
одним считывателем, установленным с внешней стороны, и кнопкой выхода с
внутренней стороны двери, во втором случае вместо кнопки выхода необходимо
установить второй считыватель. Выбор режима ограничения доступа зависит от
предъявляемых требований. Для предотвращения входа на территорию
посторонних лиц достаточно оснастить дверь односторонним контролем доступа.
Если планируется использование точек доступа для учета рабочего времени
сотрудников, необходимо предусмотреть двухсторонний контроль прохода.
Двухсторонний контроль также препятствует свободному выходу с территории
офиса лиц, проникших внутрь несанкционированным способом.
Следующим шагом по повышению степени безопасности и оптимизации
работы офиса является оснащение СКУД внутренних помещений для
разграничения доступа.
Преимуществами внедрения СКУД являются запретит свободного входа
посторонних лиц и некоторых сотрудников в ответственные помещения
(например, бухгалтерию или кабинет директора). Также клиентов и сотрудников
задаются различные группы помещений и интервалы времени, в течение которых
разрешен доступ. Поимо этого, внедрение СКУД обеспечивает протоколирование
фактов прохода в эти помещения с фиксацией фамилии, даты и времени прохода
для анализа нештатных ситуаций.
В некоторых случаях ограничение доступа во внутренние помещения
позволяет предотвратить кражи имущества предприятия и сотрудников при
кратковременном отсутствии персонала в помещении или нахождении двери вне
поля зрения, так как дверь закрыта для входа посторонних лиц.
11
Внутренние помещения также могут быть оснащены как односторонним,
так и двухсторонним контролем доступа.
Актуальность работы заключается в развитии методов получения доступа
к конфиденциальной информации.
Объектом исследования является общество с ограниченной
ответственностью «Меркурий логистика».
Предметом исследования является система обеспечения информационной
безопасности организации.
Целью работы является внедрение системы контроля и управления
доступом организации «Меркурий Логистика».
Для достижения поставленной цели необходимо решить ряд задач:
1. Дать технико-экономическую характеристику компании «Меркурий
логистика».
2. Провести анализ рисков информационной безопасности
организации.
3. Охарактеризовать комплекс задач и дать обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии.
4. Осуществить выбор организационных и инженерно-технических мер
обеспечения информационной безопасности.
5. Разработать комплекс организационных мер обеспечения
информационной безопасности и защиты информации предприятия.
6. Описать комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации предприятия.
7. Дать обоснование экономической эффективности выбранных мер.
12
1. Аналитическая часть
1.1. Технико-экономическая характеристика предметной области и
предприятия (Установление границ рассмотрения)
1.1.1. Общая характеристика предметной области
Компания «Меркурий логистика» было открыто в 2009 году. Компания
осуществляет деятельность в сфере складирования и хранения. Компания
предоставляет клиентам складские и транспортные услуги. В комплекс услуг
компании входит:
Комплектация грузов;
Хранение грузов;
Размещение грузов на складах;
Приём грузов и товаров;
Выдача товара с возможностью доставки.
Рассмотрим характеристики видов деятельности компании, которые
отражают масштабы деятельности компании. Характеристика видов деятельности
представлена в таблице 1.
Таблица 1
Основные характеристики (показатели эффективности) видов деятельности
п\п
Наименование характеристики
(показателя)
Значение показателя, тыс. руб.
2017 год
2016 год
1
Основные средства
912
1 491
2
Финансовые вложения
34
49
3
Запасы
174
7 880
4
Дебиторская задолженность
10 251
7 630
5
Собственный капитал
8 639
3 874
6
Заемные средства
1 536
3 301
7
Краткосрочные пассивы
1 206
2 245
8
Валовая прибыль
5 497
- 2 141
9
Выручка
61 230
54 493
10
Себестоимость продаж
55 733
56 634
11
Прибыль от продаж
5 497
- 2 141
12
Чистая прибыль
3 912
- 1 762
На основании приведенных показателей эффективности видов
деятельности организации можно заключить, что организация имеет
13
положительную динамику развития. Поскольку в 2017 году объем выручки
показал положительную динамику роста по сравнению с 2016 годом.
1.1.2. Организационно-функциональная структура предприятия
В состав организационной структуры компании входят следующие отделы:
1. Отдел кадров.
2. Бухгалтерия.
3. Отдел маркетинга.
4. Склад.
5. ИТ-отдел.
Организационная структура компании представлена на рисунке 1.
Отдел кадров осуществляет функции, связанные с подбором, обучением и
адаптацией персонала. Процесс обучения и повышения мотивации персонала
осуществляет корпоративный тренер. Процесс подбора кадров осуществляется
специалистом по кадрам.
Бухгалтерия осуществляет учет финансово-хозяйственной деятельности
компании. По окончании каждого отчетного периода (квартала, года) главный
бухгалтер формирует отчетность в необходимые инстанции (ФНС, пенсионный
фонд, фонд социального страхования, Росстат).
Функции специалистов отдела маркетинга заключаются в продвижении
услуг компании, исследовании рынка, разработкой маркетинговой стратегии
организации. Помимо этого, маркетологи осуществляют продвижение
корпоративных аккаунтов компании в социальных сетях.
Отдел информационных технологий отвечает за информационную
инфраструктуру организации. В задачи специалистов отдела входят:
1. Контроль состояния информационной инфраструктуры организации.
2. Поддержка сайта организации.
3. Развитие программного обеспечения компании.
На складе компании осуществляется хранение товаров. Целью склада
является оптимальное размещение товаров. В задачи склада входит:
1. Прием товаров от поставщиков.
2. Отгрузка товаров.
3. Контроль и учет движения товаров.
На складе работают кладовщики и грузчики. В обязанности кладовщиков
входит:
1. Учет прихода, расхода и перемещения товаров.
2. Распределение товаров на складском оборудовании.
3. Проведение инвентаризаций.
1.2. Анализ рисков информационной безопасности
1.2.1. Идентификация и оценка информационных активов
Для каждой организации, осуществляющей коммерческую деятельность,
необходимо обеспечение информационной безопасности. Поскольку постоянно
создаются новые способы нарушения конфиденциальности информации,
необходимо осуществлять проверку системы обеспечения информационной
безопасности [19]. В компании «Меркурий логистика» за аудит информационной
безопасности отвечает системный администратор по распоряжению руководителя
ИТ-отдела. Аудит информационной безопасности проводится ежеквартально.
Результаты анализа предоставляются руководителю ИТ-отдела в виде отчета. На
основании предоставленных данных, руководитель ИТ-отдела готовит приказ о
применении тех или иных мер, направленных на обеспечение информационной
безопасности.
Необходимость анализа рисков информационной безопасности для
организации «Меркурий логистика» обусловлена деятельностью организации.
Поскольку в случае реализации угроз информационной безопасности будет
нанесен ущерб репутации организации, который скажется на снижении прибыли
и финансовых затратах на восстановление информационных ресурсов компании.
Выделим информационные активы организации. Под информационным
активом понимают все ценные информационные ресурсы организации, которые
могут приносить экономическую выгоду, которые включают в себя знания,
умения и навыки персонала, реализованные с использованием современных
информационных технологий [20]. Таким образом, информационные активы
рассматриваются как недифференцированную совокупность сведений,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран