Диплом: Внедрение системы межсетевого экранирования ЛВС для филиала ООО "Мебельный дом"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
6
Содержание
ВВЕДЕНИЕ.................................................................................................. 5
Глава 1. Аналитическая часть .................................................................... 5
1.1. Технико-экономическая характеристика предметной области
и предприятия (Установление границ рассмотрения). .................................... 5
1.1.1. Общая характеристика предметной области. ...................... 10
1.1.2. Организационно-функциональная структура
предприятия. .................................................................................................. 10
1.2. Анализ рисков информационной безопасности ......................... 12
1.2.1 Идентификация и оценка информационных активов. ......... 12
1.2.2. Оценка уязвимостей активов. ................................................ 18
1.2.3. Оценка угроз активам. ............................................................ 20
1.2.4. Оценка существующих и планируемых средств защиты. .. 22
1.2.5. Оценка рисков. ........................................................................ 31
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на предприятии ... 35
1.3.1. Выбор комплекса задач обеспечения информационной
безопасности. ................................................................................................. 35
1.3.2. Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации. ......................................................... 35
1.4. Выбор защитных мер ..................................................................... 36
1.4.1. Выбор организационных мер. ............................................... 36
1.4.2. Выбор инженерно-технических мер. .................................... 36
Глава 2. Проектная часть .......................................................................... 40
7
2.1. Комплекс организационных мер обеспечения
информационной безопасности и защиты информации предприятия. ....... 40
2.1.1. Отечественная и международная нормативно-правовая
основа создания системы обеспечения информационной безопасности
и защиты информации предприятия. .......................................................... 40
2.1.2. Организационно-административная основа создания
системы обеспечения информационной безопасности и защиты
информации предприятия. Политика информационной безопасности
предприятия. .................................................................................................. 42
2.2 Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия ....................................................................................................... 43
2.2.1. Основные сведения о внедряемых программно-
аппаратных средствах обеспечения информационной безопасности. .... 43
2.2.2 Контрольный пример реализации проекта и его описание . 67
Глава 3. Обоснование экономической эффективности проекта .......... 73
3.1 Выбор и обоснование методики расчёта экономической
эффективности ................................................................................................... 73
Выбор и обоснование методики расчёта экономической
эффективности ....................................................................................................... 73
Заключение ................................................................................................ 84
Список литературы ................................................................................... 85
Приложение 1. ........................................................................................... 87
8
ВВЕДЕНИЕ
В современном мире хранение информации, ее стоимость и значи-
мость многократно возросли, что, в свою очередь, не могло не привлечь
рост преступного интереса к ней.
Необходимость обеспечивать безопасность хранения данных, регу-
лярная смена и проверка паролей и контроль вероятности утечки инфор-
мации стали неотъемлемой частью работы каждого магазина.
Осуществить взлом пользователь сети может со своего персональ-
ного компьютера, поэтому проблема вопроса информационной безопасно-
сти стоит достаточно остро.
Информационные системы и базы данных содержат конфиденци-
альную информацию о клиентах, договорах и проведении различных фи-
нансовых операций.
Необходимость сохранять информационную безопасность этих
данных очевидна, но без быстрого и своевременного обмена и обработки
информации система даст сбой. Поэтому необходима целая структура, ко-
торая сможет обеспечить защиту информации и конфиденциальность кли-
ентской базы.
Последовательность мер по защите этих данных можно представить
таким образом:
оценка и разработка конфиденциальной информации;
оборудование объекта для осуществления защиты;
контроль эффективности принятых мер.
Предприятие торговли может полноценно осуществлять свою дея-
тельность лишь в случае налаженного обмена внутренними данными и
надежной системой защиты. Оборудование информационной защиты объ-
ектов может иметь различные формы.
Цель данной работы Внедрение системы межсетевого экранизиро-
вания ЛВС для филиала ООО "Мебельный дом"
9
Объектом исследования является ООО "Мебельный дом".
Предмет исследованияПолитика информационной безопасности
ООО "Мебельный дом".
Задачи проекта:
• Охарактеризовать и проанализировать деятельность предприятия;
• определить и проанализировать риски информационной безопас-
ности;
• охарактеризовать комплекс задач;
• выбрать защитные меры;
• рассмотреть комплекс организационных мер обеспечения без-
опасности;
• рассмотреть комплекс проектируемых программно-аппаратных
средств обеспечения информационной безопасности;
• рассчитать показатели экономической эффективности проекта.
В первой части – описывается компания ООО "Мебельный дом",
рассматривается организационно-функциональную структурная компании,
провести анализ рисков ИБ, охарактеризовать и обосновать комплекс задач
и задачи ИБ, выбрать организационные и инженерно-технические меры
обеспечения ИБ.
Во второй части – определить организационно-административные
основы создания системы обеспечения ИБ, определить структуру про-
граммно-аппаратного комплекса информационной безопасности и рас-
смотреть контрольный пример реализации выбранных мер.
В третьей части – экономической, рассматривается расчёт эконо-
мической эффективности. По результатам расчётов экономической эффек-
тивности производится анализ эффективности внедрения системы ИБ.
10
ГЛАВА 1. АНАЛИТИЧЕСКАЯ ЧАСТЬ
1.1. Технико-экономическая характеристика предметной обла-
сти и предприятия (Установление границ рассмотрения).
1.1.1. Общая характеристика предметной области.
Обслуживающая организация ООО «Мебельный дом» образовалась
в 2009
году. Компания предоставляет клиентам широкий спектр услуг по
продаже мебели:
- Заказ мебели;
- Доставка товара;
- Помощь в выборе нужного товара по каталогам;
-Вызов дизайнера на дом
- Изготовление мебели по индивидуальному проекту;
Компания уже имеет большой опыт работы на рынке услуг по про-
даже мебели. В организации работают сертифицированные специалисты,
постоянно совершенствующие свои знания и навыки.
Операторы компании принимают поступающие заказы и распреде-
ляют их между менеджерами. Менеджер, получив заявку, сам выбирает
поставщика мебели, определяет стоимость заказа, стоимость доставки и
время его выполнения. Так же в штате компании присутствует секретарь,
ведущий обработку первичной документации и внештатный бухгалтер, ко-
торый ведет всю бухгалтерскую и налоговую отчетность организации и,
руководитель, чьей основной задачей является общий контроль над всеми
отделами организации.
Любая деятельность компании ООО «Мебельный дом» сопровож-
дается соответствующей документацией, что отражается в АИС «Управле-
ние обслуживающей организации», что дает возможность оперативно по-
лучать информацию различного характера.
11
1.1.2. Организационно-функциональная структура предприятия.
Руководит деятельностью компании ООО «Мебельный дом» гене-
ральный директор. Он самостоятельно регулирует деятельность предприя-
тия, подписывает официальные документы и распоряжается имуществом
предприятия, осуществляет прием и увольнение работников. Также гене-
ральный директор компании ООО «Мебельный дом» несет материальную
и административную ответственность за правильность ведения налогового
и бухгалтерского учетов.
Для ведения маркетинговых исследований генеральный директор
назначает финансового директора, который должен организовывать рекла-
му и сбыт продукции компании ООО «Мебельный дом». Главный бухгал-
тер осуществляет все расчеты с поставщиками сырья. Бухгалтер ведет
учет по товарообороту, прибыли, издержкам компании ООО «Мебельный
дом», рассчитывает заработную плату, а главное - составляет бухгалтер-
ские отчеты.
Главный инженер ведает всеми производственно-техническими
вопросами, важнейшими из которых являются обеспечение технического
прогресса изделий компании ООО «Мебельный дом», экономичное ис-
пользование мощностей.
Заместитель генерального директора по производству компании
ООО «Мебельный дом» занимается организацией эффективного управле-
ния предприятием, обеспечивает качественную и бесперебойную работу
производства. Так же он осуществляет управление работой компании ком-
пании ООО «Мебельный дом», контроль над техническим обслуживанием
оборудования, работу с региональными подразделениями компании, сле-
дит за качеством производимой продукции компании ООО «Мебельный
дом», управляет организацией и обеспечением поставок.
12
Рисунок 1. Организационная структура ООО «Мебельный дом»
1.2. Анализ рисков информационной безопасности
1.2.1 Идентификация и оценка информационных активов.
Для решения проблем обеспечения информационной безопасности
предприятия ООО «Мебельный дом», а так же, выявления приоритетов в
реализации защитных мер требуется провести анализ рисков информаци-
онной безопасности предприятия.
Оценка рисков занимает центральное место в системе управления
информационной безопасностью.
од риском понимается неопределенность, предполагающая возмож-
ность ущерба, связанного с нарушением ИБ. Оценка рисков – это процесс,
охватывающий индетификацию риска, анализ риска и сравнительную
оценку риска.
Анализ рисков включает следующие обязательные этапы:
идентификация ресурсов;
идентификация бизнес-требований и требований законодательства,
применимых к идентифицированным ресурсам;
13
оценивание идентифицированных ресурсов с учетом выявленных
бизнес требований и требований законодательства, а также последствий
нарушения их конфиденциальности, целостности и доступности;
идентификация значимых угроз и уязвимостей идентифицирован-
ных ресурсов;
оценка вероятности реализации идентифицированных угроз и уяз-
вимостей.
Оценивание рисков включает:
вычисление риска;
оценивание риска по заранее определенной шкале рисков.
Оценка рисков является эффективным механизмом управления
информационной безопасностью в компании, позволяющим:
идентифицировать и оценить существующие информационные ак-
тивы компании;
оценить необходимость внедрения средств защиты информации;
оценить эффективность уже внедренных средств защиты информа-
ции.
Оценка рисков информационной безопасности включает следую-
щие стадии:
1. Определение границ проведения оценки рисков
2. Начало проекта – получение исходных данных , изучение бизнес-
целей компании и отраслевых особенностей, составление карты активов;
3. Проведение обследования, включающего сбор следующей ин-
формации:
об организационных мероприятиях – изучение политик, положений,
инструкций, программ и результатов обучения сотрудников, проведение
интервьюирования ответственных сотрудников Заказчика, наблюдение за
работой сотрудников Заказчика;
14
о технических средствах – инструментальный анализ информаци-
онной инфраструктуры, изучение документов, описывающих работу тех-
нических средств, изучение существующих настроек технических средств;
о физической безопасности – осмотр помещений, анализ существу-
ющих процедур и применяемых средств обеспечения физической безопас-
ности.
4. Построение модели угроз
актуальность и полнота составленной модели угроз безопасности
информации является определяющим условием успешной и достоверной
оценки рисков;
модель угроз безопасности информации является уникальной для
каждой компании;
при построении модели угроз безопасности информации использу-
ются каталоги угроз, например CRAMM или BSI. Полученный перечень
угроз может дополняться, угрозами, описанными в методических докумен-
тах регулирующих органов, например ФСТЭК России и ФСБ России, и от-
раслевых регуляторов, например Банк России;
5. Анализ рисков, включающий:
оценку активов на основе информации, полученной на этапах нача-
ла проекта и проведения обследования. Оценка активов может быть как
количественная, так и качественная;
оценку уязвимостей, выявленных в ходе проведения обследования.
Оценка уязвимостей может проводиться с использованием различных ме-
тодик, например CVSS;
оценку угроз, включенных в модель угроз. Под оценкой угроз по-
нимается вычисление вероятности возникновения угрозы;
расчет рисков по качественной или количественной методике;
ранжирование рисков с целью определения очередности обработки
рисков.
15
6. Разработка плана обработки рисков – выбор оптимальных за-
щитных мер, оценка их стоимости и эффективности, разработка предложе-
ний по принятию, избеганию или передачи части рисков.
К основным активам компании ООО «Мебельный дом» относятся
1. Информация на машинных носителях
2. Технические средства средства (компьютерная техника).
3. Программное обеспечение, включая прикладные программы
(программы обработки, 1С: Предприятие, СУБД и так далее).
4. Оборудование для обеспечения связи (телефоны, медные и опто-
волоконные кабели).
5. Средства хранения данных.
6. Документы (договора, контракты).
7.Оборудование, обеспечивающее необходимые условия работы.
8.Персонал организации.
9. Престиж (имидж) компании ООО «Мебельный дом».
К информации, которая играет существенную роль для рассматри-
ваемого предприятия можно отнести:
- Информацию о клиентах;
- информацию о договорах;
Информация о товаре
- информацию об активах компании и ее деятельности.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран