Диплом: Внедрение системы выявления и предотвращения утечек информации (DLP) в ОАО "Красный пищевик"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
6
ВВЕДЕНИЕ .................................................................................................................... 8
1. АНАЛИТИЧЕСКАЯ ЧАСТЬ. ................................................................................. 11
1.1. Технико-экономическая характеристика предметной области и ОАО
«Красный Пищевик». .............................................................................................. 11
1.1.1. Общая характеристика предметной области. .......................................... 11
1.1.2. Организационно-функциональная структура ОАО «Красный
Пищевик». ............................................................................................................. 17
1.2. Анализ рисков информационной безопасности ............................................ 18
1.2.1 Идентификация и оценка информационных активов.............................. 18
1.2.2. Оценка уязвимостей и угроз активов. ...................................................... 34
1.2.3. Оценка существующих и планируемых средств защиты. ..................... 47
1.3. Характеристика комплекса задач, задачи и обоснование необходимости
совершенствования системы обеспечения информационной безопасности и
защиты информации ОАО «Красный Пищевик». ................................................ 56
1.3.1. Выбор комплекса задач обеспечения информационной безопасности 56
1.4. Выбор защитных мер. ....................................................................................... 60
2 ПРОЕКТНАЯ ЧАСТЬ. ............................................................................................. 63
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации ОАО «Красный Пищевик». ..................... 63
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия. .................................................................................. 63
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия .......................................................................................................... 68
2.2. Внедрение DLP системы обеспечения информационной безопасности и
защиты информации предприятия. ........................................................................ 69
7
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия. ......................................... 69
2.2.2 Контрольный пример реализации проекта и его описание на примере
системы InfoWatch Traffic Monitor Enterprise. .................................................. 76
Аппаратноеобеспечение InfoWatch Traffic Monitor Enterprise ........................ 76
3 ОБОСНОВАНИЕ ЭКОНОМИЧЕСКОЙ ЭФФЕКТИВНОСТИ СИСТЕМЫ
INFOWATCH TRAFFIC MONITOR ENTERPRISE ................................................. 82
3.1 Выбор и обоснование методики расчёта экономической эффективности. . 82
3.2 Расчёт показателей экономической эффективности системы InfoWatch
Traffic Monitor Enterprise ......................................................................................... 83
ЗАКЛЮЧЕНИЕ............................................................................................................ 90
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ................................................... 92
ПРИЛОЖЕНИЕ 1 ........................................................................................................ 94
ПРИЛОЖЕНИЕ 2 ........................................................................................................ 95
8
ВВЕДЕНИЕ
Информация на сегодняшний день является наиважнейшей ценностью как
для общества в целом, так и отдельной личности в частности. Одна из известных
фраз Майера Амшеля Ротшильда, содержащаяся в кодексе для его детей – «Кто
владеет информацией – тот владеет миром» приобретает особую актуальность
для современного информационного общества. Информация присуща всем
слоям и сферам жизнедеятельности человека: политике, экономике,
образованию, культуре, здравоохранению, безопасности, досугу, развлечению и
т. д. Всеобщность информационного пространства требует обеспечение ее
защиты. С развитием информационного общества совершенствуются и способы
нарушения информационной безопасности. Поэтому безопасность в
информационной сфере приобретает особую роль[2, с. 6].
Большинству организаций известно, насколько важно защищать данные и
ресурсы от утраты и повреждения вследствие краж, ошибок пользователей или
компьютеров, а также действий злоумышленников.
Задачи систем информационной безопасности предприятия приобретают
многообразный характер. Это обеспечение защищённого хранения информации
на разных носителях; защита данных, передаваемых по каналам связи;
разграничение доступа к различным видам документов; создание резервных
копий, послеаварийное восстановление информационных систем и т.д.
Обеспечение информационной безопасности предприятия возможно
только при системном и комплексном подходе к защите. В системе ИБ должны
учитываться все актуальные компьютерные угрозы и уязвимости[5, с. 37].
Для снижения риска ущерба можно предпринять определенные действия.
Кроме того, можно разработать специальные политики и процедуры,
позволяющие ослабить негативное влияние инцидентов и повысить
эффективность реагирования на них[1, с. 33].
Чтобы выработать набор эффективных политик безопасности и средств
управления, необходимо определить уязвимости компьютерных систем и
пересмотреть политики безопасности и средства управления, защищающие эти
системы. Кроме пересмотра имеющихся политик следует уделить внимание тем
9
областям, где политики отсутствуют. Вот некоторые из этих областей[3, с. 13]:
- политики физической безопасности компьютеров, такие как физический
контроль доступа;
- политики безопасности сети (например, политики использования
электронной почты и Интернета);
- политики безопасности данных (контроль доступа и целостности);
- планы и тесты восстановления систем после инцидентов и критических
сбоев;
- информирование о способах обеспечения безопасности и обучение им;
- политики управления безопасностью компьютеров и ее
координирования;
- соответствие приобретаемого программного обеспечения требованиям.
Последние годы ознаменовались не только развитием инноваций и
компьютерных технологий, но и ростом инцидентов в сфере информационной
безопасности на предприятиях. Актуальность выбранной темы заключается в
том, что проведение реинжиниринга процесса обеспечения информационной
безопасности на предприятии ОАО «Красный пищевик» позволит существенно
сократить количество потенциальных угроз и повысить уровень
информационной безопасности в целом на предприятии.
Объект исследования – ОАО «Красный пищевик». Предмет исследования
- система выявления и предотвращения утечек информации.
Задачи дипломной работы:
- описание процесса обеспечения информационной безопасности;
- анализ процесса;
- повышение уровня защиты информации на предприятии;
- повышение уровня информационной безопасности путем внедрения
DLPсистемы;
- оценка экономической эффективности проектаDLPсистемы.
ОАО «Красный пищевик» современное кондитерское предприятие
Республики Беларусь, со своей традицией и богатой историей.
Информационная безопасность предприятия ОАО «Красный пищевик»
достигается целым комплексом организационных и технических мер,
10
направленных на защиту корпоративных данных. Организационные меры
включают документированные процедуры и правила работы с разными видами
информации, ИТ-сервисами, средствами защиты и т.д. Технические меры
заключаются в использовании аппаратных и программных средств контроля
доступа, мониторинга утечек, антивирусной защиты, межсетевого
экранирования, защиты от электромагнитных излучений и проч.
При написании данной работы изучались различные источники
информации: учебники, статьи журналов, нормативные документы, электронные
ресурсы, первичная бухгалтерская документация, методические рекомендации и
нормативы, разработанные научно-исследовательскими и проектными
учреждениями, бизнес-планы предприятия, а также данные годовых отчетов
ОАО «Красный пищевик» за 2013–2016 года и другая специальная литература.
11
1. АНАЛИТИЧЕСКАЯ ЧАСТЬ.
1.1. Технико-экономическая характеристика предметной области
и ОАО «Красный Пищевик».
1.1.1. Общая характеристика предметной области.
Открытое акционерное общество «Красный пищевик» – старейшее пред-
приятие кондитерской отрасли промышленности Республики Беларусь. ОАО
«Красный пищевик» уже более 145 лет специализируется на производстве
кондитерских изделий[17, с. 3].
Информация о выпускаемой продукции ОАО «Красный пищевик»
представлена в таблице 1.
Таблица 1
Количество выпускаемой продукции
ОАО «Красный пищевик», т.
Продукция, работы,
услуги (по видам)
2013 год
2014 год
2015 год
Драже
740
717
645
Зефир
7071
7443
8034
Ирис
398
397
313
Мармелад
3181
2721
3009
Халва
1751
1895
1778
Итого т:
13141
13173
13779
Основные экономические показатели финансово-хозяйственной
деятельности ОАО «Красный пищевик» за 2013–2015 гг. представлены в
таблице 2[18, с. 5].
Таблица 2
Основные экономические показатели финансово-
хозяйственной деятельности ОАО «Красный пищевик»
Наименование показателя
2013 г.
2014 г.
2015 г.
Стоимость чистых активов, млн руб.
142552
174523
191486
Рентабельность реализованной
продукции, работ, услуг, %
11,5
14,3
11,7
Дебиторская задолженность, млн
руб.
48946
74327
99130
Кредиторская задолженность, млн
руб.
48489
72043
117903
Среднесписочная численность
работающих, чел.
838
848
827
12
Наименование показателя
2013 г.
2014 г.
2015 г.
Среднемесячная зарплата на 1
работника, руб.
2503519
4491730
5851341
Отгружено продукции, т.
17062
14478
13394
Отгружено продукции, млн руб. (с
НДС)
234873
342463
359975
Экспорт в долларах, тыс. долл. США
2712
2558
2726
Импорт в долларах, тыс. долл. США
5660
6198
4489
Сальдо внешней торговли в
долларах, тыс. долл. США
8372
-3640
-1763
Выручка от реализации продукции,
товаров, работ, услуг, млн руб.
207897
303914
320012
Себестоимость реализованной
продукции, товаров, работ, услуг,
млн руб.
168971
227085
251679
Прибыль (убыток) от реализации
продукции, товаров, работ, услуг,
млн руб.
33960
50509
33453
Прибыль (убыток) от текущей
деятельности, млн руб.
33987
38384
23593
Налог на прибыль и иные
обязательные платежи, млн руб.
6474
8879
5757
Чистая прибыль (убыток), млн руб.
20415
27823
14544
В 2014–2015 гг. наблюдалась отрицательная тенденция сальдо внешней
торговли, было отрицательным из-за превышения импорта над экспортом.
Чистая прибыль снизилась.
В целом следует отметить, что более эффективно ОАО «Красный
пищевик» работал в 2013 году, так как производство продукции было выше по
сравнению с 2015 годом[18, с. 8].
Главной задачей предприятия является получение максимальной прибыли,
которая необходима для развития производства, обеспечения потребности
трудового коллектива, пополнения оборотных средств[17, с. 4].
Описание процесса: процесс обеспечения информационной безопасности
состоит из 3 работ: нейтрализация угроз информационной безопасности;
мониторинг за системой обеспечения информационной безопасности;
информационная поддержка, обеспечение и сопровождение системы.
Нейтрализация угроз информационной безопасности предназначена для
нахождения, выявления и прогнозирования внутренних и внешних угроз
13
информационной безопасности, осуществления комплекса оперативных и
долговременных мер по их предупреждению и нейтрализации. Целью
мониторинга за системой обеспечения информационной безопасности является
непрерывное наблюдение за корректной работой системы. Информационная
поддержка, обеспечение и сопровождение системы играет второстепенную роль,
однако она также важна в работе системы обеспечения информационной
безопасности. Она направлена на поддержку, сопровождение и обеспечение
системы. В качестве входа процесса выступают угрозы информационной
безопасности, которые делятся на 3 вида: угрозы конфиденциальности
информации, угрозы целостности информации и угрозы доступности
информации. Рассматриваемый проект имеет механизм обеспечивающий
персонал, специалисты; техническое обеспечение; программное обеспечение.
Механизмы управления: положение о подразделении АСУП (отдел
автоматизации систем управления); правила и методики; должностные
инструкции сотрудников АСУП. Контекстная диаграмма, предоставленная на
рисунке 1, описывает модель процесса «КАК-ЕСТЬ»[20, с. 9].
Рис. 1. Контекстная диаграмма модели
«Процесс обеспечения информационной безопасности
на ОАО «Красный пищевик» «КАК-ЕСТЬ»
14
На выходе как результат отработки процесса – нейтрализованные угрозы
конфиденциальности информации; отчет о нейтрализованных угрозах
конфиденциальности информации; нейтрализованные угрозы целостности
информации; отчет о нейтрализованных угрозах целостности информации;
нейтрализованные угрозы доступности информации; отчет о нейтрализованных
угрозах доступности информации; отчеты по мониторингу процесса и отчеты по
информационной поддержке, обеспечении и сопровождение системы.
Далее, на рисунке 2 предоставлена диаграмма дерева узлов процесса
обеспечения информационной безопасности, которая отображает исполняемые
функции процессов и их стоимость в белорусских рублях.
Рис.2. Диаграмма дерева узлов модели
«Процесс обеспечения информационной безопасности на
ОАО «Красный пищевик» «КАК-ЕСТЬ»
В модели «КАК-ЕСТЬ» были выделены следующие уровни
декомпозиции:
1 уровень:
Процесс обеспечения информационной безопасности на ОАО «Красный
пищевик»:
- нейтрализация угроз информационной безопасности;
- мониторинг за системой обеспечения информационной безопасности;
- информационная поддержка, обеспечение и сопровождение системы.
2 уровень:
15
Нейтрализация угроз информационной безопасности:
- нейтрализация угроз конфиденциальности информации;
- нейтрализация угроз целостности информации;
- нейтрализация угроз доступности информации.
3 уровень:
Нейтрализация угроз конфиденциальности информации:
- анализ угроз конфиденциальности информации;
- функционирование ПО идентификации и аутентификации
пользователей;
- функционирование ПО разграничение доступа к информации;
- функционирование по шифрованию информации;
- функционирование сертификатов и электронно-цифровых подписей;
- проверка нейтрализации угроз информационной безопасности;
- формирование отчета о возникших угрозах конфиденциальности
информации и средствах их устранения.
Нейтрализация угроз целостности информации:
- анализ угроз целостности информации;
- резервное копирование данных;
- контроль ввода данных;
- функционирование транзакционных механизмов;
- проверка нейтрализация угроз целостности информации;
- формирование отчета о возникших угрозах целостности информации и
средствах их устранения.
Нейтрализация угроз доступности информации:
- анализ угроз доступности информации;
- функционирование Proxy-сервера;
- функционирование защищенного доступа в Интернете для
предотвращения сетевых атак;
- функционирование ПО от DDOS атак;
- проверка нейтрализации угроз доступности информации;
- формирование отчета о возникших угрозах доступности информации и
средствах их устранения.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран