Диплом: Внедрение защищенной сети передачи данных в компании ООО "МЭЙЛ.РУ" на проекте ОДНОКЛАССНИКИ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
6
Содержание
ВВЕДЕНИЕ.................................................................................................. 8
Глава 1. Аналитическая часть .................................................................. 10
1.1. Технико-экономическая характеристика предметной области и
предприятия (Установление границ рассмотрения). ..................................... 10
1.1.1. Общая характеристика предметной области. ...................... 10
1.1.2. Организационно-функциональная структура предприятия.
......................................................................................................................... 11
1.2. Анализ рисков информационной безопасности ......................... 12
1.2.1 Идентификация и оценка информационных активов. ......... 12
1.2.2. Оценка уязвимостей активов. ................................................ 18
1.2.3. Оценка угроз активам. ............................................................ 19
1.2.4. Оценка существующих и планируемых средств защиты. .. 21
1.2.5. Оценка рисков. ........................................................................ 30
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на предприятии ... 36
1.3.1. Выбор комплекса задач обеспечения информационной
безопасности. ................................................................................................. 36
1.3.2. Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации. ......................................................... 36
1.4. Выбор защитных мер ..................................................................... 37
1.4.1. Выбор организационных мер. ............................................... 37
1.4.2. Выбор инженерно-технических мер. .................................... 38
Глава 2. Проектная часть .......................................................................... 44
7
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия. ...................................... 44
2.1.1. Отечественная и международная нормативно-правовая
основа создания системы обеспечения информационной безопасности и
защиты информации предприятия. ............................................................. 44
2.1.2. Организационно-административная основа создания
системы обеспечения информационной безопасности и защиты
информации предприятия. Политика информационной безопасности
предприятия. .................................................................................................. 45
2.2 Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия ....................................................................................................... 46
2.2.1. Основные сведения о внедряемых программно-аппаратных
средствах обеспечения информационной безопасности. .......................... 46
2.2.2 Контрольный пример реализации проекта и его описание . 71
Глава 3. Обоснование экономической эффективности проекта .......... 82
3.1 Выбор и обоснование методики расчёта экономической
эффективности ................................................................................................... 82
Заключение ................................................................................................ 92
Список литературы ................................................................................... 93
Приложение 1. ........................................................................................... 95
8
ВВЕДЕНИЕ
На сегодняшний день интернет продукты являются одними из самых
потребляемых на рынке услуг. Ежедневно миллиарды людей заходят в
Интернет, открывают свои страницы в различных социальных сетях,
просматривают электронную почту, переписываются при помощи
мессенджеров, играют в игры он-лайн, серфят в поисках нужной информации
и так далее. IT-рынок переполнен различными предложениями для
пользователей сети, но не стоит забывать, что интернет технологии
подразумевают непрерывные инновации, поэтому рынок находится в
постоянной динамике, в поиске и разработке новых, либо
усовершенствованных продуктов.
It-бизнес возник сравнительно недавно, он развивался по своему
особенному пути, поэтому интернет-компании по внутреннему устройству не
похожи на других игроков различных рынков. В организациях подобного
рода существует множество противоречий, в основном обусловленных
специфичностью сферы интернет технологий.
Для своей аналитической работы мы выбрали холдинг Mail.ru Group,
так как он показался нам весьма крупным игроком на российском рынке
интернет услуг, который в недавнем времени приобрел самую популярную
социальную сеть «В контакте». Тогда мы еще не знали, что данная
организация имеет недолгую, но очень запутанную историю, мы не
догадывались, что занимая самую крупную долю российского IT-рынка
Mail.ru Group играет исключительно по своим правилам, разительно
отличаясь от своих ближайших конкурентов: Яндекса и Google На практике
важнейшими являются три аспекта информационной безопасности:
• Доступность (возможность за разумное время получить требуемую
информационную услугу);
• целостность (ее защищенность от разрушения и
несанкционированного изменения);
• конфиденциальность (защита от несанкционированного прочтения).
9
Цель данной работы – Внедрение защищенной сети передачи
данных в компании ООО Мэйл.Ру на проекте Одноклассники.
Объектом исследования является ООО Мэйл.Ру.
Предмет исследованияПолитика информационной безопасности
ООО Мэйл.Ру.
Задачи проекта:
• Охарактеризовать и проанализировать деятельность предприятия;
• определить и проанализировать риски информационной
безопасности;
• охарактеризовать комплекс задач;
• выбрать защитные меры;
• рассмотреть комплекс организационных мер обеспечения
безопасности;
• рассмотреть комплекс проектируемых программно-аппаратных
средств обеспечения информационной безопасности;
• рассчитать показатели экономической эффективности проекта.
В первой части – описывается компания ООО Мэйл.Ру,
рассматривается организационно-функциональную структурная
компании, провести анализ рисков ИБ, охарактеризовать и обосновать
комплекс задач и задачи ИБ, выбрать организационные и инженерно-
технические меры обеспечения ИБ.
Во второй части – определить организационно-
административные основы создания системы обеспечения ИБ,
определить структуру программно-аппаратного комплекса
информационной безопасности и рассмотреть контрольный пример
реализации выбранных мер.
В третьей части – экономической, рассматривается расчёт
экономической эффективности. По результатам расчётов
экономической эффективности производится анализ эффективности
внедрения системы ИБ.
10
ГЛАВА 1. АНАЛИТИЧЕСКАЯ ЧАСТЬ
1.1. Технико-экономическая характеристика предметной области
и предприятия (Установление границ рассмотрения).
1.1.1. Общая характеристика предметной области.
С момента основания Mail.Ru Group занимается развитием
коммуникационных и развлекательных интернет-сервисов в России и мире.
Когда перед нами стоял вопрос выбора стратегии развития, мы определили ее
просто: мы создаем лучшие сервисы для общения и развлечений. Мы
называем нашу стратегию communitainment (от communications +
entertainment).
Сегодня компании принадлежат лидирующий почтовый сервис, один
из крупнейших порталов в рунете (Mediascope, вся Россия, 12-64, май 2017
г.), крупнейшие русскоязычные социальные сети –
ВКонтакте и Одноклассники, портфолио крупнейших онлайн-игр, куда
входят такие проекты как Warface, Armored Warfare, Skyforge и Perfect World,
сервис MAPS.ME, предоставляющий офлайн-карты и навигацию для
мобильных устройств на основе данных OpenStreetMap, автомобильный
classified Am.ru, мессенджеры ICQ, Агент Mail.Ru и ТамТам, сервис
бесплатных объявлений Юла и райдшеринговый сервис BeepCar.
Кроме того, Mail.Ru Group принадлежат 100% компании-разработчика
мобильных игр Pixonic и 100% сервисов поиска и заказа готовой еды и
продуктов Delivery Club и ZakaZaka. Также Mail.Ru Group владеет
миноритарными долями в ряде интернет-компаний России, Украины и
Израиля. В ноябре 2013 года компания запустила стартап My.co
Mail.Ru Group Limited – публичная компания, глобальные
депозитарные расписки («ГДР») которой представляют обыкновенные акции
компании и допущены к обращению на Лондонской фондовой бирже.
Mail.Ru Group Limited — холдинговая компания для ряда дочерних
компаний, включая российские операционные компании. Термин «Mail.Ru
Group» на настоящем сайте в зависимости от контекста обозначает Mail.Ru
11
Group Limited, Mail.Ru Group Limited с дочерними компаниями или
соответствующую дочернюю компанию Mail.Ru Group Limited.
В ноябре 2013 года компания запустила стартап My.com. В рамках
развития стратегии communitainment My.com создает интегрированную
платформу коммуникационных и развлекательных интернет-сервисов для
международной аудитории.
На данный момент можно выделить 5 направлений бизнеса. Это, в
первую очередь, почтовый портал Mail.ru, являющийся самым популярным
порталом в России с ежемесячной аудиторией около 60 млн. пользователей.
Далее - поиск с ежемесячной аудиторией в 22 млн. человека. E-commerce
выделяется как направление бизнеса, хотя конечно, она далеко не
приоритетная (ежемесячная аудитория всего - 3 млн. пользователей).
Социальные сети: это, прежде всего, «Одноклассники», «Вконтакте» и «Мой
мир Mail». Кстати, детищем Mail.ru Group является проект «Одноклассники»,
ежемесячная аудитория которого составляет порядка 40 млн. человек (к
слову о «Вконтакте» и других приобретённых сервисах в анонсированных
направлениях бизнеса Mail.ru Group не упоминается и слова). Как
направление бизнеса так же рассматриваются мессенджеры. Агентом Mail.ru
пользуются ежемесячно около 19 млн. людей, а ICQ - 11 млн. Замыкают
бизнес-направления - игры. Играми занимается компания с 2005 года (Жуки,
Мир волшебников). На данный момент в интегрированной платформе
управления играми содержатся около 70 игр, созданных Mail.ru и еще
десятки приобретённых бестселлеров.
1.1.2. Организационно-функциональная структура предприятия.
Организационная структура ООО Мэйл.Ру представлена на рисунке
1.
12
Рисунок 1. Организационная структура ООО Мэйл.Ру
1.2. Анализ рисков информационной безопасности
1.2.1 Идентификация и оценка информационных активов.
Для выявления наиболее проблемных областей в части обеспечения
информационной безопасности предприятия ООО Мэйл.Ру, а кроме того,
выявления приоритетов в реализации защитных мер требуется осуществить
анализ рисков информационной безопасности.
Оценка рисков занимает центральное место в системе управления
информационной безопасностью.
Под риском понимается неопределенность, предполагающая
возможность ущерба, связанного с нарушением ИБ. Оценка рисков – это
процесс, охватывающий индетификацию риска, анализ риска и
сравнительную оценку риска.
Анализ рисков включает следующие обязательные этапы:
идентификация ресурсов;
идентификация бизнес-требований и требований законодательства,
применимых к идентифицированным ресурсам;
13
оценивание идентифицированных ресурсов с учетом выявленных
бизнес требований и требований законодательства, а также последствий
нарушения их конфиденциальности, целостности и доступности;
идентификация значимых угроз и уязвимостей идентифицированных
ресурсов;
оценка вероятности реализации идентифицированных угроз и
уязвимостей.
Оценивание рисков включает:
вычисление риска;
оценивание риска по заранее определенной шкале рисков.
Оценка рисков является эффективным механизмом управления
информационной безопасностью в компании, позволяющим:
идентифицировать и оценить существующие информационные
активы компании;
оценить необходимость внедрения средств защиты информации;
оценить эффективность уже внедренных средств защиты информации.
Оценка рисков информационной безопасности включает следующие
стадии:
1. Определение границ проведения оценки рисков
2. Начало проекта – получение исходных данных , изучение бизнес-
целей компании и отраслевых особенностей, составление карты активов;
3. Проведение обследования, включающего сбор следующей
информации:
об организационных мероприятиях – изучение политик, положений,
инструкций, программ и результатов обучения сотрудников, проведение
интервьюирования ответственных сотрудников Заказчика, наблюдение за
работой сотрудников Заказчика;
о технических средствах – инструментальный анализ
информационной инфраструктуры, изучение документов, описывающих
14
работу технических средств, изучение существующих настроек технических
средств;
о физической безопасности – осмотр помещений, анализ
существующих процедур и применяемых средств обеспечения физической
безопасности.
4. Построение модели угроз
актуальность и полнота составленной модели угроз безопасности
информации является определяющим условием успешной и достоверной
оценки рисков;
модель угроз безопасности информации является уникальной для
каждой компании;
при построении модели угроз безопасности информации
используются каталоги угроз, например CRAMM или BSI. Полученный
перечень угроз может дополняться, угрозами, описанными в методических
документах регулирующих органов, например ФСТЭК России и ФСБ России,
и отраслевых регуляторов, например Банк России;
5. Анализ рисков, включающий:
оценку активов на основе информации, полученной на этапах начала
проекта и проведения обследования. Оценка активов может быть как
количественная, так и качественная;
оценку уязвимостей, выявленных в ходе проведения обследования.
Оценка уязвимостей может проводиться с использованием различных
методик, например CVSS;
оценку угроз, включенных в модель угроз. Под оценкой угроз
понимается вычисление вероятности возникновения угрозы;
расчет рисков по качественной или количественной методике;
ранжирование рисков с целью определения очередности обработки
рисков.
15
6. Разработка плана обработки рисков – выбор оптимальных
защитных мер, оценка их стоимости и эффективности, разработка
предложений по принятию, избеганию или передачи части рисков
К основным активам компании ООО Мэйл.Ру относятся
1. Непосредственно информация/данные.
2. Аппаратные средства (компьютеры, принтеры, сканеры).
3. Программное обеспечение, включая прикладные программы
(программы обработки, 1С: Предприятие, СУБД и так далее).
4. Оборудование для обеспечения связи (телефоны, медные и
оптоволоконные кабели).
5. Программно-аппаратные средства (электронные носители
информации).
6. Документы (договора, контракты).
7. Объекты предприятия.
8.Оборудование, обеспечивающее необходимые условия работы.
9.Персонал организации.
10. Престиж (имидж) компании ООО Мэйл.Ру.
К информации, которая играет существенную роль для
рассматриваемого предприятия можно отнести:
- Персональные данные пользователей;
- Пароли пользователей;
- Информацию о коммерческих проектах
Таблица 1
Оценка информационных активов предприятия ООО
Мэйл.Ру

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран