Диплом: Защита персональных данных в Центральной дистрибьютерской компании

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
96
Однако заработная плата данных сотрудников компании не изменится, поэтому
постоянных затрат на функционирование СКУД нет.
Разовые затраты оценены в таблице 3.2.
Таблица 3.2
Содержание и объем разового ресурса, выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Заработная плата
специалиста,
рублей в час
Трудоемкость
операции
(чел.час)
Итого,
(тыс.руб.)
1.
Формирование задания на
разработку проекта
145
18
26,1
2.
Анализ и сравнение СКУД
145
26
37,7
3.
Формирование проекта
СКУД
145
26
37,7
4.
Формирование
закупочного листа ПО и
оборудования, закупка
145
10
14,5
5.
Реализация мероприятий,
указанных в проекте
145
42
60,9
6.
Проведение обучающих
мероприятий
145
42
60,9
7.
Проведение тестирования
СКУД
145
26
37,7
Подготовка
эксплуатационной
документации
145
10
14,5
8.
Формирование документов
о внедрении
145
10
14,5
Стоимость проведения организационных мероприятий, всего
304
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(тыс.руб)
Кол-во
(комплект)
Стоимость,
всего
(тыс.руб.)
1.
Контроллер системы
доступа ADEMANT-200-
F.01
4,2
5
21
2.
ПО ШЭЛТ-ДУО,
программное обеспечение
18
1
18
3.
ПО ШЭЛТ-ДУО, TS -
транспортный сервер
7
1
7
4.
ПО ШЭЛТ-ДОСТУП
версия Офис
8
1
8
5.
СРМ Менеджер печати
карт
9
1
9
6.
Считыватель EM-Reader
(формат EM-marin)
2,7
25
67,5
7.
Считыватель H-Reader
(формат HID)
2,7
15
40,5
97
8.
Считыватель EM-Reader-
ME, антивандальный (
формат EM-marin)
5,5
3
16,5
9.
Считыватель EM-Reader-
LR ( формат EM-marin)
19,5
2
39
10.
Модуль интeрфeйсный ST-
485.01
3,5
1
3,5
11.
Регистрационный
комплект ADEMANT-
200R.хх
6,2
1
6,2
12.
Преобразователь
ADEMANT-100.02
4
5
20
13.
Карта пластиковая
Clamshell Card Unique
TK4100
0,018
100
1,8
14.
Счетчик проходов ШЭЛТ
(Ademant-100.15)
4,5
3
13,5
Стоимость проведения мероприятий инженерно-технической защиты
271,5
Объем разового ресурса, выделяемого на защиту информации
575
Прогнозируемые данные по величине потерь (рисков) для критичных
информационных ресурсов после внедрения/модернизации системы защиты
информации получены экспертным путем и приведены в таблице 3.3.
Таблица 3.3
Величины потерь (рисков) для критичных информационных ресурсов после
внедрения СКУД
Актив
Угроза
Величина
потерь
(тыс.руб.)
Сведения о
структуре ИС
и методах ее
защиты
Несанкционированное копирование документов
и носителей информации
34
Ошибки в обеспечении безопасности
информационных систем
27
Разработка и использование некачественной
документации
51
Несанкционированный доступ к носителям
данных
34
Ошибка персонала
27
Использование программного обеспечения неса
нкционированным способом
51
Оценки
сметной
стоимости
объектов
Несанкционированное копирование документов
и носителей информации
84
Ошибки в обеспечении безопасности
информационных систем
68
Разработка и использование некачественной
101
98
документации
Комплекты
проектной
документации
Несанкционированный доступ к носителям
данных
41
Ошибка персонала
30
Использование программного обеспечения неса
нкционированным способом
27
Несанкционированное копирование документов
и носителей информации
34
Персональны
е данные
сотрудников
и клиентов
Ошибки в обеспечении безопасности
информационных систем
10
Разработка и использование некачественной
документации
34
Несанкционированный доступ к носителям
данных
68
Сметная
документация
Ошибка персонала
51
Использование программного обеспечения неса
нкционированным способом
46
Несанкционированное копирование документов
и носителей информации
49
Ошибки в обеспечении безопасности
информационных систем
17
Сведения о
договорах с
заказчиками
Разработка и использование некачественной
документации
34
Несанкционированный доступ к носителям
данных
30
Суммарная величина потерь
945
Динамика потерь за период 2 года представлена в таблице 3.4.
Таблица 3.4
Оценка динамики величин потерь
Квартал
3
6
9
12
15
18
21
24
До внедрения СКУД
105,0
210,00
315,00
420,00
525,00
630,00
735,00
840,00
После внедрения СКУД
78,75
157,50
236,25
315,00
393,75
472,50
551,25
630,00
Снижение потерь
26,25
52,50
78,75
105,00
131,25
157,50
183,75
210,00
График, характеризующий оценку срока окупаемости СКУД, представлен на
рисунке 3.1.
99
315,00
630,00
945,00
1260,00
1575,00
1890,00
2205,00
2520,00
236,25
472,50
708,75
945,00
1181,25
1417,50
1653,75
1890,00
78,75
157,50
236,25
315,00
393,75
472,50
551,25
630,00
0,00
500,00
1000,00
1500,00
2000,00
2500,00
3000,00
3 6 9 12 15 18 21 24
Тысячи рублей
Месяцев с момента внедрения
До внедрения СКУД После внедрения СКУД
Снижение потерь
Рис. 3.1. Оценка срока окупаемости СКУД
СКУД окупится, когда величина возможных потерь (суммарная) будет
больше, чем стоимость СКУД. Как видно из графика, срок окупаемости СКУД
составляет около 22 месяцев.
100
Заключение
С каждым годом, по мере развития аппаратных и программных средств,
защита информации в соответствии с политикой информационной безопасности
организаций становится все более значимой составляющей деятельности.
Особенно данная проблема является значительной для крупных организаций, где
нарушение безопасности может нанести огромный материальный ущерб, как
самим организациям, так и их клиентам. Поэтому эти организации вынуждены
уделять особое внимание обеспечению безопасности конфиденциальной
информации, создавая тем самым комплексные системы защиты от различных
угроз.
Одной из таких угроз является проблема защиты помещений с
конфиденциальной информацией от несанкционированного доступа со стороны
персонала и иных лиц. Итогами данной угрозы может стать нарушение
целостности, доступности и конфиденциальности информации, что повлечет за
собой ряд определенных последствий. Именно поэтому одним из наиболее важных
элементов системы безопасности организаций являются системы контроля и
управления доступом (СКУД), представляющие собой электронные, механические,
электротехнические, аппаратно-программные и иные средства, обеспечивающие
возможность доступа определенных лиц в определенные зоны (помещения) или к
определенной аппаратуре [1].
Такие системы способны осуществлять контроль перемещения людей на
территории охраняемого объекта, безопасность персонала, сохранность
материальных и информационных ресурсов.
Средства управления доступом обеспечивают защиту охраняемого объекта,
как от неавторизованного использования, так и от несанкционированного
обслуживания системой. Защита реализуется процедурами идентификации,
установления подлинности и регистрации обращений.
Идентификация в систему может производиться при помощи штрих-
кодовых, магнитных или смарт карт, отпечатков пальцев, набираемом на
клавиатуре PIN-коде. Данная процедура выполняет задачу присвоения каждому
пользователю определенного идентификатора для дальнейшего опознавания и
учета обращения к системе. В СКУД для каждого идентификатора заведена
101
соответствующая информация о правах владельца карты доступа. На основе
сравнения этой информации и ситуации, при которой был предъявлен
идентификатор, система принимает решение: контроллер открывает или блокирует
двери, переводит помещение в режим охраны и т. д. [2, с. 169].
Появление первых СКУД связано с необходимостью проведения доступа
людей на охраняемые объекты. Данный процесс подразумевал использование лишь
списка пропускных карт, по которому сверялись полученные коды доступа. Со
временем данная технология получила распространенное применение, которое
выражалось в разработке и применении автономных устройств и в дальнейшем
автоматизированных систем контроля и управления доступом, способных
самостоятельно вести журнал событий.
В настоящее время наибольшее распространение приобрели сетевые СКУД.
Благодаря их использованию появляется возможность обеспечить связь с
контролерами системы и их управлением в реальном времени, производить учет
событий работы системы, создавать алгоритмы доступа для выделенных
помещений. Сетевые СКУД состоят из различных элементов, таких как
считыватели, идентификаторы, замки, контролеры, и прочих периферийных
устройств. Связь между этими компонентами осуществляется по проводным
каналам, при этом подключение к компьютеру чаще всего выполняется на основе
сетевых интерфейсов RS-422 и RS-485.
Основная проблема Центральная дистрибьютерская компания заключается в
утечке конфиденциальной информации, что может выражаться в потере
конкурентных преимуществ предприятий, чьи данные здесь обрабатываются,
административной и уголовной ответственности за раскрытие персональных
данных и коммерческой тайны, а также возможному ущербу, как на отдельных
предприятиях, так и в пределах районов и области в целом.
Для того, чтобы уменьшить вероятность риска данной проблемы был
выполнен ряд следующих действий:
Определены возможные угрозы безопасности конфиденциальной
информации. К ним в частности относятся: несанкционированный доступ к
информации, кража, подделка и уничтожение документов и т. п.;
Рассмотрены все существующие меры защиты информации в целом;
102
На основании сравнительного анализа подходов в решении проблемы
безопасности была спроектирована модель усовершенствования системы
технической защиты информации для помещения с конфиденциальной
информацией;
В уже имеющейся системе защиты помимо существующих средств охранно-
пожарной сигнализации и видеонаблюдения в помещении, была внедрена система
контроля и управления доступом.
В выпускной квалификационной работе для внедрения в Центральной
дистрибьютерской компании выбрана СКУД «Шелт». Это простая и в тоже время
многофункциональная система позволяет быстро внедрить и использовать такие ее
элементы, как сетевой контролер и считыватели карт. Стоимость внедрения, в
соответствии с расчетами, составила около 575000 рублей, срок окупаемости
СКУД составил около 22 месяцев. Немаловажно, что программное обеспечение
при покупке других элементов СКУД поставляется бесплатно.
В результате внедрения удалось достигнуть следующих целей:
Расчет зарплаты, кадровый учет и управление доступом в одной
программе;
Отсутствие дублирования данных в разных системах;
Возможность анализа эффективности работы офисных сотрудников;
Получение наиболее точной информации по трудовой дисциплине;
Значительное сокращение затрат на составление табелей рабочего
времени и расчет зарплаты;
Согласованность организации доступа сотрудников в различные
помещения и кадровых изменений.
Таким образом, анализ результатов внедрения предложенной модели
совершенствования системы защиты конфиденциальной информации на основе
беспроводной СКУД показал, что была повышена защита от
несанкционированного доступа в охраняемое помещение со стороны персонала и
других лиц. В итоге это обеспечило наибольшую вероятность сохранения
целостности, доступности и конфиденциальности информации.
Также была разработана должностная инструкция специалиста по защите
информации
103
Список использованной литературы
1. Федеральный закон от 27 июля 2006 г. N 149-ФЗ "Об информации,
информационных технологиях и о защите информации" С изменениями и
дополнениями от: 27 июля 2010 г., 6 апреля, 21 июля 2011 г., 28 июля 2012 г., 5
апреля 2013 г.
2. Федеральный закон от 27.07.2006 г. N 149-ФЗ «Об информации,
информационных технологиях и о защите информации» (с последующими
изменениями и дополнениями от 28.07.2012).
3. Федеральный закон РФ от 27 июля 2006 года № 152-ФЗ «О
персональных данных».
4. ГОСТ Р ИСО/МЭК 15408-1-2002. Информационная технология.
Методы и средства обеспечения. Критерии оценки безопасности информационных
технологий. Ч.1. Введение и общая модель.
5. ГОСТ Р ИСO/МЭК 27001-2006. Методы и средства обеспечения
безопасности. Системы менеджмента информационной безопасности.
6. ГОСТ Р ИСО/МЭК 17799-2005. Практические правила управления
информационной безопасностью.
7. Адаменко М.А., Основы классической криптологии. Секреты шифров
и кодов, Издательство: ДМК Пресс, 2012, 256 с.
8. Исамидинов А., Защита коммерческой тайны в сфере трудовых
отношений, Издательство: Ленанд, 2014, 120 с.
9. Малюк А, Анализ и прогнозирование потребности в специалистах по
защите информации, Издательство: Горячая Линия – Телеком, 2014, 214 с.
10. Мельников В, Защита информации. Учебник, Издательство:
Образовательно-издательский центр "Академия", 2014, 304 с.
11. Платонов В. Программно-аппаратные средства защиты информации.
Учебник, Издательство: Academia, 2014, 336 с.
12. Вячеслав Ищейнов, Михаил Мецатунян, Организационное и
техническое обеспечение информационной безопасности. Защита
конфиденциальной информации. Учебное пособие, Издательство: ДРОФА; 2014,
256 с.
104
13. Гашков С. Б., Применко Э. А., Черепнев М. А., Криптографические
методы защиты информации, Издательство: Академия, 2010, 304 с.
14. Геннадий Бузов, Защита информации ограниченного доступа от
утечки по техническим каналам, Издательство: Горячая Линия – Телеком, 2014,
594 с.
15. Гришина Н. В., Комплексная система защиты информации на
предприятии, Издательство: Форум, 2010, 240 с.
16. Джуди Новак, Стивен Норткатт, Дональд Маклахен, Как обнаружить
вторжение в сеть. Настольная книга специалиста по системному анализу,
Издательство: Лори, 2012, 384 с.
17. Лебедев А. В., Защита компьютера от вирусов, хакеров и сбоев.
Понятный самоучитель, Издательство: Питер, 2013, 160 с.
18. Малюк А. А., Пазизин С. В., Погожин Н. С., Введение в защиту
информации в автоматизированных системах, Издательство: Горячая Линия –
Телеком, 2011, 146 с.
19. Мельников В. П., Клейменов С. А., Петраков А. М., Информационная
безопасность и защита информации, Издательство: Академия, 2012, 336 с.
20. Емельянова Н., Партыка Т., Попов И., Защита информации в
персональном компьютере. Учебное пособие, Издательство: Форум, Инфра-М,
2015, 368 с.
21. Хорев П., Программно-аппаратная защита информации. Учебное
пособие, Издательство: Форум, Инфра-М, 2015, 352 с.
22. Рябко Б. Я., Фионов А. Н., Криптографические методы защиты
информации, Издательство: Горячая Линия – Телеком, 2012, 230 с.
23. Сергеева Ю. С., Защита информации. Конспект лекций, Издательство:
А-Приор, 2011, 128 с.
24. Сердюк В. А., Организация и технологии защиты информации.
Обнаружение и предотвращение информационных атак в автоматизированных
системах предприятий, Издательство: Высшая Школа Экономики, 2011, 576 с.
25. Сонг Ян, Криптоанализ RSA, Издательство: НИЦ "Регулярная и
хаотическая динамика", Институт компьютерных исследований, 2011, 312 с.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран