Файл: Защита сетевой инфраструктуры предприятия (Организационно-функциональная структура предприятия).pdf
Добавлен: 28.03.2023
Просмотров: 489
Скачиваний: 3
СОДЕРЖАНИЕ
Общая характеристика предметной области
Идентификация и оценка информационных активов
Оценка существующих и планируемых средств защиты
Анализ выполнения основных задач по обеспечению информационной безопасности
Выбор комплекса задач обеспечения информационной безопасности
Выбор инженерно-технических мер
Введение
Целью данной курсовой работы является повышение уровня защищенности информационной безопасности сети в компании «Активстройпроект».
Задачами работы явились:
- Анализ информационной системы компании и применяющихся средств защиты информации;
- Идентификация информационных активов компании;
- Определение уязвимостей выявленных информационных активов;
- Оценка угроз активам;
- Оценка средств повышения уровня информационной безопасности в компании;
- Выбор средств защиты информации и разработка порядка применения их в компании;
Актуальность курсовой работы состоит в постоянной необходимости повышения уровня информационной безопасности в сети компании в связи с возрастающим уровнем угроз.
Объектом исследования является компания ЗАО «Активстройпроект» , а предмет исследования - процесс обеспечения информационной безопасности компании «Активстройпроект».
Аналитическая часть
Технико-экономическая характеристика предметной области и предприятия
Общая характеристика предметной области
ЗАО «Активстройпроект» – компания, работающая в сфере строительства и являющаяся одним из активных участников строительного рынка Москвы и Московской области.
ЗАО «Активстройпроект» – это развивающаяся и весьма успешная компания, основной сферой деятельности которой является строительство новых объектов недвижимости, включая малоэтажные (до девяти этажей) многоквартирные дома и индивидуальные коттеджи, офисные и торговые центры, складские терминалы и ангары, проектирование строительства, а также проведение комплекса мероприятий по общестроительным, отделочным и кровельным работам, отделке, ремонту и перепланировке офисов и помещений, а также монтажу инженерных, электрических, слаботочных сетей и отделке интерьеров.
Основные показатели эффективности деятельности компании приведены в таблице 1.
Таблица 1
Основные экономические показатели деятельности компании «Активстройпроект»
|
№ п\п |
Наименование характеристики (показателя) |
Значение показателя на 1.04.2020 |
|
1 |
Численность персонала, чел |
3080 |
|
2 |
Средняя заработная плата, руб |
32 000,2 |
|
3 |
Прибыль за год, тыс. руб. |
123 000 000 |
|
4 |
Возврат на средние активы за год |
1,7% |
Организационно-функциональная структура предприятия
ЗАО «Активстройпроект» имеет следующую организационную структуру (рисунок 1):
Рисунок 1 Организационная структура ЗАО «Активстройпроект»
Общее руководство предприятием осуществляет директор.
В рамках задач, отдел информационных технологий реализует такие функции, как:
• Внедрение, управление и контролирование доступа, поддержание должного уровня работоспособности и безопасности хранящихся ресурсов и данных - веб-портала, серверов общего назначения, БД и т.д.
• Отслеживание и оценка производительности, качества и стабильности работы многоуровневой сети передачи данных компании, управляемого и неуправляемого оборудования.
• Внедрение и модификация АСУ (автоматизированной системы управления) компании, изучение процессов управления компании для реализации доступности их формализации и успешного перевода процессов на автоматизированный режим, создание комплексных ТЗ реализации АСУ, отслеживание внедрения, подготовка инструкций, методических и нормативных документов, связанных с ИО АСУ.
• Увеличение качества и объемов применения ИТ в процессе: ресурсы СДО, мультимедийные обучающие курсы и сайты и т.п.
• Проведение закупок и обеспечение подразделений мультимедийными средств и оргтехникой
• Обработка заказов на нужное для работы оборудование, отслеживание и учет его поступлений.
• Модернизация используемых в компании технических средств и оргтехники.
• Централизованное обеспечение необходимым ПО, проведение плановых ТО и ремонтов средств вычислительной техники и оргтехники учебного заведения.
• Внедрение и ведение учета и сохранности библиотеки всего лицензионного и прикладного ПО, используемого в организации.
• Определение пользовательских прав доступа внутри ИС.
• Проведение обучения сотрудников компании, реализуемого для повышения навыков в области использования ИТ-средств в их профессиональной деятельности.
• Отслеживание периодического оформления в установленном порядке и заключением договоров с компаниями-поставщиками товаров и услуг, связанных с информатизацией и коммуникацией.
Анализ рисков информационной безопасности
Идентификация и оценка информационных активов
Нашу цивилизацию уже невозможно представить без носителей информации. Сам носитель данных выступает в роли устройства, созданного для записи, считывания, хранения данных, но в современном мире это определение не может включить в себя все доступные функции новейших носителей. История носителей данных начинается очень давно.
В процессе определения схемы ЗИ важно обращать внимание на объективную надежность и сертификацию, что несет некую гарантию стабильности ЗИ от злоумышленника.
Как правило, анализ рисков ИБ проводится начальником IT-отдела, решение о его проведении принимает директор с разной периодичностью, обычно в случае подозрений на утечку информации. Таким образом, сегодня в ЗАО «Активстройпроект» не существует продуманной технологии по анализу рисков ИБ, сам анализ проводится от случая к случаю, фрагментарно и неподготовленными для выполнения таких задач специалистами. При этом результат самой оценки рисков представляет из себя список наиболее актуальных угроз, которые могут быть угрозой для информационных активов компании в ближайшем будущем.
Определение информационных активов должно быть выполнено в отношении поименованных объектов данных (баз данных, документов, сообщений и т.п.) с учетом сбора сведений по их владению и использованию.
Характеристика описываемой информации приведена в таблице 2.
В таблице используются следующие сокращения:
ГД – генеральный директор;
СОРК – сотрудники отдела по работе с клиентами;
СБ- сотрудники бухгалтерии;
СМ – менеджеры;
Смар – сотрудники отдела маркетинга;
СТО – сотрудники технического отдела.
В – высокое значение;
К – критическое значение;
Н – низкое значение.
Таблица 2
Оценка информационных активов предприятия
|
Вид деятельности |
Наименование актива |
Форма предоставления актива |
Владелец актива |
Критерии определения стоимости |
Размерность оценки |
||||
|
Количественная оценка (ед.изм) |
Качественная оценка |
||||||||
|
Работа с клиентами |
Сведения о клиентах и партнерах |
Документы на бумажных носителях, БД в компьютере |
ГД, СОРК |
Репутация компании |
12 000 тыс. рублей |
К |
|||
|
Противодействие конкурентам |
Сведения о планах противодействия конкурентам |
Электронные и бумажные документы |
ГД |
Репутация компании |
11 000 тыс. рублей |
К |
|||
|
Статистическая отчетность |
Статистические данные |
Документы на бумажных носителях, электронные документы |
ГД, СБ |
Успешность деятельности компании на рынке |
19 000 тыс. рублей |
В |
|||
|
Ноу-хау |
База данных |
Данные в электронном виде |
ГД, СТО, СМ |
Успешность деятельности компании на рынке |
428 000 тыс. рублей |
К |
|||
|
Статистическая деятельность |
Сведения о финансовых операциях |
Электронные и бумажные документы, ценные бумаги |
ГД, СБ |
Успешность деятельности компании на рынке |
840 000 тыс. рублей |
К |
|||
|
Работа с партнерами |
Сведения о контактах с другими фирмами |
Документы на бумажных носителях |
ГД, СБ, СМ, Смар |
Репутация компании |
1 100 тыс. рублей |
В |
|||
Продолжение таблицы 2
|
Разработка стратегии развития |
Сведения о политике развития новых направлений деятельности |
электронные и бумажные документы |
ГД, СМ, |
Успех развития компании |
95 000 тыс. рублей |
К |
|
Работа с клиентами |
Договоры на выполнение работ |
Электронные и бумажные документы |
ГД, СОРК |
Репутация компании |
9 000 тыс. рублей |
В |
|
Рекламная деятельность |
Маркетинговые исследования |
Электронные и бумажные документы |
ГД, СМ, Смар |
Успех деятельности компании на рыке |
8 000 тыс. рублей |
К |
|
Разработка стратегии развития |
Стратегия действий на рынке |
Электронные и бумажные документы |
ГД, СМ |
Успех деятельности компании на рыке |
Активы программного обеспечения |
В |
|
Взаимодействие с сотрудниками |
Личные сведения о сотрудниках фирмы |
Трудовые контракты и электронные документы |
ГД |
Защищенность персональных данных |
85 000 тыс. рублей |
К |
|
Взаимодействие с сотрудниками |
Сведения о заработной плате работников |
Электронные и бумажные документы |
ГД, СБ |
Защищенность персональных данных |
8 300 тыс. рублей |
В |
|
Статистическая деятельность |
Сведения о результатах продаж |
документы на бумажных носителях, электронные документы |
ГД, СБ, СМ, Смар |
Успех деятельности компании на рыке |
6 000 тыс. рублей |
Н |
|
Рекламная деятельность |
Сведения о рекламных компаниях |
Электронные и бумажные документы |
ГД, Смар |
Успех деятельности компании на рыке |
7 000 тыс. рублей |
Н |
Перечень сведений конфиденциального характера компании «Активстройпроект» приведен в таблице 3.
Таблица 3
Перечень сведений конфиденциального характера компании «Активстройпроект»
|
№ п/п |
Наименование сведений |
Гриф конфиденциальности |
Нормативный документ, реквизиты, №№ статей |
|
Сведения о программном обеспечении, принципах построения, структуре и составе оборудования корпоративной информационной системы компании |
КТ |
Указ Президента РФ от 6 марта 1997 года № 188, ФЗ РФ от 29 июля 2004 г. N 98-ФЗ О коммерческой тайне, ФЗ РФ от 27 июля 2006 г. N 149-ФЗ "Об информации» |
|
|
Входящая и исходящая корреспонденция (в том числе в электронном виде) |
КТ |
ФЗ РФ от 29 июля 2004 г. N 98-ФЗ О коммерческой тайне |
|
|
База данных |
КТ |
ФЗ РФ от 29 июля 2004 г. N 98-ФЗ О коммерческой тайне |
|
|
Персональная информация о клиентах и сотрудниках |
КТ |
З РФ от 27 июля 2006 г. N 152-ФЗ "О персональных данных" |
|
|
Бухгалтерские и финансовые сведения, в том числе документы по установленным формам отчетности о финансово-хозяйственной деятельности |
КТ |
ФЗ РФ от 29 июля 2004 г. N 98-ФЗ О коммерческой тайне |
|
|
Сведения, раскрывающие систему организации и состояние сохранности коммерческой тайны в Компании, методы и способы защиты конфиденциальной информации от утечки, утери или искажения |
КТ |
ФЗ РФ от 27 июля 2006 г. N 149-ФЗ "Об информации, информационных технологиях и о защите информации", ФЗ РФ от 29 июля 2004 г. N 98-ФЗ О коммерческой тайне |
|
|
Система организации и разграничения доступа в КИС, идентификаторы и пароли, используемые сотрудниками компании для доступа к информации |
КТ |
ФЗ РФ от 27 июля 2006 г. N 149-ФЗ "Об информации, информационных технологиях и о защите информации" |
Активы, имеющие наибольшую ценность и поэтому выбранные в качестве объекта защиты информации, приведены в таблице 4.
Таблица 4
Результаты ранжирования активов
|
Наименование актива |
Ценность актива (ранг) |
|
Сведения о клиентах и партнерах |
5 |
|
Сведения о планах противодействия конкурентам |
5 |
|
Статистические данные |
5 |
|
Ноу-хау |
5 |
|
Сведения о финансовых операциях |
5 |
|
Сведения о контактах с другими фирмами |
3 |
|
Сведения о политике развития новых направлений деятельности |
3 |
|
Договоры на выполнение работ |
3 |
|
Маркетинговые исследования |
3 |
|
Стратегия действий на рынке |
3 |
|
Личные сведения о сотрудниках фирмы |
3 |
|
Сведения о заработной плате работников |
2 |
|
Сведения о результатах продаж |
2 |
|
Сведения о рекламных компаниях |
2 |
Оценка уязвимостей активов
Оценка уязвимостей в исследуемой компании реализуется на основании распоряжения директора сотрудником ИТ-отдела в рамках стандарта ISO 27001 методом внедрения приведенного списка мероприятий:
1. Определение активов (выделение конкретных активов (людей, информации, сервисов, техники), которые становятся критичными в компании).
2. Определение нарушителей ИБ (важно построить "модель нарушителей", выделив тип нарушителя, его мотивацию и все возможные последствия от работы такого нарушителя, для примера: тип нарушителя - "хакер", мотивация - "показать себя в определенном кругу лиц", возможные последствия - "атака на веб-сервер компании и изменение главной страницы").
3. Определение уже выделенных требований ИБ законодательства и партнеров (в рамках оценки рисков важно учитывать как собственный опыт и всю историю инцидентов ИБ в выделенной области, так и указания законодательства по ИБ и пожелания партнеров компании).
4. Идентификация угроз ИБ (например, тип - "отказ в обслуживании сервисов ", угроза - "отказ каналов связи", может быть - "преднамеренный" или "случайный" и т.д.).
5. Оценка вероятности реализации угроз ИБ (предлагает использовать качественную шкалу с ранжированием вероятности на низкую - "маловероятно, что угроза осуществится, так как не существует объективных предпосылок (инцидентов в прошлом, мотивов и статистики) к ее реализации, среднюю - "..." и высокую "...."").