Файл: Защита сетевой инфраструктуры предприятия (Организационно-функциональная структура предприятия).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 28.03.2023

Просмотров: 488

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Введение

Целью данной курсовой работы является повышение уровня защищенности информационной безопасности сети в компании «Активстройпроект».

Задачами работы явились:

  • Анализ информационной системы компании и применяющихся средств защиты информации;
  • Идентификация информационных активов компании;
  • Определение уязвимостей выявленных информационных активов;
  • Оценка угроз активам;
  • Оценка средств повышения уровня информационной безопасности в компании;
  • Выбор средств защиты информации и разработка порядка применения их в компании;

Актуальность курсовой работы состоит в постоянной необходимости повышения уровня информационной безопасности в сети компании в связи с возрастающим уровнем угроз.

Объектом исследования является компания ЗАО «Активстройпроект» , а предмет исследования - процесс обеспечения информационной безопасности компании «Активстройпроект».

Аналитическая часть

Технико-экономическая характеристика предметной области и предприятия

Общая характеристика предметной области

ЗАО «Активстройпроект» – компания, работающая в сфере строительства и являющаяся одним из активных участников строительного рынка Москвы и Московской области.

ЗАО «Активстройпроект» – это развивающаяся и весьма успешная компания, основной сферой деятельности которой является строительство новых объектов недвижимости, включая малоэтажные (до девяти этажей) многоквартирные дома и индивидуальные коттеджи, офисные и торговые центры, складские терминалы и ангары, проектирование строительства, а также проведение комплекса мероприятий по общестроительным, отделочным и кровельным работам, отделке, ремонту и перепланировке офисов и помещений, а также монтажу инженерных, электрических, слаботочных сетей и отделке интерьеров.

Основные показатели эффективности деятельности компании приведены в таблице 1.

Таблица 1

Основные экономические показатели деятельности компании «Активстройпроект»

№ п\п

Наименование характеристики (показателя)

Значение показателя на 1.04.2020

1

Численность персонала, чел

3080

2

Средняя заработная плата, руб

32 000,2

3

Прибыль за год, тыс. руб.

123 000 000

4

Возврат на средние активы за год

1,7%


Организационно-функциональная структура предприятия

ЗАО «Активстройпроект» имеет следующую организационную структуру (рисунок 1):

Рисунок 1 Организационная структура ЗАО «Активстройпроект»

Общее руководство предприятием осуществляет директор.

В рамках задач, отдел информационных технологий реализует такие функции, как:

• Внедрение, управление и контролирование доступа, поддержание должного уровня работоспособности и безопасности хранящихся ресурсов и данных - веб-портала, серверов общего назначения, БД и т.д.

• Отслеживание и оценка производительности, качества и стабильности работы многоуровневой сети передачи данных компании, управляемого и неуправляемого оборудования.

• Внедрение и модификация АСУ (автоматизированной системы управления) компании, изучение процессов управления компании для реализации доступности их формализации и успешного перевода процессов на автоматизированный режим, создание комплексных ТЗ реализации АСУ, отслеживание внедрения, подготовка инструкций, методических и нормативных документов, связанных с ИО АСУ.

• Увеличение качества и объемов применения ИТ в процессе: ресурсы СДО, мультимедийные обучающие курсы и сайты и т.п.

• Проведение закупок и обеспечение подразделений мультимедийными средств и оргтехникой

• Обработка заказов на нужное для работы оборудование, отслеживание и учет его поступлений.

• Модернизация используемых в компании технических средств и оргтехники.

• Централизованное обеспечение необходимым ПО, проведение плановых ТО и ремонтов средств вычислительной техники и оргтехники учебного заведения.

• Внедрение и ведение учета и сохранности библиотеки всего лицензионного и прикладного ПО, используемого в организации.

• Определение пользовательских прав доступа внутри ИС.

• Проведение обучения сотрудников компании, реализуемого для повышения навыков в области использования ИТ-средств в их профессиональной деятельности.

• Отслеживание периодического оформления в установленном порядке и заключением договоров с компаниями-поставщиками товаров и услуг, связанных с информатизацией и коммуникацией.

Анализ рисков информационной безопасности


Идентификация и оценка информационных активов

Нашу цивилизацию уже невозможно представить без носителей информации. Сам носитель данных выступает в роли устройства, созданного для записи, считывания, хранения данных, но в современном мире это определение не может включить в себя все доступные функции новейших носителей. История носителей данных начинается очень давно.

В процессе определения схемы ЗИ важно обращать внимание на объективную надежность и сертификацию, что несет некую гарантию стабильности ЗИ от злоумышленника.

Как правило, анализ рисков ИБ проводится начальником IT-отдела, решение о его проведении принимает директор с разной периодичностью, обычно в случае подозрений на утечку информации. Таким образом, сегодня в ЗАО «Активстройпроект» не существует продуманной технологии по анализу рисков ИБ, сам анализ проводится от случая к случаю, фрагментарно и неподготовленными для выполнения таких задач специалистами. При этом результат самой оценки рисков представляет из себя список наиболее актуальных угроз, которые могут быть угрозой для информационных активов компании в ближайшем будущем.

Определение информационных активов должно быть выполнено в отношении поименованных объектов данных (баз данных, документов, сообщений и т.п.) с учетом сбора сведений по их владению и использованию.

Характеристика описываемой информации приведена в таблице 2.

В таблице используются следующие сокращения:

ГД – генеральный директор;

СОРК – сотрудники отдела по работе с клиентами;

СБ- сотрудники бухгалтерии;

СМ – менеджеры;

Смар – сотрудники отдела маркетинга;

СТО – сотрудники технического отдела.

В – высокое значение;

К – критическое значение;

Н – низкое значение.

Таблица 2

Оценка информационных активов предприятия

Вид деятельности

Наименование актива

Форма предоставления актива

Владелец актива

Критерии определения стоимости

Размерность оценки

Количественная оценка (ед.изм)

Качественная оценка

Работа с клиентами

Сведения о клиентах и партнерах

Документы на бумажных носителях, БД в компьютере

ГД, СОРК

Репутация компании

12 000 тыс. рублей

К

Противодействие конкурентам

Сведения о планах противодействия конкурентам

Электронные и бумажные документы

ГД

Репутация компании

11 000 тыс. рублей

К

Статистическая отчетность

Статистические данные

Документы на бумажных носителях, электронные документы

ГД, СБ

Успешность деятельности компании на рынке

19 000 тыс. рублей

В

Ноу-хау

База данных

Данные в электронном виде

ГД, СТО, СМ

Успешность деятельности компании на рынке

428 000 тыс. рублей

К

Статистическая деятельность

Сведения о финансовых операциях

Электронные и бумажные документы, ценные бумаги

ГД, СБ

Успешность деятельности компании на рынке

840 000 тыс. рублей

К

Работа с партнерами

Сведения о контактах с другими фирмами

Документы на бумажных носителях

ГД, СБ, СМ, Смар

Репутация компании

1 100 тыс. рублей

В


Продолжение таблицы 2

Разработка стратегии развития

Сведения о политике развития новых направлений деятельности

электронные и бумажные документы

ГД, СМ,

Успех развития компании

95 000 тыс. рублей

К

Работа с клиентами

Договоры на выполнение работ

Электронные и бумажные документы

ГД, СОРК

Репутация компании

9 000 тыс. рублей

В

Рекламная деятельность

Маркетинговые исследования

Электронные и бумажные документы

ГД, СМ, Смар

Успех деятельности компании на рыке

8 000 тыс. рублей

К

Разработка стратегии развития

Стратегия действий на рынке

Электронные и бумажные документы

ГД, СМ

Успех деятельности компании на рыке

Активы программного обеспечения

В

Взаимодействие с сотрудниками

Личные сведения о сотрудниках фирмы

Трудовые контракты и электронные документы

ГД

Защищенность персональных данных

85 000 тыс. рублей

К

Взаимодействие с сотрудниками

Сведения о заработной плате работников

Электронные и бумажные документы

ГД, СБ

Защищенность персональных данных

8 300 тыс. рублей

В

Статистическая деятельность

Сведения о результатах продаж

документы на бумажных носителях, электронные документы

ГД, СБ, СМ, Смар

Успех деятельности компании на рыке

6 000 тыс. рублей

Н

Рекламная деятельность

Сведения о рекламных компаниях

Электронные и бумажные документы

ГД, Смар

Успех деятельности компании на рыке

7 000 тыс. рублей

Н

Перечень сведений конфиденциального характера компании «Активстройпроект» приведен в таблице 3.

Таблица 3

Перечень сведений конфиденциального характера компании «Активстройпроект»

№ п/п

Наименование сведений

Гриф конфиденциальности

Нормативный документ, реквизиты, №№ статей

Сведения о программном обеспечении, принципах построения, структуре и составе оборудования корпоративной информационной системы компании

КТ

Указ Президента РФ от 6 марта 1997 года № 188, ФЗ РФ от 29 июля 2004 г. N 98-ФЗ О коммерческой тайне, ФЗ РФ от 27 июля 2006 г. N 149-ФЗ "Об информации»

Входящая и исходящая корреспонденция (в том числе в электронном виде)

КТ

ФЗ РФ от 29 июля 2004 г. N 98-ФЗ О коммерческой тайне

База данных

КТ

ФЗ РФ от 29 июля 2004 г. N 98-ФЗ О коммерческой тайне

Персональная информация о клиентах и сотрудниках

КТ

З РФ от 27 июля 2006 г. N 152-ФЗ "О персональных данных"

Бухгалтерские и финансовые сведения, в том числе документы по установленным формам отчетности о финансово-хозяйственной деятельности

КТ

ФЗ РФ от 29 июля 2004 г. N 98-ФЗ О коммерческой тайне

Сведения, раскрывающие систему организации и состояние сохранности коммерческой тайны в Компании, методы и способы защиты конфиденциальной информации от утечки, утери или искажения

КТ

ФЗ РФ от 27 июля 2006 г. N 149-ФЗ "Об информации, информационных технологиях и о защите информации", ФЗ РФ от 29 июля 2004 г. N 98-ФЗ О коммерческой тайне

Система организации и разграничения доступа в КИС, идентификаторы и пароли, используемые сотрудниками компании для доступа к информации

КТ

ФЗ РФ от 27 июля 2006 г. N 149-ФЗ "Об информации, информационных технологиях и о защите информации"


Активы, имеющие наибольшую ценность и поэтому выбранные в качестве объекта защиты информации, приведены в таблице 4.

Таблица 4

Результаты ранжирования активов

Наименование актива

Ценность актива (ранг)

Сведения о клиентах и партнерах

5

Сведения о планах противодействия конкурентам

5

Статистические данные

5

Ноу-хау

5

Сведения о финансовых операциях

5

Сведения о контактах с другими фирмами

3

Сведения о политике развития новых направлений деятельности

3

Договоры на выполнение работ

3

Маркетинговые исследования

3

Стратегия действий на рынке

3

Личные сведения о сотрудниках фирмы

3

Сведения о заработной плате работников

2

Сведения о результатах продаж

2

Сведения о рекламных компаниях

2

Оценка уязвимостей активов

Оценка уязвимостей в исследуемой компании реализуется на основании распоряжения директора сотрудником ИТ-отдела в рамках стандарта ISO 27001 методом внедрения приведенного списка мероприятий:

1. Определение активов (выделение конкретных активов (людей, информации, сервисов, техники), которые становятся критичными в компании).

2. Определение нарушителей ИБ (важно построить "модель нарушителей", выделив тип нарушителя, его мотивацию и все возможные последствия от работы такого нарушителя, для примера: тип нарушителя - "хакер", мотивация - "показать себя в определенном кругу лиц", возможные последствия - "атака на веб-сервер компании и изменение главной страницы").

3. Определение уже выделенных требований ИБ законодательства и партнеров (в рамках оценки рисков важно учитывать как собственный опыт и всю историю инцидентов ИБ в выделенной области, так и указания законодательства по ИБ и пожелания партнеров компании).

4. Идентификация угроз ИБ (например, тип - "отказ в обслуживании сервисов ", угроза - "отказ каналов связи", может быть - "преднамеренный" или "случайный" и т.д.).

5. Оценка вероятности реализации угроз ИБ (предлагает использовать качественную шкалу с ранжированием вероятности на низкую - "маловероятно, что угроза осуществится, так как не существует объективных предпосылок (инцидентов в прошлом, мотивов и статистики) к ее реализации, среднюю - "..." и высокую "...."").