Застосування моделі інформаційної безпеки організації

Забезпечення захисту інформації. Аналіз системи інформаційної безпеки ТОВ "Ясенсвіт", розробка моделі системи. Запобігання витоку, розкраданню, спотворенню, підробці інформації. Дослідження та оцінка ефективності системи інформаційної безпеки організації.

Рубрика Программирование, компьютеры и кибернетика
Вид курсовая работа
Язык украинский
Дата добавления 27.04.2014
Размер файла 1,6 M

Отправить свою хорошую работу в базу знаний просто. Используйте форму, расположенную ниже

Студенты, аспиранты, молодые ученые, использующие базу знаний в своей учебе и работе, будут вам очень благодарны.

Размещено на http://www.allbest.ru

Размещено на http://www.allbest.ru

МІНІСТЕРСТВО ОСВІТИ, НАУКИ, МОЛОДІ І СПОРТУ УКРАЇНИ

НАЦІОНАЛЬНИЙ АВІАЦІЙНИЙ УНІВЕРСИТЕТ

Кафедра економічної кібернетики

КУРСОВА РОБОТА

з дисциплiни "Інформаційний бізнес"

«Застосування моделі інформаційної безпеки організації»

Студентки: Шульги Ірини

група 412 ФЕП

Керiвник проекту: Іванченко Н. О.

КИЇВ

НАУ 2013 р.

Зміст

Вступ

Розділ 1. Аналіз системи інформаційної безпеки ТОВ «Ясенсвіт»

Розділ 2. Розробка моделі системи інформаційної безпеки організації

Розділ 3. Дослідження та оцінка ефективності системи інформаційної безпеки організації

Висновки

Список використаних джерел

Вступ

Надійний захист і збереження інформації є однією з основних проблем сьогодення, оскільки інформація у сучасному світі - стратегічний ресурс, що дорого коштує.

Цілями системи захисту інформації організації є:

- запобігання витоку, розкраданню, спотворенню, підробці інформації;

- запобігання несанкціонованим діям із знищення, модифікації, спотворення, копіювання, блокування інформації;

- збереження конфіденційності документованої інформації відповідно до законодавства.

Метою роботи є розробка моделі системи інформаційної безпеки для ТОВ «Ясенсвіт».

Об'єктом дослідження є процес розробки інформаційної безпеки організації. Для того, щоб система інформаційної безпеки була ефективною і принесла корись компанії необхідно визначити три складові, які впливають на процес розробки:

1. Чітке розуміння того, що підлягає захисту;

2. Обізнаність про існуючі й потенційні загрози;

3. Можливість попередження виникнення загроз інформаційній безпеці.

Розроблення моделі допомагає краще зрозуміти проблему безпеки інформації і створити надійну, ефективну систему захисту інформації.

Розділ 1. Аналіз системи інформаційної безпеки ТОВ «Ясенсвіт»

інформаційна безпека модель

Останнім часом питання забезпечення захисту інформації стоїть досить гостро, оскільки інформація являється не тільки важливим стратегічним ресурсом, а й об'єктом суперництва.

Інформаційні ресурси містять у собі наукові знання, високі технології, програмні продукти, бази даних. Інформаційні ресурси фірм можуть бути у вигляді окремих документів, а також масивів документів в інформаційних системах (бібліотеки, архіви, фонди, банки даних).

Розглянемо і проаналізуємо інформаційну безпеку товариства «Ясенсвіт».

Для початку дамо основну характеристику ТОВ «Ясенсвіт". Підприємство розташоване в смт. Ставище, Київської області, входить до складу групи компаній "Овостар Юніон", що є національним виробником курячого яйця, і належить до трійки лідерів ринку виробників курячих яєць країни. Слоган компанії - «Яйце, як і задумано природою!». Організація розпочала свою діяльність у 2000 році. В 2001 році відбулася юридична реєстрація та виведення на ринок національної торгової марки «Ясенсвіт». Компанія створила перше фасоване яйце в індивідуальній упаковці, яке з'явилося на ринку України.

2008 рік - компанія набула членства в Світовій організації провідних виробників курячих яєць та яєчних продуктів «International Egg Commission».

Птахофабрики виробника сертифіковано відповідно до міжнародної системи управління якістю та безпекою продуктів відповідно до вимог ISO 9001:2008 та ISO 22000:2005 HACCP (ХАССП).

Учасниками Товариства є:

- громадянин України Беліков Борис Олександрович;

- громадянин України Вересенко Віталій Андрійович;

- Товариство з обмеженою відповідальність «ОВОСТАР ЮНІОН»

Згідно Статуту, метою та предметом діяльності товариства є одержання прибутку шляхом господарської діяльності в галузі виробництва сільськогосподарської продукції та продуктів харчування.

Основні напрямки діяльності:

· птахівництво (батьківське поголів'я, інкубація, молодняк)

· виробництво курячого яйця;

· національна дистрибуція (торгівельні мережі України, власна фірмова роздрібна мережа)

· виробництво сухих та рідких яєчних продуктів

· виробництво соняшникової олії

· додаткові види діяльності (виробництво комбікормів, шроту та паливних брикетів).

Птахофабрики організації розташовані в сільській місцевості на значній відстані від промислових підприємств та автомобільних магістралей. Пташники обладнанні сучасними клітками «Salmet», «Big Dutchman» та «Techna». Крім того, до складу ТОВ «Ясенсвіт» входить інкубаційна станція потужністю 4 млн. курчат на рік та дві ферми із утримання молодняку на 1 млн. птахо місць.

Компанія виробляє як білі, так і коричневі курячі яйця. Продукції реалізується через власну фірмову роздрібну мережу та понад 2000 магазинів по всій Україні.

Підприємство є новатором на українському ринку з випуску курячих яєць із додатковою цінністю - йодованого яйця, з підвищеним вмістом вітамінів, спеціального продукту для дітей (схваленого та рекомендованого Міністерством охорони здоров'я України) та екологічно чистих продуктів «Біо яйця», "Organic eggs".

Неодноразово курячі яйця ТМ «Ясенсвіт» займали найвищі місця у рейтингу найкращих за версією телепрограми «Знак якості» - єдиної незалежної програми про якість продуктів харчування в Україні, яка не співпрацює з рекламодавцями і створена виключно в інтересах споживачів на гроші провідного національного телеканалу «Інтер» за підтримки Держспоживстандарту України.

Основною перевагою товариства є вертикально інтегрована організаційна структура бізнесу рис.1.1., що забезпечує ретельний контроль за якістю всієї продукції на кожному етапі виробництва.

Рис.1.1 Вертикально-інтегрована структура бізнесу

Продукція ТМ «Ясенсвіт» широко представлена як в Україні, так і за її межами: в країнах Східної Європи, Азії та Африки. З метою ефективного управління продуктовим портфелем та власними активами підпиємство диверсифікувало канали збуту своєї продукції і реалізувало її через торговельні мережі, власну роздрібну торгівлю на продовольчих ринках, оптових покупців, канал HoReCa та експортний канал. У каналі HoReCa ТОВ «Ясенсвіт» є єдиним постачальником яєць та яєчних продуктів для мережі ресторанів «Макдональдз», «Швидко», кафе «Реприза» та багатьох інших.

Також товариство є партнером виробників майонезів та соусів ПАТ «Волиньхолдинг» (ТМ Торчин), ЗАТ «Львівський жиркомбінат» (ТМ Щедро); підприємств кондитерської промисловості «Рошен», «Конті», «АВК», «Жако»; підприємств харчової промисловості «Техноком» (ТМ Мівіна) та багатьох інших.

Куряче яйце експортується до Анголи, Грузії, Іраку, Казахстану, Камбоджі, Конго, Ліберії, Молдови, ОАЕ, Сирії, Сьєра-Леоне, Туреччини та інших країн.

Яєчні продукти ТМ «Ясенсвіт» споживаються масложировими, рибними та кондитерскими підприємствами Азербайджану, Ірану, Китаю, Кувейту, Судану, Казахстану, Молдови, Туркменістану та багатьох інших країн Східної Європи, Азії та Африки.

Та стратегічним для компанії завжди був і залишається національний ринок. Найпріоритетнішим каналом реалізації курячого яйця ТМ Ясенсвіт є продаж через роздрібні торгівельні мережі. На сьогодні продукція компанії представлена на полицях понад 2000 магазинів по всій території України. Товариство співпрацює з міжнародними торговими мережами «Метро», «Ашан», «Білла», «Фуршет», вітчизняними рітейлерами «Сільпо», «Велика Кишеня», «Новус», «АТБ», «Еко», «Край» та багатьма іншими.

За даними світової статистики, втрата тільки 20% інформації веде до руйнування 65% фірм і компаній. Докладніше розглянемо які можливі наслідки втрати інформації для ТОВ «Ясенсвіт»:

ь розкриття комерційної інформації може привести до серйозних прямих збитків для фірми;

ь звістка про крадіжку великого обсягу інформації серйозно впливає на репутацію компанії, приводячи до втрат в обсягах торгових операцій;

ь фірми-конкуренти можуть скористатися крадіжкою інформації, якщо та залишилася непоміченої, для того щоб цілком розорити фірму, нав'язуючи їй фіктивні або свідомо збиткові угоди;

ь підміна інформації як на етапі передачі, так і на етапі збереження в організації може привести до величезних збитків;

ь багаторазові успішні атаки на фірму, що надає будь-який вид інформаційних послуг, знижують довіру до фірми в клієнтів, що позначиться на обсязі доходів.

Саме ефективне використання і захист інформаційних ресурсів визначає можливість товариства максимально повно реалізувати свій інтелектуальний і промисловий потенціал, зайняти лідерські позиції на ринку. Тому інформаційна безпека є одним з найважливіших показників надійності організації.

Для того, щоб організація працювала стабільно і досягла успіху в своїй діяльності їй необхідна ефективна система захисту інформації. На сам перед потрібно чітко розуміти, що являє собою інформаційної безпеки?

Використовуючи термін «інформаційна безпека» (ІБ), йдеться про захищеність інформації та інформаційних ресурсів від несанкціонованих і небажаних впливів, які можуть призвести до неприйнятних втрат суб'єктами інформаційних відносин, зокрема, власниками і користувачами інформації. Збитки можуть носити як моральний (наприклад, розголошення конфіденційної інформації), так і матеріальний (затрати на відновлення працездатності системи, затрати робочого часу) характер [4]. Однак захист інформаційної системи від усіх можливих загроз є економічно недоцільним, тому прийнято встановлювати такий рівень захисту, який мінімізує втрати до прийнятного рівня.

З погляду інформаційної безпеки інформація містить наступні характеристики рис.1.3.

Размещено на http://www.allbest.ru

Размещено на http://www.allbest.ru

Рис.1.3 Основні характеристики інформації

· конфіденційність - гарантія того, що конкретна інформація доступна тільки тому колу осіб, для кого вона призначена,так порушення цієї категорії називається розкраданням або розкриттям інформації;

· цілісність - гарантія того, що інформація існує в її вихідному виді, тобто при її збереженні або передачі не було зроблено несанкціонованих змін, порушення цієї категорії називається фальсифікацією повідомлення;

· автентичність - гарантія того, що джерелом інформації є саме та особа, що заявлена як її автор, порушення цієї категорії також називається фальсифікацією, але вже автора повідомлення;

· апельованість - складна категорія часто застосовувана в електронній комерції - гарантія того, що при необхідності можна буде довести, що автором повідомлення є саме заявлена людина, і не може бути ніхто інший. Відмінність цієї категорії від попередньої в тому, що при підміні автора, хтось інший намагається заявити, що він автор повідомлення, а при порушенні апельованості - сам автор намагається "відхреститися" від своїх слів, підписаних ним один раз;

· доступність - можливість за прийнятний час отримати необхідну інформацію.

У відношенні до інформаційних систем застосовуються інші категорії:

· надійність - гарантія того, що система поводиться в нормальному і позаштатному режимах так, як заплановано;

· точність - гарантія точного і повного виконання всіх команд;

· контроль доступу - гарантія того, що різні групи осіб мають різний доступ до інформаційних об'єктів, і ці обмеження доступу постійно виконуються;

· контрольованість - гарантія того, що в будь-який момент може бути зроблена повноцінна перевірка будь-якого компонента програмного комплексу;

· контроль ідентифікації - гарантія того, що клієнт, підключений у даний момент до системи, є саме тим, за кого себе видає;

· стійкість до спеціальних збоїв - гарантія того, що при спеціальному внесенні помилок у межах заздалегідь обговорених норм, система буде поводитися так, як обговорено заздалегідь.

В свою чергу під системою інформаційної безпеки розуміється сукупність організаційних, правових, інженерно-технічних та програмних засобів, які спрямовані на забезпечення захисту інформації від розголошення, витоку і несанкціонованого доступу.

Організаційні заходи або як їх ще називають адміністративні включають в себе:

ь створення і впровадження правил адміністрування компонентів інформаційної системи, обліку, зберігання, розмноження, знищення носіїв інформації, ідентифікації користувачів;

ь складання посадових інструкцій для користувачів та обслуговуючого персоналу;

ь розробка планів дій у разі виявлення спроб несанкціонованого доступу до інформаційних ресурсів системи, виходу з ладу засобів захисту, виникнення надзвичайної ситуації;

ь навчання і перевірка на знання правил інформаційної безпеки користувачів.

Інженерно-технічні заходи являють собою сукупність спеціальних технічних засобів та їх використання для захисту інформації. Вибір інженерно-технічних заходів залежить від рівня захищеності інформації, який потрібно забезпечити.

Правові засоби захисту -- чинні закони, укази та інші нормативні акти, які регламентують правила користування інформацією і відповідальність за їх порушення, захищають авторські права програмістів та регулюють інші питання використання інформаційних технологій.

На сьогодні існують наступні правові норми, які дотримується ТОВ «Ясенсвіт», що відіграють важливу роль в створенні надійної системи захисту:

1.Закон України «Про інформацію» вiд 02.10.1992 № 2657-XII -- zakon.rada.gov.ua

2.Закон України «Про захист інформації в інформаційно-телекомунікаційних системах» вiд 05.07.1994 № 80/94-ВР -- zakon.rada.gov.ua

3.Закон України «Про захист персональних даних» вiд 01.06.2010 № 2297-VI -- zakon.rada.gov.ua

4. Проект Доктрини інформаційної безпеки України від 21 березня 2008 року "Про невідкладні заходи щодо забезпечення інформаційної безпеки України", введеним у дію Указом Президента України від 23 квітня 2008 року N 377.

5.Постанова Кабінету міністрів України «Про затвердження Інструкції про порядок обліку, зберігання і використання документів, справ, видань та інших матеріальних носіїв інформації, які містять конфіденційну інформацію, що є власністю держави» від 27 листопада 1998 р. №1893 -- zakon.rada.gov.ua

6.НД ТЗІ 3.7-003-05 Порядок проведення робіт із створення комплексної системи захисту інформації в інформаційно-телекомунікаційній системі.

7.ДЕРЖАВНИЙ СТАНДАРТ УКРАЇНИ Захист інформації. Технічний захист інформації. Порядок проведення робіт. ДСТУ 3396.1-96.

8.НД ТЗІ 1.4-001-2000 Типове положення про службу захисту інформації в автоматизованій системі.

9.НД ТЗІ 2.5-004-99 Критерії оцінки захищеності інформації в комп'ютерних системах від несанкціонованого доступу.

10.НД ТЗІ 2.5-005-99 Класифікація автоматизованих систем і стандартні функціональні профілі захищеності оброблюваної інформації від несанкціонованого доступу.

11.НД ТЗІ 2.5-008-02 Вимоги із захисту конфіденційної інформації від несанкціонованого доступу під час оброблення в автоматизованих системах класу.

12.НД ТЗІ 3.7-001-99 Методичні вказівки щодо розробки технічного завдання на створення комплексної системи захисту інформації в автоматизованій системі.

Програмними засоби захисту інформації називаються спеціальні програми, що входять до складу програмного забезпечення автоматизованих систем для вирішення в них завдань захисту.

Основними цілями системи захисту інформації в ТОВ «Ясенсвіт» є:

- запобігання витоку, розкраданню, спотворенню, втраті, підробці інформації;

- запобігання загрозам безпеці особи, підприємства, суспільства, держави;

- запобігання несанкціонованим діям із знищення, модифікації, спотворення, копіювання, блокування інформації;

- запобігання іншим формам незаконного втручання в інформаційні ресурси і системи, забезпечення правового режиму документованої інформації як об'єкту власності;

- захист конституційних прав громадян на збереження особистої таємниці і конфіденційності персональних даних, наявних в інформаційних системах;

- збереження, конфіденційності документованої інформації відповідно до законодавства.

Досягнення цілей системи інформаційної безпеки можливе за умов вирішення таких основних завдань:

- визначення переліку цінної інформації та рівня її критичності;

- прогнозування та своєчасне виявлення загроз безпеки інформаційних ресурсів, причин і умов, що сприяють нанесенню фінансового, матеріального і морального збитку;

- створення умов функціонування з найменшою вірогідністю реалізації загроз безпеці інформаційних ресурсів і нанесення різних видів збитків;

- створення механізму та умов оперативного реагування на загрози інформаційної безпеки і прояву негативних тенденцій у функціонуванні, ефективне припинення зазіхань на ресурси на основі правових, організаційних і технічних заходів і засобів забезпечення безпеки;

- створення умов для максимально можливого відшкодування та локалізації збитків, спричинених неправомірними діями фізичних та юридичних осіб, ослаблення негативного впливу наслідків порушення інформаційної безпеки на досягнення стратегічних цілей [2].

Система захисту інформації виконує такі функції:

ь забезпечення цілісності прикладного та системного програмного забезпечення і оброблюваної інформації;

ь захист комерційної таємниці, у тому числі з використанням сертифікованих засобів криптозахисту;

ь створення захищеного електронного документообігу з використанням сертифікованих засобів криптоперетворень та електронного цифрового підпису;

ь централізоване керування системою захисту інформації, реалізоване на робочому місці адміністратора інформаційної безпеки;

ь захищений віддалений доступ мобільних користувачів на основі використання технологій віртуальних приватних мереж;

ь управління доступом;

ь забезпечення ефективного антивірусного захисту.

Організація захисту на фізичному рівні повинна зменшити можливість несанкціонованих дій сторонніх осіб та персоналу підприємства, а також знизити вплив техногенних джерел.

Захист на технологічному рівні спрямована на зменшення можливих проявів загроз безпеці інформації, пов'язаних з використанням неякісного програмного продукту і технічних засобів обробки інформації та некоректних дій розробників програмного забезпечення. Система захисту на цьому рівні повинна бути автономною, але забезпечувати реалізацію єдиної політики безпеки і будуватися на основі використання сукупними захисних функцій вбудованих систем захисту операційної системи і систем управління базами даних і знань.

На локальному рівні організується поділ інформаційних ресурсів інформаційної системи на сегменти за ступенем конфіденційності, територіальним та функціональним принципом, а також виділення в окремий сегмент засобів роботи з конфіденційною інформацією.

На мережевому рівні потрібно організувати захищений інформаційний обмін між автоматизованими робочими місцями, в тому числі віддаленими і мобільними, і створити надійну оболонку по периметру інформаційної системи в цілому. Система захисту інформації на цьому рівні повинна будуватися з урахуванням реалізації захисту попередніх рівнів.

На рівні користувача вимагається забезпечити допуск тільки авторизованих користувачів до роботи в інформаційній системі, створити захисну оболонку навколо її елементів, а також організувати індивідуальну середу діяльності кожного користувача.

Побудувати надійну систему захисту неможливо без попереднього аналізу можливих загроз безпеки системи. Цей аналіз повинен включати в себе:

* виявлення характеру зберігається в системі інформації, виділення найбільш небезпечних загроз (несанкціоноване читання, несанкціонована зміна і т.д.);

* оцінку витрат часу та коштів на розтин системи, допустимих для зловмисників;

* оцінку цінності інформації, що зберігається в системі;

* побудова моделі зловмисника (іншими словами, визначення того, від кого треба захищатися - від сторонньої особи, користувача системи, адміністратора і т.д.);

* оцінку допустимих витрат часу, засобів і ресурсів системи на організацію її захисту.

Загрозами інформаційній безпеці називаються потенційні джерела небажаних подій, які можуть завдати шкоди ресурсам інформаційної системи.

Всі загрози безпеки, спрямовані проти програмних і технічних засобів інформаційної системи, в кінцевому підсумку впливають на безпеку інформаційних ресурсів і призводять до порушення основних властивостей зберігається та оброблення інформації.

Як правило, загрози інформаційної безпеки розрізняються за способом їх реалізації. Виходячи з цього можна виділити такі основні класи загроз безпеки, направлених проти інформаційних ресурсів рис.1.5.

Рис.1.5 Класи загроз інформаційної безпеки організації

1. Загрози з використанням програмних засобів. Найбільш численний клас загроз конфіденційності, цілісності і доступності інформаційних ресурсів пов'язаний з отриманням внутрішніми і зовнішніми порушниками логічного доступу до інформації з використанням можливостей, що надаються загальносистемним і прикладним програмним забезпеченням.

Результатом здійснення цих загроз являється несанкціонований доступ до даних, керуючої інформації, що зберігається на робочому місці адміністратора системи, конфігураційної інформації технічних засобів, а також до відомостей, що передаються по каналах зв'язку.

У цьому класі виділяються наступні основні загрози:

* використання співробітниками чужого ідентифікатора;

* використання чужого ідентифікатора постачальниками послуг;

* використання чужого ідентифікатора сторонніми;

* несанкціонований доступ до додатка;

* впровадження шкідливого програмного забезпечення;

* зловживання системними ресурсами;

* відмова від підтвердження авторства переданої інформації;

* помилки при маршрутизації;

* використання телекомунікацій для несанкціонованого доступу співробітниками організації, постачальником послуг, сторонніми особами;

* несправність засобів мережного управління, керуючих або мережевих серверів;

* збої системного та мережевого програмного забезпечення;

* збої прикладного програмного забезпечення.

2. Загрози технічним засобам. Загрози доступності та цілісності інформації (збереженої, оброблюваної, що передається по каналах зв'язку) пов'язані з фізичними ушкодженнями та відмовами технічних засобів системи і допоміжних комунікацій. Наслідки реалізації цього класу загроз можуть призвести до повного або часткового руйнування інформації, відмови в обслуговуванні користувачів та їх запитів до системи, неможливості виводу або передачі інформації.

У цьому класі виділяються наступні основні загрози:

* пожежа;

* затоплення;

* природні катаклізми;

* несправності мережного сервера, накопичувального пристрою, друкуючих пристроїв, мережних розподіляють компонентів, мережевих шлюзів, мережевих інтерфейсів, електроживлення, кондиціонерів.

3. Загрози, обумовлені людським чинником. Вони виникають внаслідок навмисних або ненавмисних дій персоналу або сторонніх осіб, що призводять до виходу з ладу або нештатної роботі програмних або технічних засобів інформаційної системи. У цьому класі виділяються наступні основні загрози:

* помилки операторів (помилки адміністраторів при конфігуруванні системи);

* помилки користувачів при роботі з системою;

* помилки при роботах з програмним забезпеченням (помилки адміністраторів при проведенні профілактичних робіт);

* помилки при роботах з обладнанням (помилки співробітників служби технічної підтримки при проведенні профілактичних робіт);

* крадіжки з боку співробітників.

4. Загрози що виникають при перехопленні електромагнітних випромінювань зображення монітора поширений спосіб розкрадання інформації. Це стає можливим у зв'язку з його паразитним випромінюванням, прийом якого можливий до 50 м.

Що стосується саме джерел виникнення загроз, то вони можуть бути як зовнішніми так і внутрішніми.

Зовнішні джерела можуть бути випадковими або навмисними і мати різний рівень кваліфікації. До них відносяться:

ь хакери;

ь несумлінні партнери;

ь конкуренти;

ь технічний персонал постачальників послуг.

Внутрішні суб'єкти (джерела), як правило, являють собою висококваліфікованих фахівців в області розробки і експлуатації програмного забезпечення і технічних засобів, знайомі зі специфікою розв'язуваних завдань, структурою та основними функціями та принципами роботи програмно-апаратних засобів захисту інформації, мають можливість використання штатного обладнання і технічних засобів мережі.

До них відносяться:

ь основний персонал (користувачі, програмісти, розробника);

ь представники служби захисту інформації;

ь допоміжний персонал (прибиральники, охорона);

ь технічні персонал (життєзабезпечення, експлуатація).

Прояви можливого збитку для товариства можуть бути різними:

Ш моральний і матеріальний збиток діловій репутації організації;

Ш моральний, фізичний чи матеріальний збиток, пов'язаний з розголошенням персональних даних окремих осіб;

Ш матеріальний (фінансовий) збиток від розголошення захищеної (конфіденційної) інформації;

Ш матеріальний (фінансовий) збиток від необхідності відновлення порушених захисних інформаційних ресурсів;

Ш матеріальний збиток (втрати) від неможливості виконання взятих на себе зобов'язань перед третьою стороною;

Ш моральний і матеріальний збиток від дезорганізації в роботі всього підприємства.

Наявність політики інформаційної безпеки свідчить про зрілість та компетентність підприємства у питаннях забезпечення інформаційної безпеки [6].

Під політикою інформаційної безпеки розуміють набір вимог, правил, обмежень, рекомендацій, систему заходів, відповідальність співробітників та механізми контролю, які регламентують порядок інформаційної діяльності в організації і спрямовані на досягнення і підтримку стану інформаційної безпеки організації.

Ефективна політика інформаційної безпеки визначає необхідний та достатній набір вимог безпеки. Вона мінімально впливає на продуктивність праці, враховує особливості бізнес-процесів підприємства, підтримується керівництвом, позитивно сприймається й виконується співробітниками підприємства [5]. Відсутність політики інформаційної безпеки в свою чергу несе в собі негативну оцінку діяльності підприємства, впливає на позиції рейтингу організації на ринку. Згідно з дослідженням, проведеного компанією Deloitte в 2006 році, підприємства, які мають чітку документовану політику інформаційної безпеки, значно рідше піддаються злому.

Насамперед політика інформаційної безпеки ТОВ «Ясенсвіт» ставить перед собою такі основні запитання рис.1.6.

Рис.1.6 Політика інформаційної безпеки визначає

Метою політики інформаційної безпеки ТОВ «Ясенсвіт» рис.1.7. є впровадження та ефективне управління системою інформаційної безпеки.

Размещено на http://www.allbest.ru

Размещено на http://www.allbest.ru

Рис.1.7 Мета політики інформаційної безпеки ТОВ «ЯСЕНСВІТ»

Основним завданням політики інформаційної безпеки є захист інформаційних активів від зовнішніх та внутрішніх навмисних та ненавмисних загроз.

Політика інформаційної безпеки виступає також у вигляді документу або багаторівневої системи документів, які визначають вимоги безпеки. Документ політики безпеки передбачає внесення наступних розділів [9]:

1.Вступний розділ, що підтверджує стурбованість керівництва проблемами інформаційної безпеки.

2.Організаційний розділ, що описує підрозділи, комісії, групи осіб, відповідальні за роботи в області інформаційної безпеки.

На основі цього документа в організації діє підрозділ служби безпеки, до складу якого входять:

- співробітники служби безпеки;

- адміністратор безпеки даних;

- адміністратор системи даних;

- керівник служби безпеки.

Робота підрозділу направлена на:

ь забезпечення якісного виконання організаційно-технічних заходів із захисту інформації;

ь перевірка відповідність прийнятих в організації правил, інструкцій щодо оброблення інформації, здійснення контролю за виконанням цих вимог;

ь здійснення контрольних перевіркок стану захищеності інформації;

ь сприяння (технічним та організаційними заходам) створення і дотримання умов зберігання інформації, отриманої організацією на договірних, контрактних або інших основах від організацій-партнерів, постачальників, клієнтів та приватних осіб;

ь періодичне надавати керівництву організації звітів про стан захищеності інформації і про дотримання користувачами та персоналом встановленого порядку і правил захисту інформації;

ь негайне повідомляння керівництва (організації) про виявлені атаки та викриття порушників.

3.Класифікаційний розділ, що описує матеріальні та інформаційні ресурси підприємства та необхідний рівень їх захисту.

Цей розділ передбачає надання відомостей про конкретний інформаційний ресурс. Так для компанії «Ясенсвіт» існує наступна інформація, що потребує захисту:

· технологія виробництва, технологічні прийоми та устаткування, модифікація раніше відомих технологій і процесів та інша технологічна інформація;

· відомості про управління підприємством, стратегія підприємства;

· відомості про фінанси підприємства (відомості про систему оплати праці; відомості, що розкривають показники фінансового плану; майнове становище, кількість і вартість товарних запасів; відомості про баланс підприємства; відомості про стан банківських рахунків підприємства, відомості про рівень доходів підприємства);

· відомості про плани підприємства (плани закупівель, продажу та інвестицій);

· цінова і збутова політика, собівартість продукції;

· порівняльні характеристики власного асортименту і товарів конкурентів з погляду якості, зовнішнього вигляду, пакування тощо;

· плани підприємства щодо розширення (скорочення) виробництва;

· факти ведення переговорів з питань купівлі-продажу;

· інформація про кадри підприємства;

· відомості про постачальників, продавців та покупців продукції підприємства;

· відомості про способи придбання і реалізації продукції підприємства;

· зміст та характер договорів та контрактів, однією із сторін в яких виступає підприємство;

· відомості щодо обладнання приміщень підприємства охоронною сигналізацією та місця її встановлення

4. Штатний розділ, що характеризує заходи безпеки щодо персоналу.

5.Розділ, що висвітлює питання фізичного захисту інформації.

6.Розділ управління, що описує підхід до управління комп'ютерами та комп'ютерними мережами пересилання даних.

7.Розділ, що зазначає правила розмежування доступу до інформації.

8.Розділ, що описує заходи, спрямовані на забезпечення безперервної роботи.

При розробці і проведенні політики інформаційної безпеки в життя доцільно керуватися наступними засадами рис.1.8.

Размещено на http://www.allbest.ru

Размещено на http://www.allbest.ru

Рис.1.8 Основні засади при розробці політики інформаційної безпеки

Докладніше роз'яснимо зміст перерахованих принципів.

1. Принцип неможливості минати захисні засоби означає, що всі інформаційні потоки в мережу, що захищається, і з її повинні проходити через екран. Не повинно бути "таємних" модемних чи входів тестових ліній, що йдуть в обхід екрана.

2. Надійність будь-якої оборони визначається найслабшою ланкою. Часто найслабшою ланкою виявляється не комп'ютер програма, а людина, і тоді проблема забезпечення інформаційної безпеки здобуває нетехнічний характер.

3. Принцип неприпустимості переходу у відкритий стан означає, що при будь-яких обставинах (у тому числі позаштатних), система захисту або цілком виконує свої функції, або повинна цілком блокувати доступ.

4. Принцип мінімізації привілеїв наказує виділяти користувачам і адміністраторам тільки ті права доступу, що необхідні їм для виконання службових обов'язків.

5. Принцип поділу обов'язків припускає такий розподіл ролей і відповідальності, при якому одна людина не може порушити критично важливий для організації процес. Це особливо важливо, щоб запобігти зловмисні чи некваліфіковані дії системного адміністратора.

6. Принцип багаторівневого захисту наголошує не покладатися на один захисний рубіж, яким би надійним він ні здавався. За засобами фізичного захисту повинні випливати програмно-технічні засоби, за ідентифікацією й аутентифікацією - керування доступом і, як останній рубіж, - протоколювання й аудит.

7. Принцип розмаїтості захисних засобів рекомендує організовувати різні за своїм характером оборонні рубежі, щоб від потенційного зловмисника було потрібно оволодіння різноманітними і, по можливості, несумісними між собою навичками подолання системи захисту інформації.

8. Принцип простоти і керованості інформаційної системи в цілому особливо визначає можливість формального чи неформально доказу коректності реалізації механізмів захисту. Тільки в простій і керованій системі можна перевірити погодженість конфігурації різних компонентів і здійснити централізоване адміністрування.

9. Принцип загальної підтримки заходів безпеки - носить нетехнічний характер. Рекомендується із самого початку передбачити комплекс заходів, спрямований на забезпечення лояльності персоналу, на постійне навчання, теоретичне і, головне, практичне.

Розділ 2. Розробка моделі системи інформаційної безпеки організації

Практичне завдання забезпечення інформаційної безпеки полягає у розробці моделі системи інформаційної безпеки ТОВ «Ясенсвіт».

Основною задачею моделі є наукове забезпечення процесу створення системи інформаційної безпеки за рахунок правильної оцінки ефективності прийнятих рішень і вибору раціонального варіанту реалізації системи захисту інформації.

Слід також підкреслити, що розроблена модель має характеризуватися наступним властивостям:

· універсальністю;

· комплексністю;

· простотою використання;

· наочністю;

· практичною спрямованістю;

· бути самонавчальною (можливість нарощування знань);

· функціонувати в умовах високої невизначеності вихідної інформації.

І в свою чергу модель системи захисту інформації має дозволяти:

· установити взаємозв'язок між показниками (вимогами);

· задавати різні рівні захисту;

· одержувати кількісні оцінки;

· контролювати стан системи захисту інформації;

· оперативно реагувати на зміни умов функціонування;

· об'єднати зусилля різних фахівців єдиним задумом;

Для кращого розуміння завдання розробки моделі, розглянемо три "координати вимірів" - три групи складових моделі СЗІ.

1. З чого складається (Основи)?

2. Для чого призначена (Напрямки)?

3. Як працює (Етапи)?

Основами - складовими частинами системи захисту інформації є:

· законодавча, нормативно-правова і наукова база;

· структура та задачі органів (підрозділів), що забезпечують безпеку інформації;

· організаційно-технічні і режимні виміри і методи (політика інформаційної безпеки);

· програмно-технічні методи і засоби [3].

Напрямки формуються виходячи з конкретних особливостей інформаційної системи як об'єкта захисту. У загальному випадку, з огляду на типову структуру інформаційної системи історично сформовані види робіт із захисту інформації, пропонується розглянути наступні напрямки:

· захист об'єктів інформаційних систем;

· захист процесів, процедур і програм обробки інформації;

· захист каналів зв'язку;

· придушення побічних електромагнітних випромінювань;

· керування системою захисту.

Проведений аналіз існуючих методик (послідовностей) робіт зі створення системи захисту інформації дозволяє виділити наступні етапи:

· визначення інформаційних і технічних ресурсів, а також об'єктів інформаційної системи, що підлягають захисту;

· виявлення повної множини потенційно можливих загроз і каналів витоку інформації;

· проведення оцінки вразливості і ризиків інформації (ресурсів ІС) при наявній множині погроз і каналів витоку;

· визначення вимог до системи захисту інформації;

· здійснення вибору засобів захисту інформації і їхніх характеристик;

· впровадження й організація використання обраних методів і засобів захисту.

· здійснення контролю цілісності і керування системою захисту.

На сьогоднішній день розроблено багато моделей, що застосовуються в галузі інформаційної безпеки. Їх можна класифікувати за різними ознаками та критеріями. Наприклад, за природою реалізації розрізняють фізичні та математичні моделі; за характером параметрів опису моделі - детерміновані, стохастичні, нечіткі тощо; за видом залежностей, які описуються - дискретні, безперервні, лінійні, нелінійні, комбіновані; за метою створення моделі поділяють на створені з метою прогнозу та з метою оптимізації; за динамічними властивостями виділяють статистичні та динамічні моделі.

Проте необхідно підкреслити, що на даний момент не існує універсальної моделі захисту інформації. Вона вирішує тільки частину проблем, визначених як пріоритетні, не враховуючи унікальність кожної системи, що знаходяться в умовах постійних змін, під впливом багатьох чинників, які часто складно не тільки описати, але й визначити заздалегідь.

Тому в роботі пропонується новий погляд розробки системи захисту за допомогою програми ERwin, що допомагає створити складну модель бізнес-процесів при мінімальних зусиллях. Основу методології програми ERwin становить графічна мова опису бізнес-процесів. Модель ERwin представлена сукупністю ієрархічно впорядкованих і логічно зв'язаних діаграм. Кожна діаграма розташовується на окремому аркуші.

Першим кроком є створення контекстної діаграми, що являє собою загальний опис системи і її взаємодію із зовнішнім середовищем. Контекстна діаграма рис.2.1. «Побудова системи інформаційної безпеки ТОВ "Ясенсвіт"» характеризується вхідними властивостями інформації, правовими і адміністративними заходами щодо побудови системи захисту інформації, підрозділом служби безпеки, що задіяний в розробці системи захисту, а також отримання на виході рекомендацій щодо захисту інформації, методів захисту інформації, системи захисту інформації та масивів даних для забезпечення безпеки інформації.

Рис.2.1 Контекстна діаграма

Після опису системи в цілому проводиться розбивка її на великі фрагменти. Цей процес називається функціональною декомпозицією, а діаграми, які описують кожний фрагмент і взаємодія фрагментів, називаються діаграмами декомпозиції. На рівні декомпозиції в нашому випадку подані етапи розробки системи інформаційної безпеки, а саме:

ь формування функцій захисту інформації;

ь обізнаність організації про можливі і потенційні загрози інформаційної безпеки;

ь формування основних задач захисту інформації;

ь ресурсне забезпечення інформаційної безпеки;

ь розробка системи інформаційної безпеки;

ь підвищення ефективності захисту інформації.

На рис. 2.2. докладніше зображено етапи розробки системи безпеки інформації, а також взаємодія між ними.

Рис.2.2 Етапи побудови системи інформаційної безпеки

Перший етап формування функцій захисту передбачає наступні підрозділи захисту інформації, що подані на рис. 2.3.

Рис.2.3 Формування функцій захисту інформації

В свою чергу політика інформаційної безпеки формує основні питання забезпечення захисту інформації рис.2.4.

Рис.2.4 Розробка політики інформаційної безпеки

Другий етап розробки системи безпеки інформації, а саме обізнаність організації про можливі і потенційні загрози інформаційної безпеки рис.2.5. описує:

ь збитки від потенційних і можливих загроз;

ь джерела загроз;

ь класифікацію загроз.

Рис.2.5 Другий етап обізнаність організації про загрози інформаційної безпеки

В свою чергу цей етап поділяється на підрозділ аналіз збитки від потенційних і можливих загроз рис.2.6.

Рис.2.6. Збитки від потенційних і можливих загроз

Та підрозділ джерел загроз, що поділяються на зовнішні та внутрішні докладніше розглянемо на рис.2.7.

Рис.2.7. Джерела загроз

Третій етап являє собою ресурсне забезпечення інформаційної безпеки та включає в себе персонал, технологій та інформаційні процеси рис.2.8.

Рис.2.8. Ресурсне забезпечення інформаційної безпеки організації

На четвертому етапі пропонується модель системи безпеки інформації, виходячи з аналізу попередніх етапів побудови системи захисту інформації ТОВ «Ясенсвіт», що використовує наступні методи і заходи захисту інформації рис. 2.9.

Рис.2.9 Модель системи інформаційної безпеки

Останній етап побудови системи інформаційної безпеки передбачає створення рекомендації щодо підвищення ефективності захисту інформації.

Діаграма дерева вузлів представлена на рис.2.10.

Рис.2.10 Діаграма дерева вузлів:побудова системи інформаційної безпеки ТОВ «Ясенсвіт»

Розділ 3. Дослідження та оцінка ефективності системи інформаційної безпеки організації

На сучасному етапі інформаційна безпека відображає захищеність інформаційного середовища ТОВ «Ясенсвіт» та допомагає підвищити ефективність процесу управління на підприємстві.

Процес забезпечення інформаційної безпеки в організації можна представити як взаємодію трьох підсистем:

- підсистема інформаційного забезпечення процесу управління на підприємстві;

- підсистема захисту інформаційного середовища підприємства;

- підсистема діагностики рівня інформаційної безпеки.

Основну увагу звернемо на діагностику рівня інформаційної безпеки ТОВ «Ясенсвіт».

1.Оцінка програмно-технічної захищеності інформації.

2. Оцінка інформаційної надійності персоналу.

3.Оцінка інформації, що надається особам, які приймають рішення, інформаційною службою підприємства.

Наведені вище напрямки створюють систему показників оцінки рівня інформаційної безпеки.

До оцінки програмно-технічної захищеності інформації належать наступні індикатори інформаційної безпеки:

1.Коефіцієнт технічного захисту інформації (Кт..з.)

Кт..з..=ІАнв

де ІАнв- кількість невідвернутих інформаційних атак, од.;

2.Коефіцієнт програмної захищеності інформації (Кп.з.)

Кп.з=

де Чб.ф.- час безперебійного функціонування корпоративної інформаційної системи, год;

Чн.ф.- нормативний час функціонування корпоративної інформаційної системи, год;

3.Коефіцієнт фінансового захисту інформації (Кф.з.)

Кф.з.=

Вз.ін.- затрати на захист інформаційних ресурсів, грн.;

В пр..ін - витрати на придання інформаційних ресурсів, грн.

До оцінки інформаційної надійності персоналу належать такі індикатори:

4.Коефіцієнт правової захищеності інформації (Кпр.з.)

Кпр.з=

де І- обсяг інформації, розголошення якої може спричинити негативні наслідки для організації, %;

Іюр.з.- загальний обсяг юридичної захищеності інформації,%.

5.Коефіцієнт досвіду роботи персоналу, що забезпечує інформаційну безпеку підприємства (Кд.р.)

Кд.р=

де ЧП1- чисельність працівників маючих доступ до комерційної таємниці, що працюють на підприємстві більше одного року, ос;

ЧПз - загальна чисельність працівників маючих доступ до комерційної таємниці, ос.

6. Коефіцієнт надійності персоналу, що забезпечує інформаційну безпеку підприємства (Кн.п.)

Кн.п.=

де ЧПвит- чисельність працівників, звільнених за причиною витоку інформації, ос;

ЧПз.зв.- загальна чисельність звільнених працівників, ос.

До оцінки інформації, що надається особам, які приймають рішення, інформаційною службою підприємства належать наступні індикатори інформаційної безпеки:

7.Коефіцієнт повноти інформації (Кп.ін.)

Кп.ін=

де Ін.- обсяг інформації, що є в розпорядженні осіб, що приймають рішення, %;

Інеоб.-обсяг інформації, необхідний для ухвалення обґрунтованого рішення, %.

8.Коефіцієнт точності інформації (Кт.ін.)

Кт.ін.=

де Ір - обсяг релевантної інформації, %;

Ін.- загальний обсяг наявної в розпорядженні інформації, %.

9.Коефіцієнт суперечливості (Кс.ін.)

Кс.ін=

де Іухв.- кількість незалежних свідчень на користь ухвалення рішення, %;

Із.- загальна кількість незалежних свідчень у сумарному обсязі релевантної інформації,%.

10.Коефіцієнт своєчасності надання інформації (Кс.н.ін.)

Кс.н.ін.=

де Іс.н.- обсяг своєчасно наданої інформації особам, що приймають рішення, %;

Інеоб.- обсяг інформації, необхідний для ухвалення обґрунтованого рішення, %.

11.Коефіцієнт надійності інформації (Кн.ін.)

Кн.ін.=

де Ін.д.- обсяг інформації наданої особам, що приймають рішення з надійних джерел, %;

Із.н.- загальний обсяг наданої інформації особам, що приймають рішення, %.

Сукупність наведених вище індикаторів інформаційної безпеки формують рівень системи інформаційної безпеки. Розрізняють 3 ступені інформаційної безпеки:

Кб ? 0,7 - рівень інформаційної безпеки високий;

0,3?Кб<0,7 - рівень інформаційної безпеки середній;

Кб < 0,3 - рівень інформаційної безпеки низький

Для визначення рівня інформаційної безпеки ТОВ «Ясенсвіт» скористаємось експертною системою «Super Finance 2”, що представляє собою програмну оболонку загального користування, призначену для проведення консультацій користувача в спроектованій базі знань. “SF2“ базується на правилах та побудована у вигляді продукційної системи, модель якої генерує граф пошуку. Оболонка системи запрограмована на мові Visual Prolog, та дозволяє реалізувати цільовий пошук згідно мети.

На основі бази знань Super Finance створюється експертна система, що являє собою обчислювальну систему, яка імітує|наслідує| поведінку людського експерта в деякій певній|специфічній| ПРГ. Ідея |позаду,потім,ззаду| створення|створіння| експертної системи полягає в можливості|спроможність| багатьом людям отримати вигоду із|із| знання однієї людини - експерта. І не тільки|не лише| буде цим роблять|чинять| знання фахівця|спеціаліста| більш з|із| готовністю доступний|придатний|, але і це, можливо, звільняє|визволяє| експерта для|за| дійсно|реально| важких|тяжких| завдань|задач|.

Фахівець з питань знань (експерт), спочатку забезпечує систему інформацією у вигляді бази знань залежно від галузі використання системи. Запис діалогу під час створення бази знань відтворюється у вікнах та записується у файл для подальшого користування та консультацій. Створена фахова консультація відображаться через меню консультацій.

Діалог - це форма консультації з експертною системою “SF 2“. На деякі питання, користувач відповідає за допомогою вибору з меню, в інших випадках, користувачу необхідно надрукувати відповіді. Консультація завершується висновком, виданим системою, та поясненням послідовності висновку, що привела до цього твердження.

Діалоговий процесор створює в системі питання для користувача та забезпечує обґрунтовані висновки системи, відповіді та необхідні конкретні пояснення результатів консультацій.

В експертній системі використовуються наступні параметри:

Reliability: коефіцієнт надійності інформації;

Tech: коефіцієнт технічного захисту інформації

Prog: коефіцієнт програмної захищеності;

Fin: коефіцієнт фінансового захисту інформації;

Law: коефіцієнт правової захищеності;

Expiriance: коефіцієнт досвіду роботи персоналу, що забезпечує інформаційну безпеку;

Сompleteness: коефіцієнт повноти інформації

Accuracy: коефіцієнт точності інформації

Contradictory: коефіцієнт суперечності інформації

Timeliness: коефіцієнт своєчасності інформації

При розробці використовуються наступні секції:

Start: початок;

High: високий рівень параметра;

Middle: середній рівень параметра;

Low: низький рівень параметра.

При введенні секцій система автоматично малює граф - дерево секцій бази знань та дозволяє підключати при необхідності модулі зовнішніх баз різних форматів у внутрішній формат програми, що робить систему гнучкою та незалежною від формату зовнішніх даних. Структура бази знань задається у вигляді направленого графа рис.3.2, вузли якого - модулі обробки даних, а ребра задають напрям і послідовність пошуку відповіді.

Рис.3.2 Дерево секцій

Детальніше розглянемо секції консультування:

section start: 'Q '

if (Q = 'option_1') do One1

if (Q = 'option_2') do Two2

if (Q = 'option_3') do Three3

if(Pr1='option_1' and Pr2='option_1' and Pr3='option_1' and Pr4='option_1' and Pr5='option_1' and Pr6='option_1' and Pr7='option_1' and Pr8='option_1' and Pr9='option_1' and Pr10='option_1') do high

section High: 'High level of protection '

advice 'Рівень інформаційної безпеки є високим.'

if(Pr1='option_2' and Pr2='option_2' and Pr3='option_2' and Pr4='option_2' and Pr5='option_2' and Pr6='option_2' and Pr7='option_2' and Pr8='option_2' and Pr9='option_2' and Pr10='option_2') do middle

section Middle: 'Middle level of protection '

advice 'Рівень інформаційної безпеки середній, це не є критичним, але вам слід задуматись над покращенням'

if(Pr1='option_3' and Pr2='option_3' and Pr3='option_3' and Pr4='option_3' and Pr5='option_3' and Pr6='option_3' and Pr7='option_3' and Pr8='option_3' and Pr9='option_3' and Pr10='option_3') do low

section low: 'Low level of protection '

advice 'Рівень інформаційної безпеки низький, вам негайно почати покращення'

if(Pr1='option_1' and Pr2='option_1' and Pr3='option_1' and Pr4='option_1' and Pr5='option_1' and Pr6='option_1' and Pr7='option_1' and Pr8='option_1' and Pr9='option_1' and Pr10='option_1') do high

section High: 'High level of protection '

advice 'Рівень інформаційної безпеки є високим.'

if(Pr1='option_2' and Pr2='option_2' and Pr3='option_2' and Pr4='option_2' and Pr5='option_2' and Pr6='option_2' and Pr7='option_2' and Pr8='option_2' and Pr9='option_2' and Pr10='option_2') do middle

section Middle: 'Middle level of protection '

advice 'Рівень інформаційної безпеки середній, це не є критичним, але вам слід задуматись над покращенням'

if(Pr1='option_3' and Pr2='option_3' and Pr3='option_3' and Pr4='option_3' and Pr5='option_3' and Pr6='option_3' and Pr7='option_3' and Pr8='option_3' and Pr9='option_3' and Pr10='option_3') do low

section low: 'Low level of protection '

advice 'Рівень інформаційної безпеки низький, вам негайно почати покращення'

if(Pr1='option_1' and Pr2='option_1' and Pr3='option_1' and Pr4='option_1' and Pr5='option_1' and Pr6='option_1' and Pr7='option_1' and Pr8='option_1' and Pr9='option_1' and Pr10='option_1') do high

section High: 'High level of protection '

advice 'Рівень інформаційної безпеки є високим.'

if(Pr1='option_2' and Pr2='option_2' and Pr3='option_2' and Pr4='option_2' and Pr5='option_2' and Pr6='option_2' and Pr7='option_2' and Pr8='option_2' and Pr9='option_2' and Pr10='option_2') do middle

section Middle: 'Middle level of protection '

advice 'Рівень інформаційної безпеки середній, це не є критичним, але вам слід задуматись над покращенням'

if(Pr1='option_3' and Pr2='option_3' and Pr3='option_3' and Pr4='option_3' and Pr5='option_3' and Pr6='option_3' and Pr7='option_3' and Pr8='option_3' and Pr9='option_3' and Pr10='option_3') do low

section low: 'Low level of protection '

advice 'Рівень інформаційної безпеки низький, вам негайно почати покращення'

В результаті проведеного дослідження виявлено, що рівень системи інформаційної безпеки ТОВ «Ясенсвіт» є середнім тобто компанії необхідно звернути увагу на підвищення загального рівня інформаційної безпеки та ряду показників захисту інформації.

Покращення рівня інформаційної безпеки може бути як за рахунок впровадження нових технічних та програмно-апаратних засобів захисту інформації, так і за рахунок заміни застарілої правової бази щодо захисту даних, а також впровадження нових адміністративних методів захисту.

Висновки

Відомий вислів Уінстона Черчілля: «Хто володіє інформацією, той володіє світом!» є досить актуальним, оскільки інформація у сучасному світі - стратегічний ресурс, що дорого коштує. Надійний захист і збереження інформації є однією з основних проблем сьогодення.


Подобные документы

  • Мета і призначення комплексної системи захисту інформації. Загальна характеристика автоматизованої системи установи та умов її функціонування. Формування моделей загроз інформації та порушника об'єкта інформаційної діяльності. Розробка політики безпеки.

    курсовая работа [166,9 K], добавлен 21.03.2013

  • Криптографія – математичні методи забезпечення інформаційної безпеки та захисту конфіденційності. Огляд існуючих методів пошуку нових алгоритмів шифрування. Розробка системи оцінки ефективності криптографічних систем. Найпоширеніші методи шифрування.

    дипломная работа [1,2 M], добавлен 13.06.2015

  • Широке використання інформаційних технологій у всіх сферах життя суспільства. Інформація як об’єкт захисту. Основні види загроз безпеки інформації в комп’ютерних мережах. Несанкційований доступ до інформації і його мета. Порушники безпеки інформації.

    реферат [253,2 K], добавлен 19.12.2010

  • Вразливість інформації в автоматизованих комплексах. Концепція захисту інформації. Комплекс основних задач при розробці політики безпеки. Стратегія та архітектура захисту інформації. Політика безпеки інформації. Види забезпечення безпеки інформації.

    реферат [243,2 K], добавлен 19.12.2010

  • Місцезнаходження, опис приміщення інформаційного об’єкта. Закономірності організації інформаційної системи та локальної мережі, розташування технічного обладнання та використовуване програмне забезпечення. Методика оцінки ймовірності реалізації загрози.

    курсовая работа [739,9 K], добавлен 08.06.2019

  • Компоненти структурно-інформаційної системи. Розділення інформаційної системи (ІС) на окремі частини (декомпозиція) як метод проектування. Склад і зміст робіт на стадії робочого проектування ІС, його технологічна мережа. Система захисту інформації.

    контрольная работа [34,2 K], добавлен 20.09.2009

  • Аналіз основних задач фінансового відділу і їх залежності від вхідної інформації. Розробка автоматизованої інформаційної системи з ціллю якісної обробки вхідних даних. Організація інформаційного, організаційного, технічного і програмного забезпечення АІС.

    курсовая работа [463,7 K], добавлен 11.02.2014

  • Здійснення адміністративних заходів з метою формування програми робіт в області інформаційної безпеки і забезпечення її виконання. Основні рівні політики безпеки, структурування її програми та синхронізація з життєвим циклом інформаційного сервісу.

    презентация [144,4 K], добавлен 14.08.2013

  • Побудова інформаційної системи, що буде слугувати для автоматизації процесу захисту персональних даних клієнтів банку. Вибір методу проектування архітектури та моделі функціонування системи. Перелік масивів, використовуваних під час розв’язання задачі.

    дипломная работа [1,8 M], добавлен 02.06.2017

  • Розробка інформаційної системи, що містить дані про товари, їх поставку і доставку за допомогою моделі "Сутність-зв'язок". Вибір засобів її реалізації Структурна схема реляційної бази даних та таблиці БД. Інструкція для користувача програмним продуктом.

    курсовая работа [2,4 M], добавлен 19.06.2013

Работы в архивах красиво оформлены согласно требованиям ВУЗов и содержат рисунки, диаграммы, формулы и т.д.
PPT, PPTX и PDF-файлы представлены только в архивах.
Рекомендуем скачать работу.