Автор работы: Пользователь скрыл имя, 07 Октября 2013 в 20:15, дипломная работа
Цель исследования – разработка рекомендаций по проведению аудита информационной безопасности компании «Стилсофт» с организационно-правовой формой собственности закрытого акционерного общества.
Для достижения сформулированной цели решались следующие задачи:
провести исследование системы защиты информации ЗАО «Стилсофт»;
выявить угрозы информационной безопасности, актуальные с точки зрения уровней опасности для объектов защиты ЗАО «Стилсофт» и оценить риски информационной безопасности ЗАО «Стилсофт»;
проанализировать комплексную систему защиты информации и разработать схему расположения компонентов данной системы в ЗАО «Стилсофт» и схему информационной системы данной компании;
ВВЕДЕНИЕ…………………………………………………………………5
1 ИССЛЕДОВАНИЕ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ КОМПАНИИ «СТИЛСОФТ» С ОРГАНИЗАЦИОННО-ПРАВОВОЙ ФОРМОЙ СОБСТВЕННОСТИ ЗАКРЫТОГО АКЦИОНЕРНОГО ОБЩЕСТВА…………………………………………………………….................7
1.1 Характеристика ЗАО «Стилсофт»………………………………….…7
1.1.1 Организационная структура закрытого акционерного общества..9
1.1.2 Структура и руководство ЗАО «Стилсофт»………………………10
1.1.3 Преимущества и недостатки закрытого акционерного общества……………………………………………………………………...…..12
1.1.4 Исследование подходов к анализу финансовой отчетности закрытого акционерного общества……………………………………………..14
1.2 Анализ рисков и угроз системы защиты информации ЗАО «Стилсофт»………………………………………………………………...…….16
1.2.1 Перечень угроз информационной безопасности ЗАО «Стилсофт», составленный на основе германского стандарта IT Baseline Protection Manual…………………………………………………………………...………..16
1.2.2. Выявление угроз информационной безопасности, актуальных с точки зрения уровней опасности для объектов защиты ЗАО «Стилсофт»………………………………………………………………..…..…21
1.2.3 Оценка рисков информационной безопасности ЗАО «Стилсофт»………………………………………………………………………22
1.3 Анализ комплексной системы защиты информации ЗАО «Стилсофт»………………………………………………………………………28
1.3.1 Разработка схемы расположения компонент подсистем комплексной системы защиты информации в помещениях ЗАО «Стилсофт»…………………………………………………………………..…..29
1.3.2 Разработка схемы информационной системы ЗАО «Стилсофт»...32
1.3.3 Достоинства и недостатки комплексной системы защиты информации ЗАО «Стилсофт»……………………………………………….…33
1.4 Исследование видов аудита информационной безопасности……...35
1.5 Выводы по главе………………………………………………………37
2 АНАЛИЗ ПОДХОДОВ К ПРОВЕДЕНИЮ АУДИТА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ЗАО «СТИЛСОФТ» НА ОСНОВЕ МЕЖДУНАРОДНЫХ СТАНДАРТОВ………………………..……39
2.1 Исследование подходов к проведению аудита информационной безопасности на основе международного стандарта ISO 15408…………..….39
2.2 Исследование подходов к проведению аудита информационной безопасности на основе международного стандарта ISO 17799……………...45
2.3 Исследование подходов к проведению аудита информационной безопасности на основе международного стандарта ISO 27001………..…….49
2.4 Исследование подходов к проведению аудита информационной безопасности на основе международного стандарта COBIT…………………54
2.5 Сопоставление возможностей стандартов информационной безопасности относительно перспектив проведения аудита информационной системы ЗАО «Стилсофт»....................................................................................61
2.6 Выводы по главе………………………………………....................64
3 РАЗРАБОТКА практических рекомендаций по проведению аудита информационной безопасности информационной системы зао «Стилсофт»………………...….66
3.1 Разработка рекомендаций по проведению аудита информационной безопасности ЗАО «Стилсофт» на соответствие стандартам ISO 17799 и ISO 27001………………………………………………………………………….…..67
3.1.1 Планирование, организация работ по проведению аудита информационной безопасности………………………………………...………67
3.1.2 Разработка алгоритма по проведению аудита информационной безопасности информационной системы ЗАО «Стилсофт»………………...68
3.2 Исследование программных комплексов ГРИФ и КОНДОР для проведения аудита информационной безопасности………………………..…72
3.3 Отчет по проведению аудита информационной безопасности информационной системы ЗАО «Стилсофт» на соответствие стандарту ISO 17799 на основе программного комплекса КОНДОР…………………...…….76
3.4 Разработка экономического обоснования для проведения аудита информационной безопасности организации………………………………….85
3.5 Выводы по главе………………………………………………………91
ЗАКЛЮЧЕНИЕ……………………………………………...……………92
СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ……………………..95
Рисунок 2 – Линейная организационная структура
1.1.2 Структура и руководство ЗАО «Стилсофт»
Руководство ЗАО «Стилсофт» представлено следующими штатными единицами [5]:
ЗАО «Стилсофт» состоит из следующих департаментов и отделов:
Таким образом, обладателями
конфиденциального ресурса
Актуальной является проработка вопросов, связанных с разработкой аудиторских процедур системы информационной безопасности ЗАО «Стилсофт», где обрабатывается информация, являющаяся конфиденциальным ресурсом данной компании. Для этого необходимо проанализировать финансовые возможности компании и провести анализ рисков, угроз и уязвимостей информационной безопасности ЗАО «Стилсофт». На рисунке 3 представлена общая организационная структура компании.
Рисунок 3 – Общая организационная структура ЗАО «Стилсофт»
1.1.3 Преимущества
и недостатки закрытого
В соответствии с Законом, закрытое акционерное общество – форма организации компании – акционерное общество, акции которого распределяются только среди учредителей или заранее определенного круга лиц (в противоположность открытому).
Акционеры такого общества имеют преимущественное право на приобретение акций, продаваемых другими акционерами. Число участников закрытого акционерного общества ограничено законом. Как правило, закрытое акционерное общество не обязано публиковать отчётность для всеобщего сведения, если иное не установлено законом. Деятельность ЗАО регламентируется основными документами, определяющими порядок деловой деятельности акционерных обществ в России:
На рисунке 4 представлена иллюстрация [6].
Рисунок 4 – Законодательные акты, с помощью которых регламентируется предпринимательский бизнес в России
Преимущества организационно-
Организационные особенности:
1.1.4 Исследование
подходов к анализу финансовой
отчетности закрытого
Классическое закрытое акционерное общество представляет собой объединение капиталов участников (акционеров), состав которых формируется в результате свободного выбора каждого из них. Любой гражданин или юридическое лицо, которые приобрели хотя бы одну акцию ЗАО, становятся профессиональными совладельцами данной акционерной предпринимательской фирмы, которая обладает следующими важными предпринимательскими особенностями:
В таблице 1 представлен пример величины активов закрытого акционерного общества.
Таблица 1 – Пример величины активов общества с ограниченной ответственностью
Показатели баланса |
Данные баланса |
Актив баланса |
|
1. Внеоборотные активы (разд. I): |
|
- остаточная стоимость основных средств (стр. 120) |
1 500 000 руб. |
- капитальные вложения в незавершенное строительство (стр. 130) |
1 000 000 руб. |
- долгосрочные финансовые вложения (стр. 140– |
500 000 руб. |
2. Оборотные активы (разд. II): |
|
- запасы |
100 000 руб. |
- дебиторская задолженность, |
600 000 руб. |
в том числе задолженность учредителей по взносам в уставный капитал |
30 000 руб. |
- денежные средства– |
500 000 руб. |
Пассив баланса |
|
3. Капитал и резервы (разд. III): |
|
- уставный капитал– |
100 000 руб. |
- нераспределенная прибыль |
1 400 000 руб. |
4. Долгосрочные обязательства (разд. IV): |
|
- долгосрочные займы |
800 000 руб. |
5. Краткосрочные обязательства (разд. V): |
|
- краткосрочные кредиты |
300 000 руб. |
- задолженность перед бюджетом |
100 000 руб. |
- прочие краткосрочные обязательства |
1 500 000 руб. |
ЗАО «Стилсофт» является
небольшой компанией с
1.2 Анализ рисков
и угроз системы защиты
Аудит информационной безопасности основывается на результатах анализа рисков и угроз информационной безопасности. Предложения аудитора по модификации системы защиты информации основываются на выявлении угроз и выборе контрмер угрозам информационной безопасности компании [8, 9, 10, 11].
Для анализа угроз информационной безопасности необходимо составить максимально полный перечень угроз компании и выявить из этого перечня наиболее опасные для бизнес-процессов ЗАО «Стилсофт». Далее анализируются риски, под которыми будем понимать степень негативного воздействия на информационную систему компании той или иной угрозы информационной безопасности. Риск связан с ущербом, который может понести компания.
1.2.1 Перечень угроз информационной безопасности ЗАО «Стилсофт», составленный на основе германского стандарта IT Baseline Protection Manual
Перечень угроз информационной безопасности ЗАО «Стилсофт» содержит следующие группы угроз [8]:
Ниже перечислены угрозы, входящие в каждую из групп.
T 1. Угрозы в связи
с форс-мажорными
Т2. Угрозы на организационном уровне:
Т3. Угрозы, связанные с ошибками людей: