2.1 технико-экономическая характеристика предприятия
Полное наименование организацииОАО «РОТ ФРОНТ» в составе Холдинга «Объединенные кондитеры» входит в Холдинговую компанию «ГУТА».
Фабрика «РОТ ФРОНТ» стала первым кондитерским предприятием, которое в 2001 году вошло в Группу «ГУТА». Это был первый шаг, с которого началось становление Холдинга «Объединенные кондитеры».
Группа «Гута» привлекает инвестиции и реализует крупномасштабные проекты в наиболее динамично развивающихся отраслях экономики, сотрудничает с деловыми, правительственными и общественными организациями, чтобы достигнуть максимальных результатов, активно выступает в защиту интеллектуальной собственности, вкладывает средства в развитие медицины, физической культуры и спорта, воспитание молодежи.
Компания стремится в полной мере соответствовать международным требованиям в области охраны окружающей среды и стандартов качества.
Открытое Акционерное Общество "РОТ ФРОНТ" является одним из старейших производителей кондитерских изделий в России.
Организационная структура предприятия – это форма разделения труда, закрепляющая определенные функции управления за структурными подразделениями различного уровня иерархии.
Организационная
структура управления предприятием адекватна структуре самого предприятия и
соответствует масштабам и функциональному назначению управляемых объектов.
Крупные предприятия, специализирующиеся на производстве сложных и трудоемких
видов продукции (например, автомобилей, самолетов, металлов, нефтепродуктом и
др.) состоят, как правило, из десятков цехов, лабораторий и отделов. Для
координации их деятельности создается сложная иерархическая структура
управления.
Факторы, определяющие сложность организационной
структуры предприятия
Как влияет усиление (увеличение, повышение,
углубление) фактора
Номенклатура выпускаемой продукции
осложняет
Показатель унификации продукции
упрощает
Сложность продукции
осложняет
Масштаб производства
упрощает
Специализация производства
упрощает
Кооперирование производства
упрощает
Концентрация производства
осложняет
Комбинирование производства
осложняет
Рисунок3.
Принципы организации предприятия и структуры аппарата управления
1. Управление
предприятием осуществляется в соответствии с Уставом предприятия, настоящим
Положением.
2. Организационная
структура предприятия включает в себя наименование структурных подразделений
предприятия, их основные функции и административную, функциональную
подчиненность.
3. Общее управление
предприятием осуществляет генеральный директор предприятия.
Статус, порядок назначения и освобождения от
должности генерального директора определяется законодательством РФ и Уставом
предприятия. В случае отсутствия на предприятии генерального директора его
функции осуществляет заместитель, назначенный приказом генерального директора.
4. Руководство
структурными подразделениями осуществляют главный инженер и заместители
генерального директора предприятия, которые назначаются и освобождаются от
должности приказом генерального директора.
5. Основными
структурными единицами предприятия являются отделы(цеха, участки (далее -
отделы) предприятия).
Руководят работой
отделов начальники отделов. Начальники отделов назначаются и освобождаются от
должности приказом генерального директора предприятия по согласованию с главным
инженером, заместителем генерального директора предприятия, курирующим
структурное подразделение.
6. Для решения конкретных задач в составе
отделов создаются дополнительные структурные единицы: участки (посты, бригады)
(далее – участки).
Общее управление работой
участков осуществляют начальники отделов. Непосредственно управляет работой
участка мастер. Руководитель дополнительной структурной единицы назначается и
освобождается от должности приказом генерального директора предприятия по
согласованию с начальником отдела и заместителем генерального директора
(Главным инженером).
Начальники
технологических смен осуществляют свою деятельность во взаимодействии с
руководителями структурных подразделений предприятия. Непосредственное
руководство работой начальников технологических смен осуществляется начальником
производственно-технического отдела.
Общее руководство
работой начальников технологических смен осуществляет главный инженер.
7. Начальники технологических смен
осуществляют руководство сотрудниками структурных подразделений предприятия,
работающих в сменном режиме.
Административный персонал и структурные подразделения, непосредственное
руководство которым осуществляет генеральный директор:
- Юрисконсульт;
- Отдел кадров;
- Секретарь
руководителя;
- Инженер по техническому надзору;
- Инженер по ГО и ЧС;
- Мастер
административно- хозяйственного участка;
- Производственная лаборатория:
В состав производственной лаборатории входит пост радиационного
контроля;
- Администратор вычислительной сети.
Цех
Начальник цеха
Заместитель Начальника цеха по
технической подготовке производства
Заместитель начальника цеха по
производству
Участок
Начальник участка
Старший мастер
Мастер
Рабочая зона бригады
Бригадир
Рабочее место
рабочий
Организационная
структура цеха определяется типом производства, техническим уровнем и
сложностью выпускаемой продукции, численностью рабочих, уровнем механизации и
автоматизации производства и другими факторами, связанными с отраслевыми
особенностями. При определении организационной структуры предприятий следует
руководствоваться отраслевыми нормативами численности ИТР цехов основного и
вспомогательного производства. На организационную структуру влияет степень
централизации функций управления на данном предприятии. В зависимости от этого
возможны примерные структуры цеха представлены на рисунке номер 4.
Рисунок 4. Структуры цеха
Анализ
положений о подразделениях
ОАО
"РОТ ФРОНТ"- это:
Один
из крупнейших производителей и лидеров российского рынка; годовой выпуск более
50 тыс. тонн сладких изделий;
Сочетание
новейших технологий с многолетними традициями производства высококачественной
продукции.
Современноепроизводство,оснащенноевысокотехнологичнымоборудованием
от ведущих мировых производителей, на котором работают около 3000
высококвалифицированных сотрудников;
Натуральное
сырье и экологическая чистота кондитерских изделий;
Высокое
качество кондитерской продукции, подтвержденное Почетными Медалями, Призами и
Дипломами отечественных и зарубежных выставок;
Более
200 наименований сладких изделий - карамели, конфет, шоколада, вафель, драже и
халвы.
Конфеты
составляют самую разнообразную группу. Они изготавливаются из различных
конфетных масс: помадных, фруктовых, ореховых, сбивных, ликерных, грильяжных,
пралиновых.
Наименование
и место нахождения Общества Фирменное
наименование Общества на английском языке: полное – Open-Type Joint Stock
Company «ROT FRONT», сокращенное - ОJSC «ROT FRONT».
Место нахождения
Общества: 113095 Москва, 2-й Новокузнецкий пер., д.13/15.
Рисунок
5. Здание ОАО "РОТ ФРОНТ"
2.2 Постановка задач
Постановка
задач в проектировании программной системы безопасности включает ряд ключевых
задач, которые необходимо решить для обеспечения безопасности информации и
защиты бизнес-процессов:
1. Идентификация
и аутентификация пользователей: Задача состоит в создании механизмов и
программных модулей, которые позволят идентифицировать и аутентифицировать
пользователей, получающих доступ к информационной системе фирмы. Это включает,
использование паролей, биометрических данных или других методов аутентификации.
2. Управление
доступом: Основная задача заключается в определении и управлении правами
доступа пользователей к различным ресурсам и функциональности информационной
системы. Необходимо определить роли пользователей, установить гранулярные права
доступа на основе принципа наименьших привилегий и разработать механизмы контроля
доступа.
3. Защита
данных: Важной задачей является обеспечение конфиденциальности, целостности и
доступности данных фирмы. Необходимо разработать механизмы шифрования данных,
контроля целостности данных, механизмы резервного копирования и восстановления данных,
а также меры защиты от утечек данных или несанкционированного доступа.
4. Обнаружение
и предотвращение инцидентов безопасности: Задача состоит в создании механизмов
обнаружения и предотвращения возможных инцидентов безопасности, таких как
взломы, атаки, вирусы и другие угрозы. Это может включать использование системы
обнаружения вторжений (IDS), системы предотвращения вторжений (IPS), механизмов
мониторинга сетевого трафика и аудита действий пользователей.
5. Обучение
и осведомленность пользователей: Задача заключается в проведении обучения
сотрудников фирмы по вопросам безопасности информации. Это поможет повысить
осведомленность сотрудников о потенциальных угрозах безопасности, принципах
безопасного поведения, политиках паролей и правилах использования информационных
ресурсов.
6. Системы
мониторинга и реагирования: Задача состоит в разработке систем мониторинга и
реагирования на возможные инциденты безопасности. Это может включать механизмы
мониторинга сетевого трафика, журналов событий, системы уведомлений о
нарушениях безопасности и процедуры реагирования на инциденты.
7. Внедрение
и тестирование: Задача заключается в успешном внедрении разработанных
программных средств безопасности в информационную систему фирмы. После
внедрения необходимо провести тестирование системы на безопасность, чтобы
убедиться в ее эффективности и надежности.
2.1Разработка
модели безопасности объекта
Модель
безопасности объекта наглядно показывает способ обработки информации в случаи
потенциальной опасности.
Рисунок 6. Модель
безопасности объекта
Объекты первого
класса защиты. К данным объектам защиты были отнесены все носители информации,
уничтожение или хищение которых приведёт к остановке деятельности производства.
Объекты второго класса
защиты. К данным объектам были отнесены объекты, уничтожение или хищение
которых повлечёт осложнения в работе организации.
Объекты третьего класса
защиты, к данным объектам были отнесены объекты, уничтожение или хищение
которых незначительно скажется или никак не отразиться на деятельности фирмы.
Борьба с угрозами
проходит в 4 этапа:
- Обнаружение угрозы;
- Определение вариантов
реализации угрозы;
- Определение
возможного ущерба от угрозы;
- Использование системы
защиты от угрозы.
Система защиты от угроз
включает в себя обнаружение, предотвращение и ликвидацию последствий.
2.2 Выбор средств и технологии для защиты объекта
Для достижения основной цели - обеспечения
информационной безопасности необходимо решить следующие задачи:
Идентификация и аутентификация:Реализация механизмов
идентификации и аутентификации позволит установить легитимность пользователей и
контролировать доступ к информационной системе и ресурсам фирмы.
Управление доступом:Разработка системы ролей и
привилегий для определения уровня доступа к различным ресурсам и
функциональности системы. Роли могут включать администраторов, менеджеров,
сотрудников и т.д.
Принцип наименьших привилегий: Применение принципа
наименьших привилегий, при котором каждый пользователь получает только те
привилегии, которые необходимы для выполнения своих задач.
Ограничение физического доступа: Обеспечение
физической безопасности объекта путем установки физических барьеров, таких как
замки, системы контроля доступа и видеонаблюдение, для предотвращения
несанкционированного доступа к помещениям с важными ресурсами.
Мониторинг: Установка системы мониторинга и
тревожной сигнализации, которая будет отслеживать активность и обнаруживать
любые подозрительные или необычные события, такие как несанкционированный вход
или попытки взлома.
Защита данных:
Шифрование данных: Применение шифрования данных при
их хранении и передаче, чтобы обеспечить их конфиденциальность и предотвратить
несанкционированный доступ.
Резервное копирование данных: Регулярное создание
резервных копий данных, чтобы обеспечить возможность восстановления в случае
потери данных из-за сбоев системы или кибератак.
Мониторинг и реагирование:
Системы мониторинга и регистрации событий: Установка
системы мониторинга, которая будет отслеживать активность в информационной
системе и регистрировать события для последующего анализа и обнаружения
аномалий или атак.
Инцидентный менеджмент: Разработка процедур и планов
реагирования на безопасностные инциденты, чтобы быстро и эффективно реагировать
на возможные нарушения безопасности и минимизировать их последствия.
Обучение персонала: Обучение сотрудников фирмы
основам безопасности информации, включая политики безопасности, процедуры
аутентификации, правила обработки и хранения данных и распознавание социальной
инженерии.
Осведомленность и культура безопасности: Создание
культуры безопасности, включая поощрение сотрудников к активному участию в
обеспечении безопасности, например, сообщение о подозрительных активностях или
потенциальных рисках.
В настоящий момент в ОАО «РотФронт» используются
следующие системы безопасности:
- видеонаблюдение
- система контроля доступа в помещения и офисы
- физическая охрана
Для обеспечения комплексной защиты необходимо
усовершенствовать имеющиеся системы безопасности. Основные помещения, требующие
дополнительные системы безопасности: кабинет директора, расположенный на
третьем этаже здания, базы данных расположенные на первом этаже здания, бухгалтерия
расположенная на третьем этаже здания.
Рисунок 7. Третий этаж
В помещение находится одна камера
видеонаблюдения, расположеннаянадвыходом с лестницы на этаже, также
используется система СКУД, для контроля доступа работников.
Этих мер безопасности недостаточно для
защиты, так как злоумышленник может сломатькамеру изнеконтролируемой зоны, и
для большей эффективности необходимо установить дополнительные
техническиесредствазащиты.
Рисунок 8. Третий этаж с камерой
Видеонаблюдение
на этаже
Проведя
анализ действующей на ОАО «Рот Фронт» системы защиты, сделан вывод о
возможности проведения усовершенствования системы защиты, в частности установка
дополнительных мер защиты отдельных помещений.
Так
как существует большое количество зон, в которых осуществляется деятельность
сотрудников организации и клиентов, не попадающих, или попадающих частично в
контролируемую зону.
Необходимо
оснастить дополнительным оборудованием коридор.
Задачи,
которые будут решены дооснащением:
-
Своевременное обнаружение,
-
Контроль,
-
Защита от несанкционированного доступа.
Рисунок 9. Первый этаж
На
первом этаже расположено 3 камеры видеонаблюдения, доступ к БД контролируется
системой СКУД.
Внутри
помещения с БД находятся датчики присутствия.
На
предприятии ОАО «Рот Фронт» используется Ленточное резервное хранилище.
Рисунок 9.Ленточное резервное хранилище
Для
оптимизации хранилища, целесообразней использовать облачное хранилище данных. Рисунок 10. Облачное хранилище данных
Для
защиты данных использованы системы обнаружения вторжений (IDS) и системы
предотвращения вторжений (IPS).
Рисунок 11. Системы предотвращения вторжений
Фото
с экрана системы обнаружения и предотвращения вторжений на ОАО «Рот Фронт»
Шифрование
данных на предприятии ОАО «Рот Фронт»не используется.
Для
улучшения защиты нужно внедрить алгоритмы шифрования, к примеру Advanced
Encryption Standard.
Рисунок 12. Алгоритмы шифрования
Bytesub
Shiftrow– сдвиг
Mixcolumn – раздел перемешивания
AddRoundkey– добавление ключей
Рисунок 13. Схема алгоритма шифрования
На предприятии ведется обучение по правильной обработке и хранению данных, процедурам резервного копирования и использованию данных.
2.4 Комплекс организационно-технических мероприятий по внедрению предложенных решений
Пример реализации облачного хранилища данных для может включать следующие шаги и компоненты:
Выбор облачного провайдера: внедрение облачного провайдера, такого как Amazon Web Services (AWS), Microsoft Azure или Google Cloud, с соответсвенными требованиями по безопасности, масштабируемости и доступности.
Создание облачного аккаунта: регистрация на выбранном облачном провайдере и создание аккаунт предприятия.
Определение требований к хранилищу данных: это могут быть рецепты, заказы, инвентарные данные, финансовая информация и т.д.
Настройка безопасности: Внедрение соответствующих мер безопасности воблачное хранилище данных:
Аутентификация и авторизация: нужно, чтобы только авторизованные пользователи имели доступ к конкретным данным.
Шифрование данных: Использованиеалгоритмов шифрования данных при их хранении и передаче, чтобы обеспечить конфиденциальность.
Обнаружение и предотвращение угроз: реализовать механизм обнаружения и предотвращения угроз, такие как мониторинг сетевой активности и применение механизмов защиты от вредоносного ПО.
Резервное копирование и восстановление данных: установка регулярного резервного копирования данных, и выбор плана по восстановлению.
Организация структуры хранения данных: создать структуру хранения данных в облачном хранилище, которая будет соответствовать потребностям фирмы. Разделите данные на категории, установить права доступа к каждой категории и определите стандарты и правила именования файлов и папок.
Интеграция существующих систем: Внутренние информационные системы, такие как система учета или система управления заказами, интегрируется между облачным хранилищем данных. Это позволит автоматизировать передачу данных и обеспечит актуальность и согласованность информации.
Обучение персонала: обучить сотрудников производства правилам использования облачного хранилища данных, включая доступ, резервное копирование и восстановление данных, обработку конфиденциальных информаций и соблюдение политик безопасности.
Реализовать систему мониторинга для отслеживания активности в облачном хранилище данных, и систему обнаружения аномалий и предотвращения возможных угроз.
Пример реализации шифрования данных дляможет включать следующие шаги:
Определение типов данных для шифрования: определите, какие типы данных требуют шифрования. Например, это могут быть финансовые данные, персональные данные клиентов или рецепты.
Выбор алгоритма шифрования: например,AES (Advanced Encryption Standard), RSA (Rivest-Shamir-Adleman) или Blowfish, и выбрать тот, который наилучшим образом реализует потребности безопасности и производительности.
Разработка системы ключей: создать систему управления ключами для шифрования и расшифровки данных. Это может включать генерацию и управление секретными ключами, а также их распределение и хранение.
Интеграция шифрования в приложения и базы данных: внедрить шифрование данных в приложения и базы данных предприятия. Обычно это требует изменений в коде приложений или использования специальных функций и API для шифрования и расшифровки данных.
Управление ключами: обеспечить безопасное управление ключами шифрования. Это может включать хранение ключей в защищенном хранилище, установку политик доступа к ключам и регулярное обновление ключей для обеспечения безопасности данных.
Пример реализации обучения персонала по правилам безопасности и защите данных для предприятия включает следующие шаги:
Обучение персонала: обучение сотрудников предприятия правилам использования шифрования данных. Обучение особенностям работы с зашифрованными данными, Объяснение необходимости сохранения ключей в безопасности.
Мониторинг и аудит шифрования: Внедрение системы мониторинга шифрования, которая будет отслеживать использование шифрования данных и предупреждать об аномалиях или возможных нарушениях безопасности. Проводить регулярные аудиты шифрования, чтобы проверить эффективность и соответствие шифрования требованиям безопасности.
Пример реализации обучения персонала по правилам безопасности и защите данных на предприятии может включать следующие шаги:
Идентификация необходимых навыков: определение навыков и знаний, необходимых сотрудникам для обеспечения безопасности данных. Это может включать понимание основных принципов безопасности, процедур доступа, резервного копирования и восстановления данных, а также обработки конфиденциальных информаций.
Разработка программы обучения: создать структурированную программу обучения, которая позволит сотрудникам ознакомиться с конкретными политиками безопасности фирмы. Включить в нее как теоретическую часть, так и практические упражнения.
Обучение на рабочем месте: предоставить сотрудникам обучение на рабочем месте, чтобы они могли применять полученные знания и навыки непосредственно в своей работе. Например, проводите тренировки по правильной обработке и хранению данных, процедурам резервного копирования или использованию безопасных паролей.
Постоянное обновление: обеспечить постоянное обновление, обучения сотрудников, чтобы они могли быть в курсе новых угроз безопасности и изменений в политиках и процедурах безопасности данных. Проводите регулярные обучающие сессии или предоставляйте доступ к онлайн-ресурсам и материалам по безопасности данных.
Контроль и оценка: установить механизмы контроля и оценки эффективности обучения. Это может включать тестирование знаний сотрудников, оценку их способности применять полученные знания на практике и обратную связь для улучшения обучающих программ.
Информационные материалы: подготовить информационные материалы, которые можно распространить сотрудникам для дополнительного ознакомления с правилами безопасности и рекомендациями по защите данных. Это могут быть брошюры, постеры, электронные ресурсы или внутренний портал с информацией о безопасности.
Ролевые игры и симуляции: использовать ролевые игры и симуляции, чтобы сотрудники могли в практической среде понять важность соблюдения правил безопасности и осознать последствия нарушений.
Награды и поощрения: нужно создать систему поощрения и награждения сотрудников, которые активно принимают участие в обучении и соблюдают правила безопасности данных. Это может быть в форме похвалы, бонусов или премий.
Важно создать культуру безопасности данных внутри организации и обеспечить постоянное внимание к обучению персонала по этой теме. Это поможет минимизировать риски нарушения безопасности данных и защитить кондитерскую фирму от потенциальных угроз.
Реализация всех пунктов позволит решить следующие задачи:
Создание системы безопасности позволит обеспечить конфиденциальность данных фирмы, предотвращая несанкционированный доступ к ним.
Реализация системы безопасности позволит обнаруживать и предотвращать попытки несанкционированного изменения данных, обеспечивая их целостность.
Программные средства защиты будут обеспечивать мониторинг и обнаружение попыток атак и вторжений в систему, а также принимать меры для предотвращения их успеха.
Облачные средства хранения будут обеспечивать резервное копирование данных и возможность восстановления в случае сбоев или потери информации.
Реализация системы безопасности будет включать обучение сотрудников по правилам безопасности и осведомление их о существующих угрозах и процедурах защиты данных.
Программная система безопасности будет разработана с учетом соответствия нормативным требованиям и стандартам безопасности данных, что поможет соблюдать законодательство и регулятивные нормы.
Реализация системы безопасности позволит осуществлять мониторинг и аудит безопасности системы, что позволит выявлять потенциальные нарушения и обеспечивать соответствие установленным правилам и политикам безопасности.
Программная система безопасности должна быть гибкой и поддерживать постоянное развитие, чтобы адаптироваться к новым угрозам и технологическим изменениям в области информационной безопасности.
Реализация
всех этих задач поможет создать надежную и безопасную среду для хранения и
обработки данныхОАО «РОТ ФРОНТ», а также защитит ее от потенциальных угроз и
рисков.
В ходе проведения исследования и разработки программной системы безопасности для кондитерской фирмыОАО «Рот Фронт» были достигнуты следующие результаты.
Был проведен анализ требований безопасности кондитерской фирмы. Идентифицированы уязвимости и потенциальные угрозы безопасности, а также определены требования к конфиденциальности, целостности и доступности данных. Были изучены правовые и нормативные аспекты, чтобы обеспечить соответствие системы безопасности требованиям законодательства.
Была разработана программная система безопасности, включающая выбор подходящих программных средств защиты. Была создана модель безопасности объекта, определены мероприятия для защиты базы данных и реализовано облачное хранилище данных. Эти шаги обеспечивают надежное хранение и обработку информации, а также защиту от потенциальных угроз и рисков.
Был реализован механизм шифрования данных. Были изучены методы и алгоритмы шифрования. Путем реализации шифрования данных была обеспечена дополнительная защита конфиденциальности информации, предотвращая несанкционированный доступ к ней.