Диплом: Анализ средств защиты информации на примере ООО «Газпромнефть-Снабжение»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
96
Актив Угроза
Величина
потерь
(тыс.руб.)
переговоров
Сведения о заработной
плате работников
Кража или подмена электронных и
бумажных документов
38
Съем информации с помощью закладок
43
Несанкционированный доступ к
носителям данных
81
Сведения о рекламных
кампаниях
Кража или подмена электронных и
бумажных документов
38
Съем информации с помощью закладок
56
Несанкционированный доступ к
носителям данных
45
Суммарная величина потерь
1740
3.2 Расчёт показателей экономической эффективности проекта
В прошлой главе был рассчитан суммарный объем потерь, которые могут
быть в случае реализации рассмотренных угроз. В этой главе постараемся
рассчитать постоянные и переменные затраты на внедрение СЗИ и выразим
экономическую эффективность такого внедрения, а также срок предполагаемой
окупаемости введенных мер безопасности.
В процессе создания, внедрения и использования СЗИ возникают
постоянные и разовые затраты. К разовым затратам можно отнести:
Заработная плата персонала в процессе проектирования и установки
СЗИ;
Затраты на покупку материалов, программного и аппаратного
обеспечения.
Постоянные затраты обычно включают в себя заработную плату
сотрудников, обслуживающих данную СЗИ. Но поскольку организационных
изменений в процессе проектирования системы не вносилось (то есть не было
предусмотрено появление новых должностей), а все обязанности по обслуживанию
такой системы перекладываются на сотрудников IT-отдела, то данные затраты
учитывать не станем.
Разовые затраты оценены в таблице 3.2.
97
Таблица 3.2
Содержание и объем разового ресурса, выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1.
Разработка технического
задания
141
45
6
2.
Разработка технического
предложения
130
27
3
3.
Согласование и
утверждение ТЗ
130
23
3
4.
Разработка проекта СКЗИ
130
14
2
5.
Расчет потребности в
оборудовании
130
57
6
6.
Планирование кабельной
системы СКЗИ
130
28
3
7.
Внедрение СКЗИ
130
102
12
8.
Разработка инструкций и
других руководящих
документов
130
34
4
9.
Тестирование
130
14
2
10.
Обучение пользователей
130
45
5
11.
Ввод в эксплуатацию
130
14
2
Стоимость проведения организационных мероприятий, всего
47
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(тыс.руб)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
1.
ЦСУ АПК Континент 3.7
12
1
12
2.
Агент Континент 3.7
44
10
440
3.
Криптошлюз Континент
3.7
6 10
60
Стоимость проведения мероприятий инженерно-технической
защиты
512
Объем разового ресурса, выделяемого на защиту информации
559
Прогнозируемые данные по о величине потерь (рисков) для критичных
информационных ресурсов после внедрения/модернизации системы защиты
информации получены экспертным путем и приведены в таблице 3.3.
98
Таблица 3.3
Величины потерь (рисков) для критичных информационных ресурсов после
внедрения СЗИ
Актив Угроза
Величина
потерь
(тыс.руб.)
Результаты продаж и их
анализ
Кража или подмена электронных и
бумажных документов
22,5
Съем информации с помощью закладок
10,8
Несанкционированный доступ к
носителям данных
54,4
Сведения о клиентах и
партнерах
Кража или подмена электронных и
бумажных документов
79,1
Съем информации с помощью закладок
49,5
Несанкционированный доступ к
носителям данных
67,5
Сведения о планах
противодействия
конкурентам
Кража или подмена электронных и
бумажных документов
16,2
Съем информации с помощью закладок
32,8
Несанкционированный доступ к
носителям данных
25,2
Подслушивание или запись переговоров
24,75
Сведения о
маркетинговых
исследованиях рынка
Кража или подмена электронных и
бумажных документов
6,5
Съем информации с помощью закладок
13,5
Несанкционированный доступ к
носителям данных
72
Сведения о политике
развития новых
направлений
деятельности
Кража или подмена электронных и
бумажных документов
47,6
Съем информации с помощью закладок
33,55
Несанкционированный доступ к
носителям данных
32,5
Подслушивание или запись переговоров
6,9
Договоры
Кража или подмена электронных и
бумажных документов
36
Съем информации с помощью закладок
28,7
Стратегия действий на
рынке
Кража или подмена электронных и
бумажных документов
19,8
Съем информации с помощью закладок
22,5
Несанкционированный доступ к
носителям данных
13,5
Подслушивание или запись переговоров
18,4
Личные сведения о
сотрудниках фирмы
Кража или подмена электронных и
бумажных документов
28,7
99
Актив Угроза
Величина
потерь
(тыс.руб.)
Съем информации с помощью закладок
30,8
Несанкционированный доступ к
носителям данных
22,5
Подслушивание или запись переговоров
10,2
Сведения о заработной
плате работников
Кража или подмена электронных и
бумажных документов
30,4
Съем информации с помощью закладок
30,1
Несанкционированный доступ к
носителям данных
44,55
Сведения о рекламных
кампаниях
Кража или подмена электронных и
бумажных документов
19
Съем информации с помощью закладок
16,8
Несанкционированный доступ к
носителям данных
36
Суммарная величина потерь
1000
Динамика потерь за период 2 года представлена в таблице 3.4.
Таблица 3.4
Оценка динамики величин потерь
1 кв
2 кв
3 кв
4 кв
5 кв
6 кв
7 кв
8 кв
До внедрения СЗИ
435,0
0
870,0
0
1305,0
0
1740,0
0
2175,0
0
2610,0
0
3045,0
0
3480,0
0
После внедрения
СЗИ
250,0 500,0 750,00 1000,0 1250,0 1500,0 1750,0 2000,0
Снижение потерь 185,0 370,0 555,00 740,00 925,00 1110,0 1295,0 1480,0
В первой строке таблицы приведены значения потерь без СЗИ, во второй
после внедрения СЗИ. В третьей строке приведено значение снижения
планируемых потерь.
График, характеризующий оценку срока окупаемости СКЗИ, представлен на
рисунке 3.1.
100
Рисунок 3.1 Оценка срока окупаемости СЗИ
В соответствии с данным графиком, прибыль от вероятной потери
информации будет больше стоимости внедрения разработанной системы уже во
втором квартале первого года, то есть срок окупаемости составит около пяти
месяцев.
435,00
870,00
1305,00
1740,00
2175,00
2610,00
3045,00
3480,00
250,00
500,00
750,00
1000,00
1250,00
1500,00
1750,00
2000,00
185,00
370,00
555,00
740,00
925,00
1110,00
1295,00
1480,00
0,00
500,00
1000,00
1500,00
2000,00
2500,00
3000,00
3500,00
4000,00
3 6 9 12 15 18 21 24
Тысячи рублей
Месяцев с момента внедрения
До внедрения СЗИ После внедрения СЗИ
Снижение потерь
101
Заключение
В процессе написания работы по разработке системы поддержки ИБ и ЗИ в
ООО «Газпромнефть-Снабжение» отмечено, что самым ценными и максимально
уязвимым становятся информационные активы: информация на сервере и ПК
пользователей, первичные документы, сами ПК, электронные документы и формы,
оптические диски с информацией и портативные накопители с данными.
Анализ уязвимостей и угроз информационных активов отражает, что
максимальному риску подвергаются ПК, документы с электронной форме,
первичные документы и данные. По итогу, базовые мероприятия по ЗИ
реализованы для поддержки организационных мероприятий по защите
информации, определении инженерно-технических средств для минимизации
доступных угроз, а также определении актуального ПО для сохранения данных на
ПК, серверах и рабочих станциях пользователей.
Целесообразность практического использования обусловлена наличием
достаточно большого количества преимуществ:
совмещает в себе достоинства аналитических и экспертных методов;
обеспечивает реализацию наиболее эффективного способа оценки
количественно неизмеримых, но вместе с тем важных факторов для принятия
обоснованных решений;
позволяет сводить исследования сложных проблем к достаточно простой
процедуре проведения последовательно попарных сравнений;
позволяет решать задачи с неограниченным количеством критериев.
Задача выбора средств СФЗИ является многокритериальной, для решения
которой использован метод анализа иерархий, позволяющий производить
сравнительный анализ технических средств и предложений по оборудованию
СФЗИ объекта.
На основе разработанных процедур построена обобщенная модель выбора
состава средств системы физической защиты информации, которая позволяет
выбирать из множества средств СФЗИ по заданным критериям оптимальные с
точки зрения лица принимающего решения (ЛПР). Интерпретация полученных
102
результатов математически подтверждает, что в реальности метод работает
правильно и может выдавать достоверные результаты.
Используя предложенный подход можно сравнивать различные средства
защиты и выбрать оптимальные, обеспечивая требуемый уровень защиты с учетом
экономичности безопасности.
Практическая значимость дипломной работы заключается в том, что
материалы и результаты выполненной работы могут быть использованы при
проектировании системы физической защиты информации, для выбора средств
СФЗИ. Теоретическая значимость - материалы и результаты данной дипломной
работы могут быть использованы в качестве методического пособия.
В качестве средства защиты информации была выбрана система
видеонаблюдения на основе TRASSIR.
103
Список использованной литературы
1) Адаменко М.А., Основы классической криптологии. Секреты шифров
и кодов, Издательство: ДМК Пресс, 2012 г., 256 стр.
2) Александр Поляков, Безопасность Oracle глазами аудитора. Нападение
и защита, Издательство: ДМК Пресс, 2014 г., 336 стр.
3) Алишер Исамидинов, Защита коммерческой тайны в сфере трудовых
отношений, Издательство: Ленанд, 2014 г., 120 стр.
4) Анатолий Малюк, Анализ и прогнозирование потребности в
специалистах по защите информации, Издательство: Горячая Линия Телеком,
2014 г., 214 стр.
5) Бабаш А. В,, Баранова Е.А, Криптографические методы защиты
информации, Издательство: Кнорус, 2016 г., 190 стр.
6) Баранова, Бабаш: Криптографические методы защиты информации.
Лабораторный практикум. Учебное пособие, М. Кнорус, 2017 г. 254 с.
7) Бирюков А.А., Информационная безопасность. Защита и нападение,
М., ДМК-Пресс, 2017 г., 434 с.
8) Бирюков А.А., Информационная безопасность: защита и нападение,
Издательство: ДМК-Пресс, 2016 г., 474 стр.
9) Бондарев В.В., Введение в информационную безопасность
автоматизированных систем, М. , Издательство МГТУ им. Н.Э.Баумана, 2016 г.,
252 с.
10) Владимир Мельников, Александр Куприянов, Александр Схиртладзе,
Защита информации. Учебник, Издательство: Образовательно-издательский центр
"Академия", 2014 г., 304 стр.
11) Владимир Платонов, Программно-аппаратные средства защиты
информации. Учебник, Издательство: Academia, 2014 г., 336 стр.
12) Вус М.А. Информатика: введение в информационную безопасность /
М.А. Вус, В.С. Гусев, Д.В. Долгирев и др. - СПб., 2012. - 156 с.
13) Вячеслав Ищейнов, Михаил Мецатунян, Организационное и
техническое обеспечение информационной безопасности. Защита
104
конфиденциальной информации. Учебное пособие, Издательство: ДРОФА; 2014 г.,
256 стр.
14) Гашков С. Б., Применко Э. А., Черепнев М. А., Криптографические
методы защиты информации, Издательство: Академия, 2010 г., 304 стр.
15) Геннадий Бузов, Защита информации ограниченного доступа от
утечки по техническим каналам, Издательство: Горячая Линия Телеком, 2014 г.,
594 стр.
16) Гришина Н. В., Комплексная система защиты информации на
предприятии, Издательство: Форум, 2012 г., 240 стр.
17) Джуди Новак, Стивен Норткатт, Дональд Маклахен, Как обнаружить
вторжение в сеть. Настольная книга специалиста по системному анализу,
Издательство: Лори, 2012 г., 384 стр.
18) Домарев В.В. "Безопасность информационных технологий. Системный
подход" - К.:ООО ТИД «Диасофт», 2014.-992 с.
19) Защита информации и экономической безопасности
предпринимательской деятельности: материалы межд. научно-практ. конф. / Под
ред. B. М. Кравцова и др. - Челябинск, 2013. - 63 с.
20) Информационная безопасность / В.П. Мельников, С.А. Клейменов,
А.М. Петраков. - М.: Academia, 2012. - 331 с.
21) Казарин О.В. Безопасность программного обеспечения компьютерных
систем, Москва, МГУЛ, 2003, 212 с.
22) Камский В. А,: Защита личной информации в Интернете, смартфоне и
компьютере, М., Наука и Техника, 2017 г., 272 с.
23) Качина Кристиан, Гуерру Рашид, Родригес Луис, Введение в надежное
и безопасное распределенное программирование, Издательство: ДМК-Пресс, 2016
г., 512 стр.
24) Козлов С.А.: Защита информации. Устройства несанкционированного
съема информации и борьба с ними, М., Академический проект, 2018 г., 286 с.
25) Краковский Ю.М.: Защита информации. Учебное пособие, М., Феникс,
2017 г., 348 с.
26) Лебедев А. В., Защита компьютера от вирусов, хакеров и сбоев.
Понятный самоучитель, Издательство: Питер, 2013 г., 160 стр.
105
27) Малюк А. А., Пазизин С. В., Погожин Н. С., Введение в защиту
информации в автоматизированных системах, Издательство: Горячая Линия
Телеком, 2011 г., 146 стр.
28) Марков А. С., Дорофеев А. В., Семь безопасных информационных
технологий, М., ДМК-Пресс, 2017 г., 224 с.
29) Мельников В. П., Клейменов С. А., Петраков А. М., Информационная
безопасность и защита информации, Издательство: Академия, 2012 г., 336 стр.
30) Наталья Емельянова, Татьяна Партыка, Игорь Попов, Защита
информации в персональном компьютере. Учебное пособие, Издательство: Форум,
Инфра-М, 2015 г., 368 стр.
31) Нестеров С.А., Основы информационной безопасности. Учебное
пособие, Издательство: Лань, 2016 г., 324 стр.
32) Николай Куняев, Александр Демушкин, Татьяна Кондрашова,
Александр Фабричнов, Конфиденциальное делопроизводство и защищенный
электронный документооборот. Учебник, Издательство: Логос, 2014 г., 500 стр.
33) Павел Хорев, Программно-аппаратная защита информации. Учебное
пособие, Издательство: Форум, Инфра-М, 2015 г., 352 стр.
34) Скрабцов Н.А.: Аудит безопасности информационных систем, М.
Питер, 2017 г., 277 с.
35) Станислав Осмоловский, Универсальная защита информации.
Прецизионная теория информации, Издательство: Издательский дом фонда
"Сталинград", 2014 г., 266 стр.
36) Царегородцев А. А., Тараскин Н.А.: Методы и средства защиты
информации в государственном управлении. Учебное пособие, М., Проспект, 2017
г., 208 с.
37) Чефранова А. О., Система защиты информации ViPNet. Курс лекций,
Издательство: ДМК-Пресс, 2015 г., 392 стр.
38) Шаньгин В.Ф,: Информационная безопасность и защита информации,
М., ДМК-Пресс, 2017 г., 702 с.
39) Эдуард Применко, Алгебраические основы криптографии,
Издательство: Либроком, 2014 г., 294 стр.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)