Диплом: Анализ средств защиты информации на примере ООО «Газпромнефть-Снабжение»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
86
27 U
Патч панель
ИБП Delta J 1-3 Series UPS
Файл-сервер IBM BladeCenter PS700 Express
Сервер БД IBM BladeCenter PS700 Express
Маршрутизатор IBM System Storage SAN06B-R
Сервер приложений IBM BladeCenter PS700 Express
Дисковый массив Qsan F200V60
Серверная комната
9 U
Патч панель
Файловый сервер IBM
System x3500 M3
ИБП Delta J 1-3 Series UPS
Internet
Маршрутизатор
3COM 3CR858-
91
Канцелярия
Бухгалтерия
Коммерческий департамент
Департамент по качеству
Отдел по работе с персоналом
ИТ-департамент
Департамент технического директора
МФУ Can on
I-Sensys MF4340D
Рабочие станции
Standart Core i3
Маршрутизатор
3COM 3CR858-91
МФУ Can on
I-Sensys MF4340D
Рабочие станции
Standart Core i3
Маршрутизатор
3COM 3CR858-91
МФУ Can on
I-Sensys MF4340D
Рабочие станции
Standart Core i3
Маршрутизатор
3COM 3CR858-91
МФУ Can on
I-Sensys MF4340D
Рабочие станции
Standart Core i3
Маршрутизатор
3COM 3CR858-91
МФУ Can on
I-Sensys MF4340D
Рабочие станции
Standart Core i3
Маршрутизатор
3COM 3CR858-91
МФУ Can on
I-Sensys MF4340D
Рабочие станции
Standart Core i3
Маршрутизатор
3COM 3CR858-91
МФУ Can on
I-Sensys MF4340D
Рабочие станции
Standart Core i3
Сервер Континент 3.7
Рисунок 2.5 Схема аппаратного обеспечения с учетом элементов системы VPN
Таким образом, для развертывания системы защиты данных, передаваемых
между центральным офисом компании и удалёнными сотрудниками, в качестве
технического обеспечения необходима установка сервера АКПШ «Континент» 3.7.
Схема программного обеспечения с учетом элементов криптографической
системы защиты информации приведена на рисунке 2.6.
87
Internet
Сервер БД
Ora cle
Database
MS Windows
Server 2003
MS Windows
Server 2003
Файловый
серв ер
Сервер
приложений
MS exchange
se rv er 2003
MS Windows
Server 2003
MS Windows
Stora ge Server
2003
IE 8
MS Office 2003
Handy Backup
Dr.Web Enterpris e
Security Suite
MS Windows 7
1C Управление
продажами 8.0
IE 8
MS Office 2003
Handy Backup
Dr.Web Enterpris e
Security Suite
MS Windows 7
1С:Бухгалтерия 8.0
IE 8 MS Office 2003
Handy Backup
Dr.Web Enterpris e
Security Suite
Дисковый массив
HTTP Web
интерфейс
IE 8
MS Office 2003
MS Outlook 2003
Dr.Web Enterpris e
Security Suite
MS Windows 7
Handy Backup
1С:Предприятие 8
MS Windows 7
Mail Access
Monitor
UserGate 5.2 Proxy
& Firewall
Oktell MS Office 2003
Handy Backup
Dr.Web Enterpris e
Security Suite
MS Windows 7
Сервер Oktell
Oktell
MS Windows
Server 2003
IE 8
MS Office 2003
Handy Backup
Dr.Web Enterpris e
Security Suite
MS Windows 7
1С:Предприятие 8
UserGate Proxy
& Firewall
HTTP\HT TPS,
TCP\IP
IM AP 4\SM TP
SNMP
HTTP\HT TPS,
TCP\IP
IM AP 4\SM TP
SNMP
Канцелярия
Бухгалтерия
Коммерческий департамент
Отдел по работе с персоналом
ИТ-департамент
Департамент технического
директора
IE 8
MS Office 2003
Handy Backup
Dr.Web Enterpris e
Security Suite
MS Windows 7
1С:Предприятие 8
Департамент по качеству
Агент АПК
Континент 3.7
Агент АПК
Континент 3.7
Агент АПК
Континент 3.7
Агент АПК
Континент 3.7
Агент АПК
Континент 3.7
Агент АПК
Континент 3.7
Агент АПК
Континент 3.7
Сервер АПК
Континент 3.7
ЦУС АПК Континент
3.7
Криптошлюз АПК
Континент 3.7
Рисунок 2.6 Схема программного обеспечения с учетом элементов
криптографической системы защиты информации
Таким образом, для организации VPN сети типа сеть-точка необходима
установка АКПШ «Континент» 3.7. в центральном офисе компании и элемента
«Абонентский пункт» на рабочих станциях удаленных пользователей. В этом
случае между центральным офисом и удаленным ПК будет организована
защищенная сеть.
88
3 Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической
эффективности
Уровень описанные мер ЗИ принято оценивать по трем показателям:
Достаточность,
Адекватность результата;
Качество реализации.
При этом принятые меры часто являются достаточными, если они могут на
100% устранить описанные проблемы или создать условия, когда ущерб от угроз
станет минимальным для самого владельца. Однако любая мера защиты лишь
отчасти закрывает суть самой проблемы. Реально выразить уровень
результативности всех проведенных мер в общем может лишь узконаправленный
эксперт.
При этом важно также учесть совокупную связь ресурсов. К примеру, если
ряд приложений применяют общую БД для работы, то каждая ошибка любого из
них часто ведет к реализации возможности проникновения внутрь сети или
системы нарушителя и получения нужного доступа независимо от имеющейся
защиты ПО.
Адекватность может подсчитать уровень расходов на реализацию
технологии защиты итогового результата. Часто эффект от использованного
решения, которое поддерживает сам интегратор, никак не сочетается с теми
огромными затратами на его внедрение и обслуживание. И при этом нередки
случаи, когда такие изменения вообще приводили к негативным переменам.
Именно поэтому об уровне и эффективности любого метода защиты лучше
всего рассуждать только тогда, когда данный механизм не только внедрён, но и
активно используется.
Выявление результативности внедрения ИБ в компании несет за собой
несколько совокупных оценок затрат на ИБ, а также доступного эффекта от
подобной реализации. На самом деле, проведение сравнения таких оценок
позволяет получить точное представление о том, как часто возвращаются
89
инвестиции на ИБ, а также поможет лучше предугадывать бюджет компании на ИБ
и контролировать его.
Большинство решений в области защиты данных часто принимается на
логическом уровне, не используя при этом каких-то экономических расчетов или
обоснований. Однако, всегда рекомендуется обратиться к наиболее логичным
методикам, которые помогают получить суммарную оценку уровня ИБ компании, а
также выделить результативность затрат на ИБ.
Сейчас оценка результативности СЗИ фирмы данных выполнима при
помощи некоторого числа параметров эффективности, например, параметра
единого владения (ТСО), общей результативности СЗИ, а также уровнем
оборачиваемости вложений в ИБ (ROI).
К примеру, известная методика совокупной стоимости владения была
представлена еще Gather Group еще в конце 80-х годов для оценивания затрат на
ИТ. ПО итогу представленная Gather Group методика позволяла быстро рассчитать
всю расходную часть корпоративной ИС.
Сейчас методика ТСО также может быть использована для указания
результативности имеющихся СЗИ корпоративного сектора. Она дает возможность
руководителям служб ИБ грамотно описать указанный бюджет на затраты по ИБ, а
также показать итоги позитивной работы отдела по безопасности.
Так как оценка результативности СЗИ внутри фирмы является измеримой, то
выделяем явную возможность быстро решать задачи контроля и усреднения
параметров результативности, к примеру, показателя ТСО. И тут данный
показатель послужит инструментом улучшения растрат на доведение требуемого
уровня защищенности КИС и дальнейшего выделения средств на ИБ. Компания
сама сможет выполнить все работы, а также привлечь интегратора для описания
области защиты данных совместно с ним.
Оценка уже имеющегося показателя ТСО.
При работах по оценке ТСО часто проводится сбор данных и подсчет
показателей ТСО компании по ряду критериев:
Все составляющие КИС (с СЗИ) и информационные активы формы
(ПК, сервера, периферия, сеть);
90
Затраты на ПО и аппаратуру для защиты данных (расходный
материал, амортизация);
Расходы на организацию ИБ в компании (управление СЗИ и СКЗИ, а
также штатными СЗИ, серверов, сетевых устройств, планировка и контроль над
процессами контроля сохранности данных, разработка прототипа политики
безопасности);
Оплата организационных мер сохранения данных;
Сторонние расходы на организацию ИБ в компании, к примеру,
поддержание стабильности непрерывности и стойкости бизнес-процессов.
ПО итогу всей беседы с управленцами компании и проведения проверок
уровня защищённости выполним анализ:
Применяемых политик безопасности;
Внедрения системы защиты;
Контроль персонала;
Системы на ответ требованиям ИБ;
Классификации ресурсов данных и их управления;
Физической безопасности;
Управлением системой доступа;
Контроль ПО и ЛВС;
Создания и обслуживания систем;
Планирования последующей постоянной работы.
По окончанию анализа выбирается готовая модель ТСО, сравнимая со
средними и оптимальными значениями группы похожих организаций, которые
имеют схожие с рассматриваемой компанией показатели по объему бизнеса.
Подобная группа может браться из банка данных по эффективности затрат на
безопасность, а также эффективности соответствующих профилей защиты других
компаний.
Процесс сравнения текущего показателя ТСО исследуемой компании с
начальным параметром похожего показателя помогает выполнит анализ качества
работы ИБ фирмы, итогом которой станет выявление проблемных секторов в
компании, причин их появления и определения ряда мер для реорганизации
91
фирменной системы защиты данных для поддержания адекватного уровня
защищенности КИС.
Генерация требуемой модели ТСО.
В результате проведенного аудита создаётся целевая модель, которая
учитывает перспективы развития бизнеса и всей корпоративной системы защиты
данных (сложность, методы, лучшие практики, типы СЗИ и СКЗИ, навыки
пользователей, активы и т.д.).
Также описаны расходы и затраты, которые важны для изменения среды
текущей в среду целевую. В расходы для внедрения включены затраты на
планирование, установку, отладку и обучение. Сюда также входят временные
затраты на контроль и обслуживание.
Для корректного основания полученного эффекта от внедрения ROI, часто
применяют модельные показатели ТСО, которые отражают все изменения внутри
системы ИБ компании.
Эффективность защитных мер обычно рассчитывается по трем
направлениям:
Достаточность (полноценность);
Адекватность полученных результатов;
Качество самой реализации.
Введенные меры могут быть достаточными, если они полностью
справляются со всеми заявленными угрозами, либо создают такие условия, что
последствия от угроз приемлемы для владельца данных. Однако каждая отдельная
мера защиты лишь частично способствует устранению самой угрозы. А вот
проводить оценку обеспечения доступности защищенного ресурса при совокупных
принимаемых мерах обычно приходится квалифицированному эксперту.
Более того, при нужно учитывать взаимосвязь информационных ресурсов.
Если несколько приложений одновременно используют общую базу данных, то
возникновение ошибки в одном приложении может привести к возможности
проникновения злоумышленника к защищенной информации всех остальных
приложений, как бы хорошо они не были защищены.
Понятие адекватности характеризует соотношение затрат на реализацию
механизмов защиты и полученного результата в итоге. Зачастую эффект от такого
92
внедрения не сопоставим с затратами на эксплуатацию, не говоря уже о стоимости
самого средства защиты. Более того, нередки случаи, когда внедрение подобных
механизмов защиты отрицательным образом сказывалось на всей системе.
Именно поэтому о качестве и эффективности механизма можно говорить
только тогда, когда он не только реализован, но и постоянно контролируется.
Для определения эффективности режима ИБ в организации предлагается
использовать оценку затрат на внедрение ИБ, а также на достигаемый при этом
эффект. Прямое сравнение полученных оценок позволяет получить представление
о том, как могут вернуться инвестиции на информационную безопасность, а также
экономически корректно планировать бюджет компании на ИБ и управление ей.
Зачастую многие решения, касающиеся защиты данных, принимаются на
интуитивно-понятийном уровне, при этом не проводиться никаких расчетов и
обоснований. Однако всегда настоятельно рекомендуется обращать внимание на
более обоснованные технико-экономические методы и средства, позволяющие
количественно измерить уровень защищенности предприятия, а также определить
уровень экономической эффективности затрат на ИБ.
Сейчас уровень эффективности систем защиты информации рекомендуется
при помощи следующих критериев эффективности, например: коэффициента
возврата инвестиций в ИБ (ROI), экономической эффективности СЗИ, данных по
совокупной стоимости владения (ТСО) и других.
В частности, известная методика учета стоимости владения ТСО могла быть
использована для доказательства экономической эффективности существующих
систем корпоративной защиты данных. Она также позволила бы руководителям
служб ИБ обосновать бюджет на безопасность, а также доказать совокупную
эффективность работы сотрудников подобных служб.
Так как оценка экономической эффективности корпоративного сектора
защиты данных становится измеримой, имеется возможность также оперативно
измерять и корректировать показатели экономической эффективности, например,
показателя ТСО. При этом данный показатель может служить инструментом
оптимизации трат на обеспечение надлежащего уровня защищенности
информационных систем и обоснованием бюджета на всю ИБ. И компании смогут
93
выполнять подобные работы самостоятельно при условии привлечения системного
интегратора в область защиты информации или совместно с интегратором.
Оценка существующего уровня ТСО.
В ходе деятельности по оценке ТСО осуществляется сбор данных и подсчёт
показателей ТСО компании по следующим позициям:
Непосредственные компоненты КИС (с самой системой защиты
информации) и другие информационные активы фирмы компьютеры, сервера,
периферия и сетевые устройства;
затраты на аппаратные и программные компоненты защиты данных
(расходники, амортизация);
средства на организацию ИБ в рамках компании (обслуживание СЗИ и
СКЗИ, а также штатных мер защиты периферийных устройств, серверов, сетевых
средств, планирование и контроль над процессами защиты данных, разработка
концепций и политик безопасности);
затраты на организационные меры ИБ;
другие расходы на ИБ, связанные с непрерывностью и устойчивостью
бизнес-процессов компании.
В результате общения с топ-менеджерами компании и инструментальной
оценки уровня защищенности проводиться анализ:
организации механизмов защиты;
политик безопасности;
управления персоналом;
классификации возможных угроз и возможностями управления ими;
системного администрирования;
уровня физической безопасности;
бесперебойной работы компании;
разработки и поддержки систем управления;
контроля доступа к системам;
проверки всей системы на соответствие требованиям ИБ.
После проведенного анализа подбирается модель ТСО, которая оптимальна
по средним значениям для однотипной группы аналогичных компаний, имеющих
аналогичные с рассматриваемой показатели по объему бизнеса. Подобная группа
94
берется из базы данных по эффективности затрат на ИБ и эффективности
необходимых профилей защиты аналогичных фирм.
Сверка представленного показателя ТСО исследуемой компании с значением
модели того же показателя тает возможность провести анализ эффективности
реализации ИБ фирмы, результатом которого будет определение «узких» мест в
компании, а также причин их появления и выработки последующих шагов в
направлении перестроения корпоративной системы защиты данных и обеспечения
необходимого уровня защищенности КИС.
Создание целевой модели ТСО.
После проведенного аудита, опираясь на полученные результаты можно
построить целевую модель, которая будет учитывать перспективы дальнейшего
развития бизнеса и корпоративной системы защиты данных (активы, сложности,
методы лучшей практики, типы СКЗИ и СЗИ, возможности сотрудников компании
и т.д.).
Также могут рассматриваться расходы и трудозатраты, необходимые для
реализации преобразований текущей обстановки в целевую среду. При этом
трудозатраты на внедрение обычно подразумевают затраты на планирование,
развёртывание, разработку и обучение. Сюда можно отнести и временные затраты
на управление и поддержку.
Для того, чтобы грамотно обосновать эффект от новой системы защиты
данных (ROI), можно использовать модельные характеристики уменьшений
совокупных затрат (ТСО), которые показывают вероятные изменения ко всей
системе защиты данных.
Рассчитаем величины потерь для критичных информационных ресурсов до
внедрения системы защиты информации (таблица 3.1.).
Таблица 3.1
Величины потерь (рисков) для критичных информационных ресурсов до
внедрения системы защиты информации
Актив Угроза
Величина
потерь
(тыс.руб.)
Результаты продаж и их
анализ
Кража или подмена электронных и
бумажных документов
45
95
Актив Угроза
Величина
потерь
(тыс.руб.)
Съем информации с помощью закладок
36
Несанкционированный доступ к
носителям данных
68
Сведения о клиентах и
партнерах
Кража или подмена электронных и
бумажных документов
113
Съем информации с помощью закладок
90
Несанкционированный доступ к
носителям данных
135
Сведения о планах
противодействия
конкурентам
Кража или подмена электронных и
бумажных документов
54
Съем информации с помощью закладок
41
Несанкционированный доступ к
носителям данных
36
Подслушивание или запись
переговоров
45
Сведения о
маркетинговых
исследованиях рынка
Кража или подмена электронных и
бумажных документов
13
Съем информации с помощью закладок
45
Несанкционированный доступ к
носителям данных
90
Сведения о политике
развития новых
направлений
деятельности
Кража или подмена электронных и
бумажных документов
68
Съем информации с помощью закладок
61
Несанкционированный доступ к
носителям данных
65
Подслушивание или запись
переговоров
23
Договоры
Кража или подмена электронных и
бумажных документов
45
Съем информации с помощью закладок
41
Стратегия действий на
рынке
Кража или подмена электронных и
бумажных документов
36
Съем информации с помощью закладок
45
Несанкционированный доступ к
носителям данных
45
Подслушивание или запись
переговоров
23
Личные сведения о
сотрудниках фирмы
Кража или подмена электронных и
бумажных документов
41
Съем информации с помощью закладок
56
Несанкционированный доступ к
носителям данных
45
Подслушивание или запись
34

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)