Диплом: Модернизация антивирусной защиты в "АО КБ "Локо-Банк"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
91
для данной компьютерной системы, это особенно важно, когда оценивается вклад
каждого средства защиты, применяемого в системе, в результирующую
эффективность защиты информации в ней.
Для корректного расчета эффективности применения комплексов мер
защиты, помимо защищенности системы, необходимо учитывать упущенную
выгоду от принятия этих мер, вызванную расходом времени, ресурсов,
ограничением функциональности, а также общими расходами на внедрение и
обслуживание средств защиты и мероприятия. В таком случае идеальным
условием было бы приведение всех величин ущербов, затрат и упущенной выгоды
к единой шкале. В этом случае стало бы возможным осуществление простых
арифметических операций с этими величинами, и для оценки общей
эффективности вычислять некоторую разность величин, характеризующих
позитивные и негативные явления. Однако на практике привести эти показатели
к одной размерности не представляется возможным, поэтому описанный способ
справедлив лишь теоретически.
Чтобы сделать возможной оценку общей эффективности, не приводя
величины к одной размерности, следует выделить критерии эффективности на
каждом из этапов оценки и воспользоваться результатами, соответствующими
каждому из этапов. Поскольку по определению эффективность – это степень
соответствия результата некоторым требованиям, представляется необходимым
ввести функцию эффективности как зависимость от некоторой величины,
характеризующей требования к системе.
Выделяются такие критерии эффективности применения комплекса мер
защиты, как:
1) величина единовременных и постоянных на применение комплекса
мер защиты;
2) величина упущенной выгоды от ограничений возможностей
функционирования ИТКС по целевому назначению, связанных с
применением комплекса мер защиты;
3) величина интегрального риска для ИТКС при условии применения
комплекса мер защиты.
92
Далее под эффективностью защиты будем понимать эффективность по
третьему критерию. Однако результатом расчетов должна стать величина общей
эффективности применения комплекса мер защиты с учетом всех критериев.
Поскольку размерности величин ущербов, упущенной выгоды и затрат
различны и не подразумевают возможности применения операций сложения и
вычитания для расчета некоторой результирующей величины, необходим переход
к нормированным величинам, некоторые из которых, такие как защищенность
системы и степень соответствия функциональным требованиям были
рассмотрены выше.
Как единовременные, так и постоянные затраты легко поддаются подсчету
в денежном эквиваленте.
Таким образом, критериями эффективности на данном этапе становятся
требования (рамки) по единовременным и постоянным затратам:
Эз(З,Тз,Kpз) E(Зе,Тзе,kpзе)E(Зп,Тзп,kpзп), (1)
где Зе – единовременные затраты,
Зппостоянные затраты,
Тзе – требования к единовременным затратам,
Тзп – требования к постоянным затратам,
kрзе и kрзп – коэффициенты приоритетов для единовременных и
постоянных затрат соответственно.
Рассчитаем величины потерь для критичных информационных ресурсов до
внедрения системы защиты информации (таблица 16).
93
Таблица 16
Величины потерь (рисков) для критичных информационных ресурсов
до внедрения/модернизации системы защиты информации
Актив
Угроза
Величина
потерь
(тыс.руб.)
Активы информационного
характера об разработанных
услугах.
1.1, 1.3,5 2.4, 1.2, 3.4, 3.1, 2.1
520000
Активы обеспечения
информационной безопасности
1.3, 2.1, 2.1, 1.2, 1.1, 1.2, 2.2
540000
Информация исключительно
делового характера
2.3, 2.4, 2.1, 3.2, 2.1, 1.1, 2.3
250000
Активы касательно торговой и
экономической информации
1.2, 1.3, 2.4, 2.3, 2.1, 1.3, 1.1
138000
Организационные услуги
1.2, 2.2
500000
Оборудование
2.2, 2.4, 3.2, 1.4, 3.2
178000
Суммарная величина потерь
1658000
3.2. Расчёт показателей экономической эффективности проекта
Производя оценку эффективности проведения экономической реформы
важным пунктом будет проведение единой оценки ресурса и оценки ресурса
постоянного, затраченные на средства информационной защиты.
Единая оценка разового ресурса выводит закупочные траты, дальнейшую
установку и корректную настройку аппаратного оборудования. В то время, как
постоянный ресурс выводит траты исключительно на заработную плату членам
корпорации, а также обеспечение стабильного безопасного уровня.
Данные о содержании и объеме разового ресурса, выделяемого на защиту
информации, приведены в таблице 17.
94
Таблица 17
Содержание и объем разового ресурса, выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста (руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1
Оценка качества
оборудования ЗИ
1600
55
88
Стоимость проведения организационных мероприятий, всего
88
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость, единицы
(тыс.руб)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
1
Закупка необходимого
оборудования
22000
10
220000
2
Установка и настройка ПО
1800
32
56700
Стоимость проведения мероприятий инженерно-технической защиты
277,6
Объем разового ресурса, выделяемого на защиту информации
365,6
Данные о содержании и объеме постоянного ресурса, выделяемого на
защиту информации, приведены в таблице 18.
Таблица 18
Содержание и объем постоянного ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые
действия
Среднечасовая зарплата
специалиста (руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1
Оценка исходного
уровня защищенности
компании
1200
7
8,4
2
Разработка политики
информационной
безопасности
1000
16
16
3
Разработка положения
о коммерческой тайне
1000
5
5
Стоимость проведения организационных мероприятий, всего
29,4
1
Поддержание
технического уровня
оборудования
1300
25
32,5
2
Эксплуатация ПО
1200
25
30
Стоимость проведения мероприятий инженерно-технической защиты
62,5
Объем постоянного ресурса, выделяемого на защиту информации
91,9
95
Теперь необходимо получить прогнозируемые данные о величине потерь
для критичных информационных ресурсов после внедрения системы защиты
информации. Результаты сформированы по результатам экспертного опроса и
внесены в таблицу 19.
Таблица 19
Величины потерь (рисков) для критичных информационных ресурсов
после внедрения/модернизации системы защиты информации
Актив
Угроза
Потери
(тыс.руб.)
Информационные активы об
оказанных услугах
1.1, 1.3,5 2.4, 1.2, 3.4, 3.1, 2.1
20000
Информационные активы по
вопросам обеспечения
безопасности
1.3, 2.1, 2.1, 1.2, 1.1, 1.2, 2.2
20000
Сведения с чисто деловым
характером
2.3, 2.4, 2.1, 3.2, 2.1, 1.1, 2.3
14000
Информационные активы по
торгово-экономическим
вопросам
1.2, 1.3, 1.4, 2.1, 2.2, 2.3, 3.1
105000
Услуги организации
1.2, 2.3
2000
Оборудование
1.2, 2.4, 3.2, 1.4, 3.2
67000
Суммарная величина потерь
228000
Теперь оценим динамику величин потерь за период не менее 1 года и
внесём данные в таблицу 20.
Таблица 20
Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
1 год
1 кв.
2 кв.
3 кв.
2 год
До внедрения
СЗИ
41000
82000
123000
164000
205000
246000
287000
328000
После
внедрения СЗИ
28500
57000
85500
114000
142500
171000
199500
228000
Снижение
потерь
12500
25000
37500
50000
62500
75000
87500
100000
В заключении определим срок окупаемости системы (Ток) аналитическим
способом.
Ток = R∑ / (Rср – Rпрогн) = 457,5/(16400-11400) = 0,1 года = примерно 1,5
месяца.
Итак, срок окупаемости системы 2 месяца.
96
Динамику потерь представим в виде графика, изображенного ниже
(рис.3.1). Точка, соответствующая сроку окупаемости проекта показана на
графике пересечением пунктирных линий.
Рис. 3.1. Динамика потерь
97
Заключение
В дипломном проекте рассмотрены основные положения, касающиеся
современного состояния системы защиты информации в компании, а также
спроектирована система антивирусной защиты.
Помимо этого, был произведен расчёт эффективности экономической
составляющей, по итогам которой срок окупаемости равен двум месяцам.
Касательно оценивания качества информационной защиты имеет смысл
трактовать данную условность несколькими вариантами, базировавшихся на
стандартизации поставленных целей и задач по обеспечению информационной
защиты. Немаловажно будет отметить факт того, что возможность полного
парирования указанной условности полностью исключена в связи с
относительностью, обусловленной самим понятием эффективности.
Первый метод представляет из себя изначальное проектирование
требований и условий к защите. Выполнение данного пункта может
гарантировать о приемлемости принятых мер. В таком случае целью защиты
будет являться осуществление данных условий, что положительно скажется на
эффективности защиты, являющейся в данном аспекте мерой по сближению к
поставленным требованиям и условиям.
Реализация второго метода сводится к наличию соответствия достижения
целей к защите и перечня экспертных умозаключений исходя из некоторой
качественной шкалы, в дальнейшем переходящая в шкалу баллов. Полученные в
итоге баллы суммируются между собой и при превышении бальной статистики
определенной установленной границы выносится вердикт об успешности
примененных защитных мер. Как правило, каждому показателю произведения
суммы ставится в соответствующем порядке обусловленное мнение о том,
насколько качественно была разработана стратегия безопасности.
Благодаря третьему методу, заключающемся в формировании
определенной общей («универсальной») цели информационной защиты имеется
возможность парировать фактически все обнаруженные угрозы безопасности в
информационной системе, а также корректно квалифицировать и реализовывать
постановку задач, направленных, направленных на достижение поставленной
98
цели. В таком случае, показатель эффективности информационной защиты будет
представлять из себя меру достижения указанной цели, что значит парирование
абсолютно всех обнаруженных угроз.
Важным будет указать, что на сегодняшний день практически
используются, как правило, первые два метода. Первый из них формулируется в
нескольких вариациях, но в большинстве случаев используется «функциональный
подход». Квинтэссенция данного подхода представляет из себя выставление
требований и условий по информационной защите в виде определенного перечня
функций, которые важно осуществить для достижения определенного уровня
защиты информационных ресурсов в компьютерной системе. Уровень
защищенности (в качестве таких уровней могут выступать классы защищенности
компьютерной системы) чаще всего устанавливается декларативно, исходя из
опыта экспертов. При этом защита считается эффективной, если все функции,
соответствующие заданному уровню защищенности информации, выполняются.
Эти функции часто называют функциями безопасности [7].
Примечательно, что, при использовании раннее названного
«функционального подхода» не дается оценка эффективности выполнения самих
функций, однако, имеется ввиду, что данные функции будут эффективно
реализованы средствами сертификации. Для исключения подобного недуга в
методологии было определено «требование доверия», которое осуществляет
соответствие функций безопасности к уровням доверия пользователей. Таким
образом, важнейшим пунктом к формализации уровней доверия является оценка
плодотворности и эффективности принимаемых методов защиты. Вопреки этому
мнению, на сегодняшний день ввиду отсутствия методологии данной оценки, как
таковой, фактически уровни доверия идентифицируются экспертным путем по
определенным оговоренным заранее правилам.
Также следует обратить внимание, что, осуществляя функциональный
подход формируется «бинарная» оценка. В таком случае определение понятия
эффективности сменивается понятием удовлетворительного порога принятых
мероприятий по безопасности.
Непосредственно, бальная система оценки эффективности
информационной защиты представляет из себя вторую методику из тех, которые
99
мы указали чуть выше и осуществляет парирование условности оценивания
величины эффекта информационной защиты. Сам он опирается на экспертный
опрос специалистов, анализе их итогов и предоставлении вердикта в виде баллов,
после чего происходит интерпретирование данной полученной информации с
баллами в вид конкретного умозаключения об эффективности принятых мер
защиты. Данная методика была приведена в исполнение в целом перечне
международных стандартов и программного обеспечения. Как пример, можно
указать ста ISO 17799 с его инструментарий или программный продукт COBRA
и т.д.
Исходя из этого, задачи по повышению уровня информационной
безопасности компании были выполнены.
100
Список использованной литературы
1) Доктрина информационной безопасности //
http://www.recoveryfiles.ru/laws.php?ds=2639
2) Конституция Российской Федерации от 25 декабря 1993 года, с
изменениями от 30 декабря 2008 года
3) Федеральный закон Российской Федерации от 29 июля 2004 г. №98-
ФЗ «О коммерческой тайне».
4) Федеральный закон Российской Федерации от 27 июля 2006 г. №152-
ФЗ «О персональных данных».
5) Федеральный закон Российской Федерации от 27 июля 2006 г. №149-
ФЗ «Об информации, информационных технологиях и о защите информации».
6) Бартон Т., Шенкир У., Уокер П. Комплексный подход к безопасности
сетей. — М.: Издательский дом «Вильямс», 2010. –208 с.
7) Виды мер и основные принципы обеспечения информационной
безопасности // http://asher.ru/security/book/its/06
8) Галатенко В.А. Стандарты информационной безопасности: курс
лекций. – М.: Интернет-Университет Информационных технологий, 2010. – 250с.
9) Грушо А.А., Тимонина Е.Е. Теоретические основы защиты
информации. – М.: Яхтсмен, 2010. – 320с.
10) Девянин Н.П., Михальский О.О., Правиков О.О., Щербаков А.Ю.
Теоретические основы компьютерной безопасности.- М.: Радио и связь, 2010. –
278с.
11) Медведовский И.Д., Семьянов П.В., Платонов В.В. Атака через
Internet./ Под. ред. П.Д.Зегжды. — С.-Пб.: Мир и семья, 2010. -296 с.
12) Михайлов С.Ф., Петров В.А., Тимофеев Ю. А. Информационная
безопасность. Защита информации в автоматизированных системах. Основные
концепции. Учебное пособие. — М.: МИФИ, 2011. –112 с.
13) Парфенов В.И. Защита информации (Словарь). — В.: НП РЦИБ
«Факел», 2010. –293 с.
14) Протоколы Internet. С.Золотов. — С.-Пб.: BHV-Санкт-Петербург,
2010. –212 с.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран