Диплом: Модернизация системы информационной безопасности (на примере ООО "Арсенал")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
91
Для актива «Информационные активы об оказанных услугах» по данной
угрозе значения параметров S
3.1
=3; V
3.1
=3.
Величина потерь для данного актива:
R
Ф2
=10
(3 + 3 4)
=100.
Суммарная стоимость потеря для данной угрозы:
R
2.3
=600.
Значения рассчитанных величин сведём в таблицу 21.
Таблица 21
Величины потерь (рисков) для критичных информационных ресурсов
до внедрения системы защиты информации
Актив
Угроза
Величина
потерь (тыс.
руб.)
Информационные активы об
оказанных услугах
1.2, 1.3, 1.4, 2.1, 2.2, 2.3, 3.1
3200
Информационные активы по
вопросам обеспечения
безопасности
1.2, 1.3, 1.4, 2.1, 2.2, 2.3, 3.1
3200
Сведения с чисто деловым
характером
1.2, 1.3, 1.4, 2.1, 2.2, 2.3, 3.1
2000
Информационные активы по
торгово-экономическим
вопросам
1.2, 1.3, 1.4, 2.1, 2.2, 2.3, 3.1
12700
Услуги организации
1.1, 3.1
400
Оборудование
1.1, 1.5, 2.1, 2.3, 3.1
11400
Суммарная величина потерь
32800
Итак, рассчитанная суммарная величина потерь составила 32 800 000
рублей.
3.2 Расчёт показателей экономической эффективности
Для оценки показателей экономической эффективности необходимо
оценить разовый и постоянный ресурсы, необходимые для организации СЗИ.
Разовый ресурс расходуется на закупку, установку и наладку
дорогостоящей техники. Постоянный ресурс - на заработную плату сотрудникам
службы безопасности и поддержание определенного уровня безопасности,
92
прежде всего, путем эксплуатации технических средств и контроля
эффективности защиты.
Данные о содержании и объеме разового ресурса, выделяемого на защиту
информации, приведены в таблице 22.
Таблица 22
Содержание и объем разового ресурса, выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняемые
действия
Среднечасовая
зарплата
специалиста (руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1
Оценка качества
оборудования ЗИ
1600
55
88
Стоимость проведения организационных мероприятий, всего
88
Мероприятия инженерно-технической защиты
п/п
Номенклатура
ПиАСИБ, расходных
материалов
Стоимость,
единицы
(тыс.руб)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
1
Закупка необходимого
оборудования
22000
10
220000
2
Установка и настройка
ПО
1800
32
56700
Стоимость проведения мероприятий инженерно-технической
защиты
277,6
Объем разового ресурса, выделяемого на защиту информации
365,6
Данные о содержании и объеме постоянного ресурса, выделяемого на
защиту информации, приведены в таблице 23.
Таблица 23
Содержание и объем постоянного ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые
действия
Среднечасовая
зарплата
специалиста (руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1
Оценка исходного
уровня
защищенности
компании
1200
7
8,4
93
2
Разработка политики
информационной
безопасности
1000
16
16
3
Разработка
положения о
коммерческой тайне
1000
5
5
Стоимость проведения организационных мероприятий, всего
29,4
Мероприятия инженерно-технической защиты
п/п
Номенклатура
ПиАСИБ,
расходных
материалов
Стоимость, единицы
(тыс.руб)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
1
Поддержание
технического уровня
оборудования
1300
25
32,5
2
Эксплуатация ПО
1200
25
30
Стоимость проведения мероприятий инженерно-технической
защиты
62,5
Объем постоянного ресурса, выделяемого на защиту информации
91,9
Теперь необходимо получить прогнозируемые данные о величине потерь
для критичных информационных ресурсов после внедрения системы защиты
информации. Результаты сформированы по результатам экспертного опроса и
внесены в таблицу 24.
Таблица 24
Величины потерь (рисков) для критичных информационных ресурсов
после внедрения/модернизации системы защиты информации
Актив
Угроза
Потери
(тыс.руб.)
Информационные активы об
оказанных услугах
1.2, 1.3, 1.4, 2.1, 2.2, 2.3, 3.1
2000
Информационные активы по
вопросам обеспечения
безопасности
1.2, 1.3, 1.4, 2.1, 2.2, 2.3, 3.1
2000
Сведения с чисто деловым
характером
1.2, 1.3, 1.4, 2.1, 2.2, 2.3, 3.1
1400
Информационные активы по
торгово-экономическим
вопросам
1.2, 1.3, 1.4, 2.1, 2.2, 2.3, 3.1
10500
Услуги организации
1.1, 3.1
200
Оборудование
1.1, 1.5, 2.1, 2.3, 3.1
6700
Суммарная величина потерь
22800
94
Теперь оценим динамику величин потерь за период не менее 1 года и
внесём данные в таблицу 25.
Таблица 25
Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
1 год
1 кв.
2 кв.
3 кв.
2 год
До внедрения
СЗИ
4100
8200
12300
16400
20500
24600
28700
32800
После
внедрения
СЗИ
2850
5700
8550
11400
14250
17100
19950
22800
Снижение
потерь
1250
2500
3750
5000
6250
7500
8750
10000
В заключении определим срок окупаемости системы (Ток) аналитическим
способом.
Суммарное значение ресурса, (R
) выделенного на защиту информации,
составило 457,5 т. р.
Объем среднегодовых потерь компании (R
ср
) из-за инцидентов
информационной безопасности составлял 16400 т. р.
Прогнозируемый ежегодный объем потерь (R
прогн
) составит 11400 тыс.
рублей.
Т
ок
= R
/ (R
ср
R
прогн
) = 457,5/(16400-11400) = 0,1 года = примерно 1,5
месяца.
Итак, срок окупаемости системы 1,5 месяца.
Динамику потерь представим в виде графика, изображенного ниже (рис.
20).
Точка, соответствующая сроку окупаемости проекта показана на графике
пересечением пунктирных линий.
95
Рис. 20. Динамика потерь
96
Заключение
В настоящем проекте разработана система защиты информации в
компании ООО «Арсенал». Компания представляет собой кадровое агентство и
осуществляет деятельность в Москве. Дана краткая характеристика ее
деятельности, описана организационная структура.
Особое внимание при анализе компании уделено анализу ее
информационных активов. Наиболее ценными активами являются
информационные активы об оказанных услугах, активы по вопросам
обеспечения безопасности, сведения чисто делового характера, активы по
организационно-управленческой деятельности, услуги организации и
оборудование. Была проведена оценка уязвимостей этих активов, выявлены
угрозы. Это такие угрозы, как нелегальное проникновение злоумышленников,
перехват информации, изменение смысла переданной информации.
Проведен обзор существующих средств защиты. В компании имеется
локальная сетью Режим обработки информационных ресурсов организации –
многопользовательский. Используется все необходимое ПО. В результате
анализа было выявлено, что защита информации выполняется не в полной мере.
То же самое показала и оценка рисков, в результате которой выявлено, что
наиболее опасные угрозы – это потеря и хищение информации, выполнение
вредоносных программ, использование активов не по назначению.
Для защиты информации были предпринятые различные
организационные и технические меры.
Рассмотрен рынок программных и технических средств защиты в России,
который представлен многими производителями, отечественная продукция
которых как минимум не уступает иностранной.
В ходе дипломного проекта необходимо выбрать следующее
оборудование:
средства аутентификации доступа;
средства защищенных соединений;
средства межсетевого экранирования;
криптографические средства защиты.
97
На основе проведенной оценки реализации угроз сделан вывод о том, что
уровень защищенности в нашем случае будет одинаков и при использовании
программного обеспечения СЗИ от НСД, и при использовании программно-
аппаратного комплекса СЗИ от НСД. Так как итоговая стоимость ПАК по
сравнению с ПО больше, будем рассматривать защиту ЛВС с помощью ПО СЗИ
от НСД. На основании того, что в комплекте с СЗИ от НСД «Dallas Lock 8.0-K»
поставляется межсетевой экран, сделан выбор в пользу данного средства ЗИ.
Для криптографической защиты данных был выбран Secret Disk Enterprise
– многофункциональный продукт для криптографической защиты хранимых
данных, обладающий большим набором функций и централизованным
управлением.
Произведена оценка экономической эффективности предлагаемых мер по
построению системы защиты.
Затраты на создание системы защиты информации составили 457,5 т. р.
Объем среднегодовых потерь компании из-за инцидентов
информационной безопасности составлял 16400 т. р.
Прогнозируемый ежегодный объем потерь составил 11400 тыс. рублей.
Был получен срок окупаемости системы 1,5 месяца.
Разработанная система не предоставляет абсолютной защиты от угроз, так
как это практически невозможно, она лишь снижает возможность их
осуществления. В итоге, система обеспечивает снижение риска организации до
приемлемых значений.
Технические компоненты рекомендуемой системы не являются самым
дешёвым решением, но они подобраны таким образом, чтобы обеспечить
долговременную эксплуатацию с минимальными затратами на сопровождение.
98
Список используемых источников
1. Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных
данных» (ред. от 21.12.2013).
2. Федеральный закон Российской Федерации от 26 июля 2006 г. N 149-ФЗ
«Об информации, информационных технологиях и о защите информации» (ред.
от 28.12.2013).
3. Постановление Правительства РФ «Об утверждении требований к защите
персональных данных при их обработке в информационных системах
персональных данных» от 01.11.2012г. № 1119.
4. Положение о методах и способах защиты информации в
информационных системах персональных данных, утвержденное приказом
ФСТЭК России от 05 февраля 2010 года № 58 (зарегистрировано Минюстом
России 19 февраля 2010 года № 16456).
5. Приказ ФСТЭК России, ФСБ России и Мининформсвязи России от 13
февраля 2008 г. № 55/86/20. Порядок проведения классификации
информационных систем персональных данных.
6. Базовая модель угроз безопасности персональных данных при их
обработке в информационных системах персональных данных (ФСТЭК России,
2008 год).
7. Методика определения актуальных угроз безопасности персональных
данных при их обработке в информационных системах персональных данных (от
16 ноября 2009 г).
8. ГОСТ Р 51241-98 Средства и системы контроля и управления доступом.
Классификация. Общие технические требования. Методы испытаний. - Введ.
01.01.2000.
9. ГОСТ Р ИСО/МЭК 17799-2005. Информационная технология.
Практические правила управления информационной безопасностью
[Электронный ресурс]. – Введ. 2007–01–01. // СПС Консультант Плюс.
10. ГОСТ Р 51275-2006. Защита информации. Объект информатизации.
Факторы, воздействующие на информацию. Общие положения [Электронный
ресурс]. – Введ. 2006–12–27. // СПС Консультант Плюс.
99
11. ГОСТ Р 51241-98 Средства и системы контроля и управления доступом.
Классификация. Общие технические требования. Методы испытаний. – Введ.
01.01.2000.
12. СанПиН 2.2.2/2.4.1340-03 «Гигиенические требования к персональным
электронно-вычислительным машинам и организации работы».
13. РД 78.36.003-2002. Руководящий документ Инженерно-техническая
укрепленность. Технические системы охраны. Требования и нормативы
проектирования по защите объектов от преступных посягательств.
14. Волковицкий В.Д., Волхонский В.В. Системы контроля и управления
доступом. – М.: Экополис и культура, 2012.
15. Ворона В.А., Тихонов В.А. Системы контроля и управления доступом. –
М.: Горячая линия - Телеком, 2012. – 272 с.
16. Защита информации: Учебное пособие / А.П. Жук, Е.П. Жук,
О.М. Лепешкин, А.И. Тимошкин. – 2-e изд. – М.: ИЦ РИОР: НИЦ ИНФРА-М,
2015. 392 с.: 60x90 1/16. – (Высшее образование: Бакалавриат; Магистратура).
(переплет) ISBN 978-5-369-01378-6, 500 экз.
17. Крахмалев А.К. Средства и системы контроля и управления доступом.
Учебное пособие. М.: НИЦ «Охрана» ГУВО МВД России, 2011.
18. Моделирование системы защиты информации: Практикум: Учебное
пособие / Е.К. Баранова, А.В. Бабаш – М.: ИЦ РИОР: НИЦ ИНФРА-М, 2015 –
120 с.: 60x88 1/16 + (Доп. мат. znanium.com). – (Высшее образование: Бакалавр.).
(о) ISBN 978-5-369-01379-3, 200 экз.
19. Программно-аппаратная защита информации: Учебное пособие /
П.Б. Хорев. – 2-e изд., испр. и доп. – М.: Форум: НИЦ ИНФРА-М, 2015. – 352 с.:
ил.; 60x90 1/16. – (Высшее образование). (переплет) ISBN 978-5-00091-004-7, 500
экз.
20. Базовые и прикладные информационные технологии: Учебник /
В.А. Гвоздева. – М.: ИД ФОРУМ, НИЦ ИНФРА-М, 2015. – 384 с.: 60x90 1/16. –
(Высшее образование) (Переплёт 7БЦ) ISBN 978-5-8199-0572-2. URL:
http://znanium.com/catalog.php?bookinfo=504788 (дата обращения: 16.08.2016).
21. Защита информации: Учебное пособие / А.П. Жук, Е.П. Жук,
О.М. Лепешкин, А.И. Тимошкин. – 2-e изд. – М.: ИЦ РИОР: НИЦ ИНФРА-М,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран