Диплом: Модернизация системы информационной безопасности в организации ООО "ИНТЕР-ПРАЙС"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
72
3.2. Расчет показателей экономической эффективности проекта
Рассмотрим ситуацию, в которой злоумышленник смог взломать
защитную систему компании и получил доступ к конфиденциальной
информации, а также к хранилищу базы данных. Допустим, после этого
злоумышленник продал информацию третьим лицам, а затем, получив
повторно доступ к информационной системе организации.
Рассчитаем тогда выручку от информации из компании ООО «Интер-
Прайс», полученной незаконным путем. Допустим, прибыль составляла 25% от
годового объема. Тогда, основываясь на данных из таблицы 2.1 настоящей ВКР,
рассчитаем значения показателя Пt .
Капитал представляет собой сумму оборотных и внеоборотных активов.
Основываясь на данных таблицы 2.1, этот показатель равен 27497,3 тыс. руб.
или 27 407 300,00 руб.
Чистая прибыль компании за прошлый год составила 2 452,20 тыс. руб.
или 2 452 200,00 руб.
Соответственно, коэффициент рентабельности (доходности) капитала,
рассчитываемый как частное от деления размера чистой прибыли на сумму
капитала будет приблизительно равен 0,0895.
За расчетный год примем текущий, 2011 год.
Тогда по формуле 4.2 показатель at будет приблизительно равен 1,0895.
Рассчитаем теперь выручку от продажи информации, созданной на базе
противоправного использования информации в году, себестоимости и общей
суммы налогов и других выплат, которые были произведены в расчетном году.
Для расчета выручки от реализации злоумышленником полученной
информации в размере 25% от годового объема компании за прошлый год,
возьмем показатели 1.1 Объем реализации полученной информации (без НДС),
руб. и 1.2 Рентабельность полученной информации. На основе них вычислим
себестоимость данных, а также показатели для формулы 3.1. В таблице 3.1
представлены значения и итоговый расчет показателя П
t
.
73
Таблица 3.1.
Выручка от реализации злоумышленником полученной
конфиденциальной информации
п/п
Название показателя
Показатель
Значение
1
Выручка от продажи полученной
информации, созданной на базе
противоправного использования
информации в году, руб.
R
t
1669032,5
2
Себестоимость данных, руб.
C
t
249353,46
3
Общая сумма налогов и других выплат,
которые были произведены, руб.
H
t
50000,00
4
Коэффициент приведения
разновременных результатов
a
t
1,089472513
П
t
, руб.
1492227,67
Теперь рассчитаем прибыль, оставшуюся в распоряжении
злоумышленника за период использования на внутреннем рынке на основе
показателей a
t
и П
t
с использованием формулы 3.4. Результаты представим в
виде таблицы (таблица 3.2).
Таблица 3.2.
Прибыль, оставшуюся в распоряжении злоумышленника за период
использования на внутреннем рынке
№ п/п
Название показателя
Показатель
Значение
1
Прибыль, оставшаяся в распоряжении
злоумышленника в течение года
a
t
1,09
2
Коэффициент приведения
разновременных результатов
П
t
1492227,67
П
T
, руб.
162574,103
74
Определим ущерб владельца информации, выраженный в доходе от
продажи информации злоумышленником. Так как информация, которой
обладает коллегия, представляет интерес только для ее клиентов (в
большинстве случаев – граждан России), то будем считать, что продажа
информации злоумышленником за границу не представляется возможным. В
таком случае показатель Dэ будет равен 0 руб.
Рассчитаем общий ущерб владельца информации. По формуле 3.6,
представленной в п. 3.1 настоящей работы, данный показатель будет равен
сумме выручки о продажи информации на внутреннем и внешнем рынках. Так
как реализация на внешнем рынке отсутствует и показатель DЭ равен 0, то
значение показателя Р
общ
будет равняться значению ПТ и составит 162574,103
руб.
Перейдем к расчету ущерба, понесенного ООО «Инте-Прайс», как
владельцем информации, из-за утраты возможности получения дохода на
основе лицензионного соглашения.
Для этого обратимся к показателю Ср – среднестатистическая ставка
роялти, дается в процентах от годовой прибыли. Для разных отраслей данный
показатель составляет свою величину (таблица 3.3).
Таблица 3.3.
Среднестатистическая ставка роялти по отрасли
№ п/п
Название отрасли
Среднестатистическая
ставка роялти по отрасли
1.
Машины и оборудование
5-7%
2.
Химическое оборудование
3-5%
3.
Приборостроение, электроника
4-10%
4.
Автопромышленность
1-3%
5.
Авиатехника
6-10%
6.
Юридические услуги
4-8%
7.
Потребительские товары
длительного пользования
3,5 -5%
8.
Потребительские товары с малым
сроком пользования
0,2-1,5%
75
Тогда ущерб, нанесенный компании, будет оцениваться в 9754,45 руб.
(таблица 3.4)
Таблица 3.4.
Ущерб, нанесенный компании
№ п/п
Название показателя
Показатель
Значение
1.
Общий ущерб владельца
информации
Робщ
162574,103
2.
Среднестатистическая ставка роялти,
дается в процентах от годовой
прибыли
С
р
6,00
Упр, руб.
9754,45
Таким образом, стоимостная оценка предотвращенного ущерба будет
составлять по предварительным расчетам порядка 172 328,55 руб. (таблица 3.5).
Таблица 3.5.
Стоимостная оценка предотвращенного ущерба
№ п/п
Название показателя
Показатель
Значение
1
Общий ущерб владельца информации
Робщ
162574,103
2
Ущерб, понесенный владельцем
информации из-за утраты возможности
получения дохода на основе
лицензионного соглашения
Упр
9754,446178
Р
сум,
руб.
172328,5491
И, наконец, перейдем к расчету показателя экономической
эффективности от проведения мероприятия по защите информационной
безопасности организации. Для этого рассчитаем суммарные затраты на защиту
информации.
76
Суммарные затраты на защиту информации, исходя из комплекса
предложенных мероприятий и программного обеспечения будут составлять
порядка 72132,14 руб. Данная цифра получается за счет суммирования затрат
на: создание и внедрение политики безопасности и иных документов; покупки
и установки защитного обеспечения; затрат на инженерно-технические
средства обеспечения информационной безопасности и защиты информации
предприятия, которые, в свою очередь, складываются из стоимости работ и
затрат на оборудование. Представим расчеты в виде таблицы (таблица 3.6) и
поясним методику расчета.
Таблица 3.6.
Суммарные затраты на защиту информации
№ п/п
Название показателя
Сумма затрат, руб.
1
Затраты на создание политики безопасности
5714,285714
1.1
Кол-во рабочих часов, часы
24
1.2
Оклад специалиста, руб. в мес.
40000
1.3
Нормативная выработка специалиста, часов в
месяц
168
1.4
Ставка специалиста, руб. в час
238,0952381
2.
Внедрение политики безопасности
6739,285714
2.1
Длительность мероприятия, час
4
2.2
Среднемесячная зарплата в компании, руб.
28 305
2.3
Среднемесячная нормативная выработка, часов
в месяц
168
2.4
Среднемесячная ставка специалиста, руб. в час
168,4821429
2.5
Количество специалистов, человек
10
3.
Покупка и установка защитного
обеспечения (в расчете на все рабочие
станции и сервера компании)
19750
77
Продолжение .Таблица3.6.
п/п
Название показателя
Сумма затрат,
руб.
3.1
Антивирусное программное обеспечение
Kaspersky Enterprice Space Security,руб
год
13750
3.2
Решение компании Dr.WebCurlt”.руб.в
год
0
3.3
SafeSoft Enterprice Suite
6000
3.4.
Kaspersky Anti-Hacker
0
4.
Затраты на инженерно-технические
средства обеспечения информационной
безопасности и защиты информации
предприятия
39928,57143
4.1
Длительность мероприятия, час
8
4.2
Зарплата ИТ-специалиста компании, руб.
30 000
4.3
Среднемесячная нормативная выработка,
часов в месяц
168
4.4
Среднемесячная ставка ИТ-специалиста, руб.
в час
178,5714286
4.5
Стоимость работ, руб.
1428,571429
4.6
Стоимость дополнительного оборудования
(ИБП), руб.
3500
4.7
Количество дополнительного оборудования
(ИБП), штук
11
4.8
Затраты на оборудование
38500
ИТОГО:
72132,14286
Затраты на создание политики безопасности складываются из времени,
необходимого на проработку и составления политики безопасности компании, а
78
также почасовой тарифной ставки специалиста, который будет заниматься
разработкой. Почасовая тарифная ставка рассчитывается исходя из оклада
специалиста и норматива выработки в месяц. Стандартным средним
нормативом является 168 часов в месяц при 21 рабочем дне, пятидневной
рабочей недели и продолжительностью рабочего дня, составляющей 8 часов.
Показатель внедрения политики безопасности рассчитывается исходя из
того, что с документом должны ознакомиться все сотрудники компании, а
также получить необходимые разъяснения по документу и подписать
соглашение о принятии и следовании введенной политики безопасности и
защиты информации в компании.
Перейдем к описанию расчета следующей категории затрат, а именно
Покупка и установка защитного обеспечения. Решение компании Dr. Web
«CurIt!» и Kaspersky Anti-Hacker являются бесплатными. Антивирусное
программное обеспечение Kaspersky Enterprise Space Security стоит 13750 руб..
а SafenSoft Enterprise Suite – 6000 руб. Данные представлены в расчете на все
рабочие станции и сервера компании. Таким образом, затраты на покупку
специализированного защитного программного обеспечения составят 19750
руб.
И, наконец, Затраты на инженерно-технические средства обеспечения
информационной безопасности и защиты информации компании. Данная
категория затрат складывается из стоимости технических средств, в данном
случае только источников бесперебойного питания (ИБП), и работ, проводимых
специалистом по информационным технологиям (закрытию портов, настройки
BIOS, запрету на автозагрузку и использованию дисков и т.д.).
Со стоимостью оборудования все просто: компании необходимо число
ИБП, соответствующее совокупному числу имеющихся рабочих станций и
серверов по одному источнику на каждую машину. Таким образом, исходя из
численности в 10 человек, численности рабочих станций (по 1 ИБП на рабочую
станцию), а также численности серверов - 1 штука, компании необходимо
закупить 11 ИБП с расчетом на текущее состояние информационной системы.
79
Работы будут проводиться сотрудником ООО «Интер-Прайс». За основу
для расчетов возьмем оклад специалиста и предполагаемую длительность
настройки оборудования. Почасовую ставку оплаты будем рассчитывать так
же, как и для других специалистов.
Рассчитаем теперь эффективность комплекса мероприятий по защите
информации. Исходя из полученных данных и формулы 3.9, эффективность
будет равна 2,389.
На основе полученных расчетов можно сделать следующий вывод.
Во-первых, время, затраченное на разработку и организацию
мероприятий по защите информации в компании ООО «Интер-Прайс» не столь
велико. Если не считать предварительных работ на анализ и проектирование, то
чистое время внедрения будет занимать порядка 36 часов (проведение ряда
мероприятий по защите информации на инженерно-техническом,
административно-правовом и программном уровнях). Если учесть, что при
разработке новой информационной системы компании, содержащий
повышенный уровень защиты информации от угроз по сравнению с текущим
уровнем, активное участие будет принимать специалист по информационным
технологиям компании ООО «Интер-Прайс», то время и затраты на
проектирование новой системы можно свести к минимуму. Это позволительно
сделать за счет того, что специалист компании знает текущее программное и
техническое обеспечение информационной системы, а также оплата его
деятельности уже заложена в расчет (различные вычеты).
Во-вторых, стоимость модернизации системы защиты информации
примерно в 2,389 раза ниже, чем стоимость квартальной партии товара,
другими словами стоимость новой системы защиты информации окупиться
примерно за месяц. При анализе стоимостных характеристик следует также
учесть, что соотношение стоимости комплекса мероприятий по защите
информации может снижаться или увеличиваться с размером партии товара,
полученной у компании незаконным путем или иных действий по хищению и
80
незаконному использованию полученной информации злоумышленниками, так
как стоимость новой системы будет в данном случае константой.
81
Заключение
Объективно категория информационная безопасность возникла с
появлением средств информационных коммуникаций между людьми, а также с
осознанием человеком наличия у людей и их сообществ интересов, которым
может быть нанесен ущерб путем воздействия на средства информационных
коммуникаций, наличие и развитие которых обеспечивает информационный
обмен между всеми элементами социума.
Наступило время, когда информация стала таким же важным
производственным ресурсом, как материя и энергия, таким же основным
экономическим ресурсом научно-технического потенциала, как технические,
трудовые и финансовые ресурсы.
Эффективность защиты информации определяется, прежде всего,
отношением руководства и самих сотрудников к вопросу защиты информации,
разработке грамотной политики безопасности и следование ей.
Более того, только наличие современных аппаратно-программных
средств и их своевременное обновление позволит если не стопроцентно, но
хотя бы с большой долей вероятности избежать проблем, связанных с утечкой,
порчей, потерей важных данных и избежать пагубных последствий.
Именно из-за важности и необходимости защиты информации, из-за
неустанного интереса и развивающихся средств взлома информации с целью
собственного обогащения, в качестве темы выпускной квалификационной
работы была выбрана модернизация системы информационной безопасности
компании ООО «Интер-Прайс».
Основные проблемы в области построения системы безопасности и
организации защиты информации в компаниях зачастую основываются на
отсутствии политики информационной безопасности, непрофессиональности
и/или противоречивости ее составления, моральном устаревании, отсутствии
полноценных организационных, программных и инженерно-технических мер
защиты, либо их сложность, противоречивость или необязательность
исполнения.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран