Диплом: Организация безопасного обмена данными центрального офиса ООО "Элкод" с сотрудниками, работающими удаленно

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
87
Рисунок 2.4 Диалог
3. Введите в поля этого диалога информацию, необходимую для
регистрации КШ:
После установки комплекс будет содержать только одну учетную запись
— «Встроенный администратор». Этому пользователю присвоена роль
«Главный администратор» и он обладает всеми правами на администрирование
комплекса «Континент».
Идентификатор администратора, предназначенный для идентификации
Главного администратора, создается при инициализации ЦУС. Идентификатор
содержит служебную информацию, необходимую для запуска программы
управления.
Главный администратор может назначать себе помощников — других
пользователей, наделенных специфическими правами на администрирование
комплекса. При добавлении новой учетной записи создается идентификатор
данного администратора.
В качестве идентификатора администратора комплекса могут
использоваться устройства следующих типов:
USB Flash-накопитель;
i Button.
88
Смену ключей шифрования осуществляют периодически в соответствии с
принятым планом смены ключей, а также в случае компрометации ключей.
Плановая смена ключей:
1. Обновление исходной ключевой информации. Выполняют до
истечения срока действия ключа КШ исходя из оперативности процедуры
рассылки. Исходную ключевую информацию загружают на КШ с ЦУС
средствами локального управления.
2. Генерация резервного ключевого материала для КШ. Ключи
нумеруют и учитывают в журнале выпуска ключей. Для каждого КШ выпускают
несколько комплектов резервных ключей.
3. Рассылка резервного ключевого материала локальным
администраторам средствами спецсвязи.
4. Смена главных ключей КШ средствами ПУ ЦУС и локального
управления КШ.
5. Смена ключей парной связи КШ.
Схема аппаратного обеспечения с учетом элементов криптографической
системы защиты информации приведена на рисунке 2.5.
89
Филиалы
`
`
`
МФУ
PH Laser Jet Pro M1530
`
`
Рабочие станции
HP Pro 3130
Патч панель
Коммутатор
Cisco WS-C2980
ИБП
APC Smart-UPS RT 3000
Контроллер домена
HP integrity rx2800
Файловый сервер
HP integrity rx2800
Raid массив IBM System
Storage DS3524
Сетевой филь тр
Сетевой филь тр
Головной офис
`
`
`
МФУ
PH Laser Jet Pro M1530
`
`
Рабочие станции
HP Compaq 6000 Pro
Серверная комната
Коммутатор
Cisco WS-1924
Коммутатор
Cisco WS-1924
Internet
Сервер Континент
Рисунок 2.5 Схема аппаратного обеспечения с учетом элементов системы VPN
Таким образом, для развертывания системы защиты данных,
передаваемых между центральным офисом компании и удалёнными
сотрудниками, в качестве технического обеспечения необходима установка
сервера АКПШ «Континент» 3.7.
Схема программного обеспечения с учетом элементов криптографической
системы защиты информации приведена на рисунке 2.6.
90
Рисунок 2.6 Схема программного обеспечения с учетом элементов
криптографической системы защиты информации
Таким образом, для организации VPN сети типа сеть-точка необходима
установка АКПШ «Континент» 3.7 в центральном офисе компании и элемента
«Абонентский пункт» на рабочих станциях удаленных пользователей. В этом
случае между центральным офисом и удаленным ПК будет организована
защищенная сеть.
91
3 Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической
эффективности
Сложность выбора и построения эффективной системы ИБ для компаний,
которые работают в разных сферах экономики, является одной из самых
актуальных задач, которые требуют безотлагательного, грамотного и скорого
решения. Внедрение новых компьютерных технологий и средств связи в
деятельность государственных компаний и фирм, кроме значительных
положительных аспектов, также имеет и некоторый негативный момент,
который прежде всего связан с возможностью совершения преступления с
использованием компьютерной техники. Обычно в качестве объекта
преступления выступает ИС, а также вся находящаяся в ней производственная,
коммерческая и другая важная информация. Экономическая ИС – это
взаимосвязанный комплекс внутренних и внешних потоков, обратной и прямой
информационной связи объекта, методов и средств, а также специалистов,
которые принимают участие в процессе обработки данных и принятию
управленческих решений. Взаимосвязь потоков данных и прямой/обратной
связи, средств обработки, передачи и хранения данных, а также основных
сотрудников, которые реализуют все функции управления обработкой данных и
составляют ИС экономического объекта. Таким образом, любой системе
управления экономическим объектом противопоставлена своя ИС, называемая
экономической ИС. Уровень современной автоматизации общества заранее
определяет возможности использования новых технологий, программных или
аппаратных средств в разных ИС экономических объектов. Из этого следует, что
любой экономический объект – это объект, который связан с выработкой
материальных или нематериальных благ и имеет свою систему управления. Сама
такая система представляется как совокупность объектов управления, например,
компании, и субъекта управления управленческого аппарата. Он в свою очередь
включает в себя сотрудников, которые формируют цели, разрабатывают планы и
требования к решениям, а также контролируют их полное выполнение. Задача
92
объекта управления – выполнение планов, которые дает управленческий
аппарат, т.е. проведение той деятельности, для которой создана система
управления. Оба эти компонента связаны прямой и обратной связью. Прямая
связь – это директивная информация, которая исходит от управленческого
аппарата и идет к объекту управления, обратная же основана на потоке отчетных
документов о выполнении всех поставленных задач, которые уже идут в
обратном порядке.
Действия по нарушению ИБ включают в себя множество средств для
совершения компьютерных преступлений, которые могут быть направлены на
персональный компьютер (его комплектующие), ЛВС, базу данных, ПО.
Зачатую, при реализации подобных преступлений, объектом воздействия
выступают отношения пользователей, нарушение которых может привести к
прекращению поступления данных, сокрытию несанкционированного доступа и
т.п. Именно поэтому АИС являются объектом постоянного внимания со стороны
различных нарушителей, а обеспечение защиты таких систем становится очень
актуальной задачей. Распространение глобальной сети Интернет подразумевает
появление новых каналов несанкционированного доступа и данным. В числу
групп, которые могут инициировать такое распространение компьютерных
преступлений, относятся: экономические, правовые и технические. В первую
группу можно отнести развитие рыночных отношений, новые формы
собственности, отказ от государственной поддержки, развитие индивидуального
предпринимательства в сфере информационного бизнеса. Конкуренция
старается выдвинуть на первый план важность владения соответствующим
данными, которые могут характеризовать многие аспекты деятельности. Это
могут быть сведения по объему, цене поставок товаров, финансовое состояние
компании, перспективы ее дальнейшего развития, содержания и ввода
нормативных актов и еще много чего. При этом подобная информация может
относится к деятельности и государственных, и коммерческих структур, а также
отдельных лиц. Тем не менее, имея необходимые данные, их владелец в праве
принимать соответствующие меры по исключению и дальнейшему
недопущению губительных последствий поворота всей ситуации не в свою
93
пользу. Получается, что в случае, если пользователь имеет какие-то данные, но
при этом нарушает правовые или этические нормы, подобные действия могут
пресекаться и преследоваться по закону в соответствии с УК РФ. Во вторую
группу отнесем следующие факторы: увеличение числа ПК, развитие
компьютерных сетей коммуникации, открытость и доступность различных
программных продуктов. И третью группу представляют правовые вопросы.
Такой подход во многом можно объяснить не проработанностью разных
юридических аспектов относительно правил функционирования данных в
качестве товара или ресурса, а также сложностью закрепления авторских прав на
программные компоненты. Рассмотрение зарубежной и отечественной практики
говорит о важности решения проблем с обеспечением ИБ к ЭИС. Особую роль
при проектировании СИБ ЭИС играют вопросы экономического развития и
увеличения жизненного цикла самой системы. К компонентам экономического
обеспечения стоит отнести оптимизацию структуры СИБ, учитывая при этом
эффективность затрат на обеспечение ИБ, а также оценку экономической
значимости СИБ, методику выбора наиболее подходящих вариантов СИБ с
экономической точки зрения, а также саму модель привлекательности проектов
СИБ для инвестиций.
Оценка такой эффективности подразумевает комплекс различных
подходов и методов, как классических, общих, так и специфичных, которые
могут учесть особенности применения для СИБ ЭИС. Отправной точкой при
создании модели эффективности будет предположение, которое рассматривает
нарушение системы защиты и нарушение вреда данным с одной стороны, а с
другой стороны – создание системы ИБ и связанные с эти расходы средств.
Отношение стоимости защиты и самих потерь от ее нарушения при базовой
защищенности и каком-то уровне допустимых потерь дает возможность
подсчитать экономический эффект от применения СИБ. При этом затраты на
разработку и использование СИБ являются своего рода инвестициями,
поскольку связаны с вложением средств, рисков и возможным получением
прибыли. Прибыль в данном случае определяется не финансовым потоком, а
уменьшением потерь от реализации угроз.
94
Рассчитаем величины потерь для критичных информационных ресурсов
до внедрения СЗИ (таблица 3.1.).
Таблица 3.1
Величины потерь (рисков) для критичных информационных ресурсов до
внедрения СЗИ
Актив
Угроза
Величина
потерь
(тыс.руб.)
Данные анализа
финансовой
деятельности компании
Перехват информации при передаче ее по
каналам открытой связи
96
Несанкционированный доступ к
информации при копировании на внешние
носители
165
Кража физических носителей информации
375
Несанкционированный доступ к
информации третьих лиц при хранении ее
в ПК
240
Стратегия действий на
рынке
Перехват информации при передаче ее по
каналам открытой связи
270
Несанкционированный доступ к
информации при копировании на внешние
носители
144
Кража физических носителей информации
99
Несанкционированный доступ к
информации третьих лиц при хранении ее
в ПК
120
Личные сведения о
сотрудниках фирмы
Перехват информации при передаче ее по
каналам открытой связи
120
Несанкционированный доступ к
информации при копировании на внешние
носители
26,1
Кража физических носителей информации
120
Несанкционированный доступ к
информации третьих лиц при хранении ее
в ПК
220
Сведения о системе
защите компании
Перехват информации при передаче ее по
каналам открытой связи
225
Несанкционированный доступ к
информации при копировании на внешние
носители
162
Кража физических носителей информации
130,5
Несанкционированный доступ к
информации третьих лиц при хранении ее
в ПК
60
95
Структура системы
защиты
Перехват информации при передаче ее по
каналам открытой связи
110
Несанкционированный доступ к
информации при копировании на внешние
носители
135
Кража физических носителей информации
96
Несанкционированный доступ к
информации третьих лиц при хранении ее
в ПК
90
Содержание политики
безопасности
Перехват информации при передаче ее по
каналам открытой связи
120
Несанкционированный доступ к
информации при копировании на внешние
носители
55
Кража физических носителей информации
135
Несанкционированный доступ к
информации третьих лиц при хранении ее
в ПК
150
Проекты договоров
Перехват информации при передаче ее по
каналам открытой связи
90
Несанкционированный доступ к
информации при копировании на внешние
носители
90
Кража физических носителей информации
93,5
Несанкционированный доступ к
информации третьих лиц при хранении ее
в ПК
142,5
Итого, рублей
3879
3.2 Расчёт показателей экономической эффективности проекта
В прошлой главе был рассчитан суммарный объем потерь, которые могут
быть в случае реализации рассмотренных угроз. В этой главе постараемся
рассчитать постоянные и переменные затраты на внедрение СЗИ и выразим
экономическую эффективность такого внедрения, а также срок предполагаемой
окупаемости введенных мер безопасности.
В процессе создания, внедрения и использования СЗИ возникают
постоянные и разовые затраты. К разовым затратам можно отнести:
• Заработная плата персонала в процессе проектирования и установки
СЗИ;
96
• Затраты на покупку материалов, программного и аппаратного
обеспечения.
Постоянные затраты обычно включают в себя заработную плату
сотрудников, обслуживающих данную СЗИ. Но поскольку организационных
изменений в процессе проектирования системы не вносилось (то есть не было
предусмотрено появление новых должностей), а все обязанности по
обслуживанию такой системы перекладываются на сотрудников IT-отдела, то
данные затраты учитывать не станем.
Разовые затраты оценены в таблице 3.2.
Таблица 3.2
Содержание и объем разового ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1.
Разработка технического
задания
141
45
6
2.
Разработка технического
предложения
130
27
3
3.
Согласование и
утверждение ТЗ
130
23
3
4.
Разработка проекта СКЗИ
130
14
2
5.
Расчет потребности в
оборудовании
130
57
6
6.
Планирование кабельной
системы СКЗИ
130
28
3
7.
Внедрение СКЗИ
130
102
12
8.
Разработка инструкций и
других руководящих
документов
130
34
4
9.
Тестирование
130
14
2
10.
Обучение пользователей
130
45
5
11.
Ввод в эксплуатацию
130
14
2
Стоимость проведения организационных мероприятий, всего
47
Мероприятия инженерно-технической защиты

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран