Диплом: Организация информационной безопасности на предприятии с повышенной секретностью "ООО Паритет-Информ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
72
Рис 10. Программный интерфейс видеорегистратора.
Система защиты информации "Гром-ЗИ-4Б" будет установлена во всех
помещениях, где происходит постоянная работа с информацией имеющей гриф
секретности. На данном этаже это следующие помещения: бухгалтерия и отдел
кадров, отдел «системного анализа, координации, формирования ФЦП и
мониторинга НИОКР», отдел «системного анализа, координации, формирования
ФЦП и мониторинга НИОКР», помещение отдела «сбора и обработки
статистической и бухгалтерской отчетности», отдел «системного анализа и
мониторинга инвестиционных проектов» и отдела «системного анализа, ГОЗ, плана
РГ, программ ВТС».
Расположение данных оборудований изображено на рисунке 11.
Вниз
Вверх
Кабинет
Зам.Директора
Секретариат
Каб. Директора
Отдел разработки,
внедрения и
сопровождения
программных средств
Бухгалтерия и
Отдел кадров
Отдел сбора и обработки
статистической и
бухгалтерской отчетности
CC
Вниз
Вверх
C
Отдел материально-
технического
обеспечения и
технического
обслуживания
Туалет
Туалет
Комната
Зам.Директора
Серверная комната
Отдел системного анализа
финансово-экономического
состояния предприятий и
обоснования структурных
преобразований отрасли
Отдел системного
анализа и мониторинга
инвестиционных
проектов
Отдел системного
анализа, ГОЗ, плана
РГ, программ ВТС
Комната
Операторов
Комната
Начальника отдела
Отдел системного
анализа, координации,
формирования ФЦП и
мониторинга НИОКР
C
C
C
C
C
C
C
C
C
C
C
П П
П П П П
П ПП ПП
C
C
Рис 11. Расположение видеокамер и генераторов шума.
- охранная камера видеонаблюдения
- камера видеонаблюдения предприятия ООО «Паритет-Информ»
- генератор шума системы "Гром-ЗИ-4Б"
- кодовый замок на двери
- область, охватываемая видеокамерами
74
Рис 12. Измененная основная часть технической архитектуры предприятия.
75
Рис.13 Основная часть программной архитектуры предприятия
Рабочие ПК операторов
Windows
Рабочие ПК закрытой сети в научно-
исследовательских центрах
Windows
Рабочие ПК открытой сети в
научно-исследовательских
центрах
Windows
Рабочие ПК в бухгалтерии
Windows
Сервер БД
Windows Server
Файловый сервер
Windows Server
Сервер аутентификации
Windows Server
Web-сервер
Windows Server
Internet
Страж NT
Данные компьютеров: 256-битный
ключ доступа, политика
безопасности, инициалы
пользователей, сетевое
расположение, одобренные/
запрещенные приложения.
IIS
FastCGI
PHP
ASP.Net
POP-
Сервер
Прокси-
Cервер
Страж NT
MS SQL
Server
2005
DBF-
файлы
Страж NT
Разделы
открытые в сети
TCP:xxx1
1С:
Бухгалтерия
MS
Office
MS Outlook
Internet
Explorer
MS Office
MS Outlook
Internet
Explorer
Http/Https
Страж NT
ПО «СПД»
MS
Office
TCP:xxx3
Страж NT
Модуль ПО
«СПД» для
чтения данных
MS
Office
TCP:xxx2
SMTP
76
III. Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической
эффективности
Как мы можем заметить, отечественный ИТ-рынок в последние несколько
лет динамично развивается, по оценкам экспертов его рост превышает 10% в год.
При этом сектор информационной безопасности (ИБ) развивается еще более
быстрыми темпами - более чем на 25% в год. Такой рост определяется в основном
двумя факторами: увеличившимся вниманием руководящих лиц к обеспечению
информационной безопасности и низким уровнем информационной безопасности в
существующих информационных системах (ИС). Начальники служб
автоматизации, исполнительные директора, начальники служб информационной
безопасности должны иметь понятные для предприятия аргументы для
обоснования инвестиций в информационную безопасность, что означает что они,
по сути, должны представлять обоснование стоимости системы информационной
безопасности для предприятия.
В моей дипломном проекте рассматривается одна из наиболее известных
методик экономической эффективности это - методика оценки совокупной
стоимости владения (ССВ) компании «Gartner Group» применительно к системе
информационной безопасности, особенности использования этой методики в
отечественных условиях. Эта методика применима в случаях, когда используется
первый подход к обоснованию затрат на информационную безопасность.
В обосновании затрат на информационную безопасность существует два
основных подхода:
- первый подход, заключается в том, чтобы освоить, и далее применить на
практике необходимый инструментарий измерения уровня информационной
безопасности. Для этого необходимо привлечь руководство компании (как ее
собственника) к оценке стоимости информационных ресурсов, определению
оценки потенциального ущерба от нарушений в области информационной
безопасности. От результатов этих оценок будет во многом зависеть дальнейшая
деятельность руководителей в области информационной безопасности. Если
77
информация ничего не стоит, существенных угроз для информационных активов
компании нет, а потенциальный ущерб минимален (руководство это подтверждает
(!)), проблемой обеспечения информационной безопасности можно не заниматься,
что влечет за собой значимые последствия. Если же информация имеет
определенную цену, угрозы и потенциальный ущерб ясны, тогда возникает вопрос
о внесении в бюджет расходов на систему информационной безопасности. В этом
случае становится необходимым получить поддержку руководства компании в
осознании проблем информационной безепасности и построении системы защиты
информации.
- второй подход, назовем его практическим, состоит в следующем: можно
попытаться найти вариант разумной стоимости корпоративной системы защиты
информации. Ведь существуют аналогичные варианты в других областях, где
значимые для бизнеса события носят вероятностный характер.
Описание методики.
Методика совокупной стоимости владения (ССВ) была изначально
предложена аналитической компанией «Gartner Group» в конце 80-х годов (1986-
1987) для оценки затрат на информационные технологии. Методика «Gartner
Group» позволяет рассчитать всю расходную часть информационных активов
компании, включая прямые и косвенные затраты на аппаратно-программные
средства, организационные мероприятия, обучение и повышение квалификации
сотрудников компании, реорганизацию, реструктуризацию бизнеса и т. д.
Данная методика может быть использована для доказательства
экономической эффективности существующих систем защиты информации. Она
позволяет руководителям служб информационной безопасности обосновать
выделение средств на информационную безопасность, а также доказать
эффективность работы сотрудников службы информационной безопасности.
Поскольку оценка экономической эффективности корпоративной системы защиты
информации становится измеримой,то появляется возможность оперативно решать
задачи контроля и коррекции показателей экономической эффективности и, в
частности, показателя совокупной стоимости владения. Таким образом, показатель
совокупной стоимости владения можно использовать как инструмент для
оптимизации расходов на обеспечение требуемого уровня защищенности
78
информационных систем и обоснование бюджета на информационную
безопасность. При этом в компании эти работы могут выполняться самостоятельно,
либо с привлечением системных интеграторов в области защиты информации или
совместно предприятием и интегратором. В целом методика совокупной стоимости
владения компании «Gartner Group» позволяет:
Получить адекватную информацию об уровне защищенности
вычислительной среды и совокупной стоимости владения системы защиты
информации.
Сравнить подразделения службы информационной безопасности компании,
как между собой, так и с аналогичными подразделениями других предприятий в
данной отрасли.
Оптимизировать инвестиции на информационную безопасность компании с
учетом реального значения показателя совокупной стоимости владения.
Показатель совокупной стоимости владения может использоваться
практически на всех основных этапах цикла системы защиты информации и
позволяет упорядочить существующие и планируемые затраты на
информационную безопасность. С этой точки зрения показатель совокупной
стоимости владения дает возможность объективно и независимо обосновать
экономическую целесообразность внедрения и использования конкретных
организационных и технических мер и средств защиты информации. Для
объективности решения также необходимо дополнительно учитывать состояние
внешней и внутренней среды предприятия, например, показатели
технологического, кадрового и финансового развития предприятия, так как не
всегда наименьший показатель совокупной стоимости владения системы защиты
информации может быть оптимален для компании.
Сравнение определенного показателя совокупной стоимости владения с
аналогичными показателями по отрасли (с аналогичными компаниями) и с
лучшими в определенной группе позволяет объективно и независимо обосновать
затраты компании на информационную безопасность. Ведь часто оказывается
довольно трудно а иногда практически невозможно оценить прямой
экономический эффект от затрат на информационную безопасность. Сравнение же
похожих показателей совокупной стоимости владения позволяет убедиться в том,
79
что проект создания или реорганизации системы защиты информации компании
является оптимальным по сравнению с некоторым среднестатистическим проектом
в области защиты информации по отрасли. Указанные сравнения можно проводить,
используя среднестатистические показатели совокупной стоимости владения по
отрасли, рассчитанные экспертами «Gartner Group» или собственными экспертами
компании с помощью математических методов статистики и обработки
наблюдений.
Основные положения данной методики:
Информационная безопасность обеспечивается комплексом мер на всех
этапах жизненного цикла информационной системы, совокупная стоимость
владения для системы информационной безопасности в общем случае
определяется из стоимости:
Проектных работ.
Закупки и настройки программно-технических средств защиты,
включающих следующие основные группы: межсетевые экраны, средства
криптографии, антивирусы и AAA (средства аутентификации, авторизации и
администрирования).
Затрат на обеспечение физической безопасности.
Обучения персонала.
Управления и поддержки системы (администрирование безопасности).
Аудита информационной безопасности.
Периодической модернизации системы информационной безопасности.
Под показателем совокупной стоимости владения понимается сумма прямых
и косвенных затрат на организацию (реорганизацию), эксплуатацию и
обслуживание системы защиты информации в течение года. Совокупная стоимость
владения может рассматриваться как ключевой количественный показатель
эффективности организации информационной безопасности в компании, так как
позволяет не только оценить совокупные затраты на информационную
безопасность, но управлять этими затратами для достижения требуемого уровня
защищенности автоматизированной системы регистрации конструкторских
документов.
80
При этом прямые затраты включают как капитальные компоненты затрат
(ассоциируемые с фиксированными активами или "собственностью"), так и
трудозатраты, которые учитываются в категориях операций и административного
управления.
В свою очередь непрямые затраты показывают влияние автоматизированной
системы и подсистемы защиты информации на сотрудников компании посредством
таких измеримых показателей как простои и зависания системы защиты
информации и автоматизированной системы регистрации в целом, затраты на
операции и поддержку. Очень часто косвенные затраты играют значительную роль,
так как они обычно изначально не учитываются в бюджете на информационную
безопасность, а выявляются при анализе затрат в последствии, что в конечном
счете приводит к росту скрытых затрат компании на информационную
безопасность.
Существенно, что совокупная стоимость владения не только отражает
"стоимость владения" отдельных элементов и связей корпоративной системы
защиты информации в течение их жизненного цикла. Овладение методикой
совокупной стоимости владения помогает службе информационной безопасности
лучше измерять, управлять и снижать затраты и/или улучшать уровни сервиса
защиты информации с целью адекватности мер защиты предприятия.
Подход к оценке совокупной стоимости владения основывается на
результатах аудита структуры и поведения системы защиты информации и
автоматизированной системы регистрации конструкторских документов в целом,
включая в себя действия сотрудников служб автоматизации, информационной
безопасности и просто пользователей системы. Сбор и анализ статистики по
структуре прямых и косвенных затрат проводится, как правило, в течение одного
года. Полученные данные оцениваются по ряду критериев с учетом сравнения с
похожими компаниями по отрасли.
Методика совокупной стоимости владения позволяет оценить и сравнить
состояние защищенности системы компании с типовым профилем защиты, в том
числе показать слабые места в организации защиты, на которые следует обратить
внимание. Иными словами мы можем сказать, что на основе полученных данных
можно сформировать понятную с экономической точки зрения стратегию и
81
тактику развития системы защиты информации, а именно: "сейчас мы тратим на
информационную безопасность определенную сумму, если будем тратить столько
по конкретным направлениям информационной безопасности, то получим
определенный эффект".
В методике совокупной стоимости владения в качестве базы для сравнения
используются данные и показатели совокупной стоимости владения для
зарубежных компаний. Однако данная методика способна учитывать специфику
российских компаний с помощью, определенных поправочных коэффициентов,
например:
По цене основных составляющих системы защиты информации и
информационной системы, информационных активов компании с учетом данных
по количеству и типам средств вычислительной техники, периферии и сетевого
оборудования.
По оплате работы сотрудников c учетом дохода компании, географического
положения, типа производства и размещения организации (крупный город или
нет).
По конечным пользователям информационных технологий c учетом типов
пользователей и их размещения (для каждого типа пользователей требуется
различная организация службы поддержки и вычислительной инфраструктуры).
По использованию методов, так называемой, "лучшей практики" (best
practice) в области управления информационной безопасностью с учетом реального
состояния дел по управлению изменениями, операциями, активами, сервисному
обслуживанию, обучению, планированию и управлению процессами.
По уровню сложности используемой информационной технологии, и ее
внедрения в производственный процесс организации (процент влияния - до 40%) .
Проведем расчет, используя следующую эмпирическую зависимость
ожидаемых потерь (рисков) от i угрозы информации (формула 1):
Формула 1

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран