Диплом: Организация комплексной защиты информации отдела информационных систем на предприятии "Статус Кредит"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
112
необходимо идентифицироваться по ключевой информации), папка с базой даже не
отобразится при уделенном просмотре файловых объектов на сервере.
В качестве контрольного примера рассмотрим порядок применения СКУД
«Elsys» для обеспечения охраны периметра.
СКУД состоит из следующих элементов (рисунок 16).
Линейное оборудование, включающее в себя контроллеры СКУД «Elsys-MB-
SM», работающие в автономном режиме. Переход УУ в автономный режим работы
осуществляется после программирования мастер-карты. В автономном режиме при
анализе полномочий пользователя не учитываются временные расписания.
Пользователям может быть назначен один из трёх уровней доступа, в состав
которых входят соответственно первый, второй, или оба считывателя. При работе в
автономном режиме могут быть использованы настройки УУ по умолчанию,
перечисленные ниже:
две двери с односторонним контролем доступа (включив
последовательно контакты двух реле, можно управлять электромагнитным замком
двусторонней точки доступа);
два считывателя, совмещённых с клавиатурой;
время включения замков двери - 10 с;
задержка включения замков двери - 0 с;
время, отводимое на проход - 10 с;
режим автозакрывания включен;
- интерфейс считывателей - Wiegand (при программировании
мастер-карты возможно задание режима TouchMemory).
Эти настройки могут быть скорректированы с помощью программного
обеспечения «Бастион».
113
Рис. 16 Схема СКУД «Elsys»
План расположения кабельных трасс и оборудования приведен в
Приложении 1.
В состав СКУД входят точки контроля доступа (ТКД) двух типов: ТКД1 -
двери, оборудованные односторонним доступом со считывателем на входе и
кнопками выхода и разблокировки на выходе;
ТКД2 - двери, оборудованные двусторонним доступом со считывателями на
входе и выходе и кнопкой разблокировки на выходе; Точка контроля доступа
функционально состоит из контроллера доступа, исполнительного механизма -
дверь, считывателей, датчиков положения преграждающего устройства, кнопок
управления исполнительным механизмом. В состав ТКД входит источник
114
резервированного питания для поддержания работоспособности устройств при
временном пропадании напряжения питающей сети.
С внешней стороны двери, оборудованной односторонним доступом,
устанавливается считыватель бесконтактных идентификационных карт доступа, а с
внутренней стороны - кнопка выхода. Блокировка двери осуществляется
электромеханическим замком, устанавливаемым в косяк. Закрывание двери
обеспечивает гидравлический доводчик. Контроллер управления дверью
устанавливается в непосредственной близости от точки доступа.
Проход через точку доступа осуществляется следующим образом:
Сотрудник или посетитель, предоставляет карту доступа
бесконтактному считывателю, установленному рядом с контролируемой дверью.
При успешной идентификации (наличии прав доступа в соответствующую зону
контроля) дверь разблокируется, позволяя осуществить однократный вход (о
результате идентификации сигнализирует сам считыватель светозвуковым и
звуковым оповещением).
Для выхода из контролируемой зоны сотрудник или посетитель
должны нажать кнопку выхода, при этом дверь разблокируется, позволяя
осуществить однократный выход.
Одно помещение оборудуется двухсторонним доступом. В этом случае
считыватели устанавливаются с обеих сторон двери. С внутренней стороны
дополнительно устанавливается кнопка пожарной разблокировки. Блокировка
двери осуществляется электромеханическим замком, устанавливаемым в косяк.
Закрывание двери обеспечивает гидравлический доводчик. Контроллер управления
дверью устанавливается в непосредственной близости от точки доступа.
Проход через точку доступа осуществляется следующим образом:
Сотрудник или посетитель, как при входе в помещение, так и при
выходе, предоставляет карту доступа бесконтактному считывателю,
установленному рядом с контролируемой дверью. При успешной идентификации
(наличии прав доступа в соответствующую зону контроля) дверь разблокируется,
позволяя осуществить однократный проход (о результате идентификации
сигнализирует сам считыватель светозвуковым и звуковым оповещением).
115
При возникновении экстренной ситуации дверь может быть разблокирована
изнутри кнопкой разблокировки. При этом событие «Ручная разблокировка двери»
фиксируется в протоколе событий системы.
. Система электронных пропусков Проход работников через точки с
контролем доступа осуществляется при поднесении бесконтактной карты к
считывателю на расстояние 2-8 см. В случае успешной идентификации карты
доступа системой исполнительное устройство (замок,турникет) разблокируется,
разрешая проход.
Каждая точка прохода контролируемая системой, может быть открыта для
прохода различными способами:
1. Автоматический (по предъявлению бесконтактной карты считывателю)
пропуск постоянных сотрудников;
2. Ручное управление с кнопок разблокировки.
Питание СКУД осуществляется от сети переменного напряжения 220В,
50Гц. Защита подводящего кабеля осуществляется автоматическими
выключателями.
Технические характеристики элементов СКУД приведены в Приложении 2.
116
III Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической эффективности
Проблема выбора и построения эффективной системы информационной
безопасности для предприятий, функционирующих в различных сферах
экономики, является одной из самых актуальных задач, требующих
безотлагательного, грамотного, научно обоснованного решения. В данном
дипломном проекте будет, рассматривается одна из наиболее известных методик
экономической эффективности это - методика оценки совокупной стоимости
владения (ССВ) компании «Gartner Group» применительно к системе ИБ,
особенности использования этой методики в отечественных условиях. Эта
методика применима в случаях, когда используется первый подход к обоснованию
затрат на ИБ.
В обосновании затрат на ИБ существует два основных подхода.
Первый подход, назовем его наукообразным, заключается в том, чтобы
освоить, а затем и применить на практике необходимый инструментарий
измерения уровня ИБ. Для этого необходимо привлечь руководство компании (как
ее собственника) к оценке стоимости информационных ресурсов, определению
оценки потенциального ущерба от нарушений в области ИБ. От результатов этих
оценок будет во многом зависеть дальнейшая деятельность руководителей в
области ИБ. Если информация ничего не стоит, существенных угроз для
информационных активов компании нет, а потенциальный ущерб минимален
(руководство это подтверждает (!)), проблемой обеспечения ИБ можно не
заниматься. Если информация обладает определенной стоимостью, угрозы и
потенциальный ущерб ясны, тогда встает вопрос о внесении в бюджет расходов на
подсистему ИБ. В этом случае становится необходимым заручиться поддержкой
руководства компании в осознании проблем ИБ и построении системы защиты
информации.
Второй подход, назовем его практическим, состоит в следующем: можно
попытаться найти вариант разумной стоимости корпоративной системы защиты
информации. Ведь существуют аналогичные варианты в других областях, где
значимые для бизнеса события носят вероятностный характер. Например, на рынке
автострахования оценка стоимости этой услуги составляет - 5-15% от рыночной
117
стоимости автомобиля в зависимости от локальных условий его эксплуатации,
стажа водителя, интенсивности движения, состояния дорог и т.д.
Описание методики
Методика совокупной стоимости владения (ССВ) была изначально
предложена аналитической компанией «Gartner Group» в конце 80-х годов (1986-
1987) для оценки затрат на информационные технологии. Методика «Gartner
Group» позволяет рассчитать всю расходную часть информационных активов
компании, включая прямые и косвенные затраты на аппаратно-программные
средства, организационные мероприятия, обучение и повышение квалификации
сотрудников компании, реорганизацию, реструктуризацию бизнеса и т. д.
Данная методика может быть использована для доказательства
экономической эффективности существующих систем защиты информации. Она
позволяет руководителям служб информационной безопасности обосновывать
бюджет на ИБ, а также доказывать эффективность работы сотрудников службы ИБ.
Поскольку оценка экономической эффективности корпоративной системы защиты
информации становится «измеримой», появляется возможность оперативно решать
задачи контроля и коррекции показателей экономической эффективности и, в
частности, показателя ССВ. Таким образом, показатель ССВ можно использовать
как инструмент для оптимизации расходов на обеспечение требуемого уровня
защищенности ИС и обоснование бюджета на ИБ. При этом в компании эти работы
могут выполняться самостоятельно, либо с привлечением системных интеграторов
в области защиты информации или совместно предприятием и интегратором. В
целом методика ССВ компании «Gartner Group» позволяет:
Получить адекватную информацию об уровне защищенности
распределенной вычислительной среды и совокупной стоимости владения системы
защиты информации.
Сравнить подразделения службы ИБ компании, как между собой, так и с
аналогичными подразделениями других предприятий в данной отрасли.
Оптимизировать инвестиции на ИБ компании с учетом реального значения
показателя ССВ.
Показатель ССВ может использоваться практически на всех основных
этапах жизненного цикла системы защиты информации и позволяет «навести
118
порядок» в существующих и планируемых затратах на ИБ. С этой точки зрения
показатель ССВ дает возможность объективно и независимо обосновать
экономическую целесообразность внедрения и использования конкретных
организационных и технических мер и средств защиты информации. Для
объективности решения также необходимо дополнительно учитывать состояние
внешней и внутренней среды предприятия, например, показатели
технологического, кадрового и финансового развития предприятия, так как не
всегда наименьший показатель ССВ системы защиты информации может быть
оптимален для компании.
Сравнение определенного показателя ССВ с аналогичными показателями
ССВ по отрасли (с аналогичными компаниями) и с «лучшими в группе» позволяет
объективно и независимо обосновать затраты компании на ИБ. Ведь часто
оказывается довольно трудно или даже практически невозможно оценить прямой
экономический эффект от затрат на ИБ. Сравнение же «родственных» показателей
ССВ позволяет убедиться в том, что проект создания или реорганизации системы
защиты информации компании является оптимальным по сравнению с некоторым
среднестатистическим проектом в области защиты информации по отрасли.
Указанные сравнения можно проводить, используя усредненные показатели ССВ
по отрасли, рассчитанные экспертами «Gartner Group» или собственными
экспертами компании с помощью методов математической статистики и обработки
наблюдений.
Основные положения данной методики:
ИБ обеспечивается комплексом мер на всех этапах жизненного цикла ИС,
совокупная стоимость владения для системы ИБ в общем случае складывается из
стоимости:
Проектных работ.
Закупки и настройки программно-технических средств защиты,
включающих следующие основные группы: межсетевые экраны, средства
криптографии, антивирусы и AAA (средства аутентификации, авторизации и
администрирования).
Затрат на обеспечение физической безопасности.
Обучения персонала.
119
Управления и поддержки системы (администрирование безопасности).
Аудита ИБ.
Периодической модернизации системы ИБ.
Под показателем ССВ понимается сумма прямых и косвенных затрат на
организацию (реорганизацию), эксплуатацию и сопровождение системы защиты
информации в течении года. ССВ может рассматриваться как ключевой
количественный показатель эффективности организации ИБ в компании, так как
позволяет не только оценить совокупные затраты на ИБ, но управлять этими
затратами для достижения требуемого уровня защищенности автоматизированной
системы регистрации конструкторских документов.
При этом прямые затраты включают как капитальные компоненты затрат
ссоциируемые с фиксированными активами или «собственностью»), так и
трудозатраты, которые учитываются в категориях операций и административного
управления.
В свою очередь косвенные затраты отражают влияние автоматизированной
системы и подсистемы защиты информации на сотрудников компании посредством
таких измеримых показателей как простои и «зависания» системы защиты
информации и автоматизированной системы регистрации в целом, затраты на
операции и поддержку (не относящиеся к прямым затратам). Очень часто
косвенные затраты играют значительную роль, так как они обычно изначально не
отражаются в бюджете на ИБ, а выявляются явно при анализе затрат в
последствии, что в конечном счете приводит к росту «скрытых» затрат компании
на ИБ.
Существенно, что ССВ не только отражает «стоимость владения»
отдельных элементов и связей корпоративной системы защиты информации в
течение их жизненного цикла. «Овладение методикой» ССВ помогает службе ИБ
лучше измерять, управлять и снижать затраты и/или улучшать уровни сервиса
защиты информации с целью адекватности мер защиты бизнесу предприятия.
Подход к оценке ССВ базируется на результатах аудита структуры и
поведения системы защиты информации и автоматизированной системы
регистрации конструкторских документов в целом, включая действия сотрудников
служб автоматизации, информационной безопасности и просто пользователей
120
системы. Сбор и анализ статистики по структуре прямых (операции,
административное управление) и косвенных затрат (на конечных пользователей и
простои) проводится, как правило, в течение 12 месяцев. Полученные данные
оцениваются по ряду критериев с учетом сравнения с аналогичными компаниями
по отрасли.
Методика ССВ позволяет оценить и сравнить состояние защищенности
системы компании с типовым профилем защиты, в том числе показать узкие места
в организации защиты, на которые следует обратить внимание. Иными словами, на
основе полученных данных можно сформировать понятную с экономической точки
зрения стратегию и тактику развития системы защиты информации, а именно:
«сейчас мы тратим на ИБ столько-то, если будем тратить столько-то по
конкретным направлениям ИБ, то получим такой-то эффект».
В методике ССВ в качестве базы для сравнения используются данные и
показатели ССВ для западных компаний. Однако данная методика способна
учитывать специфику российских компаний с помощью, так называемых,
поправочных коэффициентов, например:
По стоимости основных компонентов системы защиты информации и ИС,
информационных активов компании с учетом данных по количеству и типам
средств вычислительной техники, периферии и сетевого оборудования.
По заработанной плате сотрудников c учетом дохода компании,
географического положения, типа производства и размещения организации
(крупный город или нет).
По конечным пользователям ИТ c учетом типов пользователей и их
размещения (для каждого типа пользователей требуется различная организация
службы поддержки и вычислительной инфраструктуры).
По использованию методов, так называемой, «лучшей практики» (best
practice) в области управления ИБ с учетом реального состояния дел по
управлению изменениями, операциями, активами, сервисному обслуживанию,
обучению, планированию и управлению процессами.
По уровню сложности используемой информационной технологии и ее
интеграции в производственный процесс организации (процент влияния - до 40%) .
121
Проведем расчет, используя следующую эмпирическую зависимость
ожидаемых потерь (рисков) от i-й угрозы информации:
Ri = 10(Si + Vi – 4)
где:
Si коэффициент, характеризующий возможную частоту возникновения
соответствующей угрозы;
Vi – коэффициент, характеризующий значение возможного ущерба при ее
возникновении. При выполнении дипломного проекта необходимо использовать
следующие значения коэффициентов Si и Vi, приведенные в таблице 18.
Таблица 18
Значения коэффициентов Si и Vi
Ожидаемая (возможная)
частота появления угрозы
Предполагаемое значение Si
Почти никогда
0
1 раз в 1 000 лет
1
1 раз в 100 лет
2
1 раз в 10 лет
3
1 раз в год
4
1 раз в месяц (примерно, 10 раз в год)
5
1-2 раза в неделю (примерно 100 раз в год)
6
3 раза в день (1000 раз в год)
7
Значение возможного ущерба
при проявлении угрозы, руб.
Предполагаемое значение Vi
30
0
300
1
3 000
2
30 000
3
300 000
4
3 000 000
5
30 000 000
6
300 000 000
7
Выбранные для расчетов коэффициенты, взяты на основании,
статистических данных в архиве конструкторской документации в «НПО им. С.А.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран