Диплом: Организация комплексной защиты информации отдела информационных систем на предприятии "Статус Кредит"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
122
Лавочкина», и у руководства Технического центра в ОТД (отделе технической
документации).
Ri1 = = 100 000
Ri2 = = 100 000
Ri3 = = 10 000
Ri4 = = 10 000
Ri5 = = 10 000
Теперь определим суммарную величину потерь по формуле: R =
R = 230 000 (руб.) Полученные значения приведены в таблице 19.
Таблица 19
Величины потерь (рисков) для критичных информационных ресурсов до
внедрения/модернизации системы защиты информации
Актив
Угроза
Величина потерь
(руб.)
Сервера
Кража, повреждения
100 000
БД
Несанкционированный доступ (кража)
100 000
ПО
Несанкционированный доступ (кража)
10 000
Документы
Кража, повреждения
10 000
Пользовательские
компьютеры
Кража, повреждения
10 000
Суммарная величина потерь
230 000
3.2 Расчёт показателей экономической эффективности проекта
Риск владельца информации зависит от уровня инженерно-технической
защиты информации, который, в свою очередь, определяется ресурсами системы.
Ресурс может быть определен в виде количества людей, привлекаемых к
защите информации, в виде инженерных конструкций и технических средств,
применяемых для защиты, денежных сумм для оплаты труда людей, строительства,
N
i
Ri
1
123
разработки и покупки технических средств, их эксплуатации и других расходов.
Наиболее общей формой представления ресурса является денежная мера. Ресурс,
выделяемый на защиту информации, может иметь разовый и постоянный характер.
Разовый ресурс расходуется на закупку, установку и наладку
дорогостоящей техники.
Постоянный ресурс — на заработную плату сотрудникам службы
безопасности и поддержание определенного уровня безопасности, прежде всего,
путем эксплуатации технических средств и контроля эффективности защиты.
Таким образом, для определения экономической эффективности системы
защиты информации предприятия необходимы следующие данные (показатели):
расходы (выделенные ресурсы) на создание/модернизацию данной системы
и поддержание её в работоспособном состоянии;
величины потерь (рисков), обусловленных угрозами информационным
активам после внедрения/модернизации системы защиты информации;
Данные по ресурсам необходимым для ИБ представлены в таблицах 20 и
21.
Таблица 20
Содержание и объем разового ресурса, выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел. час)
Стоимость,
всего (руб.)
1
Закупка утвержденных начальником отдела
безопасности и руководством ПиАСИБ
300
8
2 400
2
Монтаж и установка аппаратных и программных СЗИ
200
24
4 800
3
Настройка и отладка установленных средств ИБ
300
8
2 400
4
Проведение занятий по обучению и использованию
данных СЗИ с сотрудниками отдела
350
4
1 400
5
Контроль и мониторинг работоспособности системы
защиты информации
150
88
13 200
124
Продолжение таблицы 20
Стоимость проведения организационных мероприятий, всего
24 200
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ, расходных
материалов
Стоимость,
единицы (руб.)
Кол-во
(ед.измерения)
Стоимость,
всего (руб.)
1
КСЗИ «Панцирь», клиентская часть
2620
6
15 720
2
КСЗИ «Панцирь», серверная часть
14 435
1
14 435
3
Установка и первичная настройка
(обеспечение корректности
функционирования северной части КСЗИ
11 000
4
44 000
Стоимость проведения мероприятий инженерно-технической защиты
74 155
Объем разового ресурса, выделяемого на защиту информации
98 355
Таблица 21
Содержание и объем постоянного ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста (руб.)
Трудоемкост
ь операции
(чел. час)
Стоимость,
всего (руб.)
1
Выполнение плановых мероприятий
администратора ИБ (сотрудника отдела
безопасности)
200
88
17 600
2
Физическая охрана помещений, где
установлены СЗИ
200
22
3 400
3
Своевременное обслуживания
программных и аппаратных средств защиты
информации
350
4
1 400
Стоимость проведения организационных мероприятий, всего
22 400
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ, расходных
материалов
Стоимость,
единицы (руб.)
Кол-во
(ед.измерени
я)
Стоимость,
всего (руб.)
1
КСЗИ «Панцирь», клиентская часть
2620
2
5 240
2
КСЗИ «Панцирь», серверная часть
11 000
1
11 000
Стоимость проведения мероприятий инженерно-технической защиты
16 240
Объем постоянного ресурса, выделяемого на защиту информации
38 640
125
Суммарное значение ресурса, выделяемого на защиту информации исходя
из расчетов, составил: 98 355 + 38 640 = 136 995 (руб.)
Рассчитанная величина ущерба составила: 230 000 (руб.)
Прогнозируемые данные о величине потерь (рисков) для критичных
информационных ресурсов после внедрения/модернизации системы защиты
информации приведены в таблице 22. Данные получены, после анализа работы
программных и аппаратных СЗИ, в СТД предприятия, после одного года службы.
Статистические данные выданы Зам. Нач. Технического центра и Начальником
отдела технической (конструкторской) документации.
Таблица 22
Величины потерь (рисков) для критичных информационных ресурсов
после внедрения/модернизации системы защиты информации
Актив
Угроза
Величина потерь
(руб.)
Сервера
Кража, повреждения
50 000
БД
Несанкционированный доступ (кража)
5 000
ПО
Несанкционированный доступ (кража)
1 000
Документы
Кража, повреждения
1 000
Пользовательские компьютеры
Кража, повреждения
1 000
Суммарная величина потерь
58 000
После принятия обязательных допущений о неизменности частоты
появления угроз, а также о неизменном уровне надежности созданной системы
защиты информации, возможно, определить срок окупаемости системы (Ток). Это
выполняется аналитическим способом, с использованием приведенной ниже
формулы:
Ток = R∑ / (Rср – Rпрогн)
где:
(R∑) - суммарное значение ресурса выделенного на защиту информации =
136 995
126
(Rср) - объем среднегодовых потерь предприятия из-за инцидентов
информационной безопасности в периоде одного года до введения СЗИ = 230 000
(Rпрогн) - прогнозируемый ежегодный объем потерь, после введения СЗИ
= 58 000
Ток = 136 995 / (230 000 - 58 000) = 136 995 / 172 000 = 0,8 (года)
Также необходимо оценить динамику величин потерь за период не менее 1
года:
Таблица 23
Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
1 год
До внедрения СЗИ
57 500
115 000
172 500
230 000
После внедрения СЗИ
14 500
29 000
43 500
58 000
Снижение потерь
43 000
86 000
129 000
172 000
Графическое представление о динамике потерь на рисунке 19
Рисунок 19. Диаграмма динамики потерь.
Таким образом, проект является экономически эффективным и
целесообразным для реализации.
127
Заключение
В первой главе проведено исследование предметной области и
деятельности предприятия ООО «Статус Кредит» в сфере обеспечения
информационной безопасности. Проведенное исследование позволило установить
следующее.
Основным видом деятельности ООО «Статус Кредит» является оказание
широкого спектра консалтинговых услуг в области бухгалтерского учета, права,
инвестиций и HR, т.е. во всех тех областях, которые присутствуют в любой
компании вне зависимости от рода деятельности и составляют её организационно-
административную часть, физическим и юридическим лицам.
Ущерб от реализованной угрозы информационным ресурсам составляет
около 1 млн. рублей в год, что является суммой потерянного рабочего времени
работников компании в следствии проводимых работ по диагностике и устранению
проблем в работе компьютерного оборудования сотрудников, а также
ориентировочно рассчитанные потери потенциальных клиентов в следствии
недоступности веб-ресурсов компании.
Организационная структура ООО «Статус Кредит» сформирована по
линейно-функциональному типу и представлена 6 отделами: финансовым отделом
(включая структурное подразделение – отдел продаж), основных
производственных подразделений: отдел бухгалтерского обслуживания и отдел
правового обслуживания, отдел работы с клиентами (включая структурное
подразделение – CALL-центр) и IT-отдел.
По результатам ранжирования, выявлены активы, имеющие наибольшую
ценность:
1. Сервера
2. Доступ к информационным ресурсам (БД)
3. Программное обеспечение
4. Документы
5. Компьютеры
6. После завершения оценки угроз составлен перечень
идентифицированных угроз, активов или групп активов,
подверженных этим угрозам, а также определяют степень вероятности
128
реализации угроз с разбивкой на группы высокой, средней и низкой
вероятности.
Сервера подвержены средней угрозе в результате: повреждения линий;
перегруженного трафика; экстремальных величин температуры и влажности;
воздействия пыли; ухудшения состояния носителей данных.
Базы данных подвержены высокой угрозе в результате: перегруженного
трафика; ненадлежащего использования ресурсов.
Базы данных подвержены средней угрозе в результате: перехвата
информации; сбоев в функционировании услуг связи (например сетевых услуг);
аппаратных отказов; кражи; несанкционированного использования носителей
данных; использования программного обеспечения несанкционированными
пользователями; незаконного импорта/экспорта программного обеспечения;
перехвата информации.
Программное обеспечение подвержено высокой угрозе в результате:
ошибок операторов; ненадлежащего использования ресурсов.
Программное обеспечение подвержено средней угрозе в результате:
намеренного повреждения; кражи; ошибки обслуживающего персонала;
перегруженного трафика; изменению смысла переданной информации; сбоев в
функционировании услуг связи (например сетевых услуг); колебании напряжения;
ошибок при обслуживании.
Документы подвержены высокой угрозе в результате:
Несанкционированное использование носителей данных; ненадлежащего
использования ресурсов.
Документы подвержены средней угрозе в результате: намеренного
повреждения; кражи; доступ несанкционированных пользователей; перехвата
информации.
Персональные компьютеры и средства связи подвержены средней угрозе в
следствии: намеренного повреждения; технических неисправностей компонентов;
экстремальных величин температуры и влажности; воздействия пыли;
электромагнитного излучения; статического электричества; ухудшения состояния
носителей данных.
129
Наиболее уязвимыми и представляющими максимальную угрозы следует
признать: возможность несанкционированного доступа и отсутствие контроля за
работой. Данные угрозы представляют максимальный выявленный риск для всех
информационных активов предприятия ООО «Статус Кредит». Одновременно с
этим наименее защищенным участком в обеспечении информационной
безопасности компании признано обеспечение охраны территории, зданий
помещений, с защищаемой информацией.
Основными целями обеспечения информационной безопасности ООО
«Статус Кредит» следует считать:
обеспечение руководства достоверной, полной и актуальной
предметной информацией, необходимой для принятия обоснованных
решений;
обеспечение приемлемого уровня рисков использования
информационных активов;
защиту информационных активов от разглашения, утечки и
несанкционированного доступа, обеспечение их целостности и
доступности в соответствии с бизнес-целями ООО «Статус Кредит»,
требованиями российского законодательства и нормативно-технической
базы;
защиту информационных и телекоммуникационных систем
ООО «Статус Кредит» от преступлений, совершаемых с использованием
уязвимостей информационных технологий;
создание системы контроля информационной безопасности и
снижения уровня информационных угроз.
Таким образом, разрабатываемая для ООО «Статус Кредит» комплексная
система информационной безопасности должна включать в себя две
составляющие: организационно-распорядительную составляющую и техническую
составляющую КСИБ.
В состав комплексной системы защиты информации должны входить
следующие элементы: подсистема антивирусной защиты; подсистема резервного
копирования и архивирования; подсистема обнаружения атак; подсистема
управления информационной безопасности, централизованного мониторинга и
130
аудита событий ИБ; подсистема защиты каналов передачи данных; подсистема
управления доступом (идентификации и аутентификации пользователей).
Во второй главе работы представлен результат разработки программы
защиты информации на предприятии ООО «Статус Кредит». Организационно-
административной основой информационной безопасности предприятия является
политика безопасности.
Целями политики безопасности являются:
сохранение конфиденциальности критичных информационных
ресурсов;
обеспечение непрерывности доступа к информационным ресурсам
Компании для поддержки бизнес деятельности;
защита целостности деловой информации с целью поддержания
возможности ООО «Статус Кредит» по оказанию услуг высокого качества и
принятию эффективных управленческих решений;
повышение осведомленности пользователей в области рисков,
связанных с информационными ресурсами ООО «Статус Кредит»;
определение степени ответственности и обязанностей сотрудников по
обеспечению информационной безопасности в ООО «Статус Кредит».
Руководители подразделений ООО «Статус Кредит» должны обеспечить
регулярный контроль за соблюдением положений политики. Кроме того, должна
быть организована периодическая проверка соблюдения информационной
безопасности с последующим представлением отчета по результатам указанной
проверки руководству.
В качестве основного программного средства для обеспечения
информационной безопасности информационной системы ООО «Статус Кредит»
будем применять комплексную систему защиты информации «Панцирь-К» для ОС
Windows 10.
Комплексная система защиты информации (КСЗИ) «Панцирь-К» для ОС
Windows 10 – программный комплекс защиты конфиденциальной информации и
персональных данных, предназначенный для защиты, как автономных
компьютеров, так и компьютеров в составе сети предприятия
131
КСЗИ «Панцирь-К» сертифицирована ФСТЭК России и может
использоваться для защиты конфиденциальной информации (АС класса
защищенности 1Г) и для защиты персональных данных (ИСПДн класса К2).
Для дополнительной (опциональной) защиты может использоваться
аппаратная компонента КСЗИ (плата), размещаемая в свободном слоте ISA или PQ
шины, а также электронные ключи (аппаратные идентификаторы) i-Button, eToken
R2, eToken PRO (USB-ключ, смарт-карта) или ruToken для хранения и ввода пароля
и ключей шифрования.
В качестве контрольногопримера практического использования СЗД
рассмотрим защиту корпоративной бухгалтерской информации. Пусть на
предприятии используется бухгалтерская программа 1С Предприятие V 8.0. Это
сетевое приложение, позволяющее хранить базу на сервере и удаленно с ней
работать (реализуется коллективный доступ) одновременно нескольким
сотрудникам на различных рабочих станциях в сети.
В третьей главе работы проведен расчет экономической эффективности на
внедрение программного комплекса «Панцирь» в ООО «Статус Кредит». Расчет
экономической эффективности на внедрение программного комплекса «Панцирь»
в ООО «Статус Кредит», показал, что окупаемость проекта составляет менее года,
а совокупный экономический эффект составит 600 000 рублей за 3 года реализации
проекта. Таким образом, проект является рентабельным и экономически
эффективным.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран