Диплом: Проект комплекса информационной безопасности предприятия ООО «Чистое небо»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
85
Рис. 24. Добавление данных. Отправка через API
Рис. 25. Просмотр единичной записи. Данные получены по API
86
Рис. 26. Редактирование данных. Взаимодействие по API
Рис. 27. Подтверждение на удаление записи и удаление записи
Рис. 28. Уведомление о недоступности сервера (в случае его
отключения)
87
3. ОБОСНОВАНИЕ ЭКОНОМИЧЕСКОЙ ЭФФЕКТИВНОСТИ
ПРОЕКТА
3.1 Выбор и обоснование методики расчёта экономической эффективности
Поскольку оптимальное решение вопроса о целесообразном уровне
затрат на защиту состоит в том, что этот уровень должен быть равен уровню
ожидаемых потерь при нарушении защищенности, достаточно определить
только уровень потерь. В качестве одной из методик определения уровня затрат
возможно использование следующей эмпирической зависимости ожидаемых
потерь (рисков) от i-й угрозы информации:
R
i
= 10
(Si + Vi 4)
где:
S
i
коэффициент, характеризующий возможную частоту возникновения
соответствующей угрозы.
Vi коэффициент, характеризующий значение возможного ущерба при ее
возникновении. За основание расчета будут использованы значения
коэффициентов Si
и
Vi, приведенные в таблице 18.
Таблица 18
Значения коэффициентов Si и Vi
Ожидаемая (возможная) частота появления
угрозы
Предполагаемое
значение Si
Почти никогда
0
1 раз в 1 000 лет
1
1 раз в 100 лет
2
1 раз в 10 лет
3
1 раз в год
4
1 раз в месяц (примерно, 10 раз в год)
5
1-2 раза в неделю (примерно 100 раз в год)
6
3 раза в день (1000 раз в год)
7
Значение возможного ущерба при проявлении
угрозы, руб.
Предполагаемое значение Vi
30
0
300
1
3 000
2
30 000
3
88
300 000
4
3 000 000
5
30 000 000
6
300 000 000
7
Суммарная стоимость потерь определяется формулой:
???? =
????
????
????
????−1
где N количество угроз информационным активам, определенных в
п.1.2.3.
При расчете суммарного показателя рекомендуется принять, что угрозы
конфиденциальности, целостности и доступности реализуются нарушителем
независимо. То есть, если в результате действий нарушителя была нарушена
целостность информации, предполагается, что её содержание по-прежнему
остается ему неизвестным (конфиденциальность не нарушена), а
авторизованные пользователи по-прежнему имеют доступ к активам, пусть и
искаженным.
Таблица 19
Величины потерь (рисков) для критичных информационных
ресурсов до внедрения/модернизации системы защиты
информации
Актив
Угроза
Величина
потерь (тыс.
руб.)
Заявки на товары
Потеря заявок на товары
1000
Заявки ну услуги
Потеря заявок на услуги
1000
Перечень клиентов
Потеря данных клиентов
1000
MS Excell
Неработоспособность ПО
100
MS Access
Неработоспособность ПО
100
Персональный ПК
Неработоспособно ПК
100
Сервер организации
Неработоспособность сервера
10000
Суммарная величина потерь
13300
3.2 Расчёт показателей экономической эффективности проекта
89
Риск владельца информации зависит от уровня инженерно-технической
защиты информации, который, в свою очередь, определяется ресурсами
системы. Ресурс может быть определен в виде количества людей, привлекаемых
к защите информации, в виде инженерных конструкций и технических средств,
применяемых для защиты, денежных сумм для оплаты труда людей,
строительства, разработки и покупки технических средств, их эксплуатации и
других расходов.
Наиболее общей формой представления ресурса является денежная мера.
Ресурс, выделяемый на защиту информации, может иметь разовый и постоянный
характер. Разовый ресурс расходуется на закупку, установку и наладку
дорогостоящей техники. Постоянный ресурс — на заработную плату
сотрудникам службы безопасности и поддержание определенного уровня
безопасности, прежде всего, путем эксплуатации технических средств и
контроля эффективности защиты.
Таким образом, для определения экономической эффективности системы
защиты информации предприятия необходимы следующие данные (показатели):
расходы (выделенные ресурсы) на создание/модернизацию данной
системы и поддержание её в работоспособном состоянии;
величины потерь (рисков), обусловленных угрозами
информационным активам после внедрения/модернизации системы
защиты информации;
Таблица 20
Содержание и объем разового ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые
действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1
Составление
паспортов рисков
200
40
8
2
Составление
инструкции по
300
10
3
90
информационной
безопасности
3
Внедрение
инструкций по
информационной
безопасности
200
60
12
4
Подготовка
персонала
200
40
8
5
Обучение работы с
ИС
200
15
3
Стоимость проведения организационных мероприятий,
всего
34
Мероприятия инженерно-технической защиты
п/п
Номенклатура
ПиАСИБ,
расходных
материалов
Стоимость,
единицы (тыс.
руб)
Кол-во (ед.
измерения)
Стоимость,
всего
(тыс.руб.)
1
Информационная
система ООО
«Чистое Небо»
10000
1
10
2
Внедрение ИС
200000
1
20
3
Настройка
архитектуры
информационной
среди ИС
2000
1
20
4
Внедрение сетевых
средств
безопасности
40000
1
40
Стоимость проведения мероприятий инженерно-
технической защиты
34
Объем разового ресурса, выделяемого на защиту
информации
70
Таблица 21
Содержание и объем постоянного ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые
действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1
Проектирование
администрирования
веб-сервера
100
10
1
2
Проектирование
администрирования
сети
100
10
1
Стоимость проведения организационных мероприятий,
всего
2
91
Мероприятия инженерно-технической защиты
п/п
Номенклатура
ПиАСИБ, расходных
материалов
Стоимость,
единицы
(тыс.руб)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
1
Веб-сервер
300
10
3
2
Средства защиты
300
10
3
Стоимость проведения мероприятий инженерно-
технической защиты
2
Объем постоянного ресурса, выделяемого на защиту
информации
6
Для проведения расчета необходимо получить прогнозируемые данные о
величине потерь (рисков) для критичных информационных ресурсов после
внедрения/модернизации системы защиты информации. Результаты
формируются по результатам экспертного опроса и вносятся в таблицу 22.
Таблица 22
Величины потерь (рисков) для критичных информационных
ресурсов после внедрения/модернизации системы защиты
информации
Актив
Угроза
Величина
потерь (тыс.
руб.)
Заявки на товары
Потеря заявок на товары
100
Заявки ну услуги
Потеря заявок на услуги
100
Перечень клиентов
Потеря данных клиентов
100
MS Excell
Неработоспособность ПО
10
MS Access
Неработоспособность ПО
10
Персональный ПК
Неработоспособно ПК
100
Сервер организации
Неработоспособность сервера
5000
Суммарная величина потерь
5330
Также необходимо оценить динамику величин потерь за период не менее
1 года и внести данные в таблицу 23.
Таблица 23
Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
1 год
1 кв.
2 кв.
3 кв.
2 год
До внедрения
СЗИ
200
200
300
600
500
600
700
1800
92
После внедрения
СЗИ
25
30
75
130
200
200
200
600
Снижение потерь
125
170
225
470
300
400
500
1200
После принятия обязательных допущений о неизменности частоты
появления угроз, а также о неизменном уровне надежности созданной системы
защиты информации определен срок окупаемости системы (Т
ок
). Это
выполняется аналитическим способом, с использованием приведенной ниже
формулы:
Т
ок
= R
/ (R
ср
– R
прогн
)
Т
ок
= 11200 / (13300 – 5330) = 1,4 года
93
ЗАКЛЮЧЕНИЕ
В результате выполнения работы была достигнута поставленная цель,
которая состояла в разработке проекта комплекса информационной
безопасности предприятия (ООО "Чистое небо"). Для достижения цели решены
следующие задачи:
проведено технико-экономический анализ предметной области;
проанализированы риски информационной безопасности;
дана характеристика комплексу задач информационной безопасности;
определены направления совершенствования информационной
безопасности предприятия;
выбраны защитные меры;
определен комплекс организационных мер обеспечения
безопасности;
разработано программное средство для безопасного хранения
информации компании;
проведено экономическое обоснование разработки проекта.
94
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ
1. Анализ современных технологий виртуализации [Электронный
ресурс] // Хабрахабр [сайт]. [2017]. URL:
http://habrahabr.ru/company/centosadmin/
blog/ 212985 (дата обращения: 12.03.2019)
2. Апатова Н. В., Малков С. В. Рискология виртуального
предпринимательства: Монография. — Симферополь: - 2013. 316
с.
3. Баранчиков А.И., Баранчиков П.А., Пылькин А.Н. Алгоритмы и
модели доступа к записям БД. М.: Горячая линия– Телеком, 2011. 182
с.
4. Басалова Г. В. Основы криптографии / Г. В. Басалова // ИНТУИТ,
Москва, 2016. — 281 с.
5. Богданов, А. В. Виртуализация: новые возможности известной
технологии: монография / А. В. Богданов, Е. Н. Станкова, В. В.
Мареев. – СПб.: Институт высокопроизводительных вычислений и
интегрированных систем, 2009. – 31 с.
6. Бойченко О. В., Кравцов И. О. Сетевая атака «Отказ в обслуживании»
/ О. В. Бойченок, И. О. Кравцов. - Проблемы информационной
безопасности: сборник научных трудов II Международной научно-
практической конференции, Гурзуф, 25-27 февраля 2016 / Под ред.
д.т.н., профессора О. В. Бойченко. - Саки: ИП Бровко А. А., 2016. - С.
219 - 220.
7. Браницкий А. А., Котенко И. В. Анализ и классификация методов
обнаружения сетевых атак Труды СПИИРАН. 2016. Вып. 2(45). С. 207
243.
8. Вересников Ю. К. О надежности систем обработки информации / Ю.
К. Вересников // Актуальные проблемы современной науки. - 2011. -
№ 2 (58). - С. 193-195.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран