Диплом: Проектирование сети для предприятия с одним и более филиалами (на примере ООО "Технолинк")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
139
• Управления персоналом;
• Системы на соответствие требованиям ИБ;
• Классификации информационных ресурсов и их управления;
• Физической безопасности;
• Управлением доступом и системами в целом;
• Администрирования компьютеров и ЛВС;
• Разработки и сопровождения систем;
• Планирования дальнейшей бесперебойной работы.
По окончанию анализа выбирается готовая модель ТСО, сравнимая со
средними и оптимальными значениями группы похожих организаций,
которые имеют схожие с рассматриваемой компанией показатели по объему
бизнеса. Подобная группа может браться из банка данных по эффективности
затрат на безопасность, а также эффективности соответствующих профилей
защиты других компаний.
Процесс сравнения текущего показателя ТСО исследуемой компании с
модельным значением аналогичного показателя позволяет провести анализ
эффективности ИБ фирмы, результатом которого чаще всего является
выявление узких мест в компании, причин их появления и выработки
последующих шагов для реорганизации корпоративной системы защиты
данных для обеспечения оптимального уровня защищенности КИС.
Создание целевой модели ТСО.
В результате проведенного аудита создаётся целевая модель, которая
учитывает перспективы развития бизнеса и всей корпоративной системы
защиты данных (сложность, методы, лучшие практики, типы СЗИ и СКЗИ,
навыки пользователей, активы и т.д.).
Также рассматриваются трудозатраты и капитальные расходы, которые
необходимы для преобразования среду текущей в среду целевую. В
трудозатраты на внедрение можно включать расходы на планирование,
развертывание, настройку и обучение. Сюда также входят временные затраты
на поддержку и управление.
140
Для того, чтобы грамотно обосновать эффект от внедрения новой
корпоративной системы защиты данных (ROI), можно использовать
модельные показатели снижения общих затрат (ТСО), которые отражают все
изменения в корпоративной системе ИБ.
Определим уровень потерь для критичных информационных ресурсов
до внедрения системы защиты информации. Для этого воспользуемся
следующей методикой эмпирической зависимости ожидаемых потерь от i-ой
угрозы информации:
R
i
= 10
(Si + Vi – 4)
, где
Si – коэффициент, характеризующий возможную частоту возникновения
соответствующей угрозы;
Vi – коэффициент, характеризующий значение возможного ущерба при
ее возникновении.
Результаты расчета показаны в таблице 3.1.
Таблица 3.1
Величины потерь (рисков) для критичных информационных
ресурсов до внедрения системы защиты
Актив Угроза
Величина
потерь
(тыс.руб.)
Персональные
данные
контрагентов
Угроза рабочих мест
(физический доступ к АРМ) 16
Случайная загрузка
вредоносного программного
обеспечения 13
Угроза сервера ОС (доступ к
серверу) 20
Сбои и отказы программных
средств 33
Преднамеренные действия
штатных пользователей 22
Преднамеренные действия
посторонних лиц 27
Сведения о
сделках с
контрагентами
Преднамеренные действия
штатных пользователей 16
Преднамеренные действия
посторонних лиц 31
141
Актив Угроза
Величина
потерь
(тыс.руб.)
Преднамеренная загрузка
вредоносного программного
обеспечения 21
Угроза рабочих мест
(физический доступ к АРМ) 17
Случайная загрузка
вредоносного программного
обеспечения 17
Угроза сервера ОС (доступ к
серверу) 5
Персональные
данные сотрудников
Сбои и отказы программных
средств 16
Преднамеренные действия
штатных пользователей 14
Преднамеренные действия
посторонних лиц 11
Преднамеренная загрузка
вредоносного программного
обеспечения 13
Угроза рабочих мест
(физический доступ к АРМ) 11
Случайная загрузка
вредоносного программного
обеспечения 5
Договора о
продаже
Угроза сервера ОС (доступ к
серверу) 14
Сбои и отказы программных
средств 19
Преднамеренные действия
штатных пользователей 14
Преднамеренные действия
посторонних лиц
9
Преднамеренная загрузка
вредоносного программного
обеспечения 11
Угроза рабочих мест
(физический доступ к АРМ) 8
Случайная загрузка
вредоносного программного
обеспечения 23
Угроза сервера ОС (доступ к
серверу) 39
Сбои и отказы программных
средств 28
Финансовая
отчётность
Преднамеренные действия
штатных пользователей 37
142
Актив Угроза
Величина
потерь
(тыс.руб.)
Преднамеренные действия
посторонних лиц 13
Преднамеренная загрузка
вредоносного программного
обеспечения 8
Угроза рабочих мест
(физический доступ к АРМ) 13
Случайная загрузка
вредоносного программного
обеспечения 16
Угроза сервера ОС (доступ к
серверу) 4
Сбои и отказы программных
средств 13
Стратегия
определения
стоимости услуг
Преднамеренные действия
штатных пользователей 22
Преднамеренные действия
посторонних лиц 14
Преднамеренная загрузка
вредоносного программного
обеспечения 20
Угроза рабочих мест
(физический доступ к АРМ) 23
Случайная загрузка
вредоносного программного
обеспечения 7
Угроза сервера ОС (доступ к
серверу) 13
Сбои и отказы программных
средств 10
Структура
системы ИБ
Преднамеренные действия
штатных пользователей 19
Преднамеренные действия
посторонних лиц 25
Преднамеренная загрузка
вредоносного программного
обеспечения 20
Угроза рабочих мест
(физический доступ к АРМ) 20
Случайная загрузка
вредоносного программного
обеспечения 7
Угроза сервера ОС (доступ к
серверу) 11
Сбои и отказы программных
средств 8
Суммарная величина потерь 794
143
3.2 Расчёт показателей экономической эффективности проекта
В предыдущей главе была рассчитана суммарная величина потерь в
случае реализации рассмотренных угроз. В данном пункте рассчитаем
постоянные и переменные затраты на внедрение системы защиты
беспроводной сети и определим экономическую эффективность ее внедрения
и срок окупаемости предлагаемых мер.
В ходе проектирования, внедрения и работы системы защиты возможны
разовые и постоянные затраты. К разовым затратам относятся следующие:
Заработная плата персонала при проектировании и внедрении
системы защиты;
Затраты на приобретение аппаратного и программного
обеспечения.
К постоянным затратам отнесем такие затраты, как:
Заработная плата сотрудников, обслуживающих систему защиты
(администратора);
Заработная плата специалиста ИТ-отдела, выполняющего
обязанности по обеспечению ИБ;
Затраты на электроэнергию.
Разовые затраты оценены в таблице 3.2..
Таблица 3.2
Содержание и объем разового ресурса, выделяемого на защиту
информации
Организационные мероприятия
Выполня
емые действия
Среднечас
овая зарплата
специалиста
(руб.)
Трудоем
кость
операции
(чел.час)
Стоимо
сть, всего
(тыс.руб.)
1.
Разработка
требования к
системе защиты
210 40 8,4
2.
Изучение
рынка и выбор
210 24 5,04
144
Организационные мероприятия
Выполня
емые действия
Среднечас
овая зарплата
специалиста
(руб.)
Трудоем
кость
операции
(чел.час)
Стоимо
сть, всего
(тыс.руб.)
используемых
мер
3.
Тестирован
ие программного
обеспечения
210 20 4,2
4.
Подготовка
проекта
внедрения ПАК
210 12 2,52
5.
Инсталляци
я программного
обеспечения и
установка
аппаратного
обеспечения
210 50 10,5
6.
Разработка
инструкций по
использованию
системы защиты
210 25 5,25
7.
Обучение
пользователей
210 12 2,52
8.
Подготовка
проектной
документации
210 50 10,5
Стоимость проведения организационных мероприятий,
всего, тысяч рублей
49
Объем разового ресурса, выделяемого на защиту
информации, всего, тысяч рублей
49
Содержание и объем постоянного ресурса (за квартал), выделяемого на
содержание системы защиты, приведено в таблице 3.3.
Таблица 3.3
Содержание и объем постоянного ресурса, выделяемого на
защиту информации
Организационные мероприятия
Выполня
емые
действия
Среднечас
овая зарплата
специалиста
(руб.)
Трудоем
кость
операции
(чел.час)
Стоимо
сть, всего
(тыс.руб.)
1)
Назначение
ответственного
лица за защиту
информации
130 720
15,6
145
Организационные мероприятия
Выполня
емые
действия
Среднечас
овая зарплата
специалиста
(руб.)
Трудоем
кость
операции
(чел.час)
Стоимо
сть, всего
(тыс.руб.)
(системный
администратор)
2)
Заработная
плата сотрудника
200 720
24
Стоимость проведения организационных мероприятий,
всего
39,6
Объем постоянного ресурса, выделяемого на защиту
информации
39,6
Стоимость необходимого оборудования – 2 коммутатора HP 3800-
24SFP-2SFP+ стоимостью 5 863 руб. каждый и один маршрутизатор Cisco
2911R/K9 стоимостью 17 649 руб., итого 29375 рублей.
Прогнозируемые данные по о величине потерь (рисков) для критичных
информационных ресурсов после модернизации системы защиты информации
получены экспертным путем и приведены в таблице 3.4.
Таблица 3.4
Величины потерь (рисков) для критичных информационных
ресурсов после внедрения системы защиты
Актив Угроза Величина
потерь
(тыс.руб.)
Персональные
данные
контрагентов
Угроза рабочих мест
(физический доступ к АРМ) 14
Случайная загрузка
вредоносного программного
обеспечения 8
Угроза сервера ОС (доступ к
серверу) 10
Сбои и отказы программных
средств 12
Преднамеренные действия
штатных пользователей 19
Преднамеренные действия
посторонних лиц 18
Сведения о
сделках с
контрагентами
Преднамеренные действия
штатных пользователей 8
Преднамеренные действия
посторонних лиц 11
146
Актив Угроза Величина
потерь
(тыс.руб.)
Преднамеренная загрузка
вредоносного программного
обеспечения 18
Угроза рабочих мест
(физический доступ к АРМ) 11
Случайная загрузка
вредоносного программного
обеспечения 8
Угроза сервера ОС (доступ к
серверу) 2
Персональные
данные сотрудников
Сбои и отказы программных
средств 13
Преднамеренные действия
штатных пользователей 10
Преднамеренные действия
посторонних лиц 6
Преднамеренная загрузка
вредоносного программного
обеспечения 5
Угроза рабочих мест
(физический доступ к АРМ) 9
Случайная загрузка
вредоносного программного
обеспечения 3
Договора о
продаже
Угроза сервера ОС (доступ к
серверу) 7
Сбои и отказы программных
средств 7
Преднамеренные действия
штатных пользователей 12
Преднамеренные действия
посторонних лиц
6
Преднамеренная загрузка
вредоносного программного
обеспечения 5
Угроза рабочих мест
(физический доступ к АРМ) 3
Случайная загрузка
вредоносного программного
обеспечения 19
Угроза сервера ОС (доступ к
серверу) 26
Сбои и отказы программных
средств 14
Финансовая
отчётность
Преднамеренные действия
штатных пользователей 14
Преднамеренные действия
посторонних лиц 11
147
Актив Угроза Величина
потерь
(тыс.руб.)
Преднамеренная загрузка
вредоносного программного
обеспечения 6
Угроза рабочих мест
(физический доступ к АРМ) 6
Случайная загрузка
вредоносного программного
обеспечения 6
Угроза сервера ОС (доступ к
серверу) 4
Сбои и отказы программных
средств 8
Стратегия
определения
стоимости услуг
Преднамеренные действия
штатных пользователей 11
Преднамеренные действия
посторонних лиц 5
Преднамеренная загрузка
вредоносного программного
обеспечения 17
Угроза рабочих мест
(физический доступ к АРМ) 16
Случайная загрузка
вредоносного программного
обеспечения 4
Угроза сервера ОС (доступ к
серверу) 5
Сбои и отказы программных
средств 9
Структура
системы ИБ
Преднамеренные действия
штатных пользователей 12
Преднамеренные действия
посторонних лиц 12
Преднамеренная загрузка
вредоносного программного
обеспечения 7
Угроза рабочих мест
(физический доступ к АРМ) 17
Случайная загрузка
вредоносного программного
обеспечения 5
Угроза сервера ОС (доступ к
серверу) 5
Сбои и отказы программных
средств 3
Суммарная величина потерь 464
Оценим динамику величин потерь за период 2 года.
148
1. Суммарное значение ресурса (R
), выделенного на защиту информации
за год составило 49+39,6=88,6 тыс.рублей в год.
2. Объем среднегодовых потерь организации (R
ср
) из-за инцидентов
информационной безопасности составлял 794 тыс.рублей.
3. Прогнозируемый ежегодный объем потерь (R
прогн
) составит 464
тыс. рублей.
Динамика потерь за период 2 года представлена в таблице 3.5.
Таблица 3.5
Оценка динамики величин потерь
3 6 9 12 15 18 21 24
До внедрения системы
защиты
198,
50
397,
00
595,
50
794,
00
992,
50
1191,
00
1389,
50
1588,
00
После внедрения
защиты
116,
00
232,
00
348,
00
464,
00
580,
00
696,0
0
812,0
0
928,0
0
Снижение потерь
82,5
0
165,
00
247,
50
330,
00
412,
50
495,0
0
577,5
0
660,0
0
В первой строке таблицы приведены значения потерь без системы
защиты, во второй – после внедрения системы защиты. В третьей строке
приведено значение снижения планируемых потерь.
График, характеризующий оценку срока окупаемости системы защиты,
представлен на рисунке 3.1.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)