Диплом: Проектирование сети для предприятия с одним с более филиалами (на примере ООО "Технолинк")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
137
3.2 Расчёт показателей экономической эффективности проекта
В предыдущей главе была рассчитана суммарная величина потерь в случае
реализации рассмотренных угроз. В данном пункте рассчитаем постоянные и
переменные затраты на внедрение системы защиты беспроводной сети и
определим экономическую эффективность ее внедрения и срок окупаемости
предлагаемых мер.
В ходе проектирования, внедрения и работы системы защиты возможны
разовые и постоянные затраты. К разовым затратам относятся следующие:
Заработная плата персонала при проектировании и внедрении системы
защиты;
Затраты на приобретение аппаратного и программного обеспечения.
К постоянным затратам отнесем такие затраты, как:
Заработная плата сотрудников, обслуживающих систему защиты
(администратора);
Заработная плата специалиста ИТ-отдела, выполняющего обязанности
по обеспечению ИБ;
Затраты на электроэнергию.
Разовые затраты оценены в таблице 3.2.
Таблица 3.2
Содержание и объем разового ресурса, выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняемые
действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимост
ь, всего
(тыс.руб.)
1.
Разработка требования к
системе защиты
210
40
8,4
2.
Изучение рынка и выбор
используемых мер
210
24
5,04
3.
Тестирование
программного
обеспечения
210
20
4,2
4.
Подготовка проекта
внедрения ПАК
210
12
2,52
5.
Инсталляция
программного
210
50
10,5
138
Организационные мероприятия
п\п
Выполняемые
действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимост
ь, всего
(тыс.руб.)
обеспечения и установка
аппаратного обеспечения
6.
Разработка инструкций
по использованию
системы защиты
210
25
5,25
7.
Обучение пользователей
210
12
2,52
8.
Подготовка проектной
документации
210
50
10,5
Стоимость проведения организационных мероприятий, всего,
тысяч рублей
49
Объем разового ресурса, выделяемого на защиту информации,
всего, тысяч рублей
49
Содержание и объем постоянного ресурса (за квартал), выделяемого на
содержание системы защиты, приведено в таблице 3.3.
Таблица 3.3
Содержание и объем постоянного ресурса, выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняемые
действия
Среднеча
совая зарплата
специалиста
(руб.)
Трудоем
кость
операции
(чел.час)
Стои
мость,
всего
(тыс.руб.)
1)
Назначение
ответственного лица за
защиту информации
(системный
администратор)
130
720
15,6
2)
Заработная плата
сотрудника
200
720
24
Стоимость проведения организационных мероприятий, всего
39,6
Объем постоянного ресурса, выделяемого на защиту
информации
39,6
Стоимость необходимого оборудования – 2 коммутатора HP 3800-24SFP-
2SFP+ стоимостью 5 863 руб. каждый и один маршрутизатор Cisco 2911R/K9
стоимостью 17 649 руб., итого 29375 рублей.
139
Прогнозируемые данные по о величине потерь (рисков) для критичных
информационных ресурсов после модернизации системы защиты информации
получены экспертным путем и приведены в таблице 3.4.
Таблица 3.4
Величины потерь (рисков) для критичных информационных ресурсов после
внедрения системы защиты
Актив
Угроза
Вел
ичина
потерь
(тыс.руб.)
Персонал
ьные данные
контрагентов
Угроза рабочих мест (физический доступ к АРМ)
14
Случайная загрузка вредоносного программного
обеспечения
8
Угроза сервера ОС (доступ к серверу)
10
Сбои и отказы программных средств
12
Преднамеренные действия штатных
пользователей
19
Преднамеренные действия посторонних лиц
18
Сведения
о сделках с
контрагентами
Преднамеренные действия штатных
пользователей
8
Преднамеренные действия посторонних лиц
11
Преднамеренная загрузка вредоносного
программного обеспечения
18
Угроза рабочих мест (физический доступ к АРМ)
11
Случайная загрузка вредоносного программного
обеспечения
8
Угроза сервера ОС (доступ к серверу)
2
Персонал
ьные данные
сотрудников
Сбои и отказы программных средств
13
Преднамеренные действия штатных
пользователей
10
Преднамеренные действия посторонних лиц
6
Преднамеренная загрузка вредоносного
программного обеспечения
5
Угроза рабочих мест (физический доступ к АРМ)
9
Случайная загрузка вредоносного программного
обеспечения
3
Договора
о продаже
Угроза сервера ОС (доступ к серверу)
7
Сбои и отказы программных средств
7
Преднамеренные действия штатных
пользователей
12
Преднамеренные действия посторонних лиц
6
Преднамеренная загрузка вредоносного
программного обеспечения
5
140
Актив
Угроза
Вел
ичина
потерь
(тыс.руб.)
Угроза рабочих мест (физический доступ к АРМ)
3
Случайная загрузка вредоносного программного
обеспечения
19
Угроза сервера ОС (доступ к серверу)
26
Сбои и отказы программных средств
14
Финансов
ая отчётность
Преднамеренные действия штатных
пользователей
14
Преднамеренные действия посторонних лиц
11
Преднамеренная загрузка вредоносного
программного обеспечения
6
Угроза рабочих мест (физический доступ к АРМ)
6
Случайная загрузка вредоносного программного
обеспечения
6
Угроза сервера ОС (доступ к серверу)
4
Сбои и отказы программных средств
8
Стратеги
я определения
стоимости
услуг
Преднамеренные действия штатных
пользователей
11
Преднамеренные действия посторонних лиц
5
Преднамеренная загрузка вредоносного
программного обеспечения
17
Угроза рабочих мест (физический доступ к АРМ)
16
Случайная загрузка вредоносного программного
обеспечения
4
Угроза сервера ОС (доступ к серверу)
5
Сбои и отказы программных средств
9
Структур
а системы ИБ
Преднамеренные действия штатных
пользователей
12
Преднамеренные действия посторонних лиц
12
Преднамеренная загрузка вредоносного
программного обеспечения
7
Угроза рабочих мест (физический доступ к АРМ)
17
Случайная загрузка вредоносного программного
обеспечения
5
Угроза сервера ОС (доступ к серверу)
5
Сбои и отказы программных средств
3
Суммарная величина потерь
464
Оценим динамику величин потерь за период 2 года.
1. Суммарное значение ресурса (R
), выделенного на защиту информации за
год составило 49+39,6=88,6 тыс.рублей в год.
141
2. Объем среднегодовых потерь организации (R
ср
) из-за инцидентов
информационной безопасности составлял 794 тыс.рублей.
3. Прогнозируемый ежегодный объем потерь (R
прогн
) составит 464 тыс.
рублей.
Динамика потерь за период 2 года представлена в таблице 3.5.
Таблица 3.5
Оценка динамики величин потерь
3
6
9
12
15
18
21
24
До внедрения системы
защиты
198,
50
397,
00
595,
50
794,
00
992,
50
1191,
00
1389,
50
1588,
00
После внедрения
защиты
116,
00
232,
00
348,
00
464,
00
580,
00
696,0
0
812,0
0
928,0
0
Снижение потерь
82,5
0
165,
00
247,
50
330,
00
412,
50
495,0
0
577,5
0
660,0
0
В первой строке таблицы приведены значения потерь без системы защиты,
во второй – после внедрения системы защиты. В третьей строке приведено
значение снижения планируемых потерь.
График, характеризующий оценку срока окупаемости системы защиты,
представлен на рисунке 3.1.
142
Рисунок 3.1 Оценка срока окупаемости системы защиты ЛВс в
результате внедрения домена
Как видно из графика, срок окупаемости системы защиты составляет около
14 месяцев.
198,50
397,00
595,50
794,00
992,50
1191,00
1389,50
1588,00
116,00
232,00
348,00
464,00
580,00
696,00
812,00
928,00
82,50
165,00
247,50
330,00
412,50
495,00
577,50
660,00
0,00
200,00
400,00
600,00
800,00
1000,00
1200,00
1400,00
1600,00
1800,00
3 6 9 12 15 18 21 24
Тысячи рублей
Месяцев с момента внедрения
До внедрения
После внедрения
143
ЗАКЛЮЧЕНИЕ
Информация, несомненно, один из наиболее ценных ресурсов
предприятия, она необходима на стадии принятия решения, при реализации
задач хозяйственной деятельности и управления, именно с помощью
использования и анализа нужной информации менеджер готовит
соответствующие отчеты, предложения, для конечной выработки и принятия
управленческих решений. Очевидно, что перед началом работы с информацией
необходимо ее структурировать и подготовить к использованию, потому что на
начальном этапе предприятие взаимодействует чаще всего с необработанной
информацией. Проблему перевода информации в состояние полезности, решает
действующая на предприятии – информационная система.
Правила информационной безопасности играют ключевую роль в
обеспечении защиты систем и сети. Продуманные, реализованные и внедренные
правила информационной безопасности помогут почувствовать разницу между
наметками безопасности и организованной системой безопасности, которая
эффективно функционирует.
В рамках современной информационной экономики должным образом
преобразуется содержание бизнес-процессов. Происходит изменение
приоритетности использования интеллектуальной части общего капитала
компаний, применение инновационных вариантов управления (матричное,
сетевое и др.), минимизация степени зависимости персонала от компании,
гибкость бизнес-схем, понимание роли ИТ в увеличении эффективности бизнес-
процессов и итоговых значений бизнеса. В связи с все перечисленным,
значительно поменялся и подход к выявлению конкурентных возможностей
компаний, к примеру, при проведении операций слияния-поглощения. Так, на
фондовых биржах опытные трейдеры, наряду с различной экономической
информацией, также теперь учитывают и сообщения о перемене
информационной составляющей торговых отношений. Это хорошо заметно в
текущей работе и экспертных заключениях многих известных консалтинговых
компаний, например, Gartner, Price Waterhоuse Coopers, Accenture и др. в рамках
оценки бизнеса и уровня автоматизации минимально прибыльных компаний (к
144
примеру, образовательные учреждения), оценке работы государственных
структур и др.
До некоторого момента не появляется вопросов и об оценивании
величины риска, рост которого нужно рассматривать как обратную сторону по
отношению к автоматизации. Проблема также объясняется тем, что вопросы
информационной безопасности, зачастую решаются ИТ-специалистами, которые
не могут в полном объеме дать реального представления о последствиях для
организации при возникновении угрозы информационной безопасности.
Менеджеры компании, которые могут оценить реальные последствия угроз,
зачастую обладают неполными знаниями в области информационных
технологий, что не дает им полноценно оценить связанные с ними риски.
Поэтому в организации зачастую просто нет специалиста, который в силах
оценить реальные риски, связанные с применением информационных
технологий, но становится очевидно, что оценка риска необходима не только с
точки зрения защиты уже сложившейся инфраструктуры, но и для точной
оценки дальнейшего применения и развития ИТ.
Более того, своевременную оценку риска следует рассматривать не только
как функцию управления ИС, но и как защиту организации в целом, ее
способности выполнять свои функции. Следовательно, процесс управления
рисками следует рассматривать не как техническую функцию, которую можно
поручить техническим специалистам, а как основную управляющую функцию
организации.
Несмотря на то, что политика не отвечает на вопрос, каким образом
должны достигаться технологические цели, все же, определив должным
образом, что необходимо обезопасить, мы тем самым обеспечиваем надлежащее
управление процессом. В правилах безопасности описано, что должно быть
защищено и какие ограничения накладываются на управление. Несмотря на то,
что в них не обсуждается ни номенклатура производимого продукта, ни
производственные циклы, все же правила безопасности помогут лучше
ориентироваться и при выборе продукта, и при выборе путей развития
компании. Реализация требований политики обеспечит более высокую
защищенность всей системы.
145
В настоящее время информационная безопасность является
неотъемлемым аспектом существования коммерческих, государственных и
частных организаций. Защита информации имеет серьезные причины, ведь в
случае утечки информации организации могут понести не поправимый ущерб, а
именно, финансовые потери, которые в конечном итоге могут привнести к
деструкции организации.
Одним из основных сдерживающих факторов внедрения информационных
систем и информационных и коммуникационных технологий в сферы
экономики и бизнеса является их принципиальная уязвимость от различного
рода угроз. Информационная безопасность компьютерных систем,
рассматриваемая как состояние их защищенности от воздействий
деструктивного характера, является в настоящее время одной из самых
существенных проблем, причем их значимость по мере масштабов внедрения
компьютерной техники во все жизненно важные сферы жизнедеятельности
общества, будет только возрастать. Однако отсутствие надлежащих знаний,
умений и навыков в области ИБКС чревато серьезными издержками при
использовании ИКТ в сфере экономики и бизнеса, поскольку одним из основных
сдерживающих факторов их внедрения является принципиальная уязвимость от
различного рода угроз информационной безопасности. Сложность,
многоаспектность и чрезвычайная важность для пользователей ИКТ
проблематики ИБКС (в условиях конкурентной борьбы в рамках современных
рыночных отношений, когда понятия информационного противоборства и
информационного оружия отражают реалии современного бизнеса) требуют
комплексного, системного подхода к её изучению.
Понятие безопасности – чрезвычайно сложное, как сама жизнь, явление, с
признаками общего, особенного и единичного. Безопасность в глобальном плане
– это состояние защищенности личности, общества, государства и ноосферы от
многообразных факторов, базирующееся на деятельности людей, общества,
государства, мирового сообщества по выявлению (изучению), предупреждению,
ослаблению, устранению (ликвидации) и отражению опасностей и угроз,
способных погубить их, лишить фундаментальных материальных и духовных
146
ценностей, нанести неприемлемый ущерб, закрыть путь для выживания и
развития.
Основной целью дипломного проектирования была разработка
организационно-технических решений по внедрению Active Directory для
обеспечения защиты информации путем защиты от несанкционированного
доступа к информации.
Внедряя Active Directory Domain Services внутри организации, компания
получает следующие преимущества:
Единый каталог пользователей, компьютеров и других ресурсов
сети;
Безопасную аутентификацию и возможность грамотно управлять
доступом к данным;
Платформу для дальнейшего развертывания таких продуктов как
Exchange, SharePoint, System Center;
Групповые политики, увеличивающие производительность ИТ-
отдела и дающие возможность централизованного управления ПК и серверами;
Возможность аудита доступа к сети и данным.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран