Диплом: Проектирование защищенной локальной вычислительной сети в группе компаний: Комбинат питания «Кремлевский»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
61
Параметры шифрования инициируются на внешнем интерфейсе:
ciscoasa (config)#
crypto ipsec ikev1 transform-set ESP-3DES-SHA esp-3des esp-sha-hmac
crypto ikev1 policy 1
authentication pre-share
encryption 3des
hash sha
group 2
lifetime 86400
crypto ikev1 enable outside
Далее необходимо определить трафик, подлежащий шифрованию:
ciscoasa (config)#
access-list CRYPTO_KPK extended permit ip X.X.X.X Y.Y.Y.Y A.A.A.A
B.B.B.B
где:
X.X.X.X Y.Y.Y.Y адрес и маска отправителя
A.A.A.A B.B.B.B адрес и маска получателя
Далее создается политика шифрования в которой определяются ее правила и
параметры, созданные ранее:
ciscoasa (config)#
crypto map SECMAP 1 match address CRYPTO_KPK
crypto map SECMAP 1 set peer A.A.A.A
crypto map SECMAP 1 set transform-set ESP-3DES-SHA
Политика шифрования привязывается к внешнему интерфейсу:
ciscoasa (config)#
crypto map SECMAP interface outside
Затем задается ключ шифрования:
ciscoasa (config)#
tunnel-group A.A.A.A type ipsec-l2l
tunnel-group A.A.A.A ipsec-attributes
pre-shared-key NNNNNN
где NNNNNN – ключ шифрования тунеля.
62
Аналогичный комплекс настроек проводится для соседствующего
устройства в соответствии с его сетевыми настройками и идентичным ключом
шифрования NNNNNN.
Проверка туннелирование осуществляется командой show crypto isakmp sa:
ciscoasa# show crypto isakmp sa:
Active SA: 1
Rekey SA: 0 (A tunnel will report 1 Active and 1 Rekey SA during rekey)
Total IKE SA: 1
1 IKE Peer: A.A.A.A
Type : L2L Role : responder
Rekey : no State : MM_ACTIVE
Любое значение кроме MM_ACTIVE означает, что туннель не
функционирует.
Команда show crypto ipsec sa показывает количество переданных и
полученных пакетов внутри VPN тоннеля:
ciscoasa# sh cry ips sa
interface: outside
local ident (addr/mask/prot/port): (X.X.X.X Y.Y.Y.Y)
remote ident (addr/mask/prot/port): (A.A.A.A B.B.B.B)
current_peer: 2.2.2.2
#pkts encaps: 4748, #pkts encrypt: 4748, #pkts digest: 4748
#pkts decaps: 4432, #pkts decrypt: 4432, #pkts verify: 4432
#pkts compressed: 0, #pkts decompressed: 0
#pkts not compressed: 4748, #pkts comp failed: 0, #pkts decomp failed: 0
#pre-frag successes: 0, #pre-frag failures: 0, #fragments created: 0
#PMTUs sent: 0, #PMTUs rcvd: 0, #decapsulated frgs needing reassembly: 0
#send errors: 0, #recv errors: 0
Параметр pkts encaps отображает количество пакетов, которые были
зашифрованы и отправлены в сторону соседнего офиса
63
Параметр pkts decaps отображает количество пакетов, которые пришли с
другой стороны тоннеля и были расшифрованы.
64
3 Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической
эффективности
Оценка экономической эффективности проекта по внедрению системы
обеспечения информационной безопасности является обязательной составляющей
его технико-экономического обоснования. Успешность проекта заключается в
корректном сочетании обоих этих коэффициентов. [12]
В общем случае под эффективностью понимается степень соответствия
системы поставленным перед ней целям. Экономическая эффективность - это
величина соотношения затрат по разработке, внедрении, эксплуатации и
модернизации системы с прибылью от ее применения.
Для оценки эффективности системы обеспечения информационной
безопасности используются обобщающие и частные показатели.
Для расчета уровня затрат, обеспечивающих необходимый уровень
защищенности информации, необходимо учитывать:
- полный перечень угроз информационной безопасности;
- потенциальную опасность информационной безопасности от реализации
каждой угрозы;
- размеры затрат, необходимых для нейтрализации каждой из угроз.
В связи с тем, что оптимальное решение вопроса о целесообразности затрат
на обеспечение информационной безопасности состоит в равенстве уровня затрат
уровню ожидаемых потерь от нарушения защищенности, необходимо определить
только уровень потерь. В качестве методики определения уровня затрат
используется следующая эмпирическая зависимость коэффициента ожидаемых
потерь (рисков) от i-й угрозы информации:
R
i
= 10
(Si + Vi 4)
,
где:
Si коэффициент, определяющий потенциальную частоту возникновения
угрозы информационной безопасности;
Vi коэффициент, определяющий значение потенциального ущерба при
возникновении угрозы информационной безопасности.
65
В таблице 14 приведены значения коэффициентов Si и Vi для определения
уровня затрат.
Таблица 14
Значения коэффициентов Si и Vi для определения уровня затрат
Ожидаемая (возможная) частота появления угрозы
Предполагаемое значение S
i
Почти никогда
0
1 раз в 1 000 лет
1
1 раз в 100 лет
2
1 раз в 10 лет
3
1 раз в год
4
1 раз в месяц (примерно, 10 раз в год)
5
1-2 раза в неделю (примерно 100 раз в год)
6
3 раза в день (1000 раз в год)
7
Возможный ущерб при проявлении угрозы, руб.
Предполагаемое значение Vi
30
0
300
1
3 000
2
30 000
3
300 000
4
3 000 000
5
30 000 000
6
300 000 000
7
В свою очередь суммарная стоимость потерь определяется формулой:
 

,
где N – количество угроз информационным активам.
3.2 Расчёт показателей экономической эффективности проекта
Величины потерь для критичных информационных активов до внедрения
системы обеспечения безопасности ФГБУ КПК представлены в таблице 15.
66
Таблица 15
Величины потерь для критичных информационных активов ФГБУ КПК
Актив
Угроза
Величина
потерь
(тыс.
руб.)
Частота
появления
Возможный
ущерб
Каналы связи
Угроза доступа
несанкционированных
пользователей к сети
10
2
3
Угроза перегрузки
трафика
100
4
2
Угроза эксплуатационных
ошибок
1
2
2
Сетевое
оборудование
Угроза отказа в
обслуживании
100
2
4
Угроза ошибок в работе
100
3
3
Угроза эксплуатационных
ошибок
100
3
3
Вычислительные
средства
Угроза хищения
100
3
3
Угроза уничтожения
информации
100
3
3
Угроза использования
программного
обеспечения
несанкционированными
пользователями
100
4
2
Угроза столкновения с
вредоносным
программным
обеспечением
100
5
1
Угроза программных
сбоев
100
4
2
Угроза использования
программного
обеспечения
несанкционированным
способом
100
4
2
Угроза разглашения
учетной записи
100
4
2
Угроза ошибок в работе
100
5
1
Угроза эксплуатационных
ошибок
100
5
1
База данных
КПК
Угроза эксплуатации
уязвимости нулевого дня
100
2
4
Угроза столкновения с
вредоносным
программным
обеспечением
100
5
1
67
Актив
Угроза
Величина
потерь
(тыс.
руб.)
Частота
появления
Возможный
ущерб
Угроза доступа
несанкционированных
пользователей к сети
100
3
3
Угроза отказа в
обслуживании
1000
3
4
Угроза разглашения
учетной записи
100
4
2
Документы
Угроза хищения
100
3
3
Угроза намеренного
повреждения
100
2
4
Угроза недостаточного
числа работников
100
3
3
Суммарная величина потерь
3011
Величины потерь для критичных информационных активов после внедрения
системы обеспечения безопасности ФГБУ КПК представлены в таблице 16.
Таблица 16
Величины потерь для критичных информационных активов ФГБУ КПК
после внедрения СОИБ
Актив
Угроза
Величина
потерь
(тыс.
руб.)
Частота
появления
Возможный
ущерб
Каналы связи
Угроза доступа
несанкционированных
пользователей к сети
1
2
2
Угроза перегрузки
трафика
10
3
2
Угроза эксплуатационных
ошибок
0,1
2
1
Сетевое
оборудование
Угроза отказа в
обслуживании
10
1
4
Угроза ошибок в работе
1
3
1
Угроза эксплуатационных
ошибок
1
3
1
Вычислительные
средства
Угроза хищения
1
2
2
Угроза уничтожения
информации
1
2
2
Угроза использования
программного
обеспечения
несанкционированными
пользователями
10
3
2
68
Актив
Угроза
Величина
потерь
(тыс.
руб.)
Частота
появления
Возможный
ущерб
Угроза столкновения с
вредоносным
программным
обеспечением
10
4
1
Угроза программных
сбоев
10
4
1
Угроза использования
программного
обеспечения
несанкционированным
способом
10
4
1
Угроза разглашения
учетной записи
10
4
1
Угроза ошибок в работе
10
4
1
Угроза эксплуатационных
ошибок
10
4
1
База данных
КПК
Угроза эксплуатации
уязвимости нулевого дня
10
1
4
Угроза столкновения с
вредоносным
программным
обеспечением
10
4
1
Угроза доступа
несанкционированных
пользователей к сети
10
2
3
Угроза отказа в
обслуживании
10
2
3
Угроза разглашения
учетной записи
1
3
1
Документы
Угроза хищения
10
3
2
Угроза намеренного
повреждения
10
2
3
Угроза недостаточного
числа работников
10
3
2
Суммарная величина потерь, тыс.руб
166,1
Расходы на создание СОИБ включают в себя:
- разовые расходы;
- ежегодные расходы.
Разовые расходы на создание СОИБ перечислены в таблице 17.
Таблица 17
69
Разовые расходы на создание СОИБ
Наименование
Цена
Кол-во
Стоимость
Проектирование СОИБ
1
Разработка технического задания
15000
1
15000
2
Разработка проектной документации
60000
1
60000
3
Разработка рабочей документации
90000
1
90000
4
Разработка пакета организационно-
распорядительной документации
120000
1
120000
5
Монтаж средств защиты информации
30000
1
30000
6
Пуско-наладка средств защиты
информации
60000
1
60000
7
Приемо-сдаточные испытания
13000
2
26000
8
Ввод в промышленную эксплуатацию
9000
1
9000
Средства защиты
9
Cisco ASA5516-K8
302000
6
1812000
Сумма
2222000
Ежегодные расходы на поддержание работоспособности СОИБ показаны в
таблице 18.
Таблица 18
Ежегодные расходы на создание СОИБ
Наименование
Цена
Кол-во
Стоимость
1
Обновление средств антивирусной
защиты
2500
100
250000
2
Повышение квалификации
специалистов по защите информации
50000
3
150000
3
Техническая поддержка средств защиты
12000
6
72000
Сумма
472000
Таким образом расходы на создание СОИБ составляют:
2 222 000 + 472 000 = 2 694 000
Срок окупаемости системы (Т
ок
) рассчитывается аналитическим способом, с
использованием нижеприведенной формулы:
Т
ок
= R
/ (R
ср
R
прогн
)
где:
70
R
ср
суммарная величина потерь до внедрения системы обеспечения
информационной безопасности;
R
прогн
прогнозируемая суммарная величина потерь после внедрения
системы обеспечения информационной безопасности.
Т
ок
= 2 694 000/ (3 011 000 166 100) = 0,946957714 0,95 года
Таким образом срок окупаемости СОИБ составляет 0,95 года или 11 месяцев.
По результатам оценки экономической эффективности проекта можно
сказать, что предложенный проект экономически целесообразен и рекомендуется к
реализации.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран