Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала на примере ООО "ДНС-ЮГ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
информации;
введение определенных штрафных санкций за несообщение об
определенном инциденте: нетипичном интересе к конфиденциальной
информации, разглашении банковской тайны, саботаже,
несанкционированном доступе к документам и базам данных и т.д.
Большое внимание в компании должно быть уделено саморазвитию
сотрудника, при этом задачей руководство является всяческое
стимулирование подобной траектории личностного развития. Как уже
отмечалось, имеет смысл вводить различные поощрения для персонала.
Значимость данных мероприятий следует из того, что повышая свой уровень
информационной грамотности, сотрудник все меньше будет допускать
ошибок по незнанию основных моментов, что в конечном итоге приведет к
снижению риска непреднамеренных угроз информационной безопасности.
Хорошие результаты дает совместная работа сотрудников в вопросах
возникновения нештатных ситуаций, когда требуется максимальная
концентрация компетенция сотрудников. Поэтому имеет смысл привлекать
по возможности больше сотрудников для решения нестандартных ситуаций,
не забывая, конечно о необходимости выполнения ими своих прямых
должностных обязанностей.
К настоящему времени, по моему мнению, вопрос безопасности
информации должен рассматриваться не просто как разработку частных
механизмов защиты, а как реализацию всеобъемлющего системного подхода,
который включает комплекс взаимосвязанных мер, расширяющихся и
совершенствующихся. В связи с этим внедрение регламентов
информационной безопасности при использовании телекоммуникаций,
соблюдение персоналом внутренних нормативных актов, а также достижение
конфиденциальности, целостности и доступности устной информации
позволят не только повысить эффективность системы информационной
безопасности, но и будут способствовать укреплению внешних позиций ООО
«ДНС-ЮГ», в частности, и компании в целом.
67
3.3 Оценка эффективности предложенных мероприятий
В ходе выполнения исследования, разработаны следующие авторские
рекомендации по повышению степени защищенности ООО «ДНС-ЮГ» от
рассматриваемых угроз.
 Проблему обеспечения и повышения безопасности
конфиденциальной информации ООО «ДНС-ЮГ» необходимо
рассматривать не просто как разработку отдельных механизмов защиты, а
как реализацию комплексного подхода, включающего систему
взаимосвязанных мер экономического, технического, кадрового и
организационного характера.
 С технической точки зрения\, целесообразно применять системы
DLP (DataLeakagePrevention), которые находят и блокируют
несанкционированную передачу конфиденциальной информации по любому
каналу с использованием информационной структуры организации. Данная
система открывает для организации следующие возможности в сфере
повышения степени защиты конфиденциальной информации:
предупреждение утечек: задача системы заключается не только и не
столько, в том, чтобы зафиксировать сам факт утечки, но в предотвращении
инцидента на стадии созревания негативного намерения у потенциального
инсайдера (инсайдеров).
профилактическая работа с коллективом: DLP-система отслеживает
настроения в коллективе путем мониторинга сообщений сотрудников в
интернет-мессенджерах (Skype, ISQ) и соцсетях в рабочее время.
оптимизация работы: с помощью DLP-системы можно
контролировать реакцию коллектива на нововведения и в соответствии с ней
эффективно корректировать внутреннюю политику.
 На уровне работы с персоналом ООО «ДНС-ЮГ» разработаны
68
следующие рекомендации:
разработка внутренних актов, которые устанавливают перечень
сведений, составляющих коммерческую тайну, порядок доступа к ней,
правила использования данных и предотвращения незаконного разглашения;
дополнение существующей политики информационной безопасности
соответствующими пунктами, регулирующими вопрос использования в
работе как корпоративных, так и частных мобильных телефонов,
компьютеров, электронной почты и других средств коммуникации.
проведение профилактической работы, включающей мотивацию и
воспитание у каждого сотрудника бережного и ответственного отношения к
информации, используемой в работе;
разработка и реализация организационных мероприятий,
заключающихся в проведении регулярного обучения персонала по
соблюдению политики безопасности обращения с различными документами
в соответствии с категорией конфиденциальности с последующей плановой
аттестацией (чек-лист);
внесение в трудовые договоры с работниками соответствующими
пунктами, представляющими собой так называемые соглашения о
«неконкуренции», которые устанавливают для работников определенные
ограничения по работе на конкурентов в случае увольнения, тем самым
ограничивая возможности утечки информации;
введение определенных штрафных санкций за несообщение об
определенном инциденте: нетипичном интересе к конфиденциальной
информации, разглашении коммерческой тайны, саботаже,
несанкционированном доступе к документам и базам данных и т.д.
Эффективность предложенных мер начнет возрастать по мере их
внедрения.
Показатель эффективности корпоративной системы информационной
безопасности рассчитывается как сумма всех затрат, «видимых» и
69
«невидимых». Затем этот показатель сравнивается с рекомендуемыми
величинами для данного типа предприятия. Существует 17 типов
предприятий, которые в свою очередь делятся на малые, средние и крупные.
Если полученная совокупная стоимость владения системы безопасности
значительно превышает рекомендованное значение и приближается к
предельному, то необходимо принять меры по снижению ТСО. Сокращения
совокупной стоимости владения можно достичь следующими способами:
максимальной централизацией управления безопасностью, уменьшением
числа специализированных элементов, настройкой прикладного
программного обеспечения безопасности и пр.
Функционально-стоимостной анализ (Activity Based Costing, ABC). ABC
- это процесс распределения затрат с использованием первичных носителей
стоимости, ориентированных на производственную и/или логистическую
структуру предприятия с конечным распределением затрат по основным
носителям (продуктам и услугам). Данный подход позволяет весьма точно и
понятно установить связь между элементами себестоимости продукции и
производственными процессами.
При оценке эффективности корпоративных систем защиты информации
метод ABC используется для построения моделей бизнес-процессов
предприятия «как есть» и «как будет». Модель «как будет» отражает
изменение технологии реализации основных бизнес-процессов при
использовании выбранной корпоративной системы информационной
безопасности. На основе показателей стоимости, трудоемкости и
производительности определяется наилучшая модель бизнес-процессов «как
будет».
Таким образом, метод ABC является альтернативой традиционным
финансовым подходам и позволяет:
• предоставить информацию в форме, понятной для персонала
предприятия, непосредственно участвующего в бизнес-процессе;
70
• распределить накладные расходы в соответствии с детальным
просчетом использования ресурсов, подробным представлением о процессах
и функциях их составляющих, а также влиянием на себестоимость.
Расчет для всех наиболее ценных активов и актуальных для них угроз
представлен в таблице 6. Величины потерь для критичных информационных
ресурсов до модернизации системы защиты информации
Таблица 6
Величины потерь для критичных информационных ресурсов
до модернизации системы защиты информации
Актив
Угроза
Величина потерь
(руб.)
О предоставляемых
услугах
нелегальное
проникновение
злоумышленников под
видом
санкционированных
пользователей
перехват информации
изменение смысла
переданной информации
100000
100000
10000
По вопросам
обеспечения
безопасности
нелегальное
проникновение
злоумышленников под
видом
санкционированных
пользователей
перехват информации
100000
100000
Сведения делового
характера
нелегальное
проникновение
злоумышленников под
видом
санкционированных
пользователей
изменение смысла
переданной информации
10000
10000
По торгово-
экономическим вопросам
нелегальное
проникновение
злоумышленников под
видом
санкционированных
пользователей
10000
Суммарная величина потерь
1,080,000
Наиболее общей формой представления ресурса является денежная
мера. Ресурс, выделяемый на защиту информации, может иметь разовый и
71
постоянный характер. Содержание и объем разового ресурса, выделяемого на
защиту информации в ООО «ДНС-ЮГ» представлен в таблице 7.
Таблица 7
Содержание и объем разового ресурса, выделяемого на защиту
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего (руб.)
1
Установка и настройка
ViРNеt оffiсе 2.2
250
1\18
4500
2
Стоимость проведения организационных мероприятий, всего
4500
3
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы (руб)
Кол-во
(ед.измерения)
Стоимость,
всего (руб.)
1
ViРNеt оffiсе 2.2
135,000
1 шт.
135,000
2
IBM РС 2480 GS
11,230
1 шт.
11,200
3
IBM РС 5700 L
22,150
1 шт.
22,100
Стоимость проведения мероприятий инженерно-технической
защиты
168,300
Объем разового ресурса, выделяемого на защиту
информации
172,800
Содержание и объем постоянного ресурса, выделяемого на защиту
информации в ООО «ДНС-ЮГ» представлен в таблице 8.
Таблица 8
Содержание и объем постоянного ресурса, выделяемого на
защиту
Организационные мероприятия
п\ п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1
Заработная плата
администратора ИБ
220
1\2160
475,200
2
Обучение и повышение
профессиональных
навыков
40
6\100
24,000
72
Стоимость проведения организационных
мероприятий, всего
499,200
Мероприятия инженерно-технической защиты
п/ п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(тыс.руб)
Кол-во
(ед.измер.)
Стоимость,
всего
(тыс.руб.)
2
Лицензия на 1 год
Kаsреrsky Intеrnеt
Sесurity (10 рабочих
станций + 1 файл сервер)
10,000
1 шт.
10,000
Стоимость проведения мероприятий инженерно-
технической
защиты
10,000
Суммарное значение ресурса выделяемого на защиту информации на
предприятии ООО «ДНС-ЮГ»составляет 682 тыс. рублей (172,800+509,200).
Проведем расчет времени окупаемости модернизируемой системы
защиты информации, выполненный аналитическим и графическим способом.
Для этого необходимо получить прогнозируемые данные о величине потерь
для критичных информационных ресурсов после модернизации системы
защиты информации, таблица 9.
Таблица 9
Величины потерь для критичных информационных ресурсов
после модернизации системы защиты информации
Актив
Угроза
Величина
потерь (руб.)
О предоставляемых услугах
нелегальное проникновение
злоумышленников под видом
санкционированных
пользователей
10,000
1000
изменение смысла переданной
информации
1000
По вопросам обеспечения
безопасности
нелегальное проникновение
злоумышленников под видом
санкционированных
пользователей
перехват информации
1000
1000
Сведения делового характера
нелегальное проникновение
злоумышленников под видом
санкционированных
пользователей
100
73
изменение смысла переданной
информации
100
По торгово-экономическим
вопросам
нелегальное проникновение
злоумышленников под видом
санкционированных
пользователей
100
Суммарная величина потерь 40,500
Проведем оценку динамики величин потерь за период не менее
1 года, таблица 10.
Таблица 10
Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
1 год
1 кв.
2 кв.
3 кв.
2 год
До внедрения СЗИ
270
540
810
1,080
1,350
1,620
1,890
2,160
После внедрения
СЗИ
10
20
30
40
50
60
70
80
Снижение потерь
260
530
790
1,040
1,300
1,560
1,820
2,080
Рассчитаем срок окупаемости системы (Ток) с помощью формулы:
Ток = R∑ / (Rср - Rпрогн)
Ток = 682.000 / (1,080,000-40,500)
Ток = 0.66
Из проведенных расчетов становится понятно, что внедряемое нами
средство защиты информации начинает себя окупать практически сразу, и
окупит себя полностью примерно по прошествии семи месяцев, тем самым
значительно снижая денежные потери предприятия ООО «ДНС-ЮГ» при
возникновении угроз информационной безопасности.
Выводы по главе 3.
На уровне работы с персоналом ООО «ДНС-ЮГ» разработаны
следующие рекомендации:
принятие внутренних актов, которые устанавливают перечень
сведений, составляющих коммерческую тайну, порядок доступа к ней,
74
правила использования данных и предотвращения незаконного разглашения;
дополнение существующей политики информационной безопасности
соответствующими пунктами, регулирующими вопрос использования в
работе как корпоративных, так и частных мобильных телефонов,
компьютеров, электронной почты и других средств коммуникации.
проведение профилактической работы, включающей мотивацию и
воспитание у каждого работника бережного и ответственного отношения к
информации, используемой в работе; разработка и реализация
организационных мероприятий, которые заключаются в проведении
регулярных тренингов персонала по соблюдению политики безопасности
обращения с различными документами в соответствии с категорией
конфиденциальности;
дополнение трудовых договоров с работниками соответствующими
пунктами, представляющими собой так называемые соглашения о
«неконкуренции» (non-competition), которые устанавливают для работников
определенные ограничения по работе на конкурентов в случае увольнения,
тем самым ограничивая возможности утечки информации;
введение определенных штрафных санкций за несообщение об
определенном инциденте: нетипичном интересе к конфиденциальной
информации, разглашении банковской тайны, саботаже,
несанкционированном доступе к документам и базам данных и т. д.
большое внимание в компании должно быть уделено
саморазвитию сотрудника, при этом задачей руководство является всяческое
стимулирование подобной траектории личностного развития. Как уже
отмечалось, имеет смысл вводить различные поощрения для персонала.
Значимость данных мероприятий следует из того, что повышая свой уровень
информационной грамотности, сотрудник все меньше будет допускать
ошибок по незнанию основных моментов, что в конечном итоге приведет к
снижению риска непреднамеренных угроз информационной безопасности.
75
Произведен расчет экономической эффективности предложенных
мероприятий.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран