Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере организации Автомир)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
5. Отправка e-mail сообщения на стационар;
Сетевые функции – Протокол: TCP/IP, HTTP, PPPoE, DHCP, DDNS,
FTP, TSM, 10/100 Мбит/с Ethernet. Поддержка мониторинга через ПК
(Internet Explorer), мобильный телефон, КПК. До 8-и удалённых
пользователей одновременно;
Резервное копирование – 2 разъема USB 2.0 для подключения
устройств USB 2.0 (в т. ч. DVD-Rom, картридер, жесткий диск и т . д.);
Дополнительные функции – Управление устройствами по интерфейсу
rs485, rs232.
Соотношение цена/качество данного видеорегистратора оптимально
подходит для его использования в подразделении «Хендай» в ГК «Автомир».
В него будут подключены все установленные в помещениях купольные
видеокамеры. Данный видеорегистратор будет настроен следующим
образом:
- режим записи будет установлен «по тревоге»;
- будет использоваться функция тревоги «Детекция движения», настроенная
таким образом, что бы реагировать на появление движущегося объекта в
кадре;
- сжатие будет настроено на средний уровень. Это позволит экономить
пространство на жестких дисках, что позволит хранить записи нескольких
месяцев.
Рис. 10 Ai-D365 16-канальный регистратор в корпусе из сплава
алюминия.
Система защиты информации «Гром-ЗИ-4Б» (рисунок 11)
предназначена для маскировки побочных электромагнитных излучений и
67
наводок (ПЭМИН) средств вычислительной техники. «Гром-ЗИ-4Б»
формирует шумовую помеху в широком диапазоне частот и полностью
соответствует СМД ФСТЭК по контролю защищенности информации,
обрабатываемой СВТ от утечки за счет ПЭМИН.
Рис. 11 Система защиты информации «Гром-ЗИ-4Б».
Система является двухканальной. Первый канал системы формирует
магнитную составляющую электромагнитного поля помех в диапазоне частот
от 0,01 МГц до 30 МГц. Второй канал формирует электрическую
составляющую электромагнитного поля в диапазоне от 0,01 МГц до 2000
МГц. Система состоит из генератора шумовой помехи «Гром-ЗИ-4Б»,
дисконусной антенны «SI-5002.1» и трёх рамочных антенн.
Данная система должна включаться всегда на период работы с
секретной информацией в отделах сотрудников, в остальных случаях
допускается выключение этой системы. При каждом включении и
выключении этой системы, должна производиться соответствующая запись в
журнал, который должен будет находиться в каждом отделе.
Просмотр видеозаписей с камер, а так же слежением за их
работоспособностью и за работоспособностью систем защиты информации
«Гром-ЗИ-» в отделах, будет осуществляться отделом «материально-
технического обеспечения и технического обслуживания». Так же они
68
должны своевременно сообщать о нарушениях, замеченных на видеозаписях,
генеральному директору предприятия или его замам.
2.2.2. Контрольный пример реализации проекта и его описание
Внедрение выбранного оборудования будет осуществляться на всех
этажах предприятия, на которых оно снимает помещения, однако в данном
дипломном проекте будет изображен только один этаж, так как большинство
остальных помещений имеют гриф секретности, и их описание является
нарушением политики безопасности.
Видеокамеры будут установлены в следующих помещениях - в
серверной комнате, в холе отдела «сбора и обработки статистической и
бухгалтерской отчетности», а также в комнате операторов этого же отдела, и
в отделе «системного анализа финансово-экономического состояния
предприятий и обоснования структурных преобразований отрасли».
Видеорегистратор будет располагаться в комнате отдела «материально-
технического обеспечения и технического обслуживания». Его рабочий
интерфейс изображен на рисунке 12, а на рисунке 13 изображен его
программный интерфейс.
Рис. 12 Рабочий интерфейс видеорегистратора.
70
III Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической
эффективности
Отечественный ИТ-рынок в последние несколько лет динамично
развивается, по оценкам экспертов его рост превышает 10% в год. При этом
сектор информационной безопасности (ИБ) развивается еще более быстрыми
темпами - более чем на 25% в год. Такой рост определяется в основном
двумя факторами: возросшим вниманием руководства к обеспечению ИБ и
недостаточным уровнем ИБ в существующих информационных системах
(ИС). Начальники служб автоматизации, исполнительные директора,
начальники служб информационной безопасности должны иметь понятные
для предприятия аргументы для обоснования инвестиций в ИБ, т.е., по сути,
представлять обоснование стоимости системы ИБ для бизнеса.
В данном дипломном проекте будет рассматривается одна из наиболее
известных методик экономической эффективности – это методика оценки
совокупной стоимости владения (ССВ) компании «Gartner Group»
применительно к системе ИБ, особенности использования этой методики в
отечественных условиях. Эта методика применима в случаях, когда
используется первый подход к обоснованию затрат на ИБ.
В обосновании затрат на ИБ существует два основных подхода.
Первый подход, назовем его наукообразным, заключается в том, чтобы
освоить, а затем и применить на практике необходимый инструментарий
измерения уровня ИБ. Для этого необходимо привлечь руководство
компании (как ее собственника) к оценке стоимости информационных
ресурсов, определению оценки потенциального ущерба от нарушений в
области ИБ. От результатов этих оценок будет во многом зависеть
дальнейшая деятельность руководителей в области ИБ. Если информация
ничего не стоит, существенных угроз для информационных активов
компании нет, а потенциальный ущерб минимален (руководство это
подтверждает (!)), проблемой обеспечения ИБ можно не заниматься. Если
информация обладает определенной стоимостью, угрозы и потенциальный
71
ущерб ясны, тогда встает вопрос о внесении в бюджет расходов на
подсистему ИБ. В этом случае становится необходимым заручиться
поддержкой руководства компании в осознании проблем ИБ и построении
системы защиты информации.
Второй подход, назовем его практическим, состоит в следующем:
можно попытаться найти вариант разумной стоимости корпоративной
системы защиты информации. Ведь существуют аналогичные варианты в
других областях, где значимые для бизнеса события носят вероятностный
характер. Например, на рынке автострахования оценка стоимости этой
услуги составляет - 5-15% от рыночной стоимости автомобиля в зависимости
от локальных условий его эксплуатации, стажа водителя, интенсивности
движения, состояния дорог и т.д.
Описание методики
Методика совокупной стоимости владения (ССВ) была изначально
предложена аналитической компанией «Gartner Group» в конце 80-х годов
(1986-1987) для оценки затрат на информационные технологии. Методика
«Gartner Group» позволяет рассчитать всю расходную часть
информационных активов компании, включая прямые и косвенные затраты
на аппаратно-программные средства, организационные мероприятия,
обучение и повышение квалификации сотрудников компании,
реорганизацию, реструктуризацию бизнеса и т. д.
Данная методика может быть использована для доказательства
экономической эффективности существующих систем защиты информации.
Она позволяет руководителям служб информационной безопасности
обосновывать бюджет на ИБ, а также доказывать эффективность работы
сотрудников службы ИБ. Поскольку оценка экономической эффективности
корпоративной системы защиты информации становится «измеримой»,
появляется возможность оперативно решать задачи контроля и коррекции
показателей экономической эффективности и, в частности, показателя ССВ.
Таким образом, показатель ССВ можно использовать как инструмент для
72
оптимизации расходов на обеспечение требуемого уровня защищенности ИС
и обоснование бюджета на ИБ. При этом в компании эти работы могут
выполняться самостоятельно, либо с привлечением системных интеграторов
в области защиты информации или совместно предприятием и интегратором.
В целом методика ССВ компании «Gartner Group» позволяет:
Получить адекватную информацию об уровне защищенности
распределенной вычислительной среды и совокупной стоимости владения
системы защиты информации.
Сравнить подразделения службы ИБ компании, как между собой, так и
с аналогичными подразделениями других предприятий в данной отрасли.
Оптимизировать инвестиции на ИБ компании с учетом реального
значения показателя ССВ.
Показатель ССВ может использоваться практически на всех основных
этапах жизненного цикла системы защиты информации и позволяет «навести
порядок» в существующих и планируемых затратах на ИБ. С этой точки
зрения показатель ССВ дает возможность объективно и независимо
обосновать экономическую целесообразность внедрения и использования
конкретных организационных и технических мер и средств защиты
информации. Для объективности решения также необходимо дополнительно
учитывать состояние внешней и внутренней среды предприятия, например,
показатели технологического, кадрового и финансового развития
предприятия, так как не всегда наименьший показатель ССВ системы защиты
информации может быть оптимален для компании.
Сравнение определенного показателя ССВ с аналогичными
показателями ССВ по отрасли (с аналогичными компаниями) и с «лучшими в
группе» позволяет объективно и независимо обосновать затраты компании на
ИБ. Ведь часто оказывается довольно трудно или даже практически
невозможно оценить прямой экономический эффект от затрат на ИБ.
Сравнение же «родственных» показателей ССВ позволяет убедиться в том,
что проект создания или реорганизации системы защиты информации
73
компании является оптимальным по сравнению с некоторым
среднестатистическим проектом в области защиты информации по отрасли.
Указанные сравнения можно проводить, используя усредненные показатели
ССВ по отрасли, рассчитанные экспертами «Gartner Group» или
собственными экспертами компании с помощью методов математической
статистики и обработки наблюдений.
Основные положения данной методики:
ИБ обеспечивается комплексом мер на всех этапах жизненного цикла
ИС, совокупная стоимость владения для системы ИБ в общем случае
складывается из стоимости:
- проектных работ;
- закупки и настройки программно-технических средств защиты,
включающих следующие основные группы: межсетевые экраны, средства
криптографии, антивирусы и AAA (средства аутентификации, авторизации и
администрирования);
- затрат на обеспечение физической безопасности;
- обучения персонала;
- управления и поддержки системы (администрирование безопасности);
- аудита ИБ;
- периодической модернизации системы ИБ.
Под показателем ССВ понимается сумма прямых и косвенных затрат
на организацию (реорганизацию), эксплуатацию и сопровождение системы
защиты информации в течение года. ССВ может рассматриваться как
ключевой количественный показатель эффективности организации ИБ в
компании, так как позволяет не только оценить совокупные затраты на ИБ,
но управлять этими затратами для достижения требуемого уровня
защищенности автоматизированной системы регистрации конструкторских
документов.
При этом прямые затраты включают как капитальные компоненты
затрат (ассоциируемые с фиксированными активами или «собственностью»),
74
так и трудозатраты, которые учитываются в категориях операций и
административного управления.
В свою очередь косвенные затраты отражают влияние
автоматизированной системы и подсистемы защиты информации на
сотрудников компании посредством таких измеримых показателей как
простои и «зависания» системы защиты информации и автоматизированной
системы регистрации в целом, затраты на операции и поддержку (не
относящиеся к прямым затратам). Очень часто косвенные затраты играют
значительную роль, так как они обычно изначально не отражаются в
бюджете на ИБ, а выявляются явно при анализе затрат в последствии, что в
конечном счете приводит к росту «скрытых» затрат компании на ИБ.
Существенно, что ССВ не только отражает «стоимость владения»
отдельных элементов и связей корпоративной системы защиты информации
в течение их жизненного цикла. «Овладение методикой» ССВ помогает
службе ИБ лучше измерять, управлять и снижать затраты и/или улучшать
уровни сервиса защиты информации с целью адекватности мер защиты
бизнесу предприятия.
Подход к оценке ССВ базируется на результатах аудита структуры и
поведения системы защиты информации и автоматизированной системы
регистрации конструкторских документов в целом, включая действия
сотрудников служб автоматизации, информационной безопасности и просто
пользователей системы. Сбор и анализ статистики по структуре прямых
(операции, административное управление) и косвенных затрат (на конечных
пользователей и простои) проводится, как правило, в течение 12 месяцев.
Полученные данные оцениваются по ряду критериев с учетом сравнения с
аналогичными компаниями по отрасли.
Методика ССВ позволяет оценить и сравнить состояние защищенности
системы компании с типовым профилем защиты, в том числе показать узкие
места в организации защиты, на которые следует обратить внимание. Иными
словами, на основе полученных данных можно сформировать понятную с
75
экономической точки зрения стратегию и тактику развития системы защиты
информации, а именно: «сейчас мы тратим на ИБ столько-то, если будем
тратить столько-то по конкретным направлениям ИБ, то получим такой-то
эффект».
В методике ССВ в качестве базы для сравнения используются данные и
показатели ССВ для западных компаний. Однако данная методика способна
учитывать специфику российских компаний с помощью, так называемых,
поправочных коэффициентов, например:
По стоимости основных компонентов системы защиты информации и
ИС, информационных активов компании с учетом данных по количеству и
типам средств вычислительной техники, периферии и сетевого
оборудования.
По заработанной плате сотрудников c учетом дохода компании,
географического положения, типа производства и размещения организации
(крупный город или нет).
По конечным пользователям ИТ c учетом типов пользователей и их
размещения (для каждого типа пользователей требуется различная
организация службы поддержки и вычислительной инфраструктуры).
По использованию методов, так называемой, «лучшей практики» (best
practice) в области управления ИБ с учетом реального состояния дел по
управлению изменениями, операциями, активами, сервисному
обслуживанию, обучению, планированию и управлению процессами.
По уровню сложности используемой информационной технологии и ее
интеграции в производственный процесс организации (процент влияния - до
40%) .
Проведем расчет, используя следующую эмпирическую зависимость
ожидаемых потерь (рисков) от i-й угрозы информации:
Ri = 10(Si + Vi – 4)
76
где:
Si – коэффициент, характеризующий возможную частоту
возникновения соответствующей угрозы;
Vi – коэффициент, характеризующий значение возможного ущерба при
ее возникновении. При выполнении дипломного проекта необходимо
использовать следующие значения коэффициентов Si и Vi, приведенные в
таблице 14.
Таблица 14
Значения коэффициентов Si и Vi
Ожидаемая (возможная)
частота появления угрозы
Предполагаемое
значение Si
Почти никогда
0
1 раз в 1 000 лет
1
1 раз в 100 лет
2
1 раз в 10 лет
3
1 раз в год
4
1 раз в месяц (примерно, 10 раз в год)
5
1-2 раза в неделю (примерно 100 раз в год)
6
3 раза в день (1000 раз в год)
7
Значение возможного ущерба
при проявлении угрозы, руб.
Предполагаемое
значение Vi
30
0
300
1
3 000
2
30 000
3
300 000
4
3 000 000
5
30 000 000
6
300 000 000
7
Выбранные для расчетов коэффициенты, взяты на основании,
статистических данных в архиве конструкторской документации в «НПО им.
С.А. Лавочкина», и у руководства Технического центра в ОТД (отделе
технической документации).
Ri1 = = 100 000
Ri2 = = 100 000
Ri3 = = 10 000
Ri4 = = 10 000

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран