Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере организации Автомир)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
77
Ri5 = = 10 000
Теперь определим суммарную величину потерь по формуле: R =
R = 230 000 (руб.) Полученные значения приведены в таблице 15.
Таблица 15
Величины потерь (рисков) для критичных информационных
ресурсов до внедрения/модернизации системы защиты
информации
Актив
Угроза
Величина
потерь
(руб.)
Сервера
Кража, повреждения
100 000
БД
Несанкционированный доступ
(кража)
100 000
ПО
Несанкционированный доступ
(кража)
10 000
Документы
Кража, повреждения
10 000
Пользовательские
компьютеры
Кража, повреждения
10 000
Суммарная величина потерь
230 000
3.2 Расчёт показателей экономической эффективности проекта
Риск владельца информации зависит от уровня инженерно-технической
защиты информации, который, в свою очередь, определяется ресурсами
системы.
Ресурс может быть определен в виде количества людей, привлекаемых
к защите информации, в виде инженерных конструкций и технических
средств, применяемых для защиты, денежных сумм для оплаты труда людей,
строительства, разработки и покупки технических средств, их эксплуатации
и других расходов. Наиболее общей формой представления ресурса является
денежная мера. Ресурс, выделяемый на защиту информации, может иметь
разовый и постоянный характер.
Разовый ресурс расходуется на закупку, установку и наладку
дорогостоящей техники.
Постоянный ресурс — на заработную плату сотрудникам службы
безопасности и поддержание определенного уровня безопасности, прежде
N
i
Ri
1
78
всего, путем эксплуатации технических средств и контроля эффективности
защиты.
Таким образом, для определения экономической эффективности
системы защиты информации предприятия необходимы следующие данные
(показатели):
- расходы (выделенные ресурсы) на создание/модернизацию данной системы
и поддержание её в работоспособном состоянии;
- величины потерь (рисков), обусловленных угрозами информационным
активам после внедрения/модернизации системы защиты информации.
Данные по ресурсам необходимым для ИБ представлены в таблицах 16
и 16.
Таблица 16
Содержание и объем разового ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\
п
Выполняемые действия
Среднеча
совая
зарплата
специали
ста (руб.)
Трудоемкост
ь операции
(чел. час)
Стоимость
, всего
(руб.)
1
Закупка утвержденных
начальником отдела
безопасности и руководством
ПиАСИБ
300
8
2 400
2
Монтаж и установка аппаратных
и программных СЗИ
200
24
4 800
3
Настройка и отладка
установленных средств ИБ
300
8
2 400
4
Проведение занятий по
обучению и использованию
данных СЗИ с сотрудниками
отдела
350
4
1 400
5
Контроль и мониторинг
работоспособности системы
защиты информации
150
88
13 200
Стоимость проведения организационных мероприятий, всего
24 200
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(руб.)
Кол-во
(ед.измерени
я)
Стоимость,
всего
(руб.)
1
Цветная купольная видеокамера
AV Tech MC27
2620
6
15 720
79
2
Ai-D365 16-канальный
регистратор в корпусе из сплава
алюминия
14 435
1
14 435
3
«Гром-ЗИ-4Б», система защиты
информации
11 000
4
44 000
Стоимость проведения мероприятий инженерно-технической
защиты
74 155
Объем разового ресурса, выделяемого на защиту информации
98 355
Таблица 17
Содержание и объем постоянного ресурса, выделяемого на
защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасова
я зарплата
специалиста
(руб.)
Трудоемк
ость
операции
(чел. час)
Стоимость,
всего
(руб.)
1
Выполнение плановых
мероприятий администратора
ИБ (сотрудника отдела
безопасности)
200
88
17 600
2
Физическая охрана помещений,
где установлены СЗИ
200
22
3 400
3
Своевременное обслуживания
программных и аппаратных
средств защиты информации
350
4
1 400
Стоимость проведения организационных мероприятий, всего
22 400
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(руб.)
Кол-во
(ед.измер
ения)
Стоимость,
всего
(руб.)
1
Цветная купольная видеокамера
AV Tech MC27
2620
2
5 240
2
«Гром-ЗИ-4Б», система защиты
информации
11 000
1
11 000
Стоимость проведения мероприятий инженерно-технической
защиты
16 240
Объем постоянного ресурса, выделяемого на защиту информации
38 640
Суммарное значение ресурса, выделяемого на защиту информации
исходя из расчетов, составил: 98 355 + 38 640 = 136 995 (руб.)
Рассчитанная величина ущерба составила: 230 000 (руб.)
Прогнозируемые данные о величине потерь (рисков) для критичных
информационных ресурсов после внедрения/модернизации системы защиты
информации приведены в таблице 18. Данные получены после анализа
80
работы программных и аппаратных СЗИ в СТД предприятиях после одного
года службы. Статистические данные выданы Зам. Начальником
Технического центра и Начальником отдела технической (конструкторской)
документации.
Таблица 18
Величины потерь (рисков) для критичных информационных
ресурсов после внедрения/модернизации системы защиты
информации
Актив
Угроза
Величина
потерь (руб.)
Сервера
Кража, повреждения
50 000
БД
Несанкционированный доступ
(кража)
5 000
ПО
Несанкционированный доступ
(кража)
1 000
Документы
Кража, повреждения
1 000
Пользовательские
компьютеры
Кража, повреждения
1 000
Суммарная величина потерь
58 000
После принятия обязательных допущений о неизменности частоты
появления угроз, а также о неизменном уровне надежности созданной
системы защиты информации, возможно, определить срок окупаемости
системы (Ток). Это выполняется аналитическим способом, с использованием
приведенной ниже формулы:
Ток = R∑ / (Rср – Rпрогн)
где:
(R∑) - суммарное значение ресурса выделенного на защиту
информации = 136 995
(Rср) - объем среднегодовых потерь предприятия из-за инцидентов
информационной безопасности в периоде одного года до введения СЗИ =
230 000
(Rпрогн) - прогнозируемый ежегодный объем потерь, после введения
СЗИ = 58 000
Ток = 136 995 / (230 000 - 58 000) = 136 995 / 172 000 = 0,8 (года)
81
Также необходимо оценить динамику величин потерь за период не
менее 1 года:
Таблица 19
Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
1 год
До внедрения СЗИ
57 500
115 000
172 500
230 000
После внедрения
СЗИ
14 500
29 000
43 500
58 000
Снижение потерь
43 000
86 000
129 000
172 000
Таким образом, разработанный проект является эффективным и
способен снизить риски потерь предприятия за год на 172 тыс. рублей.
82
Заключение
Объектом исследования выступает подразделение Группы компаний
«Автомир», курирующего работу с марками автомобиля «Хендай» - ООО
«Автомир-Трейд», расположенного по адресу: Российская Федерация,
107497, город Москва, улица Иркутская, дом 5/6, строение 1, помещение 321.
Основной сферой деятельности компании является продажа новых
иномарок. Автомир представляет 21 автомобильную марку – Nissan,
Volkswagen, Renault, Opel, Infiniti, Chevrolet, KIA, Hyundai, Mazda, Škoda,
Toyota, Ford, Cadillac, Suzuki, Citroën, Datsun, Mitsubishi, SsangYong, Peugeot,
Lada и УАЗ.
Компания объединяет 48 дилерских центров: 19 в Москве, 26 – в
регионах (Санкт-Петербург, Брянск, Воронеж, Самара, Ярославль,
Челябинск, Екатеринбург, Новосибирск, Архангельск, Сургут, Новокузнецк,
Саратов и Краснодар) и 3 – в Казахстане (Астана, Алматы, Караганда). По
итогам 2014 года доля федерального рынка компании Автомир составила
2.9%, доля столичного рынка – 6.5%. В штате компании более 6 000
сотрудников. Таким образом, предприятие ГК «Автомир» является активно
развивающимся предприятием, с разветвленной филиальной сетью. Такое
построение бизнеса требует организации системы информационного
обеспечения, защищенного от возможных рисков, в том числе и со стороны
злоупотребления персоналом.
В подразделении «Хендай» ГК «Автомир» работает большое
количество сотрудников, имеющих доступ к конфиденциальной
информации, которая может быть отнесена к коммерческой тайне. Особое
внимание необходимо уделить сотрудникам центрального офиса, как
специалистам имеющим доступ к большому числу правовой, экономической
и стратегической информации. Центральный офис аккумулирует
информационные потоки со всех подразделений, проводит ее обработку,
хранение и анализ, что создает предпосылки к возможным злоупотреблениям
со стороны сотрудников.
83
Проведенный анализ системы информационной безопасности выявил
существенные недостатки, в числе которых:
- хранение резервных копий в серверной, резервный сервер находится в
одном помещении с основными серверами;
- отсутствие надлежащих правил в отношении парольной защиты (длина
пароля, правила его выбора и хранения);
- администрированием сети занимается один человек.
Обобщение международной и российской практики в области
управления информационной безопасностью предприятий позволило
заключить, что для ее обеспечения необходимы:
- категорирование информации (на служебную или коммерческую тайну);
- прогнозирование и своевременное выявление угроз безопасности, причин и
условий, способствующих нанесению финансового, материального и
морального ущерба;
- создание условий деятельности с наименьшим риском реализации угроз
безопасности информационным ресурсам и нанесения различных видов
ущерба;
- создание механизма и условий для эффективного реагирования на угрозы
информационной безопасности на основе правовых, организационных и
технических средств.
Для решения наших задач следует закупить видеокамеры,
видеорегистраторы и генераторы шума. Из предоставленного обзора рынка
были выбраны следующие устройства «Цветная купольная видеокамера AV
Tech MC27» (видеокамера), «Ai-D365 16-канальный регистратор в корпусе из
сплава алюминия» (видеорегистратор) и «система защиты информации
«Гром-ЗИ-»« (генератор шума).
Система защиты информации «Гром-ЗИ-4Б» будет установлена во
всех помещениях где происходит постоянная работа с секретной и
конфиденциальной информацией.
84
Просмотр видеозаписей с камер, а так же слежением за их
работоспособностью и за работоспособностью систем защиты информации
«Гром-ЗИ-» в отделах, будет осуществляться отделом «материально-
технического обеспечения и технического обслуживания». Также они
должны своевременно сообщать о нарушениях, замеченных на видеозаписях,
генеральному директору предприятия или его замам.
Данная система должна включаться всегда на период работы с
секретной информации в отделах сотрудников, в остальных случаях
допускается выключение этой системы. При каждом включении и
выключении этой системы, должна производиться соответствующая запись в
журнал, который должен будет находиться в каждом отделе.
Разработанный проект является эффективным и способен снизить
риски потерь предприятия за год на 172 тыс. рублей.
85
Список использованной литературы
1. "Конституция Российской Федерации" (принята всенародным
голосованием 12.12.1993) (с учетом поправок, внесенных Законами РФ о
поправках к Конституции РФ от 30.12.2008 N 6-ФКЗ, от 30.12.2008 N 7-ФКЗ,
от 05.02.2014 N 2-ФКЗ, от 21.07.2014 N 11-ФКЗ)// Собрание законодательства
РФ, 04.08.2014, N 31, ст. 4398
2. "Гражданский кодекс Российской Федерации (часть первая)" от
30.11.1994 N 51-ФЗ (ред. от 03.07.2016) (с изм. и доп., вступ. в силу с
01.08.2016)// "Собрание законодательства РФ", 05.12.1994, N 32, ст. 3301
3. Федеральный закон от 27.07.2006 N 149-ФЗ (ред. от 06.07.2016)
"Об информации, информационных технологиях и о защите информации"//
"Российская газета", N 165, 29.07.2006
4. Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 21.07.2014)
"О персональных данных" (с изм. и доп., вступ. в силу с 01.09.2015)//
"Российская газета", N 165, 29.07.2006
5. "Базовая модель угроз безопасности персональных данных при
их обработке в информационных системах персональных данных" (Выписка)
(утв. ФСТЭК РФ 15.02.2008) - Документ опубликован не был
6. "Защита информации. Основные термины и определения. ГОСТ Р
50922-2006" (утв. Приказом Ростехрегулирования от 27.12.2006 N 373-ст)//
М., Стандартинформ, 2008
7. Материалы внутренней отчетности ГК «Автомир» - не
опубликовано
8. Бабаш, А.В. Информационная безопасность. Лабораторный
практикум: Учебное пособие / А.В. Бабаш, Е.К. Баранова, Ю.Н. Мельников. -
М.: КноРус, 2013. - 136 c.
9. Гафнер, В.В. Информационная безопасность: Учебное пособие /
В.В. Гафнер. - Рн/Д: Феникс, 2010. - 324 c.
86
10. Громов, Ю.Ю. Информационная безопасность и защита
информации: Учебное пособие / Ю.Ю. Громов, В.О. Драчев, О.Г. Иванова. -
Ст. Оскол: ТНТ, 2010. - 384 c.
11. Ефимова, Л.Л. Информационная безопасность детей. Российский
и зарубежный опыт: Монография / Л.Л. Ефимова, С.А. Кочерга. - М.:
ЮНИТИ-ДАНА, 2013. - 239 c.
12. Информатика для экономистов: учебник для бакалавров / под
ред. В. П. Полякова. - М.: Издательство Юрайт, 2014. - 524 с.
13. Информационные технологии в юридической деятельности:
учебник для академического бакалавриата / под общ. ред. П. У. Кузнецова. -
3-е изд., перераб. и дои. - М.: Издательство Юрайт, 2015. - 445 с.
14. Партыка, Т.Л. Информационная безопасность: Учебное пособие /
Т.Л. Партыка, И.И. Попов. - М.: Форум, 2012. - 432 c.
15. Петров, С.В. Информационная безопасность: Учебное пособие /
С.В. Петров, И.П. Слинькова, В.В. Гафнер. - М.: АРТА, 2012. - 296 c.
16. Правовое обеспечение экономики: учебник для академического
бакалавриата / И. М. Рассолов, А. М. Колычев. - М.: Издательство Юрайт,
2015. - 532 с.
17. Семененко, В.А. Информационная безопасность: Учебное
пособие / В.А. Семененко. - М.: МГИУ, 2010. - 277 c.
18. Шаньгин, В.Ф. Информационная безопасность компьютерных
систем и сетей: Учебное пособие / В.Ф. Шаньгин. - М.: ИД ФОРУМ, НИЦ
ИНФРА-М, 2013. - 416 c.
19. Ярочкин, В.И. Информационная безопасность: Учебник для вузов
/ В.И. Ярочкин. - М.: Акад. Проект, 2008. - 544 c.
20. Аналитический отчет Всероссийского центра изучения
общественного мнения (ВЦИОМ). Современное состояние и перспективы
развития ситуации в сфере персональных данных (анализ практики
законодательного регулирования и данных социологических опросов).
http://www.wciom.ru/

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран