Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере ПАО "Сбербанк России")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
65
персонала, с целью получения наживы либо из любопытства, и многие
другие нарушители);
• множество информативных ресурсов r=(r
1
,r
2
,...,r
m
}, используемых в
системе отбора персонала (объем данных о кадрах/кандидатах, методах
отбора персонала, требованиях к вакансиям, сведениях о результатах отбора
и заявках, и другие сведения, используемые при отборе и являющиеся
объектом пристального внимания нарушителя);
• множество стоимостей информационного ресурса S=(s
h
s
2
,...,s
m
} (при
оценке СОП используется несколько видов стоимости: рыночная, расчетная,
инвестиционная, балансовая);
• множество определенных действий Уд(У ,,...,У
тсх
}деструктивным
действиям нарушителей относится копирование, уничтожение, любая
модификация информационных ресурсов СОП);
• множество способов использования информации Уи(Уи
ь
...,Уи
тсх
}, к
которым можно отнести распространение, искажение, использование
информационных ресурсов в своих целях.
Расчет вероятности реализации угрозы Р
У
производился на основании
статистики инцидентов угроз, и рассчитывался как вероятность выполнения
двух совместных событий: средние статистические данные вероятности
предотвращенных и успешных атак Р
С
и усредненные данные экспертных
оценок вероятности осуществления деструктивных действий Р
Э
.
Анализ статистических данных об инцидентах угроз, производился на
основе количества успешных атак С
Уд
, анализа количества предотвращенных
атак С
Уи
. Тогда средние статистические данные вероятности
предотвращенных и успешных атак РС рассчитывался следующим способом.
66
При оценке вероятности осуществления деструктивных действий РЭ
экспертам предлагается опираться на следующую шкалу, представленную в
таблице 21.
Таблица 21
Рекомендуемая шкала оценки вероятности угроз ИБ
Величина угроз ИБ (качественная
оценка)
Величина угроз ИБ в процентном
соотношении
Нереализуемая
0%
Очень минимальная
1%-10%
Минимальная
11%-20%
Средняя
21%-50%
Высокая
51%-70%
Очень высокая
71%-90%
Критическая
91%-100%
Расчет оценки ущерба от реализации угроз для владельца
информационного ресурса S/У) представляет собой сумму ущерба владельца
от получения доступа к информационным ресурсам S/У,)) и ущерба
владельца от использования информационного ресурса S(YJ. Ущерб
владельца от получения доступа рассчитывается на основании статистики
инцидентов угроз (усредненные по статистике успешных инцидентов
финансовые потери от получения доступа и на основании суммарных потерь
от действий d на информационные ресурсы СОП r, через которые
осуществляется доступ):
Таким образом, оценка риска информационной безопасности системы
отбора персонала, может быть представлена количественно, то есть риск
оценивается через числовое значение, в данном случае, через размер
ожидаемых потерь за определенный период времени. Значение риска
вычисляется отдельно для каждой угрозы, и в общем случае представляется
как произведение вероятности угрозы на величину возможного ущерба от
реализации угрозы.
67
Представленная совокупность показателей оказывает влияние на
эффект внедрения средств защиты информации в систему отбора персонала:
Эффект внедрения средств защиты информации в систему отбора
персонала F определяется как соотношение ущерба от реализации угрозы
S(Y) к разнице между оценкой риска информационной безопасности системы
отбора персонала R
y
и затратами на средства защиты информации Z
2
.
Если F < 0, то затраты на систему защиты превышают выгоду от ее
функционирования, из этого следует, что необходимо уменьшение текущих
затрат на поддержание безопасности системы отбора персонала. Выбирается
другая совокупность вариантов программно-аппаратных средств защиты
информации с минимальным риском R
y
до получения положительного
эффекта. Если F > 0, то выбирается совокупность вариантов программно-
аппаратных средств защиты информации, соответствующая максимальному
значению.
3.2 Оценка экономической эффективности предложенных
мероприятий
При экспериментальной оценке предложенной выше модели,
использовались:
- автоматизированная программа «Реализация ассоциативно-
мажоритарной модели отбора персонала с оптимизацией на основе
сигнатурного метода идентификации образов»;
- статистические данные предотвращенных атак и успешных атак
ведущих российских и зарубежных компаний по разработке программно-
Затраты на приобретение средств защиты информации Z
2
, должны
быть значительно ниже оценки риска информационной безопасности
системы отбора персонала R
У
.
68
аппаратных СЗИ;
-разработанная модель угроз;
- экспертные оценки ущерба от реализации угроз для владельца
информационных ресурсов.
Оценка рисков для различных вариантов структуры системы защиты
информационных ресурсов СОП проводилась по одним и тем же
накопленным статистическим данным, где количество предотвращенных
атак с использованием способа доступа к информационным ресурсам - 55
инцидентов за сутки, количество успешных атак - 6 инцидентов за сутки,
хотя это несколько уменьшает вероятность точности подсчета.
Ущерб от реализации угрозы «Спам» основан на следующих данных:
средняя зарплата сотрудника центра занятости населения составляет 14000
руб/месяц = 636,4 руб/день; среднее время, затрачиваемое на открытие и
удаление письма спама:
- t
m
= 30 сек =0,000347 дня;
- количество сотрудников 260 человек.
Тогда, ущерб от реализации угрозы для владельца информационных
ресурсов S(y) = 344,50 руб/день.
Используя предложенную математическую модель, при рассмотрении
угрозы спама СПО, определено влияние различных вариантов программно-
аппаратных СЗИ на эффект внедрения средств защиты информации в
систему отбора персонала, на основе оценки рисков спама, ущерба от
реализации угроз для владельца информационного ресурса и других
показателей, представленных в таблице 3.2.
69
Таблица 22
Оценка эффекта внедрения средств защиты информации в
систему отбора персонала с различными вариантами
программно-аппаратных СЗИ
В а ри ан
ты
СЗИ
Показатели
Эффекта
внедрения СЗИ в
СОП
Spam
Assassin,
Касперский,
Symantec
Spam
Assassin,
Касперский
Spam
Assassin,
Symantec
Spam
Assassin
Касперский
Symantec
PC
9,84%
9,84%
9,84%
9,84%
9,84%
9,84%
РЭ
2,00%
3,00%
4,00%
23,00
%
15,00
%
14,00
%
Ру
5,92%
6,42%
6,92%
16,42
%
12,42
%
11,92
%
S(y), руб/день
344,5р
.
344,5р
.
344,5р
.
344,5р
.
344,5р
.
344,5р.
Z2, руб/день
60,55р
.
48,2р.
15,55р
.
3,2р.
45р.
12,35р.
R
y
, руб/день
20,39р
.
22,11р
.
23,83р
.
56,56р
.
42,78р
.
41,06р.
Показатель эффекта
внедрения СЗИ, F
-8,58
-13,20
41,59
6,46
-
155,15
12,00
Значение оценки риска R
y
, имеющее в данном случае денежное
выражение, показывает вероятные потери от реализации угрозы Р
У
.
Наибольшее значение риска от угрозы спама возникает при использовании
варианта СЗИ «SpamAssassin» 56,56 рублей, при вероятности реализации
угрозы в 16,42%, но при этом затраты на использование и приобретение
данного СЗИ составляют всего 3,20 рубля в день. Наименьшее значение
риска от угрозы спама в 20,39 рублей, возникает при использовании варианта
СЗИ «SpamAssassin, Касперский, Symantec», но к сожалению, затраты на
использование и приобретение данного СЗИ значительно выше других
вариантов, и составляют 60,55 рублей в день. Использование третьего
варианта СЗИ «SpamAssassin, Symantec», с учетом стоимости
информационных ресурсов, средств защиты информации, интегрированный
показатель рентабельности защиты ин формации количественно составляет
41,59 единиц, и является лучшим. Анализ показателя эффекта внедрения СЗИ
указывает, что для системы отбора персонала нецелесообразно
рассматривать следующие совокупности вариантов СЗИ: «Spam Assassin,
Касперский, Symantec», «SpamAssassin, Касперский», «Касперский».
Опираясь на формулу (1), при экспериментальной оценке
70
эффективности системы отбора персонала, использовались следующие
дополнительные данные, представленные в таблице 23.
На рисунке 15 показана эффективность системы отбора персонала, с
учетом показателей, представленных в выражении 1 и таблице 23.
Таблица 23
Эффективность системы отбора персонала
Показатели
SpamAssassin,
Symantec
SpamAssassin
Symantec
Z1, руб./день;
62,35р.
62,35р.
62,35р.
Z
2
, руб./день;
15,55р.
3,20р.
12,35р.
Z3, руб./день;
165 454,55р.
165 454,55р.
165 454,55р.
Z4, руб./день;
344,50р.
344,50р.
344,50р.
F
41,59
6,46
12,00
et
100,00%
100,00%
100,00%
X - кол./день
100
100
100
at
1,00E-10
1,00E-10
1,00E-10
Эффективность
отбора персонала, Е
0,0251
0,0039
0,0072
Рисунок 15 - Эффективность системы отбора персонала в
зависимости от уровня защищенности
Как видно из диаграммы наиболее высокая эффективность при отборе
персонала достигается с использованием варианта СЗИ «SpamAssassin,
Symantec».
При экспериментальной оценке фактического и требуемого времени
на процедуру отбора персонала, использовались данные, представленные в
71
таблице 24.
Таблица 24
Временные показатели системы отбора персонала
Временные показатели системы отбора
персонала*
Работа
системы с
использование
м стандартной
программы
отбора
персонала
Резюмакс,
мин.
Работа
системы с
использование
м стандартной
программы
отбора
персонала Ре-
зюмакс и СЗИ
Spam Assassin
и Symantec,
мин
Время анализа заявки работодателя (ti),
мин. (по 5 мин. на 1 заявку)
66,67
66,67
Время интервью с заказчиками и будущими
руководителями (t
2
), мин. (по 15 мин. на 1
интервью)
200,00
200,00
Время на выбор метода поиска (t
3
), мин.
(по 10 мин. на выбор для 1 заявки)
133,33
133,33
Время поиска кандидатов (t
4
), мин. (по 15
мин. на 1 заявку)
200,00
200,00
Время первоначального отбора анкет (t
5
),
мин. (по 30 мин. на обзор архива анкет для
1 заявки)
400,00
400,00
Время на проверку достоверности данных
кандидата путем телефонных переговоров
и запросов данных (t
6
), мин. (по 40 минут
на 1 кандидата для проверки достоверности
основных важных данных)
533,33
533,33
Время на диагностику и анализ
психологического портрета путем
тестирования (t
7
), мин. (по 30 минут на 1
кандидата для проверки достоверности
оставшихся данных)
400,00
400,00
Время на формирование полноценного
портрета отобранного кандидата (анализ
данных полученных от автоматизированной
системы отбора персонала) (t
8
), мин. (по 15
мин. на 1 заявку)
200,00
200,00
Время на утверждение кандидатуры (t
9
),
мин. (по 5 мин. на 1 заявку)
66,67
66,67
Время работы автоматизированной системы
(t
11
), мин. (по 1 мин. на 1 заявку)
13,33
13,35
72
Время, затрачиваемое на восстановление
системы: t
10
, мин. (по 0,5 мин на один
инцидент)
30,50
3,00
Время работы системы отбора (t), мин.
2243,83
2216,35
Согласно заданному ограничению в (1), фактическое время (t$)
должно быть меньше либо равно требуемому времени (t
m
) на процедуру
отбора.
Таким образом, средства защиты информации незначительно
увеличивают время работы автоматизированной системы, но значительно
сокращают время, затрачиваемое на восстановление системы. На обработку
100 заявок за один день фактическое время работы с использованием СЗИ
Spam Assassin и Symantec составляет 36,9 часа работы, что почти на полчаса
меньше требуемого времени на процедуру отбора без использования СЗИ в
СОП.
По результатам моделирования исследовано влияние различных
вариантов средств защиты информации на эффективность отбора персонала.
Рассмотрено влияние оценки риска информационной безопасности на
отбор персонала, с учетом определения уровня защищенности СОП, с учетом
стоимости информационных ресурсов и средств защиты информации.
Проведена экспериментальная оценка предложенной модели, что
повышает достоверность исходных данных и, следовательно, результатов
анализа.
Достоинством данной модели является то, что описанный объем
работ по проведению оценки рисков, показывает количественные потери от
возможного ущерба системе отбора персонала, и возможные пути устранения
данных потерь с помощью средств защиты информации.
73
ЗАКЛЮЧЕНИЕ
Таким образом в результате решения выше стоящих задач были
получены следующие выводы:
1. Необходимо отметить, что независимо от вида безопасности
каждый вид имеет фундамент материального и финансового обеспечения, без
которых они не могут быть реализованы в достаточной степени. Все это
обуславливает универсальный характер экономической безопасности и
необходимости ее законодательного урегулирования как важнейшего
национального приоритета. Политика правительства РФ в данной отрасли
отвечает направлению формирования национальной банковской системы в
части либерализации рынка банковских услуг и расширению международных
экономических связей. Тем самым подтверждается актуальность и
необходимость исследования данного вопроса, как на уровне коммерческих
структур, так и на национальном уровне в целом.
2. Информационная безопасность в сфере IT сегодня все больше и
больше становится актуальной проблемой информационного общества.
Единого рецепта, обеспечивающего 100% гарантии сохранности данных и
надёжной работы сети, не существует. Задача каждого человека —
постараться обеспечить максимально эффективную защиту информации, так
как в современном обществе именно информация выступает основной
компонентой производственной и финансовой деятельности.
3. Для предотвращения человеческого фактора необходимо -
постоянно проводить инструктажи и обучение сотрудников по ИБ, а также
назначить ответственного за весь отдел, работающий с документами или
информацией ограниченного доступа. Недостатком данного метода является
быстрое развитие социальной инженерии, а также ненадежность людей,
которые могут пренебречь техникой безопасности. Для борьбы с этой
проблемой необходимо ужесточить наказания за проступки в этой области.
Однако, остаётся другая проблема - сотрудники-злоумышленники.
74
4. ПАО «Сбербанк России» наращивал свой депозитный портфель в
основном за счёт вкладов физических лиц, но стоит заметить, что доля
вкладов юридических лиц с каждым годом становилась всё больше. Так же
мы выявили такую проблему, как малая доля депозитов в привлечённых
средствах банка. Это значит, что банк упустил возможность привлечь
средства вкладчиков, которые он мог бы направить в кредиты и получить с
них дополнительных доход. ПАО «Сбербанк России» в достаточной мере
покрывает свои депозиты собственным капиталом. Поэтому может
продолжать наращивать свои привлечённые средства, но уже за счёт
увеличения депозитов, что возможно при изменении процентной политики в
области проведения депозитных операций. Данные мероприятия позволят
ПАО «Сбербанк России» увеличить доходность и прибыльность проводимых
банковских операций.
5. В обеспечении экономической безопасности организации любого
уровня повышение эффективности работы с персоналом играет решающую
роль. Поэтому в концепции управления и обеспечения экономической
безопасности должны быть предусмотрены система мотивации на основе
психотипов личности, система защиты информации и методы повышения
результативности труда. Исследование и применение психологических основ
мотивации персонала с позиции повышения потенциала и эффективности
функционирования организации является одним из основных направлений
обеспечения ее экономической безопасности. Утверждение, что «кадры
решают все» лежит в основе любого экономического процесса, и поэтому
планирование, прогнозирование необходимости, наличия и
профессиональной подготовки трудовых ресурсов, а также грамотная
мотивация сотрудников могут определить качество жизнедеятельности
организации и ее социальный уровень на длительный период времени.
6. Средства защиты информации незначительно увеличивают время
работы автоматизированной системы, но значительно сокращают время,
затрачиваемое на восстановление системы. На обработку 100 заявок за один

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран