Диплом: Разработка и реализация метода криптозащиты потоков цифровых данных на базе предприятия АО «СвязьСнаб»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
III Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической эффективности
В качестве исходной посылки определения экономической эффективности
является почти очевидное предположение о том, что с одной стороны, в случае
нарушения защищенности конфиденциальных данных компании наносится
некоторый ущерб, а с другой стороны при внедрении системы по защите
информации так же необходимо расходовать денежные средства компании.
Для вычисления полной ожидаемой стоимости защиты конфиденциальной
информации необходимо рассчитать сумму расхода на защиту, а так же сумму
потерь в случае ее нарушения. В качестве оптимального решения необходимо
соблюсти баланс выделенных на защиту конфиденциальных данных средств,
которые будут минимизировать общую стоимость работ, связанных с защитой
информации. Для расчета экономической эффективности мероприятий,
связанных с защитой информации необходимо определить объем
предотвращенного ущерба либо величину снижения риска для информационных
активов организации.
Для этого необходимо рассчитать следующие параметры:
– сумма ожидаемых потерь, в случае нарушения защищенности
конфиденциальной информации;
– величину зависимости между уровнем защищенности данных и
средствами, которые будут потрачены на защиту этих данных.
Для того чтобы определить уровень затрат Ri, которые позволят
обеспечить требуемый уровень защищенности конфиденциальных данных
нужно определить следующие параметры:
– выписать полный перечень угроз конфиденциальной информации;
– оценить какую потенциальную опасность несет для этих данных каждая
угроза;
вычислить какие затраты необходимо понести для того чтобы
нейтрализовать каждую угрозу.
67
Для оптимального решения вопроса о том, какой уровень затрат на защиту
информации является целесообразным необходимо чтобы он был не больше
уровня ожидаемых потерь в случае нарушении защищенности. В связи с этим
достаточно определения уровня потерь.
Для того чтобы определить уровень затрат воспользуемся методикой,
которая состоит в использовании эмпирической зависимости ожидаемых потерь
(рисков) от i-й угрозы информации и вычисляется по следующей формуле:
R
i
= 10
(Si + Vi – 4)
,
где: S
i
является коэффициентом, при помощи которого оценивается
возможная частота возникновения соответствующей угрозы;
Vi является коэффициентом, характеризующим значение возможного
ущерба в случае возникновения угрозы. Для расчета коэффициентов S
i
и
Vi,
воспользуемся значениями, приведенными в таблице 20.
Таблица 20
Значения коэффициентов S
i
и
Vi [25]
Ожидаемая (возможная)
частота появления угрозы
Предполагаемое значение
S
i
Почти никогда
0
1 раз в 1 000 лет
1
1 раз в 100 лет
2
1 раз в 10 лет
3
1 раз в год
4
1 раз в месяц (примерно, 10 раз в год)
5
1-2 раза в неделю (примерно 100 раз в год)
6
3 раза в день (1000 раз в год)
7
Значение возможного ущерба
при проявлении угрозы, руб.
Предполагаемое значение
Vi
30
0
300
1
3 000
2
30 000
3
300 000
4
3 000 000
5
30 000 000
6
300 000 000
7
R
1
= 10
(4+1-4)
= 10, R
2
= 10
(4+2-4)
= 100, R
3
= 10
(4+2-4)
= 100, R
4
= 10
(4+1-4)
= 10,
R
5
= 10
(4+2-4)
= 100
68
Для вычисления суммарной стоимости потерь воспользуемся формулой:
R=
=
N
i
Ri
1
=10+100+100+10+100=320
Затем оценим эффективность и целесообразность внедряемой
комплексной системы защиты информации.
3.2. Расчёт показателей экономической эффективности проекта
В таблице 21 представлены расходы, которые необходимо разово
затратить компанией АО «СвязьСнаб» для внедрения ИС защиты
конфиденциальной информации. В качестве организационных мероприятий
нужно провести обновление старых положений и инструкций только что
разработанными.
Таблица 21
Содержание и объем разового ресурса, выделяемого на защиту информации АО
«СвязьСнаб»
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел. час.)
Стоимость,
всего (тыс.
руб.)
1
Разработка нового
положения о
конфиденциальном
документообороте
300
10
3
2
Разработка новых
инструкций о порядке
обращения с
конфиденциальными
данными
300
10
3
3
Разработка новых
положений, касающихся
отдельных аспектов
обеспечения
информационной
безопасности
300
17
5
Стоимость проведения организационных мероприятий, всего
11
69
В таблице 22 представлены периодические расходы, которые АО
«СвязьСнаб» нужно будет нести постоянно по мере необходимости.
Таблица 22
Содержание и объем постоянного ресурса, выделяемого на защиту информации
АО «СвязьСнаб»
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкос
ть операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1
Обучение сотрудников
1000
20
20
2
Внедрение парольной
политики
100
10
1
Стоимость проведения организационных мероприятий, всего
21
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(тыс. руб.)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
1
Установка и настройка
Zecurion
100
1
100
2
Создание резервных
серверов
60
1
60
3
Разграничение прав
пользователей
2
1
2
Стоимость проведения мероприятий инженерно-технической
защиты
162
Объем постоянного ресурса, выделяемого на защиту информации
183
Данные расходы для удобства разделены на организационные
мероприятия, таки как обучение специалистов и ведение парольной политики и
инженерно-технические мероприятия. В инженерно-технические мероприятия
входит установка и поддержка программного обеспечения Zecurion которое
предлагается внедрять в АО «СвязьСнаб».
Суммарное значение ресурса, (R
) выделенного на защиту информации,
составило 675 тысяч рублей, объем среднегодовых потерь компании (R
ср
) из-за
инцидентов информационной безопасности составлял 620 тыс. рублей,
прогнозируемый ежеквартальный объем потерь (R
прогн
) составит 25 тыс. рублей.
Динамика потерь представлена в таблице 23.
70
Таблица 23
Оценка динамики величин потерь
1
мес.
2 мес.
3 мес.
4 мес.
5 мес.
6мес
.
7мес
.
8мес
.
До внедрения СЗИ
80
160
240
320
400
480
560
620
После внедрения
СЗИ
25
50
75
100
125
150
175
200
Снижение потерь
55
110
165
220
275
330
385
420
9
мес.
10
мес.
11
мес.
1 год.
13
мес.
До внедрения СЗИ
700
780
860
920
1000
После внедрения
СЗИ
225
250
275
300
325
Снижение потерь
475
530
585
620
675
На рисунке 10 графически представлена динамика потерь до и после
внедрения средств защиты информации.
Рисунок 10 – Динамика потерь
После принятия обязательных допущений о неизменности частоты
появления угроз, а также о неизменном уровне надежности созданной системы
защиты информации возможно определить срок окупаемости системы (Т
ок
). Это
выполняется аналитическим способом, с использованием приведенной ниже
формулы:
Т
ок
= R
/ (R
ср
– R
прогн
) = 675/(620-25)=1,13 года = 1 год 1 месяц.
71
Заключение
В наше время все современные компании должны иметь систему защиты
информации, так как это одно из обязательных составляющих коммерческой
деятельности.
Данная необходимость обусловлена тем, что большинство компаний
имеет компьютерные системы в которых обрабатывается большой объем
конфиденциальной информации, в том числе персональных данных, защиту
которых необходимо осуществлять согласно требованиям российского
законодательства.
На сегодняшний момент коммерческий рынок насыщен различными
компаниями, среди которых идет жесткая конкуренция, приводящая к тому, что
в случае обладания конфиденциальной информацией конкурента,
конкурирующая компания зачастую может получить заметное преимущество.
И если внедрить средства, связанные с защитой информации от различных
внутренних угроз, компания будет обладать возможностью бесперебойно
выполнять определенные сервисы, при помощи которых предотвращаются
прямые материальные потери, которые можно получить в случае потери либо
утечки конфиденциальных данных, тем самым нанося ощутимый как
финансовый, так и репутационный ущерб.
При проектирования дипломной работы были исследованы теоретические
вопросы, связанные с информационной безопасностью и защитой информации, а
также выявлены основные проблемы, которые связаны с безопасностью
современных корпоративных сетей.
На примере компании АО «СвязьСнаб» были исследованы основные
методы, связанные с защитой информации компании от различных внутренних
угроз. Для этого на основе анализа деятельности компании АО «СвязьСнаб»,
было исследовано техническое и программное оснащение предприятия.
Проанализирован существующий на сегодняшний момент комплекс мер,
связанных с защитой конфиденциальной информации, в ходе которого были
выявлены небольшие недостатки в защите АО «СвязьСнаб» и предложены
мероприятия по устранению данных угроз или их минимизации.
72
Одной из мер по устранению угроз безопасности информации является
политика корпоративной безопасности, в которой отображены основные
действия пользователей в случае обнаружения угроз, а так же их обязанности по
превентивной защите информации, для того чтобы данная угроза не могла
наступить.
В результате выполнения данной работы были предложены мероприятия
по построению комплексной системы защиты информации на предприятии. При
помощи составленной структуры компании была рассчитана матрица
ответственности, которая позволила выявить ответственных за различные
мероприятия, связанные с защитой информации.
Для того, чтобы обезопасить проект от неожиданностей, был произведен
анализ рисков проекта, а также мер по их минимизации. Итогом проекта
является внедрение в АО «СвязьСнаб» комплексной системы защиты
информации Zecurion.
В качестве предложений по совершенствованию безопасности локальной
сети предприятия АО «СвязьСнаб» было предложено усовершенствовать
безопасность маршрутизаторов при помощи следующих мероприятий:
– проведение базовой защиты маршрутизаторов и коммутаторов;
– защиты маршрутизатора при помощи дополнительных средств;
– защиты коммутатора сети на втором уровне;
– настройки SNMP;
– защиты связи между маршрутизаторами;
– защиты удаленного доступа с локальной базой данных.
Результатом предложенных мероприятий по совершенствованию
безопасности прошивок маршрутизаторов будет достигнут более высокий
уровень безопасности локальной сети предприятия АО «СвязьСнаб», а значит
более защищенной станет конфиденциальная информация, тем самым повысится
конкурентоспособность.
73
Список используемой литературы
19. Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 31.12.2017) "О
персональных данных" // "Собрание законодательства РФ", 31.07.2006, N 31
(1 ч.), ст. 3451
20. Федеральный закон от 27.07.2006 N 149-ФЗ (ред. от 18.03.2019) "Об
информации, информационных технологиях и о защите информации" //
"Собрание законодательства РФ", 31.07.2006, N 31 (1 ч.), ст. 3448
21. Федеральный закон от 29.07.2004 N 98-ФЗ (ред. от 18.04.2018) "О
коммерческой тайне" // "Собрание законодательства РФ", 09.08.2004, N 32,
ст. 3283
22. Ачилов Р.Н. Построение защищенных корпоративных сетей. М.: ДМК Пресс,
2018. — 250 с.
23. Бабин С.В. Лаборатория хакера. СПб.: БХВ-Петербург, 2016. — 240 с.
24. Баранов А.П. Актуальные задачи информационной безопасности (ИБ)
компьютерных систем (КС). Солнечногорск: ГНИВЦ ФНС России, 2015
25. Васильков А.В., Васильков И.А. Безопасность и управление доступом в
информационных системах. Учебное пособие. — М. : Форум : Инфра-М,
2017. — 368 с.
26. Галатенко В. Основы информационной безопасности //
http://www.intuit.ru/studies/courses/10/10/lecture/316?page=1
27. Голиков А.М. Основы проектирования защищенных телекоммуникационных
систем. Томск: ТУСУР, 2016. — 396 с.
28. Граничин О.Н., Кияев В.И. Безопасность информационных систем. 2-е изд.
— М.: НОУ "Интуит", 2016. — 192 c.
29. Десять механизмов защиты маршрутизаторов CISCO // Хакер, 2018, №68
30. Дроботун Е.Б. Теоретические основы построения систем защиты от
компьютерных атак для автоматизированных систем управления.
Монография. — СПб.: Наукоемкие технологии, 2017. — 120 с.
31. Жук А.П., Савелов Р.Ю. Архитектура межсетевого экрана для корпоративных
сетей // Известия Южного федерального университета. Технические науки.
2017, Выпуск №4, том 48

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)