Диплом: Разработка и реализация метода криптозащиты потоков цифровых данных (на примере ООО "Стройснаб")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
106
Актив
Угроза
Величина
потерь
(тыс.руб.)
информационных систем
Ввод ошибочных данных
37
Бухгалтерские и
финансовые
сведения
Игнорирование организационных ограничений
93
Разглашение, передача или утрата атрибутов
разграничения доступа
111
Отключение или вывод из строя подсистем
обеспечения функционирования
информационных систем
58
Ввод ошибочных данных
93
Заражение вирусами
123
Порча носителей информации
37
Сведения о
клиентах и
партнерах
Применение технических средств для
несанкционированного съема информации
84
Несанкционированный доступ к ресурсам
информационной системы с рабочих станций
легальных пользователей
154
Игнорирование организационных ограничений
73
Разглашение, передача или утрата атрибутов
разграничения доступа
70
Отключение или вывод из строя подсистем
обеспечения функционирования
информационных систем
105
Ввод ошибочных данных
69
Заражение вирусами
93
Порча носителей информации
123
Некомпетентное использование, настройка или
неправомерное отключение средств защиты
58
Сведения о
заключаемых
договорах
Применение технических средств для
несанкционированного съема информации
140
Несанкционированный доступ к ресурсам
информационной системы с рабочих станций
легальных пользователей
308
Игнорирование организационных ограничений
146
Разглашение, передача или утрата атрибутов
разграничения доступа
279
107
Актив
Угроза
Величина
потерь
(тыс.руб.)
Отключение или вывод из строя подсистем
обеспечения функционирования
информационных систем
148
Ввод ошибочных данных
66
Заражение вирусами
74
Входящая и
исходящая
корреспонденция
Игнорирование организационных ограничений
123
Разглашение, передача или утрата атрибутов
разграничения доступа
21
Отключение или вывод из строя подсистем
обеспечения функционирования
информационных систем
93
Ввод ошибочных данных
246
Применение технических средств для
несанкционированного съема информации
110
Несанкционированный доступ к ресурсам
информационной системы с рабочих станций
легальных пользователей
126
Заражение вирусами
178
Суммарная величина потерь
5674
3.2 Расчёт показателей экономической эффективности проекта
В предыдущей главе была рассчитана суммарная величина потерь в случае
реализации рассмотренных угроз. В данном пункте рассчитаем постоянные и
переменные затраты на внедрение СКУД и определим экономическую
эффективность ее внедрения и срок окупаемости предлагаемых мер.
В ходе проектирования, внедрения и работы СКУД возможны разовые и
постоянные затраты. К разовым затратам относятся следующие:
Заработная плата персонала при проектировании и внедрении СКУД;
Затраты на приобретение материалов, аппаратного и программного
обеспечения.
К постоянным затратам отнесем такие затраты, как:
108
Заработная плата сотрудников, обслуживающих СКУД (то есть
администратора системы и контролеров на входе в компанию);
Затраты на электроэнергию.
Разовые затраты оценены в таблице 3.2..
Таблица 3.2
Содержание и объем разового ресурса, выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста (руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1.
Рпазработка технического
задания
125
40
5
2.
Разработка технического
предложения
115
24
2,76
3.
Согласование и
утверждение ТЗ
115
20
2,3
4.
Разработка проекта СКЗИ
115
12
1,38
5.
Расчет потребности в
оборудовании
115
50
5,75
6.
Планирование кабельной
системы СКЗИ
115
25
2,875
7.
Разработка подсистемы
электрообеспечения
115
34
3,91
8.
Внедрение СКЗИ
115
90
10,35
9.
Разработка инструкций и
других руководящих
документов
115
30
3,45
10.
Тестирование
115
12
1,38
11.
Обучение пользователей
115
40
4,6
12.
Ввод в эксплуатацию
115
12
1,38
Стоимость проведения организационных мероприятий, всего
45,135
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(тыс.руб)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
1.
Контактное устройство и
Персональный
идентификатор
пользователей
9,00
11
99,00
2.
ПО «Аккорд-Win32»
3,00
1
3,00
3.
Одноплатный контроллер
0,30
11
3,30
109
4.
ПО «Аккорд- АМДЗ»
10,90
1
10,90
5.
ПО «Аккорд-У»
5,50
1
5,50
6.
Принтер
1,90
1
1,90
7.
ПО
17,50
1
17,50
8.
ИБП для АРМ
2,60
2
5,20
Стоимость проведения мероприятий инженерно-технической
защиты
146,3
Объем разового ресурса, выделяемого на защиту информации
151,65
Содержание и объем постоянного ресурса (за квартал), выделяемого на
содержание системы защиты информации, приведено в таблице 3.3.
Таблица 3.3
Содержание и объем постоянного ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста (руб.)
Трудоемкость
операции
(чел.час)
Стоимост
ь, всего
(тыс.руб.)
1)
Заработная плата
администратора СКЗИ
130
720
93,6
2)
Заработная плата сотрудника
отдела
104
720
74,88
Стоимость проведения организационных мероприятий, всего
168,48
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(тыс.руб)
Кол-во
(ед.измерения
)
Стоимост
ь, всего
(тыс.руб.)
1.
Компьютер АРМ
администратора с монитором
(350 вт)
0,003
252
0,58752
2.
Компьютер АРМ контролера с
монитором (350 вт)
0,003
756
2,268
Стоимость проведения мероприятий инженерно-технической защиты
8,72
Объем постоянного ресурса, выделяемого на защиту информации
177,2
Прогнозируемые данные по величине потерь (рисков) для критичных
информационных ресурсов после внедрения/модернизации системы защиты
информации получены экспертным путем и приведены в таблице 3.4.
110
Таблица 3.4
Величины потерь (рисков) для критичных информационных ресурсов после
внедрения СЗИ
Актив
Угроза
Величина
потерь
(тыс.руб.)
Рецептура
напитков
Применение технических средств для
несанкционированного съема информации
43
Несанкционированный доступ к ресурсам
информационной системы с рабочих станций
легальных пользователей
15
Игнорирование организационных ограничений
21
Разглашение, передача или утрата атрибутов
разграничения доступа
46
Отключение или вывод из строя подсистем
обеспечения функционирования информационных
систем
51
Применение технических средств для
несанкционированного съема информации
70
Персональные
данные
сотрудников
Ввод ошибочных данных
22
Заражение вирусами
10
Порча носителей информации
26
Некомпетентное использование, настройка или
неправомерное отключение средств защиты
31
Ввод ошибочных данных
3
Сведения о
комплексной
информационной
системе
компании,
идентификаторы
и пароли
Применение технических средств для
несанкционированного съема информации
14
Несанкционированный доступ к ресурсам
информационной системы с рабочих станций
легальных пользователей
86
Игнорирование организационных ограничений
27
Разглашение, передача или утрата атрибутов
разграничения доступа
19
Отключение или вывод из строя подсистем
обеспечения функционирования информационных
систем
27
Ввод ошибочных данных
13
Бухгалтерские и
финансовые
сведения
Игнорирование организационных ограничений
23
Разглашение, передача или утрата атрибутов
разграничения доступа
17
Отключение или вывод из строя подсистем
обеспечения функционирования информационных
систем
9
Ввод ошибочных данных
33
Заражение вирусами
31
111
Актив
Угроза
Величина
потерь
(тыс.руб.)
Порча носителей информации
5
Сведения о
клиентах и
партнерах
Применение технических средств для
несанкционированного съема информации
13
Несанкционированный доступ к ресурсам
информационной системы с рабочих станций
легальных пользователей
54
Игнорирование организационных ограничений
18
Разглашение, передача или утрата атрибутов
разграничения доступа
10
Отключение или вывод из строя подсистем
обеспечения функционирования информационных
систем
16
Ввод ошибочных данных
24
Заражение вирусами
23
Порча носителей информации
18
Некомпетентное использование, настройка или
неправомерное отключение средств защиты
9
Сведения о
заключаемых
договорах
Применение технических средств для
несанкционированного съема информации
49
Несанкционированный доступ к ресурсам
информационной системы с рабочих станций
легальных пользователей
77
Игнорирование организационных ограничений
22
Разглашение, передача или утрата атрибутов
разграничения доступа
42
Отключение или вывод из строя подсистем
обеспечения функционирования информационных
систем
52
Ввод ошибочных данных
16
Заражение вирусами
11
Входящая и
исходящая
корреспонденция
Игнорирование организационных ограничений
18
Разглашение, передача или утрата атрибутов
разграничения доступа
7
Отключение или вывод из строя подсистем
обеспечения функционирования информационных
систем
23
Ввод ошибочных данных
37
Применение технических средств для
несанкционированного съема информации
16
Несанкционированный доступ к ресурсам
информационной системы с рабочих станций
легальных пользователей
44
Заражение вирусами
45
112
Актив
Угроза
Величина
потерь
(тыс.руб.)
Суммарная величина потерь
1286
Динамика потерь за период 2 года представлена в таблице 3.5.
Таблица 3.5
Оценка динамики величин потерь
1 кв
2 кв
3 кв
4 кв
5 кв
6 кв
7 кв
8 кв
До внедрения СЗИ
472,83
945,67
1418,50
1891,33
2364,17
2837,00
3309,83
3782,67
После внедрения СЗИ
106,17
212,33
318,50
424,67
530,83
637,00
743,17
849,33
Снижение потерь
366,67
733,33
1100,00
1466,67
1833,33
2200,00
2566,67
2933,33
стоимость содержания СКЗИ
177,20
354,40
531,60
708,80
886,00
1063,20
1240,40
1417,60
Величина денежного остатка
189,47
378,93
568,40
757,87
947,33
1136,80
1326,27
1515,73
В первой строке таблицы приведены значения потерь без СКЗИ, во второй –
после внедрения СКЗИ. В третьей строке приведено значение снижения
планируемых потерь, в четвертой – стоимость (ежеквартальная) постоянного
ресурса, выделяемого на содержание СКЗИ. Следовательно, СКЗИ окупится тогда,
когда разница между снижением потерь и суммой , затрачиваемой на содержание
СКЗИ, будет большее ее стоимости. Как видно из таблицы, СКЗИ окупится уже в
первом квартале.
График, характеризующий оценку срока окупаемости СКЗИ, представлен на
рисунке 3.1.
113
472,83
945,67
1418,5
1891,33
2364,17
2837
3309,83
3782,67
106,17
212,33
318,5
424,67
530,83
637
743,17
849,33
366,67
733,33
1100
1466,67
1833,33
2200
2566,67
2933,33
0
500
1000
1500
2000
2500
3000
3500
4000
1 2 3 4 5 6 7 8
Тысячи рублей
Месяцев с момента внедрения
До внедрения СЗИ После внедрения СЗИ
Снижение потерь
Рисунок 3.1 Оценка срока окупаемости СЗИ
Как видно из графика, срок окупаемости СЗИ составляет около 3 месяцев.
114
Заключение
В последние годы резко возросла актуальность создания комплексных
систем защиты информации (КСЗИ). Это объясняется усложнением современных
информационных систем (объектов информатизации), комплексным характером
угроз информации, необходимостью организации эффективного взаимодействия
отдельных компонентов информационной безопасности. Комплексная система
защиты информации является объединением средств, методов и мероприятий
защиты информации, связанных комплексом отношений друг с другом,
направленных на решение выбранных задач защиты и выступающих единым
целым по отношению к внешней среде.
Рано или поздно при построении систем защиты конфиденциальной (и не
только) информации, пользователь сталкивается с необходимостью применения
криптографических средств защиты информации.
Криптография обеспечивает необходимые требования, предъявляемые к
подсистемам защиты информации, обеспечивающим конфиденциальность и
целостность информации.
Сразу надо отметить, что криптография в мировой практике давно стала «де
факто» традиционным способом защиты информации, и её применение активно
развивается в настоящее время во всем мире благодаря своей универсальности.
Более того, надежнее способа обеспечить защиту информации в ряде случаев
просто не существует, как, например, в случае построении систем защиты каналов
связи с применением технологий VPN.
В общем случае, КСЗИ должна отвечать следующим требованиям:
обеспечение защиты от всех потенциальных угроз информации; применение всего
спектра средств защиты информации; защита должна производиться на всех этапах
жизненного цикла объекта информатизации. Для того чтобы существующая или
проектируемая КСЗИ отвечала выдвинутым требованиям, необходима оценка
эффективности КСЗИ на основе анализа риска. Риск - это потенциальный ущерб от
реализации воздействия угроз на объект информатизации. Анализ риска позволяет
определить наиболее актуальные для объекта угрозы и меры противодействия им, а
также оптимизировать стоимостные затраты на построение системы защиты.
115
В результате проведенного анализа была присвоена каждому ресурсу
относительную ценность (с помощью значений лингвистических переменных
«Низкая», «Средняя», «Высокая»). Характеристики угроз (вероятности их
появления) были определены также на основе статистики ( «Низкая», «Средняя»,
«Высокая»). В качестве количественной оценки эффективности средств защиты
введем понятие вероятности правильного функционирования средства защиты,
имеющей вид функции от затрат на защиту.
В дипломном проекте рассмотрено существующее положение с защитой
информации в компании компании «Стройснаб» и сделан вывод, что используемых
мер и средств недостаточно. В частности, под угрозой находятся информационные
активы, которые могут быть украдены сотрудниками компании или третьими
лицами, получившими к ним несанкционированный доступ. В качестве основной
меры по защите информации необходимо использовать криптографический
комплекс, который выполняет следующие функции:
применение персональных идентификаторов пользователей;
применение парольного механизма;
блокировка загрузки операционной системы со съемных
носителей информации;
контроля целостности технических средств и программных средств;
шифрование жесткого диска компьютера;
шифрование информации, передаваемой по каналам связи.
На основании проведенного обзора предлагаемых на рынке
криптографических комплексов был выбран программно-аппаратный комплекс
«Аккорд». В состав данного комплекса входят такие программные средства, как
«Аккорд-У», «Аккорд-АМДЗ» и «Аккорд-win32». Применяя данные средства
комплексно, достигается цель проекта – обеспечения дополнительного уровня
информационной безопасности в компании.
Далее оценена стоимость внедрения предложенных мер и рассчитана
экономическая эффективность. В результате расчетов выяснено, что срок
окупаемости системы составляет около 3 месяцев, что достаточно мало.

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)