Диплом: Разработка и внедрение политики информационной безопасности в ООО «ГАРС Телеком-УТ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
91
Большинство решений в области защиты данных часто принимается на
логическом уровне, не используя при этом каких-то экономических расчетов или
обоснований. Однако, всегда рекомендуется обратиться к наиболее логичным
методикам, которые помогают получить суммарную оценку уровня ИБ компании, а
также выделить результативность затрат на ИБ.
Сейчас оценка результативности СЗИ фирмы данных выполнима при помощи
некоторого числа параметров эффективности, например, параметра единого
владения (ТСО), общей результативности СЗИ, а также уровнем оборачиваемости
вложений в ИБ (ROI).
К примеру, известная методика совокупной стоимости владения была
представлена еще Gather Group еще в конце 80-х годов для оценивания затрат на ИТ.
ПО итогу представленная Gather Group методика позволяла быстро рассчитать всю
расходную часть корпоративной ИС.
Сейчас методика ТСО также может быть использована для указания
результативности имеющихся СЗИ корпоративного сектора. Она дает возможность
руководителям служб ИБ грамотно описать указанный бюджет на затраты по ИБ, а
также показать итоги позитивной работы отдела по безопасности.
Так как оценка результативности СЗИ внутри фирмы является измеримой, то
выделяем явную возможность быстро решать задачи контроля и усреднения
параметров результативности, к примеру, показателя ТСО. И тут данный показатель
послужит инструментом улучшения растрат на доведение требуемого уровня
защищенности КИС и дальнейшего выделения средств на ИБ. Компания сама
сможет выполнить все работы, а также привлечь интегратора для описания области
защиты данных совместно с ним.
Оценка уже имеющегося показателя ТСО.
При работах по оценке ТСО часто проводится сбор данных и подсчет
показателей ТСО компании по ряду критериев:
• Все составляющие КИС (с СЗИ) и информационные активы формы
(ПК, сервера, периферия, сеть);
• Затраты на ПО и аппаратуру для защиты данных (расходный материал,
амортизация);
92
• Расходы на организацию ИБ в компании (управление СЗИ и СКЗИ, а
также штатными СЗИ, серверов, сетевых устройств, планировка и контроль над
процессами контроля сохранности данных, разработка прототипа политики
безопасности);
• Оплата организационных мер сохранения данных;
• Сторонние расходы на организацию ИБ в компании, к примеру,
поддержание стабильности непрерывности и стойкости бизнес-процессов.
ПО итогу всей беседы с управленцами компании и проведения проверок
уровня защищённости выполним анализ:
• Применяемых политик безопасности;
• Внедрения системы защиты;
• Контроль персонала;
• Системы на ответ требованиям ИБ;
• Классификации ресурсов данных и их управления;
• Физической безопасности;
• Управлением системой доступа;
• Контроль ПО и ЛВС;
• Создания и обслуживания систем;
• Планирования последующей постоянной работы.
По окончанию анализа выбирается готовая модель ТСО, сравнимая со
средними и оптимальными значениями группы похожих организаций, которые
имеют схожие с рассматриваемой компанией показатели по объему бизнеса.
Подобная группа может браться из банка данных по эффективности затрат на
безопасность, а также эффективности соответствующих профилей защиты других
компаний.
Процесс сравнения текущего показателя ТСО исследуемой компании с
начальным параметром похожего показателя помогает выполнит анализ качества
работы ИБ фирмы, итогом которой станет выявление проблемных секторов в
компании, причин их появления и определения ряда мер для реорганизации
фирменной системы защиты данных для поддержания адекватного уровня
защищенности КИС.
Генерация требуемой модели ТСО.
93
В результате проведенного аудита создаётся целевая модель, которая
учитывает перспективы развития бизнеса и всей корпоративной системы защиты
данных (сложность, методы, лучшие практики, типы СЗИ и СКЗИ, навыки
пользователей, активы и т.д.).
Также описаны расходы и затраты, которые важны для изменения среды
текущей в среду целевую. В расходы для внедрения включены затраты на
планирование, установку, отладку и обучение. Сюда также входят временные
затраты на контроль и обслуживание.
Для корректного основания полученного эффекта от внедрения ROI, часто
применяют модельные показатели ТСО, которые отражают все изменения внутри
системы ИБ компании.
Эффективность защитных мер обычно рассчитывается по трем направлениям:
• Достаточность (полноценность);
• Адекватность полученных результатов;
• Качество самой реализации.
Введенные меры могут быть достаточными, если они полностью справляются
со всеми заявленными угрозами, либо создают такие условия, что последствия от
угроз приемлемы для владельца данных. Однако каждая отдельная мера защиты
лишь частично способствует устранению самой угрозы. А вот проводить оценку
обеспечения доступности защищенного ресурса при совокупных принимаемых
мерах обычно приходится квалифицированному эксперту.
Более того, при нужно учитывать взаимосвязь информационных ресурсов.
Если несколько приложений одновременно используют общую базу данных, то
возникновение ошибки в одном приложении может привести к возможности
проникновения злоумышленника к защищенной информации всех остальных
приложений, как бы хорошо они не были защищены.
Понятие адекватности характеризует соотношение затрат на реализацию
механизмов защиты и полученного результата в итоге. Зачастую эффект от такого
внедрения не сопоставим с затратами на эксплуатацию, не говоря уже о стоимости
самого средства защиты. Более того, нередки случаи, когда внедрение подобных
механизмов защиты отрицательным образом сказывалось на всей системе.
94
Именно поэтому о качестве и эффективности механизма можно говорить
только тогда, когда он не только реализован, но и постоянно контролируется.
Для определения эффективности режима ИБ в организации предлагается
использовать оценку затрат на внедрение ИБ, а также на достигаемый при этом
эффект. Прямое сравнение полученных оценок позволяет получить представление о
том, как могут вернуться инвестиции на информационную безопасность, а также
экономически корректно планировать бюджет компании на ИБ и управление ей.
Зачастую многие решения, касающиеся защиты данных, принимаются на
интуитивно-понятийном уровне, при этом не проводиться никаких расчетов и
обоснований. Однако всегда настоятельно рекомендуется обращать внимание на
более обоснованные технико-экономические методы и средства, позволяющие
количественно измерить уровень защищенности предприятия, а также определить
уровень экономической эффективности затрат на ИБ.
Сейчас уровень эффективности систем защиты информации рекомендуется
при помощи следующих критериев эффективности, например: коэффициента
возврата инвестиций в ИБ (ROI), экономической эффективности СЗИ, данных по
совокупной стоимости владения (ТСО) и других.
В частности, известная методика учета стоимости владения ТСО могла быть
использована для доказательства экономической эффективности существующих
систем корпоративной защиты данных. Она также позволила бы руководителям
служб ИБ обосновать бюджет на безопасность, а также доказать совокупную
эффективность работы сотрудников подобных служб.
Так как оценка экономической эффективности корпоративного сектора
защиты данных становится измеримой, имеется возможность также оперативно
измерять и корректировать показатели экономической эффективности, например,
показателя ТСО. При этом данный показатель может служить инструментом
оптимизации трат на обеспечение надлежащего уровня защищенности
информационных систем и обоснованием бюджета на всю ИБ. И компании смогут
выполнять подобные работы самостоятельно при условии привлечения системного
интегратора в область защиты информации или совместно с интегратором.
Оценка существующего уровня ТСО.
95
В ходе деятельности по оценке ТСО осуществляется сбор данных и подсчёт
показателей ТСО компании по следующим позициям:
• Непосредственные компоненты КИС (с самой системой защиты
информации) и другие информационные активы фирмы – компьютеры, сервера,
периферия и сетевые устройства;
• затраты на аппаратные и программные компоненты защиты данных
(расходники, амортизация);
• средства на организацию ИБ в рамках компании (обслуживание СЗИ и
СКЗИ, а также штатных мер защиты периферийных устройств, серверов, сетевых
средств, планирование и контроль над процессами защиты данных, разработка
концепций и политик безопасности);
• затраты на организационные меры ИБ;
• другие расходы на ИБ, связанные с непрерывностью и устойчивостью
бизнес-процессов компании.
В результате общения с топ-менеджерами компании и инструментальной
оценки уровня защищенности проводиться анализ:
• организации механизмов защиты;
• политик безопасности;
• управления персоналом;
• классификации возможных угроз и возможностями управления ими;
• системного администрирования;
• уровня физической безопасности;
• бесперебойной работы компании;
• разработки и поддержки систем управления;
• контроля доступа к системам;
• проверки всей системы на соответствие требованиям ИБ.
После проведенного анализа подбирается модель ТСО, которая оптимальна
по средним значениям для однотипной группы аналогичных компаний, имеющих
аналогичные с рассматриваемой показатели по объему бизнеса. Подобная группа
берется из базы данных по эффективности затрат на ИБ и эффективности
необходимых профилей защиты аналогичных фирм.
96
Сверка представленного показателя ТСО исследуемой компании с значением
модели того же показателя тает возможность провести анализ эффективности
реализации ИБ фирмы, результатом которого будет определение «узких» мест в
компании, а также причин их появления и выработки последующих шагов в
направлении перестроения корпоративной системы защиты данных и обеспечения
необходимого уровня защищенности КИС.
Создание целевой модели ТСО.
После проведенного аудита, опираясь на полученные результаты можно
построить целевую модель, которая будет учитывать перспективы дальнейшего
развития бизнеса и корпоративной системы защиты данных (активы, сложности,
методы лучшей практики, типы СКЗИ и СЗИ, возможности сотрудников компании
и т.д.).
Также могут рассматриваться расходы и трудозатраты, необходимые для
реализации преобразований текущей обстановки в целевую среду. При этом
трудозатраты на внедрение обычно подразумевают затраты на планирование,
развёртывание, разработку и обучение. Сюда можно отнести и временные затраты
на управление и поддержку.
Для того, чтобы грамотно обосновать эффект от новой системы защиты
данных (ROI), можно использовать модельные характеристики уменьшений
совокупных затрат (ТСО), которые показывают вероятные изменения ко всей
системе защиты данных.
Определим значения частоты возможного появления угрозы, а также значение
возможного ущерба от ее реализации и общую сумму потерь для основных угроз
(таблица 3.1).
97
Таблица 1.14
Значения потерь при реализации основных угроз
Угроза 1
Угроза 2
Угроза 3
Угроза 4
Угроза 5
Итоговое
значение
потерь, тыс. руб
Si
Vi
Ri
Si
Vi
Ri
Si
Vi
Ri
Si
Vi
Ri
Si
Vi
Ri
Финансовые
результаты
компании
3
4
1000
3
5
10000
4
5
100000
3
6
100000
3
5
10000
221
Сведения о
используемых
технологиях
6
2
10000
2
3
10
4
5
100000
2
7
100000
2
6
10000
220,01
Личные
сведения о
сотрудниках
фирмы
2
6
10000
2
6
10000
3
5
10000
3
6
100000
2
7
100000
230
Личные
данные
клиентов
2
6
10000
2
7
100000
2
7
100000
2
6
10000
2
6
10000
230
Сведения о
планах
противодейств
ия
конкурентам
2
6
10000
7
2
100000
2
6
10000
2
5
1000
7
2
100000
221
98
Сведения о
системе
защите
компании
2
7
100000
2
7
100000
4
2
100
2
6
10000
2
6
10000
220,1
Результаты
маркетинговы
х
исследований
2
7
100000
3
5
10000
2
7
100000
7
2
100000
2
6
10000
320
99
Рассчитаем величины потерь для критичных информационных ресурсов до
внедрения системы защиты информации (таблица 3.2.).
Таблица 1.15
Величины потерь (рисков) для критичных информационных ресурсов до
внедрения СЗИ
Риск
Актив
Величина
потерь
(тыс.руб.)
Финансовые результаты компании
Финансовые результаты компании
77
Личные данные клиентов
45
Сведения о планах
противодействия конкурентам
80
Результаты маркетинговых
исследований
55
Маркетинговые исследования
79
Сведения о используемых
технологиях
Личные сведения о сотрудниках
фирмы
70
Сведения о системе защите
компании
41
Финансовые результаты компании
34
Личные данные клиентов
90
Личные сведения о сотрудниках
фирмы
Сведения о планах
противодействия конкурентам
55
Результаты маркетинговых
исследований
63
Маркетинговые исследования
10
Личные данные клиентов
Личные сведения о сотрудниках
фирмы
23
Сведения о системе защите
компании
69
Финансовые результаты компании
95
Сведения о планах противодействия
конкурентам
Личные данные клиентов
98
Сведения о планах
противодействия конкурентам
53
Результаты маркетинговых
исследований
73
Маркетинговые исследования
56
Сведения о системе защите компании
Личные сведения о сотрудниках
фирмы
77
Сведения о системе защите
компании
85
Финансовые результаты компании
72
Личные данные клиентов
67,5
Результаты маркетинговых
исследований
Сведения о планах
противодействия конкурентам
24
100
Риск
Актив
Величина
потерь
(тыс.руб.)
Результаты маркетинговых
исследований
71,1
Маркетинговые исследования
69
Итого, тысяч рублей
1632
3.2 Расчёт показателей экономической эффективности проекта
В предыдущем разделе была рассчитана суммарная величина потерь в случае
реализации рассмотренных угроз. В данном пункте рассчитаем постоянные и
переменные затраты на разработку документов для обеспечения системы защиты
информации и внедрение аппаратно-программного комплекса, определим
экономическую эффективность ее внедрения и срок окупаемости предлагаемых мер.
В ходе проектирования, внедрения и эксплуатации системы безопасности
возможны разовые и постоянные затраты. К разовым затратам относятся
следующие:
Заработная плата персонала при разработке системы безопасности, в
том числе политики безопасности;
Затраты на приобретение материалов, аппаратного и программного
обеспечения.
К постоянным затратам отнесем такие затраты, как заработная плата
сотрудников, поддерживающих работоспособность системы безопасности
информационной системы.
Разовые затраты оценены в таблице 3.3..
Таблица 1.16
Содержание и объем разового ресурса, выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1.
Изучение требований
руководящих документов
138
28,8
3,312

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)