Диплом: Разработка ключа аппаратной защиты программного обеспечения персонального компьютера от нелицензионного использования (на примере компании "Госзнак")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
102
Оборудование
г енеральног о
директ ора
15 U
2 U
Пат ч п ан ель
1 U
ИБП
3 U
Фай л - сервер
2 U
Маршрут изат ор
3COM 3CR858- 91
HP Z400 Wor kstation
HP ScanJet G4010
HP Officejet Pro 8000
HP Z400 Wor kstation
HP ScanJet G4010
HP Officejet Pro 8000
HP Z400 Wor kstation
HP ScanJet G4010
HP Officejet Pro 8000
HP Z400 Wor kstation
HP ScanJet G4010
HP Officejet Pro 8000
Br other MFC- 7320R
Lenovo G560
INT ERN
ET
Серверное
помещение
2 U
АТС
D-link DGS-1008D
D-link DGS-1008D
Одноплатный
контроллер
Контактное
устройство
Персональный
идентификатор
пользователей
Оборудование
специалист ов ИТ
от дела
Оборудование
специалист ов от дела
марк етинг а
Оборудование
специалист ов от дела
продаж
Оборудование
бухгалт еров
Рисунок 2.6 Схема аппаратного обеспечения с учетом элементов
криптографической системы защиты информации
103
3 Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической
эффективности
Сложность выбора и построения эффективной системы ИБ для компаний,
которые работают в разных сферах экономики, является одной из самых
актуальных задач, которые требуют безотлагательного, грамотного и скорого
решения. Внедрение новых компьютерных технологий и средств связи в
деятельность государственных компаний и фирм, кроме значительных
положительных аспектов, также имеет и некоторый негативный момент, который
прежде всего связан с возможностью совершения преступления с использованием
компьютерной техники. Обычно в качестве объекта преступления выступает ИС, а
также вся находящаяся в ней производственная, коммерческая и другая важная
информация. Экономическая ИС – это взаимосвязанный комплекс внутренних и
внешних потоков, обратной и прямой информационной связи объекта, методов и
средств, а также специалистов, которые принимают участие в процессе обработки
данных и принятию управленческих решений. Взаимосвязь потоков данных и
прямой/обратной связи, средств обработки, передачи и хранения данных, а также
основных сотрудников, которые реализуют все функции управления обработкой
данных и составляют ИС экономического объекта. Таким образом, любой системе
управления экономическим объектом противопоставлена своя ИС, называемая
экономической ИС. Уровень современной автоматизации общества заранее
определяет возможности использования новых технологий, программных или
аппаратных средств в разных ИС экономических объектов. Из этого следует, что
любой экономический объект – это объект, который связан с выработкой
материальных или нематериальных благ и имеет свою систему управления. Сама
такая система представляется как совокупность объектов управления, например,
компании, и и субъекта управления управленческого аппарата. Он в свою очередь
включает в себя сотрудников, которые формируют цели, разрабатывают планы и
требования к решениям, а также контролируют их полное выполнение. Задача
объекта управления – выполнение планов, которые дает управленческий аппарат,
104
т.е. проведение той деятельности, для которой создана система управления. Оба
эти компонента связаны прямой и обратной связью. Прямая связь – это
директивная информация, которая исходит от управленческого аппарата и идет к
объекту управления, обратная же основана на потоке отчетных документов о
выполнении всех поставленных задач, которые уже идут в обратном порядке.
Действия по нарушению ИБ включают в себя множество средств для
совершения компьютерных преступлений, которые могут быть направлены на
персональный компьютер (его комплектующие), ЛВС, базу данных, ПО. Зачатую,
при реализации подобных преступлений, объектом воздействия выступают
отношения пользователей, нарушение которых может привести к прекращению
поступления данных, сокрытию несанкционированного доступа и т.п. Именно
поэтому АИС являются объектом постоянного внимания со стороны различных
нарушителей, а обеспечение защиты таких систем становится очень актуальной
задачей. Распространение глобальной сети Интернет подразумевает появление
новых каналов несанкционированного доступа и данным. В числу групп, которые
могут инициировать такое распространение компьютерных преступлений,
относятся: экономические, правовые и технические. В первую группу можно
отнести развитие рыночных отношений, новые формы собственности, отказ от
государственной поддержки, развитие индивидуального предпринимательства в
сфере информационного бизнеса. Конкуренция старается выдвинуть на первый
план важность владения соответствующим данными, которые могут
характеризовать многие аспекты деятельности. Это могут быть сведения по
объему, цене поставок товаров, финансовое состояние компании, перспективы ее
дальнейшего развития, содержания и ввода нормативных актов и еще много чего.
При этом подобная информация может относится к деятельности и
государственных, и коммерческих структур, а также отдельных лиц. Тем не менее,
имея необходимые данные, их владелец в праве принимать соответствующие меры
по исключению и дальнейшему недопущению губительных последствий поворота
всей ситуации не в свою пользу. Получается, что в случае, если пользователь имеет
какие-то данные, но при этом нарушает правовые или этические нормы, подобные
действия могут пресекаться и преследоваться по закону в соответствии с УК РФ.
105
Во вторую группу отнесем следующие факторы: увеличение числа ПК, развитие
компьютерных сетей коммуникации, открытость и доступность различных
программных продуктов. И третью группу представляют правовые вопросы. Такой
подход во многом можно объяснить не проработанностью разных юридических
аспектов относительно правил функционирования данных в качестве товара или
ресурса, а также сложностью закрепления авторских прав на программные
компоненты. Рассмотрение зарубежной и отечественной практики говорит о
важности решения проблем с обеспечением ИБ к ЭИС. В любой ЭИС право на
выбор средств и методик обеспечения ИБ уже изначально принадлежит
собственнику, которые опирается на финансовые возможности и существующие
ограничения. Все проектные решения по обеспечению сохранности ЭИС
опираются на требования и условия эксплуатации (качество защиты, ее стоимость,
эксплуатационные расходы на поддержание ИБ). Особую роль при проектировании
СИБ ЭИС играют вопросы экономического развития и увеличения жизненного
цикла самой системы. К компонентам экономического обеспечения стоит отнести
оптимизацию структуры СИБ, учитывая при этом эффективность затрат на
обеспечение ИБ, а также оценку экономической значимости СИБ, методику выбора
наиболее подходящих вариантов СИБ с экономической точки зрения, а также саму
модель привлекательности проектов СИБ для инвестиций.
Оценка такой эффективности подразумевает комплекс различных подходов
и методов, как классических, общих, так и специфичных, которые могут учесть
особенности применения для СИБ ЭИС. Отправной точкой при создании модели
эффективности будет предположение, которое рассматривает нарушение системы
защиты и нарушение вреда данным с одной стороны, а с другой стороны –
создание системы ИБ и связанные с эти расходы средств. Отношение стоимости
защиты и самих потерь от ее нарушения при базовой защищенности и каком-то
уровне допустимых потерь дает возможность подсчитать экономический эффект от
применение СИБ. При этом затраты на разработку и использование СИБ являются
своего рода инвестициями, поскольку связаны с вложением средств, рисков и
возможным получением прибыли. Прибыль в данном случае определяется не
финансовым потоком, а уменьшением потерь от реализации угроз.
106
Рассчитаем величины потерь для критичных информационных ресурсов до
внедрения СКУД (таблица 3.1.).
Таблица 3.1
Величины потерь (рисков) для критичных информационных ресурсов до
внедрения системы защиты информации
Актив
Угроза
Величина
потерь
(тыс.руб.)
Рецептура напитков
Применение технических
средств для
несанкционированного съема
информации
123
Несанкционированный доступ к
ресурсам информационной
системы с рабочих станций
легальных пользователей
58
Игнорирование
организационных ограничений
140
Разглашение, передача или
утрата атрибутов разграничения
доступа
308
Отключение или вывод из строя
подсистем обеспечения
функционирования
информационных систем
146
Применение технических
средств для
несанкционированного съема
информации
279
Персональные данные
сотрудников
Ввод ошибочных данных
148
Заражение вирусами
66
Порча носителей информации
74
Некомпетентное использование,
настройка или неправомерное
отключение средств защиты
123
Ввод ошибочных данных
21
Сведения о комплексной
информационной системе
Применение технических
средств для
93
107
Актив
Угроза
Величина
потерь
(тыс.руб.)
компании, идентификаторы и
пароли
несанкционированного съема
информации
Несанкционированный доступ к
ресурсам информационной
системы с рабочих станций
легальных пользователей
246
Игнорирование
организационных ограничений
110
Разглашение, передача или
утрата атрибутов разграничения
доступа
126
Отключение или вывод из строя
подсистем обеспечения
функционирования
информационных систем
178
Ввод ошибочных данных
37
Бухгалтерские и финансовые
сведения
Игнорирование
организационных ограничений
93
Разглашение, передача или
утрата атрибутов разграничения
доступа
111
Отключение или вывод из строя
подсистем обеспечения
функционирования
информационных систем
58
Ввод ошибочных данных
93
Заражение вирусами
123
Порча носителей информации
37
Сведения о клиентах и
партнерах
Применение технических
средств для
несанкционированного съема
информации
84
Несанкционированный доступ к
ресурсам информационной
системы с рабочих станций
легальных пользователей
154
Игнорирование
организационных ограничений
73
108
Актив
Угроза
Величина
потерь
(тыс.руб.)
Разглашение, передача или
утрата атрибутов разграничения
доступа
70
Отключение или вывод из строя
подсистем обеспечения
функционирования
информационных систем
105
Ввод ошибочных данных
69
Заражение вирусами
93
Порча носителей информации
123
Некомпетентное использование,
настройка или неправомерное
отключение средств защиты
58
Сведения о заключаемых
договорах
Применение технических
средств для
несанкционированного съема
информации
140
Несанкционированный доступ к
ресурсам информационной
системы с рабочих станций
легальных пользователей
308
Игнорирование
организационных ограничений
146
Разглашение, передача или
утрата атрибутов разграничения
доступа
279
Отключение или вывод из строя
подсистем обеспечения
функционирования
информационных систем
148
Ввод ошибочных данных
66
Заражение вирусами
74
Входящая и исходящая
корреспонденция
Игнорирование
организационных ограничений
123
Разглашение, передача или
утрата атрибутов разграничения
доступа
21
109
Актив
Угроза
Величина
потерь
(тыс.руб.)
Отключение или вывод из строя
подсистем обеспечения
функционирования
информационных систем
93
Ввод ошибочных данных
246
Применение технических
средств для
несанкционированного съема
информации
110
Несанкционированный доступ к
ресурсам информационной
системы с рабочих станций
легальных пользователей
126
Заражение вирусами
178
Суммарная величина потерь
5674
3.2 Расчёт показателей экономической эффективности проекта
В предыдущей главе была рассчитана суммарная величина потерь в случае
реализации рассмотренных угроз. В данном пункте рассчитаем постоянные и
переменные затраты на внедрение СКУД и определим экономическую
эффективность ее внедрения и срок окупаемости предлагаемых мер.
В ходе проектирования, внедрения и работы СКУД возможны разовые и
постоянные затраты. К разовым затратам относятся следующие:
Заработная плата персонала при проектировании и внедрении СКУД;
Затраты на приобретение материалов, аппаратного и программного
обеспечения.
К постоянным затратам отнесем такие затраты, как:
Заработная плата сотрудников, обслуживающих СКУД (то есть
администратора системы и контролеров на входе в компанию);
Затраты на электроэнергию.
Разовые затраты оценены в таблице 3.2..
110
Таблица 3.2
Содержание и объем разового ресурса, выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1.
Рпазработка технического
задания
125
40
5
2.
Разработка технического
предложения
115
24
2,76
3.
Согласование и
утверждение ТЗ
115
20
2,3
4.
Разработка проекта СКЗИ
115
12
1,38
5.
Расчет потребности в
оборудовании
115
50
5,75
6.
Планирование кабельной
системы СКЗИ
115
25
2,875
7.
Разработка подсистемы
электрообеспечения
115
34
3,91
8.
Внедрение СКЗИ
115
90
10,35
9.
Разработка инструкций и
других руководящих
документов
115
30
3,45
10.
Тестирование
115
12
1,38
11.
Обучение пользователей
115
40
4,6
12.
Ввод в эксплуатацию
115
12
1,38
Стоимость проведения организационных мероприятий, всего
45,135
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(тыс.руб)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
1.
Контактное устройство и
Персональный
идентификатор
пользователей
9,00
11
99,00
2.
ПО «Аккорд-Win32»
3,00
1
3,00
3.
Одноплатный контроллер
0,30
11
3,30
4.
ПО «Аккорд- АМДЗ»
10,90
1
10,90
5.
ПО «Аккорд-У»
5,50
1
5,50
6.
Принтер
1,90
1
1,90
7.
ПО
17,50
1
17,50
8.
ИБП для АРМ
2,60
2
5,20
111
Стоимость проведения мероприятий инженерно-технической
защиты
146,3
Объем разового ресурса, выделяемого на защиту информации
151,65
Содержание и объем постоянного ресурса (за квартал), выделяемого на
содержание системы защиты информации, приведено в таблице 3.3.
Таблица 3.3
Содержание и объем постоянного ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста (руб.)
Трудоемкость
операции
(чел.час)
Стоимост
ь, всего
(тыс.руб.)
1)
Заработная плата
администратора СКЗИ
130
720
93,6
2)
Заработная плата сотрудника
отдела
104
720
74,88
Стоимость проведения организационных мероприятий, всего
168,48
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(тыс.руб)
Кол-во
(ед.измерения
)
Стоимост
ь, всего
(тыс.руб.)
1.
Компьютер АРМ
администратора с монитором
(350 вт)
0,003
252
0,58752
2.
Компьютер АРМ контролера с
монитором (350 вт)
0,003
756
2,268
Стоимость проведения мероприятий инженерно-технической защиты
8,72
Объем постоянного ресурса, выделяемого на защиту информации
177,2
Прогнозируемые данные по величине потерь (рисков) для критичных
информационных ресурсов после внедрения/модернизации системы защиты
информации получены экспертным путем и приведены в таблице 3.4.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран