Диплом: Разработка ключа аппаратной защиты программного обеспечения персонального компьютера от нелицензионного использования (на примере компании "Госзнак")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
112
Таблица 3.4
Величины потерь (рисков) для критичных информационных ресурсов после
внедрения СЗИ
Актив
Угроза
Величина
потерь
(тыс.руб.)
Рецептура напитков
Применение технических
средств для
несанкционированного съема
информации
43
Несанкционированный доступ к
ресурсам информационной
системы с рабочих станций
легальных пользователей
15
Игнорирование
организационных ограничений
21
Разглашение, передача или
утрата атрибутов разграничения
доступа
46
Отключение или вывод из строя
подсистем обеспечения
функционирования
информационных систем
51
Применение технических
средств для
несанкционированного съема
информации
70
Персональные данные
сотрудников
Ввод ошибочных данных
22
Заражение вирусами
10
Порча носителей информации
26
Некомпетентное использование,
настройка или неправомерное
отключение средств защиты
31
Ввод ошибочных данных
3
Сведения о комплексной
информационной системе
компании, идентификаторы и
пароли
Применение технических
средств для
несанкционированного съема
информации
14
Несанкционированный доступ к
ресурсам информационной
системы с рабочих станций
легальных пользователей
86
Игнорирование
организационных ограничений
27
Разглашение, передача или
19
113
Актив
Угроза
Величина
потерь
(тыс.руб.)
утрата атрибутов разграничения
доступа
Отключение или вывод из строя
подсистем обеспечения
функционирования
информационных систем
27
Ввод ошибочных данных
13
Бухгалтерские и финансовые
сведения
Игнорирование
организационных ограничений
23
Разглашение, передача или
утрата атрибутов разграничения
доступа
17
Отключение или вывод из строя
подсистем обеспечения
функционирования
информационных систем
9
Ввод ошибочных данных
33
Заражение вирусами
31
Порча носителей информации
5
Сведения о клиентах и
партнерах
Применение технических
средств для
несанкционированного съема
информации
13
Несанкционированный доступ к
ресурсам информационной
системы с рабочих станций
легальных пользователей
54
Игнорирование
организационных ограничений
18
Разглашение, передача или
утрата атрибутов разграничения
доступа
10
Отключение или вывод из строя
подсистем обеспечения
функционирования
информационных систем
16
Ввод ошибочных данных
24
Заражение вирусами
23
Порча носителей информации
18
Некомпетентное использование,
настройка или неправомерное
отключение средств защиты
9
Сведения о заключаемых
договорах
Применение технических
средств для
49
114
Актив
Угроза
Величина
потерь
(тыс.руб.)
несанкционированного съема
информации
Несанкционированный доступ к
ресурсам информационной
системы с рабочих станций
легальных пользователей
77
Игнорирование
организационных ограничений
22
Разглашение, передача или
утрата атрибутов разграничения
доступа
42
Отключение или вывод из строя
подсистем обеспечения
функционирования
информационных систем
52
Ввод ошибочных данных
16
Заражение вирусами
11
Входящая и исходящая
корреспонденция
Игнорирование
организационных ограничений
18
Разглашение, передача или
утрата атрибутов разграничения
доступа
7
Отключение или вывод из строя
подсистем обеспечения
функционирования
информационных систем
23
Ввод ошибочных данных
37
Применение технических
средств для
несанкционированного съема
информации
16
Несанкционированный доступ к
ресурсам информационной
системы с рабочих станций
легальных пользователей
44
Заражение вирусами
45
Суммарная величина потерь
1286
Динамика потерь за период 2 года представлена в таблице 3.5.
115
Таблица 3.5
Оценка динамики величин потерь
1 кв
2 кв
3 кв
4 кв
5 кв
6 кв
7 кв
8 кв
До внедрения СЗИ
472,83
945,67
1418,50
1891,33
2364,17
2837,00
3309,83
3782,67
После внедрения СЗИ
106,17
212,33
318,50
424,67
530,83
637,00
743,17
849,33
Снижение потерь
366,67
733,33
1100,00
1466,67
1833,33
2200,00
2566,67
2933,33
стоимость содержания СКЗИ
177,20
354,40
531,60
708,80
886,00
1063,20
1240,40
1417,60
Величина денежного остатка
189,47
378,93
568,40
757,87
947,33
1136,80
1326,27
1515,73
В первой строке таблицы приведены значения потерь без СКЗИ, во второй –
после внедрения СКЗИ. В третьей строке приведено значение снижения
планируемых потерь, в четвертой – стоимость (ежеквартальная) постоянного
ресурса, выделяемого на содержание СКЗИ. Следовательно, СКЗИ окупится тогда,
когда разница между снижением потерь и суммой , затрачиваемой на содержание
СКЗИ, будет большее ее стоимости. Как видно из таблицы, СКЗИ окупится уже в
первом квартале.
График, характеризующий оценку срока окупаемости СКЗИ, представлен на
рисунке 3.1.
116
472,83
945,67
1418,5
1891,33
2364,17
2837
3309,83
3782,67
106,17
212,33
318,5
424,67
530,83
637
743,17
849,33
366,67
733,33
1100
1466,67
1833,33
2200
2566,67
2933,33
0
500
1000
1500
2000
2500
3000
3500
4000
1 2 3 4 5 6 7 8
Тысячи рублей
Месяцев с момента внедрения
До внедрения СЗИ После внедрения СЗИ
Снижение потерь
Рисунок 3.1 Оценка срока окупаемости СЗИ
Как видно из графика, срок окупаемости СЗИ составляет около 3 месяцев.
117
Заключение
В последние годы резко возросла актуальность создания комплексных
систем защиты информации (КСЗИ). Это объясняется усложнением современных
информационных систем (объектов информатизации), комплексным характером
угроз информации, необходимостью организации эффективного взаимодействия
отдельных компонентов информационной безопасности. Комплексная система
защиты информации является объединением средств, методов и мероприятий
защиты информации, связанных комплексом отношений друг с другом,
направленных на решение выбранных задач защиты и выступающих единым
целым по отношению к внешней среде.
Рано или поздно при построении систем защиты конфиденциальной (и не
только) информации, пользователь сталкивается с необходимостью применения
криптографических средств защиты информации.
Криптография обеспечивает необходимые требования, предъявляемые к
подсистемам защиты информации, обеспечивающим конфиденциальность и
целостность информации.
Сразу надо отметить, что криптография в мировой практике давно стала «де
факто» традиционным способом защиты информации, и её применение активно
развивается в настоящее время во всем мире благодаря своей универсальности.
Более того, надежнее способа обеспечить защиту информации в ряде случаев
просто не существует, как, например, в случае построении систем защиты каналов
связи с применением технологий VPN.
В общем случае, КСЗИ должна отвечать следующим требованиям:
обеспечение защиты от всех потенциальных угроз информации; применение всего
спектра средств защиты информации; защита должна производиться на всех этапах
жизненного цикла объекта информатизации. Для того чтобы существующая или
проектируемая КСЗИ отвечала выдвинутым требованиям, необходима оценка
эффективности КСЗИ на основе анализа риска. Риск - это потенциальный ущерб от
реализации воздействия угроз на объект информатизации. Анализ риска позволяет
118
определить наиболее актуальные для объекта угрозы и меры противодействия им, а
также оптимизировать стоимостные затраты на построение системы защиты.
В результате проведенного анализа была присвоена каждому ресурсу
относительную ценность (с помощью значений лингвистических переменных
«Низкая», «Средняя», «Высокая»). Характеристики угроз (вероятности их
появления) были определены также на основе статистики ( «Низкая», «Средняя»,
«Высокая»). В качестве количественной оценки эффективности средств защиты
введем понятие вероятности правильного функционирования средства защиты,
имеющей вид функции от затрат на защиту.
В дипломном проекте рассмотрено существующее положение с защитой
информации в компании компании «Гознак» и сделан вывод, что используемых
мер и средств недостаточно. В частности, под угрозой находятся информационные
активы, которые могут быть украдены сотрудниками компании или третьими
лицами, получившими к ним несанкционированный доступ. В качестве основной
меры по защите информации необходимо использовать криптографический
комплекс, который выполняет следующие функции:
применение персональных идентификаторов пользователей;
применение парольного механизма;
блокировка загрузки операционной системы со съемных
носителей информации;
контроля целостности технических средств и программных средств;
шифрование жесткого диска компьютера;
шифрование информации, передаваемой по каналам связи.
На основании проведенного обзора предлагаемых на рынке
криптографических комплексов был выбран программно-аппаратный комплекс
«Аккорд». В состав данного комплекса входят такие программные средства, как
«Аккорд-У», «Аккорд-АМДЗ» и «Аккорд-win32». Применяя данные средства
комплексно, достигается цель проекта – обеспечения дополнительного уровня
информационной безопасности в компании.
119
Далее оценена стоимость внедрения предложенных мер и рассчитана
экономическая эффективность. В результате расчетов выяснено, что срок
окупаемости системы составляет около 3 месяцев, что достаточно мало.
120
Список использованной литературы
1. Федеральный закон от 27.07.2006 г. N 149-ФЗ «Об информации,
информационных технологиях и о защите информации» (с последующими
изменениями и дополнениями от 28.07.2012)
2. ГОСТ Р ИСО/МЭК 15408-1-2002. Информационная технология.
Методы и средства обеспечения. Критерии оценки безопасности информационных
технологий. Ч.1. Введение и общая модель. – М.: Госстандарт России, 2002.
3. Адаменко М.А., Основы классической криптологии. Секреты шифров
и кодов, Издательство: ДМК Пресс, 2012 г., 256 стр.
4. Гашков С. Б., Применко Э. А., Черепнев М. А., Криптографические
методы защиты информации, Издательство: Академия, 2010 г., 304 стр.
5. Гришина Н. В., Комплексная система защиты информации на
предприятии, Издательство: Форум, 2010 г., 240 стр.
6. Джуди Новак, Стивен Норткатт, Дональд Маклахен, Как обнаружить
вторжение в сеть. Настольная книга специалиста по системному анализу,
Издательство: Лори, 2012 г., 384 стр.
7. Лебедев А. В., Защита компьютера от вирусов, хакеров и сбоев.
Понятный самоучитель, Издательство: Питер, 2013 г., 160 стр.
8. Малюк А. А., Пазизин С. В., Погожин Н. С., Введение в защиту
информации в автоматизированных системах, Издательство: Горячая Линия –
Телеком, 2011 г., 146 стр.
9. Мельников В. П., Клейменов С. А., Петраков А. М., Информационная
безопасность и защита информации, Издательство: Академия, 2012 г., 336 стр.
10. Рябко Б. Я., Фионов А. Н., Криптографические методы защиты
информации, Издательство: Горячая Линия – Телеком, 2012 г., 230 стр.
11. Сергеева Ю. С., Защита информации. Конспект лекций, Издательство:
А-Приор, 2011 г., 128 стр.
12. Сердюк В. А., Организация и технологии защиты информации.
Обнаружение и предотвращение информационных атак в автоматизированных

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран