Диплом: Разработка комплекса антивирусной защиты для территориального налогового органа

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
96
результата от внедрения предлагаемых решений изменение качества объекта -
например, улучшение технических характеристик, прирост дохода, экономию
ресурсов. В нашем случае результатом будет сохранение качества объекта,
отсутствие (или уменьшение) последствий, которые возможны при утечке, утере
информации, либо длительном простое парка вычислительной техники
вследствие вирусной атаки. Такой результат сложно подсчитать в натуральных
единицах измерения, он скорее представляет собой снижение рисков
функционирования системы.
Похожие проблемы решают, например, при оценке систем пожарной
безопасности. Но и этот подход здесь не применим. Во-первых, он основан на
определении математического ожидания, поэтому предполагает наличие
статистики происшествий и их последствий. Этой статистики для
информационных систем, как правило, нет и быть не может из-за "уникальности"
последствий для каждой системы. Во-вторых, он основан на оценке прямого
материального ущерба, чего не происходит при утечке информации. В последнем
случае ущерб можно определить лишь косвенно, хотя его размеры могут
существенно превышать материальные потери от пожара.
Затраты на обеспечение информационной безопасности следует считать
эффективными, если они обеспечивают выполнение требований нормативных
документов и стандартов, принятых государством, а также концепции
информационной безопасности организации.
Конечным результатом внедрения и проведения мероприятий по
обеспечению информационной безопасности является значение
предотвращенных потерь (Ппр), которое рассчитывают, исходя из вероятности
возникновения инцидента информационной безопасности и возможных
экономических потерь от него до и после реализации мероприятий по
обеспечению информационной безопасности на объекте:
Ппр = П1 – П2.
П1 – потери от реализации угроз до внедрения мероприятий, повышающих
уровень информационной безопасности.
П2 потери от реализации угроз после внедрения мероприятий,
повышающих уровень информационной безопасности.
97
По сути, Ппр является разностью потерь до и после реализации
мероприятий, направленных на повышение уровня информационной
безопасности, и в целом отражает ту часть прибыли, которая могла быть потеряна.
Показателем, который непосредственно характеризует деятельность
подразделения, является хозрасчетная эффективность (Эх.р.). В случае оценки
подразделения по защите информации она отражает количество средств,
непосредственно возвращенных организации в результате деятельности
подразделения за расчетный период. Это могут быть средства, полученные в
результате депремирования сотрудников, виновных в инцидентах
информационной безопасности, средства, возмещенные третьей стороной,
которая виновна в инциденте информационной безопасности, и т.п.
Показателем, напрямую влияющим на эффективность работы подразделения
по защите информации, являются затраты на его содержание (С) за расчетный
период, куда входят оплата труда специалистов, закупка и содержание
технических средств защиты информации и др.
Коэффициент эффективности подразделения по защите информации за
расчетный период должен объективно и доступно отражать суть его деятельности.
Так как от эффективности подразделения по защите информации напрямую
зависит количество инцидентов информационной безопасности, то коэффициент
эффективности можно выразить как разность заведомой полной эффективности и
относительной частоты возникновения инцидентов информационной
безопасности:
К = 1 – И/И эф р.п.max р.п.
Ир.п. – количество инцидентов информационной безопасности за расчетный
период.
Иmax р.п. – максимально возможное количество инцидентов
информационной безопасности за расчетный период.
Использование при расчете ключевых показателей, напрямую отражающих
деятельность подразделения по защите информации, позволяет дать его
объективную экономическую оценку, а также исключить условности и, как
следствие, снизить меру неопределенности в оценке.
98
При определении максимально возможного количества инцидентов
информационной безопасности (Иmax р.п.) необходимо пользоваться
статистическими данными, если же они недоступны, можно воспользоваться
методом экспертно-аналитической оценки.
Коэффициент эффективности подразделения по защите информации всегда
принимает значение 0 ≤ Кэф ≤ 1.
Таким образом, экономическая эффективность (Ээф) подразделения по
защите информации за расчетный период может быть определена по формуле:
Ээф = (Ппр + Эх.р. – С) х Кэф.
Существуют и другие подходы к оценке эффективности системы защиты
информации, например показатели: совокупной стоимости владения (ТСО),
экономической эффективности бизнеса и непрерывности бизнеса (BCP),
коэффициенты возврата инвестиций на ИБ (ROI) и другие.
В частности, известная методика совокупной стоимости владения (TCO)
была изначально предложена аналитической компанией Gartner Group в конце 80-
х годов (1986-1987) для оценки затрат на информационные технологии. Методика
Gartner Group позволяет рассчитать всю расходную часть информационных
активов компании, включая прямые и косвенные затраты на аппаратно-
программные средства, организационные мероприятия, обучение и повышение
квалификации сотрудников компании, реорганизацию, реструктуризацию
бизнеса и т. д.
Существенно, что сегодня методика ТСО может быть использована для
доказательства экономической эффективности существующих корпоративных
систем защиты информации. Она позволяет руководителям служб
информационной безопасности обосновывать бюджет на информационную
безопасность, а также доказывать эффективность работы сотрудников службы
информационной безопасности [7]. Кроме того, поскольку оценка экономической
эффективности корпоративной системы защиты информации становится
"измеримой", становится возможным оперативно решать задачи контроля и
коррекции показателей экономической эффективности и в частности показателя
ТСО. Таким образом, показатель ТСО можно использовать как инструмент для
оптимизации расходов на обеспечение требуемого уровня защищенности АИС и
99
обоснование бюджета на информационную безопасность. При этом в компании
эти работы могут выполняться самостоятельно, с привлечением системных
интеграторов в области защиты информации, или совместно предприятием и
интегратором.
Стоить отметить, что показатель ТСО может применяться практически на
всех основных этапах жизненного цикла корпоративной системы защиты
информации и позволяет “навести порядок” в существующих и планируемых
затратах на информационную безопасность. С этой точки зрения показатель ТСО
позволяет объективно и независимо обосновать экономическую
целесообразность внедрения и использования конкретных организационных и
технических мер и средств защиты информации. При этом для объективности
решения необходимо дополнительно учитывать и состояния внешней и
внутренней среды предприятия, например, показатели технологического,
кадрового и финансового развития предприятия. Так как не всегда наименьший
показатель ТСО корпоративной системы защиты информации может быть
оптимален для компании.
Понятно, что умелое управление ТСО позволяет рационально и экономно
реализовывать средства бюджета на информационную безопасность, достигая
при этом приемлемого уровня защищенности компании, адекватного текущим
целям и задачам бизнеса. Существенно, что сравнение определенного показателя
ТСО с аналогичными показателями ТСО по отрасли (аналогичными компаниями)
и с “лучшими в группе” позволяет объективно и независимо обосновать затраты
организации на информационную безопасность. Ведь часто оказывается довольно
трудно или даже практически невозможно оценить прямой экономический
эффект от затрат на информационную безопасность. Сравнение же “родственных”
показателей ТСО позволяет убедиться в том, что проект создания или
реорганизации системы защиты информации организации является оптимальным
по сравнению с некоторым среднестатистическим проектом в области защиты
информации по отрасли. Указанные сравнения можно проводить, используя
усредненные показатели ТСО по отрасли, рассчитанные экспертами Gartner Group
или собственными экспертами организации с помощью методов математической
статистики и обработки наблюдений.
100
3.2 Обоснование выбора антивируса Kaspersky Antivirus с
экономической точки зрения
Таким образом, все методы оценки экономической эффективности затрат на
информационную безопасность и антивирусную защиту, в частности, сводятся к
следующим мероприятиям:
1. оценка прямых и косвенных затрат на организацию (реорганизацию),
эксплуатацию и сопровождение системы защиты информации;
2. оценка возможных потерь или ущерба от утечки, разглашения или
уничтожения информации.
Если рассмотреть прямые затраты исключительно на приобретение
программного продукта от «Лаборатории Касперского», то здесь вопрос понятен
– компания предлагает готовые решения для бизнеса разного уровня. При этом,
оптимальным образом подобранные инструменты и технологии формируют
несколько уровней решения с нарастающим функционалом – подробнее можно
ознакомиться на рисунках 4.1 и 4.2 в приложении 4.
Если же рассматривать приобретение «Kaspersky Endpoint Security для
бизнеса Стандартный» в рублевом эквиваленте, то таблица 5 приведена ниже [20].
Таблица №5
Стоимость «Kaspersky Endpoint Security для бизнеса Стандартный»
согласно данным сайта партнера «Лаборатории Касперского» - softline.ru
Количество
приобретаемых
лицензий
Стоимость 1
лицензии
сроком на 1
год (рублей)
Стоимость 1
лицензии
сроком на 2
года (рублей)
Стоимость
продления 1
лицензии
сроком на 1
год (рублей)
Стоимость
продления 1
лицензии
сроком на 2
года (рублей)
От 10 до 14
1921
2882
1153
1921
От 15 до 19
1858
2786
1115
1858
От 20 до 24
1739
2609
1044
1739
От 25 до 49
1628
2443
977
1628
От 50 до 99
1572
2358
943
1572
От 100 до 149
1481
2222
889
1481
От 150 до 249
1370
2055
822
1370
250 и более
1320
1980
792
1320
Таким образом, на основании приведенной таблицы можно сделать
несложный расчет – если приобретать 100 лицензий сроком на 1 год, то стоимость
101
составит 148100 рублей, при этом если продлевать ежегодно сроком на 1 год, то
стоимость продления будет составлять 88900 рублей ежегодно, что только в
первые 4 года владения программным продуктом составит:
148100+88900+88900+88900=414800 (рублей)
Однако, если заранее исходить из долгосрочной перспективы владения, то
можно уже сэкономить, приобретя лицензии изначально на 2 года, а затем
продлевать на срок – 2 года, тогда стоимость владения за 4 года составит:
222200+148100=370300 (рублей)
То есть, при долгосрочном планировании выгода от приобретения лицензий
на 2 года, а не на 1 год, уже составляет 44500 рублей.
Помимо этого, «Лаборатория Касперского» проводит акции, в ходе которых
стоимость приобретения программных продуктов снижается – например, для
медицинских, образовательных учреждений или при переходе от антивирусного
программного обеспечения третьих производителей на решения «Лаборатории
Касперского» для защиты бизнеса на специальных условиях со скидкой до 50%.
И если со стоимостью приобретения программного продукта ситуация ясна,
то вот с оценкой в рублевом эквиваленте рисков утечки, разглашения или утери
информации в результате воздействия зловредного ПО в государственных
органах и, конкретно, в Федеральной налоговой службе ситуация намного
сложнее. В частных организациях утечка или потеря информации в результате
вирусного заражения может в первую очередь сказаться на уменьшении прибыли,
тогда как в налоговых органах данные инциденты могут привести к ущербу от
утечки, разглашения или утери следующих видов информации:
1. Персональных данных сотрудников;
2. Сведений, составляющих налоговую тайну.
Однако, в случае с персональными данными сотрудников налогового органа,
ущерб, в первую очередь, наносится непосредственно субъекту (владельцу)
персональных данных, тогда как при хищении, разглашении или утере сведений,
составляющих налоговую тайну, ущерб может быть нанесен неопределенному
кругу лиц, вследствие чего организации, предприниматели и физические лица
могут понести материальные убытки вплоть до прекращения деятельности – ведь
в базах данных налоговых органах содержится информация о финансово-
102
хозяйственной деятельности, прибыли, имуществе, банковских счетах и прочие
сведения о налогоплательщиках, поступившие в соответствии с
законодательством о налогах и сборах.
Налоговая тайна – это любые сведения (независимо от содержания
информации, за исключением общедоступной) о налогоплательщике, полученные
налоговыми органами в рамках Налогового кодекса РФ и независимо от
источника - обладателя информации, за исключением случаев, предусмотренных
федеральным законом [2]. При этом, персональные данные налогоплательщиков-
физических лиц, поступившие в налоговые органы в соответствии с Налоговым
кодексом РФ, отнесены к налоговой тайне и в соответствии с п.3 статьи 102
Налогового кодекса РФ имеют специальный режим хранения и доступа.
В связи с тем, что Федеральная налоговая служба является уникальной среди
органов власти по объему информации о налогоплательщиках, так как сюда
поступают сведения от разных органов регистрации, основные из которых
представлены в таблице 6 [2], то методика совокупной стоимости владения,
основанная на сравнительном анализе показателей ТСО с аналогичными
показателями ТСО по отрасли (аналогичными компаниями), здесь также
неприменима.
Таблица №6
Основные сведения, поступающие в налоговые органы от органов
регистрации
п/п
Источник сведений
Представляемые сведения
1
Органы ЗАГС
О фактах рождения и смерти физических лиц,
о фактах заключения брака, расторжения
брака
2
Органы опеки
О фактах установления и прекращения опеки
и попечительства
3
Федеральная
миграционная служба
О постановке на миграционный учет по месту
пребывания, регистрации, сведения о выдаче и
замене паспортов
4
Росреестр
Об имуществе, земельных участках
5
ГИБДД
О транспортных средствах
6
Нотариусы
О наследовании, дарении
7
Банки
О банковских счетах
103
Помимо этого, в случае утечки, разглашения или утери сведений о
налогоплательщиках никакими мерками невозможно будет оценить ущерб,
который может быть нанесен Федеральной налоговой службе и государственной
власти в целом – ведь это может повлечь снижение уровня не только доверия со
стороны населения страны к государству, но и негативным образом сказаться на
престиже Российской Федерации на международном уровне.
Однако, в качестве обоснования экономической выгоды от приобретения
Kaspersky Antivirus можно привести меры ответственности за нарушение
законодательства о защите данных, так как в обоих случаях – как с
персональными данными, так и с налоговой тайной - требования по обеспечению
сохранности информации предъявляются регуляторами в сфере защиты
информации (ФСТЭК, ФСБ, Роскомнадзор), а также регламентируются
федеральным законодательством (Налоговый кодекс, Федеральные законы,
Трудовой кодекс, Кодекс об административных правонарушениях, Уголовный
кодекс).
В соответствии с Кодексом об административных правонарушениях
предусмотрены следующие виды ответственности [1]:
Статья 13.11 Нарушение порядка сбора, хранения, распространения
или использования полученных сведений о гражданах, установленного нормами.
За нарушение предусмотрено наказание в виде предупреждения или штрафа в
размере от пятисот до одной тысячи рублей; на должностных лиц - от трех тысяч
до пяти тысяч рублей; на юридических лиц - от десяти тысяч до пятнадцати тысяч
рублей.
Статья 13.12 невыполнение правил защиты сведений, в том числе
использование несертифицированных информационных систем, баз и банков
данных, а также несертифицированных средств защиты информации, нарушение
требований о защите информации (за исключением информации, составляющей
государственную тайну), установленных федеральными законами и принятыми в
соответствии с ними иными нормативными правовыми актами - влечет наложение
административного штрафа на граждан в размере от пятисот до одной тысячи
рублей; на должностных лиц - от одной тысячи до двух тысяч рублей; на
юридических лиц - от десяти тысяч до пятнадцати тысяч рублей.
104
Статья 13.13 – незаконная деятельность в сфере охраны личной
информации - влечет наложение административного штрафа на граждан в размере
от пятисот до одной тысячи рублей с конфискацией средств защиты информации
или без таковой; на должностных лиц - от двух тысяч до трех тысяч рублей с
конфискацией средств защиты информации или без таковой; на юридических лиц
- от десяти тысяч до двадцати тысяч рублей с конфискацией средств защиты
информации или без таковой.
Статья 13.14 – разглашение данных с ограниченным доступом - влечет
наложение административного штрафа на граждан в размере от пятисот до одной
тысячи рублей; на должностных лиц - от четырех тысяч до пяти тысяч рублей.
В соответствии с 85 статьей Трудового кодекса, персональными данными
сотрудника являются сведения, которые необходимы нанимателю в связи с
трудовыми отношениями, и относящиеся непосредственно к конкретному
работнику. При зачислении в штат нового служащего руководитель обязан
сообщить ему о цели, для которой он запрашивает личную информацию, ее
характере. Кроме этого, работник предупреждается о последствиях отказа дать
согласие (письменное) на предоставление сведений. При этом нанимателю
запрещается получать и обрабатывать информацию о его религиозных,
политических и прочих убеждениях, членстве в общественных организациях,
профсоюзной деятельности, а также о частной жизни. Ответственность за
разглашение персональных данных в первую очередь предусмотрена для
руководителя предприятия. Кроме этого, санкции установлены и для
ответственных лиц предприятия. Ими, в частности, являются работники,
обеспечивающие сохранность информации, в соответствии с трудовым
контрактом либо должностной инструкцией. К таким работникам наниматель
может применить дисциплинарные взыскания, определенные 192 статьей
Трудового кодекса. В частности, установлены следующие санкции: увольнение,
выговор, замечание. Кроме этого, руководитель имеет право расторгнуть в
одностороннем порядке трудовой контракт с сотрудником, распространившим
сведения, охраняемые Федеральным законом «Об обработке персональных
данных», ставшие ему известны.
105
Уголовная ответственность за разглашение персональных данных
определена в ст. 137 Уголовного кодекса. В соответствии с нормой, наказание
вменяется за нарушение неприкосновенности личной жизни гражданина,
выраженное в собирании либо распространении сведений, составляющих его
семейную либо индивидуальную тайну, без его согласия. Ответственность за
разглашение персональных данных по 137 статье наступает и в случае
обнародования информации в публичном выступлении, при демонстрации
произведения, а также в СМИ. Виновному грозит денежное взыскание до 200 тыс.
руб., тюремное заключение до 2 лет. Если указанные деяния были совершены с
использованием должностного положения, наказание будет ужесточено. Так,
тюремное заключение может составлять до 4 лет.
Уголовная ответственность за разглашение сведений, составляющих
налоговую тайну, наступает в соответствии со ст. 183 Уголовного кодекса РФ.
При этом под разглашением понимается следующее:
распространение и передача (в том числе продажа) сведений третьим
лицам и организациям, если это не предусмотрено федеральными законами;
непреднамеренная потеря документов и иных носителей информации.
Часть 1 статьи 183 Уголовного кодекса определяет ответственность за
незаконное получение и разглашение сведений, составляющих коммерческую,
налоговую или банковскую тайну [5].
Подкуп – получение информации или попытка получения за денежное,
материальное или иное вознаграждение сотруднику организации или
должностному лицу государственного органа.
Похищение – незаконное завладение информацией путем грабежа, кражи,
обманным способом или в результате разбойного нападения.
Угроза – присвоение информации с помощью шантажа или угрозы
физическим насилием, нанесением урона имуществу, представляющему
материальную ценность для лица, владеющего необходимыми сведениями.
Также к преступлениям можно отнести завладение информацией с
помощью прослушивающих устройств, компьютерных программ, позволяющих
копировать контент с персонального компьютера и т.п.
Виды наказаний:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран