Диплом: Разработка комплекса антивирусной защиты на предприятии ООО "Полимерпак"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
86
III этап расчета
Используя методику, изложенную в уравнениях, эксперты рассчитывают
вероятности возникновения угроз безопасности . Такой расчет может быть
проведен с использованием программного обеспечения , предназначенного
для обработки многомерных матриц , например , программы MS Excel.
Расчет вероятностей возникновения угроз безопасности {Р
bi
}, дал
следующие результаты (табл . 3.2).
Таблица 3.4
Вероятность возникновения угроз
Номера угроз
1
2
3
4
5
Значения вероятностей
0,040
0.180
0,080
0,030
0,280
Степень воздействия угроз [h
i
] эксперты оценили следующим образом
(таб. 3.5).
Таблица 3.5
Степени воздействия угроз информационной системе
Номера угроз
1
2
3
4
5
Значения h
i
0,10
0,15
0,15
0,10
0,25
IV этап расчета
На этом этапе определяется стоимость всех информационных ресурсов
В результате аудита аналитической группой сформирован следующий
перечень защищаемых информационных ресурсов.
1. Лицензированное программное обеспечение.
2. База данных 1 С.
3. Документы финансовой отчетности.
4. Ключ для электронного документооборота.
87
Вектор относительной ценности ресурсов { С
j
} рассчитывается на
основе матрицы парных сравнений после выделения опорного элемента (табл .
3.6).
Таблица 3.6
Вектор относительной ценности ресурсов
Номер ресурса
1
2
3
4
Значения С
j
0,280
0,300
0,260
0,160
В качестве опорного элемента выбрана база данных 1 С, стоимость
которой за год составила S
ИХ
= 300 тыс. руб.
Стоимость остальных трех ресурсов можно вычислить по формуле:

 



  

 



  

 



  
Стоимость четырех информационных ресурсов за год равна
S
И
= S
И1
+ S
ИХ
+ S
И3
+ S
И4
+=280+300+260+160 = 1 000 тыс. руб
V этап расчета
Этот этап посвящен расчету стоимости всех элементов объектов
информатизации, подверженных воздействию угроз S
ОИ
, а также определению
стоимости всех элементов системы защиты информации за год.
Аналитическая группа в результате проведения аудита составила
следующий список элементов информационной системы организации,
подверженных воздействию угроз.
1) ПК сервер 1С, цена 25 тыс. руб
2) Серверная операционная система Windows 2012 Server R2 (затраты на
восстановление 3 тыс руб.).
88
3) Программные средства для бухгалтерского учета 1С 7.7. Бюджет
(затраты на восстановление 3 тыс. руб.).
4) ПК с системой электронного документооборота, стоимость
оборудования 27 тыс. руб.
5) Средства передачи данных и коммутации (роутеры, свитчи), цена
оборудования 25 тыс. руб.
6) Сейф для хранения различных информационных носителей, цена 100
тыс . руб .
Цена элементов объектов информатизации, подверженных воздействию
угроз, и их стоимость в расчете на 1 год представлены в табл . 3.7.
Общая стоимость элементов защищаемого объекта информатизации в
расчете на 1 год составит:
S
ОИ
=

              

Таблица 3.7
Годовая стоимость элементов объекта информатизации, подверженных
воздействию угроз
Порядковый номер
1
2
3
4
5
6
Цена, тыс руб
25
3
3
27
25
100
Срок службы, лет
5
3
1
5
5
12
Стоимость за год, S
ОИ
тыс. руб
5
1
3
5,4
5
8,33
Аналитическая группа после проведения аудита составила следующий
список элементов системы защиты информации организации:
1. Расходы на программные средства защиты (50,241 тыс. руб. в год)
2. Анализ рисков информационной безопасности (9 тыс . руб. в год).
3. Замена отработанных средств обработки информации на новые (20
тыс . руб . в год ).
89
Полная стоимость системы защиты информации за один год будет
равна:
S
СЗИ
=

        

VI этап расчета
Для расчета вероятности устранения угроз безопасности аналитической
группой проведен аудит степени выполнения требований к средствам защиты
информации организации.
Вначале был составлен перечень количественных требований к системе
защиты информации с их оптимальными значениями:
1. Регулярность сканирования данных на наличие вирусов – 1 раз в день.
Экспертами путем анализа реального положения были получены
нормированные значения степени выполнения количественного требования
для устранения каждой угрозы X
iq
Затем был составлен перечень качественных требований (ql) к системам
защиты информации с указанием характеристик, от которых зависит их
выполнение .
1. Поддержка целостности базы данных 1С.
2. Обеспечение работоспособности оборудования.
3. Оперативное выявление фактов несанкционированного доступа к
информационным ресурсам и утечки информации.
4. Обеспечение надежности функционирования СКУД.
Степени выполнения качественных требований для устранения угрозы
X
iq
были оценены экспертами следующим образом (табл 3.8)
Таблица 3.8
Степень выполнения качественных требований для устранения угроз
Качественные требования
У
Г
Р
1
2
3
4
1
0,6
0,9
0,9
0,1
2
0,7
0,8
0,3
0,
90
О
З
Ы
3
0
0,9
0,1
0,4
4
0
0
0
0,
5
0,1
0,5
0,3
0
Весовые коэффициенты значимости количественных и качественных
требований для устранения угроз
ik
проставляются непосредственно
экспертами. После этого, эксперты рассчитали вектор вероятности устранения
угроз безопасности информационной системе организации {Р
yi
}
Таблица 3.9
Вероятности устранения угроз безопасности организации
Номера
угроз
1
2
3
4
5
Значения
вероятностей
0,45
0,5
0,56
0,6
0,7
VII этап расчета
Теперь можно рассчитать итоговые показатели качества системы
защиты информации организации.
Риск незащищенной информационной системы:

 

 

 

 

 

Где 
 
????
 

 

????
 
 
 
 
 
По результатам IV этапа расчета:
 
 

 

      
Подставляя в выражения для U
i
значения h
i
из таб. 3.5 получим:
91
U
1
= 0.10*=110,697 тыс. руб.
U
2
= 0.15*=166,045 тыс. руб.
U
3
= 0.15*=166,045 тыс. руб.
U
4
= 0.10*=110,697 тыс. руб.
U
5
= 0.25*=276,743 тыс. руб.
Используя значения Р
bi
из табл. 3,4, можно рассчитать значения R
НЗ.
R
НЗ
= 0.040*110,697 + 0.180*166,045 + 0.080*166,045 + 0.030*110,697 +
0.280*276,743 =128,399 тыс. руб.
Риск защищенной информационной системы будет равен:
R
защ
=P
b1
·U
1
(1-P
y1
)+P
b2
·U
2
(1-P
y2
)+P
b3
·U
3
(1-P
y3
)+P
b4
·U
4
(1-P
y4
)+P
b5
·U
5
(1-P
y5
)
= 0,040 · 110,697 · (1 – 0,45) + 0,180 · 166,045 · (1-0,5) + 0,08 · 166,045 · (1-0,56)
+ 0,03 · 110,697 · (1 – 0,6) + 0,28 · 276,743 · (1-0,7) = 47,79 тыс. руб.
При значениях: R
НЗ
= 128,399 тыс. руб
R
Защ
= 47,797 тыс. руб.
S
СЗИ
= 79,241 тыс. руб.
Экономическая эффективность системы защиты информации, составит:


  

 
Коэффициент защищенности информационной системы будет равен:

  


 
Сведем теперь итоговые показатели экономической эффективности
системы защиты информации в таблицу 3.10
Таблица 3.10
Основные показатели экономической эффективности системы защиты
информации организации
Наименование показателей
Значение тыс. руб.
Риск для незащищенной системы
128,399
92
Риск для защищенной системы
47,797
Стоимость средств защиты информации
79,241
Экономическая эффективность, относительная
единица
1,01
Коэффициенты защищенности
0,63
VIII этап расчета
Система защиты информации оказалась экономически эффективной,
поскольку эффект от вложения средств в систему защиты информации, т. е.
снижение риска на 129,89 – 48,33 = 80,602 тыс. руб., оказался больше затрат на
его достижение на 1,6 %
Защищенность информационной системы т.е. вероятность её
противодействия угрозе составляет 63 %, что является достаточным
показателем.
93
ЗАКЛЮЧЕНИЕ
Защита данных — это комплекс мероприятий, направленных на
обеспечение безопасности персональных данных, и внедрение системы защиты
является лишь одним из этапов обеспечения безопасности
Не стоит забывать о поддержании созданной системы защиты данных в
актуальном состоянии. Периодически необходимо проверять актуальность
организационно-распорядительной документации, обновлять модель угроз и
контролировать обеспечение установленного уровня защищенности данных.
Основные результаты работы
1. Рассмотрена методика оценки защищенности данных,
обрабатываемых в информационных системах предприятия, позволяющая в
соответствии с нормативно-правовой базой объективно оценить уровень
защищенности данных.
2. Предложены средства защиты данных, обрабатываемых в на
предприятии.
3. Комплексная защита сети от вирусов предприятия выполняет
следующие функции:
Защита персональных компьютеров предотвращает проникновение
вредоносных программ из разных источников. Так обеспечивается проактивная
защита от неизвестных в базе вирусов.
Защита шлюзов и сервера электронной почты, системы обмена e-
mail и обеспечение безопасного коллективного доступа к документам
компании. Антивирус на почтовом сервере контролирует и проверяет
электронную почту, лечит или удаляет поврежденные файлы. Система защиты
не пропускает зараженные письма на персональные компьютеры, где бороться
с вирусами гораздо сложнее;
Защита интернет-трафика. Антивирус проверяет весь трафик,
поступающий из Интернета, и удаляет вирусы. Этот этап существенно
94
повышает общую защищенность сети и является весомым дополнением к
антивирусной защите рабочих мест и серверов, но не гарантирует полную
безопасность;
Защита файлового сервера. В этом случае антивирус проверяет
открываемые или изменяемые файлы. Проводится распределение системой
серверных ресурсов между антивирусом и прочими серверными
приложениями, предоставляя возможность минимального влияния на
ключевые серверные службы;
Регулярное автоматическое обновление ПО позволяет устранять
уязвимости в программных продуктах, предотвращая заражение, а не борясь с
его последствиями.
Обеспечение централизованного доступа к управлению элементами
антивирусной защиты. Этот этап является ключевым в обеспечении
безопасности корпоративной системы. Регулярный мониторинг всех элементов
защиты позволяет администратору максимально быстро выявить проблему на
одной компьютере, исключая ее переход на следующие устройства. Отличие
персональных антивирусных программ от корпоративных решений
заключается именно в возможности централизованного мониторинга и
администрирования. Даже в небольших сетях такая возможность необходима
для обеспечения безопасности.
Была рассчитана стоимость инсталляции СКУД в офисе, которая
позволит ограничить доступ сторонних людей в офис, будет вести учет
рабочего времени сотрудников и ограничит доступ некоторых сотрудников в
определенные помещения. Стоимость всех работ составит 351 488 руб.
95
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ
16. Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 29.07.2017) "О
персональных данных"
17. Баранова Е. К. Моделирование системы защиты информации :
практикум : учебное пособие : [для студентов высших учебных заведений,
обучающихся по направлению "Прикладная информатика"] / Е. К. Баранова, А.
В. Бабаш. - Москва : РИОР : Инфра-М, 2014 (макет 2015).
18. Бирюков А. А. Информационная безопасность: защита и нападение
/ А. А. Бирюков. - 2-е изд., перераб. и доп. - Москва : ДМК Пресс, 2017.
19. Борисов М. А. Особенности защиты персональных данных в
трудовых отношениях : [учебное пособие для руководящих работников и
специалистов, обучающихся по направлениям ДПО "Обеспечение защиты
государственной тайны, ведение секретного делопроизводства и основные
вопросы защиты информации в организациях ТЭК" и "Мобилизация экономики
и мобилизационная подготовка организаций. Гражданская оборона,
предупреждение и ликвидация чрезвычайных ситуаций"] / М. А. Борисов. - Изд.
2-е. - Москва : URSS : ЛЕНАНД, 2017.
20. Борисов М. А. Основы организационно-правовой защиты
информации : [учебное пособие для руководящих работников и специалистов,
обучающихся по направлению ДПО "Обеспечение защиты государственной
тайны, ведение секретного делопроизводства и основные вопросы защиты
информации в организациях ТЭК" и "Мобилизация экономики и
мобилизационная подготовка организаций. Гражданская оборона,
предупреждение и ликвидация чрезвычайных ситуаций"] / М. А. Борисов, О.
А. Романов. - Изд. 4-е. - Москва : URSS : ЛЕНАНД, 2014 (макет 2015).
21. Бузов Г. А. Защита информации ограниченного доступа отутечки
по техническим каналам / Г. А. Бузов. - Москва : Горячая линия - Телеком, 2016.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран