Диплом: Разработка комплекса мероприятий по обеспечению информационной безопасности на предприятии в студии дизайна ОСBS

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
65
Поддержка PoE
нет
Разъемы DI/DO
нет
Аудио входы/выходы
есть
Слот для карты памяти
нет
Разъем RJ45
есть
IPv6
нет
Поддерживаемые протоколы
NTP, FTP, DNS-клиент, DDNS-клиент, IPv4
Стандарт Wi-Fi
нет
Ночная съемка
есть
Система обнаружения движения
есть
Вход тревоги
нет
Выход тревоги
нет
Возможность настройки
яркость, контрастность, насыщенность,
зеркальное отображение, скорость затвора,
цветность
Рабочая температура
от 0° до 40° C
Рабочая влажность
от 10% до 90%
Степень защиты
нет
Комплектация
документация, шестигранный ключ, монтажный
набор, камера
Длина
90 мм
Ширина
90 мм
Высота
80 мм
Как видно из представленной таблицы, выбранная модель камеры
отвечает всем поставленным требованиям а также рядом других полезных
функций.
Внешний вид камеры можно увидеть на рисунке 4:
66
Рис.4. IP-камера ORIENT IP-940-IH2B, изображения взяты с сайта
компании DNS [31]
Выбранная модель камеры подключается к существующей сетевой
инфраструктуре посредством самого популярного сетевого интерфейса RJ-
45 и не требует никакого дополнительного оборудования.
Видеопоток с установленной камеры должен собираться в облаке для
просмотра в любое время с любого устройства. Кроме того важно не забыть
о необходимости хранения записанного материала в течение 30 дней. Всем
этим требованиям в полной мере отвечает сервис IP EYE, который
позволяет гибко настраивать тарифы по набору условий [32].
В процессе анализа предоставляемых возможностей, был выбран
тариф «Premium», а также подключены некоторые дополнительные опции.
67
Стоимость по выбранному набору услуг рассчитанная в онлайн-
калькуляторе сервиса IP EYE отражена в таблице 6:
Таблица 6
Выбранный набор услуг IP EYE
Количество камер
2
Тариф
Premium, 13 руб../день за камеру
Глубина архива
1 Мес. (30 дн.) + 11.50 руб./день за
камеру
Стоимость в месяц
1495.50 руб.
Из таблицы очевидно даже сейчас, что для нашей задачи затраты
более чем уместные, во всяком случае даже несопоставимые по уровню
выгоды с организацией хранения на собственных серверах. Кроме того,
сервис IP EYE позволяет просматривать все данные видеозаписи в любой
момент, в рамках максимального времени накопления видеоматериала в
соответствии с выбранным тарифом, с любого устройства через
собственные мобильные приложения. Такое удобство оказалось ключевым
фактором для директора в пользу выбора данного сервиса.
68
Глава 3. Обоснование экономической эффективности проекта
3.1. Выбор и обоснование методики расчёта экономической
эффективности
В последнии годы, по различным оценкам, отечественный рынок
информационных технологий в сфере информационной безопасности
активно развивается, эксперты прогнозируют его рост, в среднем, на пятую
часть ежегодно. Такой рост определяется с одной стороны возросшим
вниманием руководства предприятий к необходимости обеспечения
соответствующих степени защиты информации, а с другой стороны,
недостаточным уровнем реализации текущих решений.
В рамках данной работы, я использую одну из наиболее известных
методик экономической эффективности, называемую методикой оценки
совокупной стоимости владения (англ. Total Cost of Ownership, TCO),
применимой для любого бизнес-процесса, в том числе для информационной
безопасности. В русскоязычной литературе для обозначения данной
методики чаще всего используется аббревиатура ТСО, но в рамках данной
работы мне больше нравится использовать англоязычную аббревиатуру
TCO.
«Gartner Group» — это компания ответственная за разработку данной
методики. TCO возможно применить в случаях, когда используется первый
подход к обоснованию затрат на информационную безопасность. Методика
TCO была разработана в конце 80-х годов для оценки затрачиваемых
средств на информационные технологии. Методика компании «Gartner
Group» позволяет рассчитать всю расходную часть информационных
активов компании, которые включают в себя как прямые, так и косвенные
затраты.
Данная методика используется для того, чтобы доказать
экономическую эффективность существующих на данный момент систем и
способов защиты персональной информации. Она позволяет руководителям
69
компаний обосновывать затрачиваемые средства на информационную
безопасность, а также доказывать эффективность работы систем по
обеспечению информационной безопасности. Так как появилась
возможность «измерить» экономическую эффективности корпоративной
системы по защите информации, то также и появилась возможность
оперативно решать задачи по контролированию, корректировке в
показателях экономической эффективности, а также показатели в методике
ТСО в частности. Таким образом, показатель ТСО можно использовать как
инструмент для того, чтобы оптимизировать расходы на обеспечение
необходимого уровня защиты информационных систем, а также
обоснование выделенных на это средств. Также эти работы компания может
выполнять самостоятельно, либо с привлечением системных интеграторов
в области обеспечения защиты информационной безопасности или же
совместно. В целом методика ТСО, разработанная компанией «Gartner
Group» позволяет:
Получить верную информацию о текущем уровне защищенности
распределенной вычислительной среды, а также стоимости владения
системы защиты информации.
Сравнить систему информационной безопасности компании и с
аналогичными, но на других предприятиях в данной отрасли.
Оптимизировать вкладываемые средства в информационную
безопасность компании с учетом реального значения показателя ТСО.
Показатель ТСО используется едва ли не на всех этапах работы
системы защиты информации. С данной точки зрения, показатель ТСО дает
возможность независимого и объективного обоснования экономической
целесообразности внедрения технических, а также организационных мер и
средств по защите информации. Для того, чтобы объективно решать
поставленные задачи необходимо также учесть внутреннее и внешнее
состояние среды предприятия, например, такие показатели как
70
технологические, кадровые и финансовые меры по развитию предприятия,
поскольку не всегда наименьший показатель ТСО может быть самым
оптимальных для компании.
Сравнение конкретного показателя ТСО с аналогичным показателем
других компаний позволит объективно обосновать выделенные компанией
средства на информационную безопасность. Чаще всего оценить прямой
экономический эффект затрат на информационную безопасность является
трудоемкой задачей или даже практически невозможной. Сравнение
показателей ТСО с другими компаниями позволит в полной мере убедиться
в том, что проект по своей структуре является наиболее оптимальным по
сравнению с другими. Для данных сравнений лучше использовать
усредненные показатели ТСО по данной отрасли, рассчитанные экспертами
«Gartner Group» или непосредственно компанией.
Обычно показатель ТСО понимается как сумма косвенных, а также
прямых затрат на поддержку работоспособности системы по защите
информации в течении года. ТСО также может быть рассмотрена как
ключевой показатель эффективности по организации информационной
безопасности в компании, потому как возможно не только оценить сумму
затрат на информационную безопасность, но также и заниматься их
управлением, для последующего достижения требуемого уровня защиты.
При всем при этом прямые затраты включают в себя как капитальные
компоненты затрат, так и трудозатраты.
В тоже время косвенные затраты отражают влияние
автоматизированной системы обеспечения безопасности, а также
подсистему защиты информации с помощью таких показателей как простои
и «зависания» системы. Чаще всего значительную роль играют косвенные
затраты, поскольку их не отображают в изначальном бюджете на
информационную безопасность, они выявляются только в последствии, что
71
в итоге приводит к повышению «скрытых» затрат компании на
информационную безопасность.
Обыденно, что ТСО не только показывает «стоимость владения»
элементов, а также связей корпоративной системы защиты информации по
отдельности в течение их жизненного цикла. «Овладение методикой» ТСО
помогает сотрудникам, точнее измерять, управлять, а также снижать
затраты и повышать уровень информационной безопасности с целью
соблюдения мер по защите предприятия.
Подход к оценке ТСО основан на результатах поведения системы
защиты информации, включая действия сотрудников связанных с
обеспечением информационной безопасности. Анализ, а также сбор
статистики по структуре прямых (административное управление, операции)
и косвенных затрат принято проводить в течение одного года. После чего
принятые данные будут оценены по ряду критериев, а также будут
сравниваться с данными других компаний.
Методика ТСО позволяет сравнивать, а также оценивать уровень
защищенности системы компании, в том числе чтобы выявить недочеты в
организации системы защиты, которые должны быть немедленно решены.
Другими словами, на основе проанализированных данных будет
сформирована понятная, с экономической точки зрения стратегия и тактика
будущего развития системы защиты информации, а именно будет виден
эффект после выделения определенных средств на конкретные направления
в сфере развития информационной безопасности.
В методике ТСО как базу данных используют данные и показатели
ТСО, заимствованных у западных компаний. Также данная методика в
состоянии учитывать специфику и российских компаний при помощи
поправочных коэффициентов, например:
Стоимость основных компонентов системы защиты информационных
систем, информационных активов компании с учетом тех данных,
72
которые можно извлечь из количества и типов средств
вычислительной техники, а также периферии и сетевого
оборудования.
● По сумме заработной платы сотрудников, учитывая доход компании,
географическое положение, тип производства и размер организации.
● По конечным пользователям информационных технологий, учитывая
тип пользователей, а также их размещения.
● По использованию методов, таких как "лучшая практика"(best
practice) в управлении информационной безопасностью, учитывая
реальное состояние дел по управлению изменениями, сервисному
обслуживанию, операциями, активами, планированию, а также
обучению и управлению процессами.
Изначальным посылом при экономической эффективности является
практически очевидное предположение, которое подразумевает что, при
нарушении информационной защиты будет нанесен определенный ущерб,
при этом с другой стороны — непрерывное обеспечение защиты
информации всегда связано с тратой определенных средств. Затраченные на
защиту средства могут быть выражены суммой расходов на защиту, а также
потерь от ее нарушения.
Принято, что одним из самых оптимальных методов считается
выделение средств на защиту информации, которые минимизируют общую
сумму затраченных средств на все виды работ, которые связанны с этим.
Как результат, экономическая эффективность всех работ по защите
информации может быть определена через объем предотвращенного
ущерба или же через величину снижения риска для информационных
активов различных организаций.
Чтобы применить данный подход к решению проблемы, обязательно
знать(а также уметь определять), во-первых, ожидаемые потери при
73
нарушении защиты информации, а во-вторых, зависимость между уровнем
защиты информации и средствами, затрачиваемыми на это.
Для того, чтобы определить уровень затрат, необходимых для
требуемого уровня защиты информации, обязательно, как минимум, знать:
● Полный перечень угроз для информации;
● Потенциальную исходящую опасность для информации по каждой из
угроз;
● Количество выделенных средств, необходимых для устранения
каждой из угроз.
Так-как самое оптимальное решение вопроса о целесообразном
уровне затрат на защиту состоит в том, что количество затраченных средств
должно быть равно количеству потерь в случае нарушения защищенности,
достаточно определить только количество потерь.
В качестве одной из методик определения уровня затрат возможно
использование следующей эмпирической зависимости ожидаемых потерь
(рисков) от i-й угрозы информации:
  
????????
где:
Ri — уровень затрат на обеспечение информационной безопасности;
Si — коэффициент, характеризующий возможную частоту
возникновения соответствующей угрозы;
Vi — коэффициент, характеризующий значение возможного ущерба
при ее возникновении.
При выполнении выпускной квалификационной работы
использованы следующие значения коэффициентов Si и Vi, приведенные в
таблицах 7 и 8.
Таблица 7
74
Значения коэффициентов Si
Ожидаемая (возможная) частота
появления угрозы
Предполагаемое значение Si
Почти никогда
0
1 раз в 1 000 лет
1
1 раз в 100 лет
2
1 раз в 10 лет
3
1 раз в год
4
1 раз в месяц (примерно, 10 раз в год)
5
1-2 раза в неделю (примерно 100 раз в год)
6
3 раза в день (1000 раз в год)
7
Таблица 8
Значения коэффициентов Vi
Значение возможного ущерба при
проявлении угрозы, руб.
Предполагаемое значение Vi
30
0
300
1
3 000
2
30 000
3
300 000
4
3 000 000
5
30 000 000
6
300 000 000
7
Выбранные для расчетов коэффициенты взяты на основании,
статистических данных за последние 10 лет существования студии дизайна
и записаны со слов директора. К сожалению, более точных данных получить

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран