Диплом: Разработка комплекса мероприятий по обеспечению информационной безопасности на предприятии в студии дизайна ОСBS

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
75
невозможно по причине отсутствия фактически подтверждающей
документации, которая ранее не собиралась.
Все расчеты проводились для следующих типов информационных
активов:
Ri
1
Ключевые доступы к регистраторам доменных имен и хостерам
Ri
2
Репозитории программного кода разрабатываемых проектов
Ri
3
Базы данных собственных и клиентских приложений
Ri
4
Все виды организационных и финансовых электронных
документов
Ri
5
Исходные графические материалы по проектам
Ri
6
Материалы по задачам, история взаимодействия с заказчиком
Рассчитаем значения для каждого из перечисленных выше
информационных активов:
Ri
1
= 10
(3 + 6 – 4)
= 10
5
= 100 000
Ri
2
= 10
(3 + 5 – 4)
= 10
4
= 10 000
Ri
3
= 10
(3 + 6 – 4)
= 10
5
= 100 000
Ri
4
= 10
(4 + 5 – 4)
= 10
5
= 100 000
Ri
5
= 10
(4 + 4 – 4)
= 10
4
= 10 000
Ri
6
= 10
(4 + 4 – 4)
= 10
4
= 10 000
При расчете суммарного показателя, необходимо также учитывать,
что угрозы конфиденциальности, а также целостность и доступность
нарушитель сможет реализовать независимо. Иными словами, если
злоумышленник сможет нарушить целостность информации, то
предполагается, что её содержимое все равно будет недоступным для
76
него(конфиденциальность не нарушена), при этом все авторизованные
пользователи по-прежнему имеют доступ к своим активам, пусть и немного
искаженным.
Суммарная стоимость потерь определяется формулой:
 


где N – количество угроз информационным активам, определенных
при помощи анализа угроз в рамках данной работы.
R = 100 000 + 10 000 + 100 000 + 100 000 + 10 000 + 10 000 = 330 000 руб.
Подробные данные расчетов по каждому активу с описанием
подразумеваемых угроз приведены в таблице 9.
Таблица 9
Величины потерь (рисков) для критичных информационных ресурсов до
внедрения/модернизации системы защиты информации
Актив
Угроза
Величина потерь
Ключевые доступы к регистраторам
доменных имен и хостерам
Кража, повреждения
100 000 руб.
Репозитории программного кода
разрабатываемых проектов
Несанкционированный доступ
(кража)
10 000 руб.
Базы данных собственных и
клиентских приложений
Кража, повреждения
100 000 руб.
Все виды организационных и
финансовых электронных
документов
Несанкционированный доступ
(кража)
100 000 руб.
Исходные графические материалы
по проектам
Кража, повреждения
10 000 руб.
77
Материалы по задачам, история
взаимодействия с заказчиком
Несанкционированный доступ
(кража)
10 000 руб.
Суммарная величина потерь
330 000 руб.
В рамках анализа данной таблицы стоит пояснить, что повреждение
репозитория разрабатываемого проекта потенциально несет меньший
уровень риска, чем кража информации, т.к. целостность системы
репозиториев реализована на уровне протокола git, так имея хотя бы одну
полную локальную копию актуального состояния репозитория, можно
восстановить удаленную мастер-копию. Соответственно, если над проектом
ведется активная работа, ситуация что ни у одного разработчика не
окажется актуальной локальной копии репозитория практически
невероятна.
78
3.2. Расчёт показателей экономической эффективности проекта
Риск владельца информации зависит от уровня инженерно-
технической защиты информации, который, в свою очередь, определяется
ресурсами системы.
Ресурс может быть определен в виде количества людей,
привлекаемых к защите информации, в виде инженерных конструкций и
технических средств, применяемых для защиты, денежных сумм для оплаты
труда людей, строительства, разработки и покупки технических средств, их
эксплуатации и других расходов.
Наиболее общей формой представления ресурса является денежная
мера. Ресурс, выделяемый на защиту информации, может иметь разовый и
постоянный характер. Разовый ресурс расходуется на закупку, установку и
наладку дорогостоящей техники.
Постоянный ресурс — на заработную плату сотрудникам службы
безопасности и поддержание определенного уровня безопасности, прежде
всего, путем эксплуатации технических средств и контроля эффективности
защиты.
Таким образом, для определения экономической эффективности
системы защиты информации предприятия необходимы следующие данные
(показатели):
● расходы (выделенные ресурсы) на создание/модернизацию данной
системы и поддержание её в работоспособном состоянии;
● величины потерь (рисков), обусловленных угрозами
информационным активам после внедрения/модернизации системы
защиты информации;
Данные по ресурсам, необходимым для обеспечения
соответствующего уровня информационной безопасности, разделенные на
разовые и постоянные, представлены в таблицах 10 и 11.
79
Таблица 10
Содержание и объем разового ресурса, выделяемого на защиту
Организационные мероприятия
Выполняемые действия, ответственный
Среднечасовая
зарплата
специалиста
Трудоемкость
операции
Стоимость, всего
Составление документа «Правила по
обеспечению
информационной безопасности
при использовании электронных
ключей»,
технический директор
600 руб.
12 чел.час
7200 руб.
Составление документа «Согласие на
обработку персональных данных»,
менеджер
300 руб.
4 чел.час
1200 руб.
Настройка и проверка подключения
двухфакторной авторизации на
основных сервисах, менеджер
300 руб.
6 чел.час
1800 руб.
Генерация ключей и настройка серверов
и репозиториев на работу по новой
схеме, тимлид
400 руб.
6 чел.час
2400 руб.
Монтаж камер видеонаблюдения и
настройка сервиса облачного хранения
видеопотока IP EYE, приглашенные
специалисты
500 руб.
3 чел.час
1500 руб.
Стоимость проведения организационных мероприятий, всего
14100 руб.
Мероприятия инженерно-технической защиты
Номенклатура расходных материалов
Стоимость
единицы
Кол-во
Стоимость, всего
IP-камера ORIENT IP-940-IH2B
2 799 руб.
2 шт.
5598 руб.
Patch Cord UTP кат.5e 15м, серый
350 руб.
1 шт.
350 руб.
Различные метизы для монтажных
работ
150 руб.
1 шт.
150 руб.
Стоимость проведения мероприятий инженерно-технической защиты
6098 руб.
Объем разового ресурса, выделяемого на защиту информации
20198 руб.
Таблица 11
80
Содержание и объем постоянного ресурса, выделяемого на защиту из
расчета в год
Организационные мероприятия
Выполняемые действия,
ответственный
Среднечас.
зарплата
специалиста
Трудоем-ть
операции
Период-ть
раз в год
Стоимость, всего,
в год
Беседа по информационной
безопасности со всеми
сотрудниками, технический
директор
600 руб.
2 чел.час
4
4800 руб.
Проверка актуальности ключей и
состояния двухфакторной
авторизации, технический
директор
600 руб.
4 чел.час
4
9600 руб.
Стоимость проведения организационных мероприятий, всего
14400 руб.
Мероприятия инженерно-технической защиты
Номенклатура расходных
материалов
Стоимость
единицы
Кол-во
Период-ть
раз в год
Стоимость, всего,
в год
Оплата подписочного тарифа
Premium с дополнительным
местом на сервисе IP EYE
1495.50 руб.
1
12
17946 руб.
Стоимость проведения мероприятий инженерно-технической защиты
17946 руб.
Объем постоянного ресурса, выделяемого на защиту информации
32346 руб.
Итого, суммарное количество выделенного ресурса в год можно
рассчитать как сумму объема разового ресурса и объема постоянного
ресурса в год:
20 198 руб. + 32 346 руб. = 52 544 руб.
Напомню также, что рассчитанная величина годового ущерба
составила: 330 000 руб.
Таким образом, уже на данном этапе очевидно что порядок затрат на
обеспечение информационной безопасности на первый год уже достаточно
81
выгоден по соотношению с потенциальными финансовыми рисками, не
говоря о том что последующие годы уже не будут включать компонента,
отраженного в рамках расчета разового расхода.
Однако, для определения эффективности принятых решений этого
недостаточно, и для проведения итогового расчета необходимо получить
прогнозируемые данные о величине потерь (рисков) для критичных
информационных ресурсов после внедрения/модернизации системы
защиты информации.
Рассчитаем значения для каждого из информационных активов, по
которым велись расчеты в пункте 3.1 данной работы:
Ri
1
= 10
(3 + 6 – 4)
= 10
5
= 100 000
Ri
2
= 10
(3 + 5 – 4)
= 10
4
= 10 000
Ri
3
= 10
(3 + 5 – 4)
= 10
4
= 10 000
Ri
4
= 10
(4 + 4 – 4)
= 10
4
= 10 000
Ri
5
= 10
(4 + 4 – 4)
= 10
4
= 10 000
Ri
6
= 10
(4 + 4 – 4)
= 10
4
= 10 000
R = 100 000 + 10 000 + 10 000 + 10 000 + 10 000 + 10 000 = 150 000 руб.
Учитывая невозможность привлечения сторонних экспертов в рамках
данной работы было принято решение в качестве экспертов привлечь
руководителей каждого соответствующего направления в студии OCBS, а
именно: технического директора, финансового директора и арт-директора.
Результаты сформированы на основании данного опроса и внесены в
таблицу 12.
Таблица 12
82
Величины потерь (рисков) для критичных информационных ресурсов
после внедрения/модернизации системы защиты информации
Актив
Угроза
Величина потерь
Ключевые доступы к регистраторам
доменных имен и хостерам
Кража, повреждения
100 000 руб.
Репозитории программного кода
разрабатываемых проектов
Несанкционированный доступ
(кража)
10 000 руб.
Базы данных собственных и
клиентских приложений
Кража, повреждения
10 000 руб.
Все виды организационных и
финансовых электронных
документов
Несанкционированный доступ
(кража)
10 000 руб.
Исходные графические материалы
по проектам
Кража, повреждения
10 000 руб.
Материалы по задачам, история
взаимодействия с заказчиком
Несанкционированный доступ
(кража)
10 000 руб.
Суммарная величина потерь
150 000 руб.
Как видно из приведенной таблицы, суммарная величина потерь по
оценкам руководителей направлений после применения рассматриваемых в
рамках данной работы методов защиты информационных активов
снизилась с 330 до 150 тыс. руб., то есть более чем в 2 раза.
Также необходимо оценить динамику величин потерь за период не
менее 1 года и внести данные в таблицу расчетов. Объем среднегодовых
потерь компании из-за инцидентов информационной безопасности
составлял 330 000 руб., прогнозируемый ежегодный объем потерь составит
150 тыс. рублей, динамика потерь представлена в таблице 13.
83
Таблица 13
Оценка динамики величин потерь, в тыс. руб.
1 кв.
2 кв.
3 кв.
4 кв.
5 кв.
6 кв.
7 кв.
8 кв.
До внедрения
82,5
165
247,5
330
412,5
495
577,5
660
После внедрения
37,5
75
112,5
150
187,5
225
262,5
300
Снижение потерь
45
90
135
180
225
270
315
360
Как видно из приведенной таблицы, за два года после проведения
описанных в данной работе мероприятий, потенциальная уровень потерь
снизится на 360 тыс. руб., что в масштабах малого бизнеса является очень
существенным.
Кроме того, для более наглядного отображения снижения величины
потерь, можно построить соответствующий график (рисунок 5):
Рис.5. Динамика снижения потерь
84
После принятия осознанных допущений о неизменности частоты
появления угроз, а также о статическом уровне надежности разработанной
системы защиты информации, стновится возможным определить
примерный срок окупаемости системы (Т
ок
).
Для расчета срока окупаемости, используем приведенную ниже
формулу:

????

 

????
Так, рассчитанное значение Т
ок
составит:
52 544 руб. / (330 000 руб. – 150 000 руб.) = 0,29 года или 105,8 дней
То есть фактически, можно сказать что вложения окупятся всего
лишь чуть больше чем за квартал.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран