Диплом: Разработка комплексной системы защиты информации для ЗАО «Эйрус»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
87
Нормативно-методические документы, используемые при аудите
безопасности
Общие критерии оценки
безопасности информационных
технологий», международный
стандарт в области безопасности, в
котором подробно рассмотрены
общие подходы, методы и функции
обеспечения защиты информации в
организациях
ISO 15408
Основной целью проведения аудита, является оценка текущего уровня
защищенности сетевой инфраструктуры ЗАО «Эйрус» и подготовка
рекомендаций по реализации комплекса организационно-правовых и
технических мер, направленных на проверку созданной защиты сетевой
инфраструктуры предприятия, в соответствии с требованиями
Законодательства Российской Федерации.
На базе списка защищаемой информации и технологического процесса
обработки информации, были обнаружены надлежащие объекты аудита: АРМ
сотрудников всех отделов, коммутаторы и линии связи (ЛВС).
Для инструментального аудита, принципиально выбрать программы для
тестирования на проникновение в сетевую инфраструктуру учреждения.
Среди операционных систем рассматривались следующие:
Kali Linux;
Black Arch;
88
Network Security Toolkit.
Из них была выбрана Kali Linux 2020.2 Release, потому что в составе
системы по умолчанию предустановлены все необходимые инструменты. Kali
Linux включает одну из самых обширных библиотек инструментов для
специалистов в области компьютерной безопасности. В комплект входит
коллекция эксплоитов и более 300 специализированных утилит для проверки
безопасности тестирования на проникновение. Главные утилиты, для
тестирования на проникновение:
Nmap - сканер портов.
OpenVas - сканер уязвимостей.
Metasploit Framework - фреймворк для проведения тестирования систем.
THC-Hydra - утилита для подбора паролей к сетевым сервисам.
Ettercap - сниффер для перехвата сетевого трафика.
Внутренний аудит будет направлен на проверку элементов ЛВС, которая
была разработана в компании.
2.4.3 Анализ результатов внутреннего аудита.
После проведения аудита в компании ЗАО “Эйрус”, которые было
согласовано с генеральным директором и направлено на проверку
разработанной системы с ЛВС. Внедренная система ViPNet Administator 4
соответствует требованиям ISO 15408 “Общим критериям оценки
безопасности информационных технологий». Система стабильно выполняет
возложенные на нее функции и устойчива к внешним воздействиям.
89
III Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической эффективности
При нарушении сохранности информации, причиняется определенный
ущерб обеспечению защиты информации, тесно связанный с расходом
денежных средств. Почти ярко выраженное предположение является
начальной посылкой при экономической эффективности. Стоимость защиты
может быть обусловлена суммой трат на защиту и потерю от ее нарушения.
Очевидно, что более рациональным решением было бы выделение
средств на защиту информации, но при условии, если эти средства будут
минимизировать общую стоимость работ по этой самой защите.
Разумеется, что экономическая эффективность мероприятий по защите
информации может быть раскрыта посредством масштаба предотвращенного
ущерба или величины снижения риска для информационных активов
организации.
«Для того чтобы воспользоваться данным подходом к решению
проблемы, необходимо знать:
● во-первых, ожидаемые потери при нарушении защищенности информации;
● во-вторых, зависимость между уровнем защищенности и средствами,
затрачиваемыми на защиту информации.
Для определения уровня затрат Ri„ обеспечивающих требуемый уровень
защищенности информации, необходимо по крайней мере знать:
● во-первых, полный перечень угроз информации;
● во-вторых, потенциальную опасность для информации для каждой из угроз;
● в-третьих, размеры затрат, необходимых для нейтрализации каждой из угроз.
Оптимальность о вопросе выделяемых затрат на защиту системы должна
заключается в такие рамки, чтобы этот уровень, который выделяется на
обеспечение информационной безопасности на предприятии не должен
превышать уровень ожидаемых потерь при нарушении защищенности,
достаточно определить только уровень потерь. В качестве одной из методик
90
определения уровня затрат, возможно использование следующей
эмпирической зависимости ожидаемых потерь (рисков) от i-й угрозы
информации:
R
i
= 10
(Si + Vi – 4)
,
где:
S
i
коэффициент, характеризующий возможную частоту возникновения
соответствующей угрозы;
Vi – коэффициент, характеризующий значение возможного ущерба при
ее возникновении.» [www.studopedia.su]. При выполнении дипломного
проекта рекомендуется использовать следующие значения коэффициентов S
i
и
Vi, приведенные в таблице 12
Значения коэффициентов Si
и
Vi. Таблица 7.
Ожидаемая (возможная)
частота появления угрозы
Предполагаемое значение S
i
Почти никогда
0
1 раз в 1 000 лет
1
1 раз в 100 лет
2
1 раз в 10 лет
3
1 раз в год
4
1 раз в месяц (примерно, 10 раз в год)
5
1-2 раза в неделю (примерно 100 раз в год)
6
3 раза в день (1000 раз в год)
7
Значение возможного ущерба
при проявлении угрозы, руб.
Предполагаемое значение
Vi
30
0
300
1
3 000
2
30 000
3
300 000
4
3 000 000
5
30 000 000
6
300 000 000
7
Для расчета будут взяты 4 наиболее ценных актива организации ЗАО
«Эйрус» , определенных в пункте 1.2.1, и соответствующие им угрозы с
оценкой «высокая», определенных в пункте 1.2.3.
91
1) по шкале ожидаемой частоты появления угрозы, выберем
предполагаемое значение Si=5 (1 раз в месяц, примерно 10 раз в год);
2) по шкале ожидаемого значения возможного ущерба при появлении
угрозы, выберем предполагаемое значение Vi=4 (300 тыс. руб.).
3) подставим значение в формулу: Ri = 10(5 + 4 – 4) Ri =100,000 руб
Определяем сумарную стоимость потерь:
Сумарная стоимость потерь вычисляется по формуле
где N – количество угроз информационным активам, определенных, в
п.1.2.3; стоит отметить, что суммарная стоимость потерь рассчитывается
отдельно для каждого актива
1) N = 3; т.к. именно 3 угрозы для данного актива имеют значение оценки
«высокая»;
2) Ri = 210,000 (100,000 + 100,000 + 10,000);
3) подставим значения в формулу: R= R= 630,000 руб. Расчет для всех
наиболее ценных активов и актуальных для них угроз представлен в таблице
16.
До внедрения/модернизации системы защиты информации.
Таблица 8.
Актив
Угроза
Величина
потерь
(тыс.руб.)
О предоставляемых
услугах
нелегальное проникновение
злоумышленников под видом
санкционированных
пользователей
120,000
перехват информации
90,000
изменение смысла переданной
информации
110,000
По вопросам обеспечения
безопасности
нелегальное проникновение
злоумышленников под видом
санкционированных
пользователей
120,000
перехват информации
50,000
Сведения делового
характера
нелегальное проникновение
злоумышленников под видом
120,000
92
санкционированных
пользователей
изменение смысла переданной
информации
110,000
По торгово-
экономическим вопросам
нелегальное проникновение
злоумышленников под видом
санкционированных
пользователей
130,000
Суммарная величина потерь
850,000
3.2 Расчёт показателей экономической эффективности проекта
Организационные мероприятия. Таблица 9.
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
Установка и настройка
ViPNet Administrator 4.х
800
1/8
5600
Установка и настройка
ViPNet Coordinator hw1000
400
1/6
2400
Стоимость проведения организационных мероприятий, всего
8000
Мероприятия инженерно-технической защиты.
Таблица 10
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(тыс.руб)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
Передача права на
использование ПО ViPNet
Administrator 4.х
97 350,00
1
97 350,00
Передача права на
использование ПО ViPNet
Coordinator hw1000
44 780,00
1
44 780,00
Стоимость проведения мероприятий инженерно-технической
защиты
142,130
Объем разового ресурса, выделяемого на защиту информации
150,130
93
Содержание и объем постоянного ресурса, выделяемого на защиту
информации
Организационные мероприятия. Таблица 11.
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
Заработная плата
администратора ИБ
200
1/2160
432,000
Обучение и повышение
профессиональных
навыков
110
5\90
49,500
Стоимость проведения организационных мероприятий, всего
481,500
Мероприятия инженерно-технической защиты. Таблица 12.
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(тыс.руб)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
Лицензия на 1 год
Kаsреrsky Intеrnеt
Sесurity (17 рабочих
станций + 1 файл сервер)
4041
1 шт
48,492
Стоимость проведения мероприятий инженерно-технической
защиты
48,492
Объем постоянного ресурса, выделяемого на защиту
информации
529,992
Суммарное значение ресурса, выделяемого на защиту информации на
предприятии ЗАО «ЗАО Эйрус» составляет 680,122 тыс. рублей
(150,130+529,992).
94
Расчет окупаемости по времени обновляемой системы защиты
информации, исполнен при помощи аналитики и графики. После обновления
системы защиты информации необходимо получить предполагаемые данные
о потерях для критичных ресурсов.
Угроза активам после внедрения ViPNet administrator 4. Таблица
14.
Актив
Угроза
Величина
потерь
(тыс.руб.)
О предоставляемых
услугах
нелегальное проникновение
злоумышленников под видом
санкционированных
пользователей
12000
перехват информации
1000
изменение смысла переданной
информации
1000
По вопросам обеспечения
безопасности
нелегальное проникновение
злоумышленников под видом
санкционированных
пользователей
1000
перехват информации
1000
Сведения делового
характера
нелегальное проникновение
злоумышленников под видом
санкционированных
пользователей
10000
изменение смысла переданной
информации
8000
По торгово-
экономическим вопросам
нелегальное проникновение
злоумышленников под видом
санкционированных
пользователей
9000
Суммарная величина потерь
43,000
Оцениваем динамику величин потерь за период не менее 1 года:
Оценка динамики величин потерь. Таблица 13.
1 кв.
2 кв.
3 кв.
1 год
1 кв.
2 кв.
3 кв.
2 год
95
До
внедрения
СЗИ
212,500
425,000
662,500
850,000
1,062,500
1,275,000
1,487,500
1,700,000
После
внедрения
СЗИ
10,750
21,500
32,250
43,000
53,750
63,500
75,250
86,000
Снижение
потерь
201,750
403,500
630,250
807,000
1,008,750
1,211,500
1,412,250
1,614,000
а) суммарное значение ресурса, (R
) выделенного на защиту
информации, составило 529,992 тысяч рублей;
б) объем среднегодовых потерь компании (R
ср
)из-за инцидентов
информационной безопасности составлял 850,000 тыс. рублей;
в) прогнозируемый ежегодный объем потерь (R
прогн
) составит 43,000
тыс. рублей
г) динамика потерь представлена в таблице.
807000
Расчет срока окупаемости системы с помощью формулы:
Ток = R∑ / (Rср – Rпрогн)
Ток = 680,122 / (850,000-43,000)
Ток = 0.84
Благодаря проведению расчетных действий, становится понятно, что
внедренное средство защиты информации окупится примерно через три
квартала. Также можно сделать вывод, что при угрозах ИБ у ЗАО «Эйрус»
минимизируется потеря денежных средств.
96
ЗАКЛЮЧЕНИЕ
На нынешний день информационные ресурсы являются неотъемлемой
важной частью в компаниях, а обладание информацией, оказывается
решающим звеном в конкурентоспособности.
На данный момент, трудно представить организацию или предприятие,
которые не используют современные средства обработки и передачи данных.
Юридические и физические лица накапливают огромный объём информации,
который многозначен для их владельцев.
Процесс внедрения, обработки и хранения информации в крупных размерах
приводит к проблемам. Главной из которых является обеспечение надежного
сохранения и недопустимость изменения ее исходного состояния, а также
недопустимость передачи третьим лицам.
В процессе выполнения выпускной квалифицированной работы, была
разработана комплексная система безопасности сети VPN, которая задела
каждую структуру предприятия. Решение для выполнения данной работы
совершено с опорой на базу программного комплекса и инструментов защиты
информации компании ЗАО «Инфотекс».
Выбранное решение предоставляет возможность создать высокозащищенный
и надежный канал передачи данных.
При выполнении выпускной квалифицированной работы, были найдены
решения для следующих задач:
1. Выполнено исследование инфраструктуры ЗАО «Эйрус», использованное для
разработки системы защиты.
2. Выявлены оценки рисков, благодаря которым выявлены угрозы и уязвимости
в системе.
3. Создана ЛВС, которая уменьшит и обезопасит наиболее ценные активы
предприятия.
4. Составлены расчеты экономической эффективности разработанной системы
защиты информации.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
«Управление ресурсами проекта» (на примере организации ООО «ЛАКОСТЭ»)
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)