Диплом: Разработка комплексной системы защиты информации в компании ИП «Аслаповский Ян Станиславович»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
90
информации и т.п.
Несанкционированное
использование программного
обеспечения.
35
Программное обеспечение
для управления сетевой
инфраструктурой компании
Использование ошибок
проектирования, кодирования
либо конфигурации ПО.
31,5
Внедрение
несанкционированного,
непроверенного или
вредоносного программного
кода (вирусов, троянских
программ и т.п.).
77
Нарушение целостности систем
и данных, неумышленная
модификация системной
конфигурации, файлов данных,
баз данных, отчетов и т.п. в
результате ошибок технического
персонала
28
Нарушение целостности систем
или данных,
несанкционированное изменение
системной конфигурации,
файлов данных, баз данных,
отчетов и т.п. со стороны
инсайдеров.
35
Суммарная величина потерь, тысяч рублей
1105
3.2 Расчёт показателей экономической эффективности проекта
В предыдущей главе была рассчитана суммарная величина потерь в случае
реализации рассмотренных угроз. В данном пункте рассчитаем постоянные и
переменные затраты на разработку документов для обеспечения системы защиты
информации и внедрение аппаратно-программного комплекса, определим
экономическую эффективность ее внедрения и срок окупаемости предлагаемых
мер.
В ходе проектирования, внедрения и эксплуатации системы безопасности
возможны разовые и постоянные затраты. К разовым затратам относятся
следующие:
91
Заработная плата персонала при разработке системы безопасности, в
том числе политики безопасности;
Затраты на приобретение материалов, аппаратного и программного
обеспечения.
К постоянным затратам отнесем такие затраты, как заработная плата
сотрудников, поддерживающих работоспособность системы безопасности
информационной системы.
Разовые затраты оценены в таблице 3.2.
Таблица 3.2
Содержание и объем разового ресурса, выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1.
Определение
информационных активов 175 16 2,8
2.
Анализ существующих
рисков 175 24 4,2
3.
Построение модели
злоумышленника 175 32 5,6
4.
Определение
существующих угроз 175 24 4,2
5.
Определение уязвимых
мест 175 32 5,6
6.
Определение
мероприятий по
обеспечению ИБ
175 24 4,2
7.
Выбор программного и
аппаратного обеспечения 175 24 4,2
8.
Разработка проекта
внедрения 175 16 2,8
9.
Согласование
разработанных
документов
175 8 1,4
92
10.
Внедрение разработанной
системы информационной
безопасности
175 48 8,4
Стоимость проведения организационных мероприятий, всего
43,4
Мероприятия инженерно-технической защиты
п/п
Номенклатура
ПиАСИБ, расходных
материалов
Стоимость,
единицы
(тыс.руб)
Кол-во
(комплект)
Стоимость,
всего
(тыс.руб.)
1.
ПАК Панцирь
24
1
24
2.
Антивирус Касперского
17
1
17
Стоимость проведения мероприятий инженерно-технической
защиты
41
Объем разового ресурса, выделяемого на защиту информации
84,4
Содержание и объем постоянного ресурса (за квартал), выделяемого на
содержание системы защиты информации, приведено в таблице 3.3.
Таблица 3.3
Содержание и объем постоянного ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1)
Заработная плата
начальника группы ИБ
210 576 120,96
2)
Заработная плата
администратора системы
ИБ
185 576 106,56
3)
Заработная плата
оператора системы ИБ
150 576 86,4
Стоимость проведения организационных мероприятий, всего
314
93
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(тыс.руб)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
1.
Отсутствуют
Стоимость проведения мероприятий инженерно-технической
защиты
0
Объем постоянного ресурса, выделяемого на защиту
информации
314
Таким образом, стоимость внедрения системы защиты информации
составляет 398000 рублей.
Прогнозируемые данные по о величине потерь (рисков) для критичных
информационных ресурсов после внедрения/модернизации системы защиты
информации получены экспертным путем и приведены в таблице 3.4.
Таблица 3.4
Величины потерь (рисков) для критичных информационных ресурсов после
внедрения СЗПД
Актив Угроза
Величина
потерь
(тыс.руб.)
Персональные данные
сотрудников, партнеров и
клиентов компании
Физический
несанкционированный доступ в
помещения организации, в
кабинеты и серверные комнаты,
к оборудованию, бумажным
документам, запоминающим
устройствам, носителям
информации и т.п.
16
Несанкционированное
использование программного
обеспечения.
23
Использование ошибок
проектирования, кодирования
либо конфигурации ПО.
35
Внедрение
несанкционированного,
непроверенного или
вредоносного программного
кода (вирусов, троянских
33
94
программ и т.п.).
Договоры на выполнение
работ
Нарушение целостности систем
и данных, неумышленная
модификация системной
конфигурации, файлов данных,
баз данных, отчетов и т.п. в
результате ошибок технического
персонала
32
Нарушение целостности систем
или данных,
несанкционированное изменение
системной конфигурации,
файлов данных, баз данных,
отчетов и т.п. со стороны
инсайдеров.
20
Физический
несанкционированный доступ в
помещения организации, в
кабинеты и серверные комнаты,
к оборудованию, бумажным
документам, запоминающим
устройствам, носителям
информации и т.п.
48
Несанкционированное
использование программного
обеспечения.
19
Данные анализа финансовой
деятельности компании
Использование ошибок
проектирования, кодирования
либо конфигурации ПО.
14
Внедрение
несанкционированного,
непроверенного или
вредоносного программного
кода (вирусов, троянских
программ и т.п.).
25
Нарушение целостности систем
и данных, неумышленная
модификация системной
конфигурации, файлов данных,
баз данных, отчетов и т.п. в
результате ошибок технического
персонала
13
Нарушение целостности систем
или данных,
несанкционированное изменение
системной конфигурации,
файлов данных, баз данных,
отчетов и т.п. со стороны
16
95
инсайдеров.
Сведения о системе защите
компании
Физический
несанкционированный доступ в
помещения организации, в
кабинеты и серверные комнаты,
к оборудованию, бумажным
документам, запоминающим
устройствам, носителям
информации и т.п.
6
Несанкционированное
использование программного
обеспечения.
16
Использование ошибок
проектирования, кодирования
либо конфигурации ПО.
56
Внедрение
несанкционированного,
непроверенного или
вредоносного программного
кода (вирусов, троянских
программ и т.п.).
24
Содержание политики
безопасности
Нарушение целостности систем
и данных, неумышленная
модификация системной
конфигурации, файлов данных,
баз данных, отчетов и т.п. в
результате ошибок технического
персонала
30
Нарушение целостности систем
или данных,
несанкционированное изменение
системной конфигурации,
файлов данных, баз данных,
отчетов и т.п. со стороны
инсайдеров.
23
Физический
несанкционированный доступ в
помещения организации, в
кабинеты и серверные комнаты,
к оборудованию, бумажным
документам, запоминающим
устройствам, носителям
информации и т.п.
8
Несанкционированное
использование программного
обеспечения.
16
Программное обеспечение
Использование ошибок
22
96
для управления сетевой
инфраструктурой компании
проектирования, кодирования
либо конфигурации ПО.
Внедрение
несанкционированного,
непроверенного или
вредоносного программного
кода (вирусов, троянских
программ и т.п.).
35
Нарушение целостности систем
и данных, неумышленная
модификация системной
конфигурации, файлов данных,
баз данных, отчетов и т.п. в
результате ошибок технического
персонала
21
Нарушение целостности систем
или данных,
несанкционированное изменение
системной конфигурации,
файлов данных, баз данных,
отчетов и т.п. со стороны
инсайдеров.
16
Суммарная величина потерь, тысяч рублей
567
Динамика потерь за период 2 года представлена в таблице 3.5.
Таблица 3.5
Оценка динамики величин потерь
Срок, месяца
3
6
9
12
15
18
21
24
До внедрения СЗИ 276,3 552,5 828,8 1105 1381 1658 1934 2210
После внедрения
СЗИ
141,7
5
283,5
0
425,2
5
567,0
0
708,7
5
850,5
0
992,2
5
1134,0
0
Снижение потерь
134,5
0
269,0
0
403,5
0
538,0
0
672,5
0
807,0
0
941,5
0
1076,0
0
График, характеризующий оценку срока окупаемости СЗПД, представлен на
рисунке 3.1.
97
276,25
552,5
828,75
1105
1381,25
1657,5
1933,75
2210
141,75
283,50
425,25
567,00
708,75
850,50
992,25
1134,00
134,50
269,00
403,50
538,00
672,50
807,00
941,50
1076,00
0
500
1000
1500
2000
2500
3 6 9 12 15 18 21 24
тысячи рублей
месяц с момента внедрения
До внедрения СЗИ После внедрения СЗИ
Снижение потерь
Точка
окупаемости
Рисунок 3.1 Оценка срока окупаемости СЗПД
Как видно из графика, срок окупаемости СЗИ составляет около 9 месяцев.
Рассчитаем срок окупаемости созданной системы защиты информации
аналитическим способом по формуле:
Т
ок
= R
/ (R
ср
– R
прогн
)
Где:
а) суммарное значение ресурса, (R
) выделенного на защиту информации;
б) объем среднегодовых потерь компании (R
ср
)из-за инцидентов
информационной безопасности;
в) прогнозируемый ежегодный объем потерь (R
прогн
).
Получаем:
Т
ок
= 314000/(1105000-567000) =0,9 года или 9 месяцев.
Таким образом, срок окупаемости. Рассчитанный аналитическим способом,
соответствует сроку окупаемости, рассчитанному графическим способом.
98
Заключение
Обеспечение информационной безопасности можно рассматривать как одну
из важнейших задач для любой компании, работающей с информацией,
разглашение которой может дорого стоить. Характерным в такой работе является
то, что почти каждый человек понимает для себя важность защиты данных, но на
практике лишь несколько понимают необходимость такой защиты и представляют
реальные последствия и методы их предотвращения. У большинства же людей
информационная угроза ассоциируется с сфенами из популярных фильмов о
«хакерах». На практике же все не так просто, ведь ИБ обязана учитывать
множество факторов, которые так или иначе связаны с рассматриваемым объектом.
Каждый год появляется множество новый научных открытий, особенно
заметно это в сфере информационных технологий. Реализуются новые технологии
обработки данных, их хранения, передачи, благодаря этому растут и
вычислительные мощности, направляемые на преодоление даже самых
современных систем защиты. Продвижение таких направлений, как физика волн,
радиоэлектроника, электромагнитные импульсы, позволяют изобретать все более
изощренные способы получения данных, при которых даже не устанавливается
непосредственного контакта с компьютером жертвы.
В России еще с начала 90-х годов практика применения противоправных
средств при ведении бизнеса стала нормой, угроза информационной безопасности
стоит очень актуально. Поэтому всем администраторам рекомендуется постоянно
следить за появлением новых методов в области взлома, прослушивания каналов и
защитного ПО.
Вначале важно подробно описать все бизнес и информационные процессы,
проходящие в компании. Если упустить на этом этапе хотя бы один нюанс, в
будущем именно он может стать зацепкой для злоумышленника. Однако стоит
помнить и про чрезмерное засекречивание и неоправданные растраты на защиту
данных во вред всей компании.
99
Потери от раскрытия секретной информации выражаются в потере
преимуществ, утраченной коммерческой выгоде, материального ущерба клиентов
из-за хищения персональных данных, административной и уголовной
ответственности, моральному дисбалансу в коллективе из-за раскрытия данных о
з/п персонала, о имеющихся кадровых перестановках и т. п.
Способы минимизации утечек конфиденциальной информации состоят из 3
составляющих:
1. Взаимодействие с подчиненными.
Главным источником утечки данных становится персонал. Человеческий
фактор может минимизировать эффект от самых изощренных механизмов
безопасности. Главные принципы и правила управления персоналом отражаются в
стандарте ГОСТ Р ИСО/МЭК 27002-2012 «ИТ. Методы и средства поддержания
безопасности. Свод правил и норм менеджмента ИБ». Четкое следование этим
правилам помогает ощутимо минимизировать влияние человеческого фактора, не
допускать характерных ошибок и не дать данным быть считанными.
2. Политика безопасности.
Политика безопасности компании становится сочетанием руководящих
принципов, правил, процедур и приемов в рамках безопасности, которым следует
компания в рамках деятельности.
Главные направления реализации политики безопасности:
Деление данных по конкретной степени защищенности;
Сохранность от утечек данных;
Выявление субъекта и размера ущерба, наносимого фирме в рамках
информационной безопасности;
Определение рисков и схемы минимизации их до приемлемой
величины.
3. Сервисы безопасности данных.
Сервисы безопасности применяются для ограничения доступа к данным,
протоколирования фактов выявления доступности и контроля информационных
потоков. Они реализуют функции предупреждения, предотвращения, обнаружения
и реагирования на события, связанные с утечкой секретных данных. К сервисам

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)