Диплом: Разработка комплексной защиты информации в компании "Юнийтед Иншуренс Компани"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
87
Сертификат содержит имя владельца сертификата и его открытый ключ, а
также дополнительную системную информацию. Достоверность этой
информации подтверждается подписью доверенного центра сертификации.
Используются следующие сертификаты – корневой сертификат, сертификат
сервера доступа и сертификат пользователя.
Работа с сертификатами организована следующим образом:
Доверенным центром сертификации является программа управления
сервером доступа. Администратор средствами программы управления и
криптопровайдера, совместно с которым работает программа, издает корневой
сертификат, сертификат сервера доступа, а также все сертификаты пользователей.
Сертификат сервера доступа и сертификаты пользователей подписываются
закрытым ключом центра сертификации – программы управления сервером
доступа.
При использовании корневого сертификата, созданного средствами
программы управления сервером доступа с помощью криптопровайдера
"КриптоПро CSP", этот криптопровайдер должен быть установлен и на
компьютерах с абонентским пунктом.
Настройка коммутаторов
Рисунок 20. Коммутаторы объединены в стек по технологии FlexStack Plus.
Для подключения каналов связи на скорости 10 Гбит/с используется
трансивер SFP+.
Трансиверы SFP+ обеспечивают передачу данных на скорости 10 Гбит/с по
оптическим линиям связи (одномод и многомод).
Таким образом, пропускная способность двух коммутаторов объединенных
в стек будет составлять 20 Гбит/с.
Порты с 1-23 принадлежат VLAN 1, порт 24 первого и второго
коммутаторов, зарезервированы для администрирования.
88
Дополнительные настройки портов не производятся.
Матрица доступа фал-сервера
Руководство – Группа 1;
аналитический отдел – Группа 2;
Отдел финансового мониторинга – Группа 3;
Отдел бухгалтерского учета и делопроизводства – Группа 4;
Отдел взаимодействия с правоохранительными органами – Группа 5;
Отдел информационного сопровождения – Группа 5;
Настройки проводятся по средствам службы Active Directory. Все
настройки, проводимые на сервере, могут быть сведены в таблицу в виде
“матрицы доступа”. В “матрице” по горизонтали расположены ресурсы, а по
вертикали – группы пользователей. На пересечении указаны значения параметров
(табл. 18).
Таблица 18
Матрица доступа
Группы
1
2
3
4
5
Общий
каталог
1
+
-
-
-
-
+
2
-
+
-
-
-
+
3
-
-
+
-
-
+
4
-
-
-
+
+
5
-
-
-
-
+
+
Настройка ПО шлюза
Шлюз компании функционирует на ОС Ubuntu Server 13.10. В настройках
ПО шлюза прописываются настройки PROXY – сервера (Таблица 19).
Таблица 19
Интерфейс
Назначение
IP адрес
Eth 1
Internet
34.10.100.17
Eth 2
Локальная сеть
192.168.4.90
III Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической эффективности
89
При обосновании экономических затрат на проведение тех или иных работ
по КСЗИ, является определение важности информационной составляющей
объекта изучения.
Нужно отметить, что при возникновении нештатных ситуаций в работе ИС,
создается реальная ситуация значительных финансовых потерь для компании.
Поскольку оптимальное решение вопроса о целесообразном уровне затрат
на защиту состоит в том, что этот уровень должен быть равен уровню ожидаемых
потерь при нарушении защищенности, достаточно определить только уровень
потерь. В качестве одной из методик определения уровня затрат возможно
использование следующей эмпирической зависимости ожидаемых потерь
(рисков) от i-й угрозы информации:
R
i
= 10
(Si + Vi 4)
,
где:
S
i
коэффициент, характеризующий возможную частоту возникновения
соответствующей угрозы;
Vi коэффициент, характеризующий значение возможного ущерба при ее
возникновении.
Таблица 20
Значения коэффициентов S
i
и
Vi
Ожидаемая (возможная)
частота появления угрозы
Предполагаемое значение S
i
Почти никогда
0
1 раз в 1 000 лет
1
1 раз в 100 лет
2
1 раз в 10 лет
3
1 раз в год
4
1 раз в месяц (примерно, 10 раз в год)
5
1-2 раза в неделю (примерно 100 раз в год)
6
3 раза в день (1000 раз в год)
7
Значение возможного ущерба
при проявлении угрозы, руб.
Предполагаемое значение Vi
30
0
300
1
3 000
2
30 000
3
300 000
4
90
3 000 000
5
30 000 000
6
300 000 000
7
Суммарная стоимость потерь определяется формулой
R=
где N – количество угроз информационным активам.
Проведенные расчеты для наиболее важных и требующих защиты активов
ООО «ЮНАЙТЕД ИНШУРЕНС КОМПАНИ» представлены в таблице 21.
Таблица 21
Величины потерь (рисков) для критичных информационных ресурсов
до внедрения/модернизации системы защиты информации
Актив
Угроза
Величина потерь
(тыс. руб.)
Удаленная поддержка
Доступности
300,0
Целостности
30,0
Конфиденциальности
300,0
Сетевое хранилище данных
Доступности
30,0
Целостности
30,0
Конфиденциальности
30,0
Программное обеспечение
Доступности
30,0
Целостности
30,0
Конфиденциальности
30,0
Документооборот
Доступности
30,0
Целостности
30,0
Конфиденциальности
30,0
Консультативные услуги
Доступности
30,0
Целостности
30,0
Конфиденциальности
30,0
Сопровождение клиентов
Доступности
30,0
Целостности
30,0
Конфиденциальности
30,0
Суммарная величина потерь
1080,0
3.2 Расчёт показателей экономической эффективности проект
N
i
Ri
1
91
Общая стоимость работ по построению КСЗИ компании составляет 702,8
тыс. рублей (Таблица 22). В стоимость работ по КСЗИ входят монтажные работы,
настройка оборудования и строительные материалы.
Таблица 22
Содержание и объем разового ресурса, выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1
Затраты на разработку положений
и регламентов
850
40
17,0
Стоимость проведения организационных мероприятий, всего
17,0
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(тыс.руб)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
1
Видеокамера уличная МВК
08(259)
2,5
5
125,0
2
Видеокамера для контроля
внутренних помещений МВК2931
2,2
4
8,8
3
Видеорегистратор RVi-R08LB-
PRO
20,0
1
20,0
4
Маршрутизатора Juniper SRX 240
(2шт)
99,0
2
198,0
5
Коммутатора EX 2200
71,0
2
142,0
6
АПКШ Континент 3.6
135,0
2
270,0
7
ПО СКУД ParsecNET 3
1,5
1
15, 0
8
Электронный замок SC-TP16
2,5
3
7,5
9
Магнитная карта Mifare 1
0,250
18
4,5
10
KC-4 ответвительная коробка
0,8
20
0,16
11
Коробка 2Г
0,35
1
0,035
12
КВК-В 2х0,5
0,150
20
3,0
13
КСПВ 8х0,4
0,10
80
0,8
14
Труба ПВХ 25
0,75
100
7,5
15
Короба для уличных видеокамер
0,950
5
4,8
16
Труба стальная 40мм
0,150
8
1,2
17
Хомут до 620мм
0,35
130
4,6
18
Уголок 40
0,80
20
16,0
19
АКБ 7А*ч
0,450
2
0,9
Стоимость проведения мероприятий инженерно-технической защиты
702,8
Объем разового ресурса, выделяемого на защиту информации
702,8
Под постоянным ресурсом в работе понимается ресурсы, затрачиваемые на
поддержку в рабочем состоянии системы ИБ (Таблицы 23).
92
Основную работу по поддержку СКУД и системы видеонаблюдения
выполняют подрядные организации.
Таблица 23
Содержание и объем постоянного ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1
Затраты на доработку положений
и регламентов (связано с
изменением законодательства)
850
10
8,5
2
Периодическая настройка
коммутационного оборудования
(удаленно)
500
45
22,5
3
Периодическое обслуживание
СКУД и видеоподсистемы
900
45
40,5
Стоимость проведения организационных мероприятий, всего
71,5
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(тыс.руб)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
1
Электронный замок SC-TP16
2500
1
2,5
2
Магнитная карта Mifare 1
250
5
1,25
3
АКБ 7А*ч
450
1
0,45
Стоимость проведения мероприятий инженерно-технической защиты
4,2
Объем постоянного ресурса, выделяемого на защиту информации
4,2
Следует отметить, что ежегодно необходимо проводить замену некоторых
элементов СКУД, таких как например аккумуляторы в системе видеонаблюдения
и охранно-пожарной сигнализации.
Расчет времени окупаемости внедряемой и модернизируемой системы ИБ,
будем выполнять аналитическим и графическим способом.
Для проведения расчета получим прогнозируемые данные о величине
потерь (рисков) для информационных активов ООО «ЮНАЙТЕД ИНШУРЕНС
КОМПАНИ» после внедрения и модернизации системы ИБ (Таблица 24).
93
Таблица 24
Величины потерь (рисков) для критичных информационных ресурсов
после внедрения/модернизации системы защиты информации
Актив
Угроза
Величина потерь
(тыс.руб.)
Удаленная поддержка
Доступности
30,0
Целостности
3,0
Конфиденциальности
30,0
Сетевое хранилище данных
Доступности
3,0
Целостности
3,0
Конфиденциальности
3,0
Программное обеспечение
Доступности
3,0
Целостности
3,0
Конфиденциальности
3,0
Документооборот
Доступности
3,0
Целостности
3,0
Конфиденциальности
3,0
Консультативные услуги
Доступности
3,0
Целостности
3,0
Конфиденциальности
3,0
Сопровождение клиентов
Доступности
3,0
Целостности
3,0
Конфиденциальности
3,0
Суммарная величина потерь
108
После оценки прогнозируемых потерь после внедрения и модернизации
системы ИБ, необходимо оценить динамику величин потерь за период не менее 1
года (Таблицу 25).
Таблица 25
Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
1 год
1 кв.
2 кв.
3 кв.
2 год
До внедрения СЗИ
180
360
540
1080
1260
1440
1620
1800
После внедрения СЗИ
18
36
54
108
126
144
162
180
Снижение потерь
162
324
486
972
1134
1296
1458
1620
После принятия обязательных допущений о неизменности частоты
появления угроз, а также о неизменном уровне надежности созданной системы
защиты информации возможно определить срок окупаемости системы (Т
ок
). Это
выполняется аналитическим способом, с использованием приведенной ниже
формулы:
94
Т
ок
= R
/ (R
ср
– R
прогн
)
и графическим, как это представлено на рис. 21.
Рисунок 21. Динамика потерь при реализации угроз
702,8 тыс.руб.
стоимость СЗИ
Окупаемость расходов на СЗИ планируется
уже в 3 квартале
95
ЗАКЛЮЧЕНИЕ
Проанализировав существующий комплексный подход по осуществлению
информационной безопасности в ООО «ЮНАЙТЕД ИНШУРЕНС КОМПАНИ»,
были получены следующие выводы.
Из-за технического прогресса, который не стоит на месте, особое развитие
получило хищение информации с использованием современных технических
средств, в том числе электронно-вычислительной техники. Противостоять
подобным угрозам достаточно сложно, но возможно. И для этого необходимо
системно рассматривать и решать возникающие проблемы. Так же нужно иметь
единый центр, хранения паролей и ключей доступа, который имеет
автоматическую систему обновлений и права доступа у каждого сотрудника.
Для начала необходимо серьезно подойти к выбору методики проведения
аудита, учитывая существующий опыт, полученный при разработке
информационных систем и опираясь на законодательство РФ в сфере защиты
информации.
Далее необходимо решить ряд задач, которые были сформулированы в
начале работы по созданию КСЗИ:
1. В первую очередь необходимо рассмотреть административно – правовой
ресурс. В данной работе были решены следующие задачи по разработке
административного ресурса:
Созданы положения, инструкции, приказы по работе с ИС ООО
«ЮНАЙТЕД ИНШУРЕНС КОМПАНИ».
Проведено категорирование АС ООО «ЮНАЙТЕД ИНШУРЕНС
КОМПАНИ».
Разработано организационно – правовое взаимодействия между службами,
которые непосредственно занимаются безопасностью и сотрудниками ООО
«ЮНАЙТЕД ИНШУРЕНС КОМПАНИ».
Определены полномочия и регламент работы службы защиты информации.
2. На втором этапе во время разработки необходимых программно –
аппаратных средств защиты ИС были решены следующие задачи:
96
Установка, разработка специального программного обеспечения
Применение программно – аппаратных комплексов для доступа к
персональным компьютерам сотрудников, обрабатывающих конфиденциальную
информацию.
Применение средств резервного копирования.
Применение криптографических систем.
Разграничение прав доступа к информационным ресурсам ООО
«ЮНАЙТЕД ИНШУРЕНС КОМПАНИ».
3. Инженерно – технический этап планирования КСЗИ определил решение
следующих задач:
Установка электронного замка в отделе кадров и бухгалтерии
установка электронного турникета на входе первого этажа (на КПП).
4. Еще один важный аспект планирования КСЗИ – экономическая
обоснованность проекта.
Учитывая совокупность угроз и опираясь на результаты работы при
проведении аудита ИБ, был сделан вывод о целесообразности внедрения
предложенных выше административных, программных и технических средств
защиты информации.
Заключительным этапом работы по разработке КСЗИ для ООО
«ЮНАЙТЕД ИНШУРЕНС КОМПАНИ» стала выработка доктрины
защищенности информационных ресурсов, которая состоит из следующих
пунктов:
1. Формирование современной информационной системы ООО «ЮНАЙТЕД
ИНШУРЕНС КОМПАНИ».
2. Отбор квалифицированных специалистов, профессионально занимающихся
ИБ
3. Проведение ежегодного мониторинга ИС на предмет возникновения угроз
ИБ.
4. Создание резервного финансового фонда для решения неотложных дел в
сфере ИБ.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран