Диплом: Разработка политики информационной безопасности АО "Авантел"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
97
III Обоснование экономической эффективности проекта
3.1. Выбор и обоснование методики расчёта экономической эффективности
При экономической эффективности отправной предпосылкой
считается практически бесспорное рассуждение: с одной стороны, в случае
нарушения защищенности информации причиняется некий ущерб, в тоже
время с другой - обеспечение надежной защиты информации связано с
расходованием финансовых средств. Полная предполагаемая стоимость
защиты может выражаться суммой израсходованных средств на защиту и
ущерба от нарушения ее.
Наилучшим решением стало бы направление на защиту информации
финансовых средств, которые снижают суммарную стоимость работ,
касающихся защиты информации.
Экономическая рентабельность мероприятий, касающихся защиты
информации может определяться через размер предотвращенного ущерба
либо величину понижения риска для информационных активов
предприятия.
Чтобы применять данный подход при решении проблемы, следует
знать:
во-первых, предполагаемые потери в случае нарушения
защищенности информации;
во-вторых, зависимость между степенью защищенности и
средствами, которые затрачиваются на меры по защите информации.
Чтобы определить уровень затрат
i
R
, который обеспечивает
необходимый уровень защищенности информации, следует, как минимум
знать:
во-первых, перечень абсолютно всех угроз информации;
во-вторых, возможную опасность для информации для любой из
угроз;
98
в-третьих, объемы расходов, которые необходимы, чтобы
нейтрализовать каждую из угроз.
Так как наилучшее решение вопроса о рациональном объеме
расходов на защиту заключается в том, что такой объем должен равняться
величине предполагаемых потерь в случае нарушения защищенности,
достаточно будет определить только степень потерь. Как одна из методик
определения степени затрат можно применять такую эмпирическую
зависимость предполагаемых потерь (рисков) от i-й угрозы информации:
)4(
10

ViSi
i
R
где:
Si
считается коэффициентом, который характеризует вероятную
частоту появления соответственной угрозы; а
Vi
- коэффициентом, который характеризует значение вероятного
ущерба в случае ее возникновению.
С целью расчета взяты 4 самых ценных актива предприятия ООО
«Вектор», которые определены в пункте 1.2.1. Кроме этого взяты и
соответствующие им угрозы, имеющие оценку «высокая», которые
определены в пункте 1.2.3.
Продемонстрируем пример расчета размера утрат для
информационного актива об оказываемых услугах и угрозы для него -
перехватывание информации:
1) посредством шкалы предполагаемой частоты возникновения
угрозы, выберем рассчитываемое значение
5Si
(в месяц 1 раз,
приблизительно за год 10 раз);
2) по шкале предполагаемого значения вероятного ущерба в случае
появления угрозы, выберем рассчитываемое значение
4Vi
(300 тыс.
руб.).
3) подставим в формулу значение:
)445(
10

i
R
i
R
= 100,000 руб.
99
В результате расчета устанавливаем общую стоимость утрат при
помощи формулы:
N
i
i
RR
1
где N считается количеством угроз информационным активам, которые
определены в п.1.2.3; необходимо подметить, что общая стоимость утрат
рассчитывается для каждого из активов отдельно.
Продемонстрируем пример расчета общей величины утраты для
информационного актива об финансовых отчетах компании:
1) N = 4; поскольку собственно 4 угрозы для этого актива обладают
значением оценки «высокая»;
2)
i
R
= 310,000 (100,000 + 100,000 + 100,000+ 10,000);
3) подставим в формулу значения:
4
1
000,310
i
R
R
1,240,000 руб.
В таблице 3.1 представлен расчет для всех самых ценных активов и
соответственных для них угроз.
Таблица 3.1
Величины потерь для критичных информационных ресурсов до
модернизации системы защиты информации
Актив
Угроза
Величина потерь (руб.)
Финансовые
отчеты компании
Зависимость от партнеров/клиентов
100,000
Нарушения договорных обязательств
сторонними (третьими) лицами
100,000
Ошибки в обеспечении безопасности
информационных систем на стадиях
жизненного цикла
100,000
Использование программных средств
и информации без гарантии
источника
10,000
100
Продолжение таблицы 3.1
Актив
Угроза
Величина потерь (руб.)
Персональные
данные
сотрудников
Ошибки, допущенные при
заключении контрактов с
провайдерами внешних услуг
10,000
Разработка и использование
некачественной документации
10,000
Несанкционированный логический
доступ
10,000
Система
обеспечения
безопасности
компании
Нарушения договорных обязательств
сторонними (третьими) лицами
10,000
Разрушение/повреждение, аварии
технических средств и каналов связи
10,000
Сведения о
схемах
размещения
систем
безопасности
Халатность
10,000
Выполнение вредоносных программ
10,000
Действия неавторизованного
субъекта
10,000
Суммарная величина потерь
1,430,000
3.2. Расчёт показателей экономической эффективности проекта
Денежная мера считается предельно общим типом представления
ресурса. Ресурс, который выделен для защиты информации, может носить
постоянный и разовый характер. В таблице 3.2 представлен объем и
содержание разового ресурса, который выделен для защиты информации
на предприятии «Вектор».
В таблице 3.3 представлен объем и содержание постоянного ресурса,
который выделен для защиты информации на предприятии «Вектор».
Общее значение ресурса, который выделен для защиты информации
на предприятии «Вектор» составило 680,8 тыс. рублей (157,6+523,20).
Продемонстрируем расчет продолжительности окупаемости
модернизируемой системы по защите информации, проведенный
графическим и аналитическим способом. Для этого следует получить
предполагаемые сведения о величине утрат для критических
информационных ресурсов по завершению модернизации системы по
защите информации, см. таблицу 3.4.
101
Таблица 3.2
Объем и содержание разового ресурса, который выделен для защиты
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего (руб.)
1
Установка и настройка
ViРNеt
250,00
1\8
2000,00
Стоимость проведения организационных мероприятий, всего
2000,00
Мероприятия инженерно-технической защиты
п\п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы (руб)
Кол-во
(ед.измерения)
Стоимость,
всего (руб.)
1
VipNet Client
1820,00
80 шт.
145600,00
2
VipNet Administrator
10000,00
1 шт.
10000,00
Стоимость проведения мероприятий инженерно-технической защиты
157600,00
Объем разового ресурса, выделяемого на защиту информации
(тыс.руб.)
157,60
Таблица 3.3
Объем и содержание постоянного ресурса, который выделен для защиты
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего (тыс.
руб.)
1
Заработная плата
администратора ИБ
220,00
1\2160
475,20
2
Обучение и повышение
профессиональных навыков
40,00
6\100
24,00
3
Организационные
мероприятия по обучению
пользователей
40,00
6\100
24,00
Стоимость проведения организационных мероприятий, всего
523,20
Мероприятия инженерно-технической защиты
п\п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы (руб)
Кол-во
(ед.измерения)
Стоимость,
всего (руб.)
1
-
-
-
-
Стоимость проведения мероприятий инженерно-технической защиты
-
Объем разового ресурса, выделяемого на защиту информации
523,20
102
Таблица 3.4
Величины утрат для критических информационных ресурсов по
завершению модернизации системы по защите информации
Актив
Угроза
Величина потерь (руб.)
Финансовые
отчеты компании
Зависимость от партнеров/клиентов
10,000
Нарушения договорных обязательств
сторонними (третьими) лицами
1,000
Ошибки в обеспечении безопасности
информационных систем на стадиях
жизненного цикла
1,000
Использование программных средств
и информации без гарантии
источника
1,000
Персональные
данные
сотрудников
Ошибки, допущенные при
заключении контрактов с
провайдерами внешних услуг
1,000
Разработка и использование
некачественной документации
1,000
Несанкционированный логический
доступ
1,000
Система
обеспечения
безопасности
компании
Нарушения договорных обязательств
сторонними (третьими) лицами
1,000
Разрушение/повреждение, аварии
технических средств и каналов связи
100
Сведения о
схемах
размещения
систем
безопасности
Халатность
1,000
Выполнение вредоносных программ
100
Действия неавторизованного
субъекта
100
Суммарная величина потерь
66,800
В таблице 3.5 приводится оценка динамичности величин утрат за
срок не меньше 1 года.
Таблица 3.5
Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
1 год
1 кв.
2 кв.
3 кв.
2 год
До внедрения
СЗИ
270,00
540,00
810,00
1080,00
1350,00
1620,00
1890,00
2160,00
После
внедрения СЗИ
10,00
20,00
30,00
40,00
50,00
60,00
70,00
80,00
Снижение
потерь
260,00
530,00
790,00
1040,00
1300,00
1560,00
1820,00
2080,00
103
Выполним расчет времени окупаемости системы (
ок
T
) при помощи
формулы:
)/(
прогнсрок
RRRT 
)800,66000,430,1/(800,680 
ок
T
5,0
ок
T
На рис. 3.1 изображен для наглядности полученный графическим
методом расчет.
Рис. 3.1. Динамика потерь
Из выполненных расчетов становится понятным, что вводимое нами
средство по защите информации себя окупать начинает почти сразу, и
полностью себя окупит примерно в течение семи месяцев, чем
существенно снизит финансовые утраты предприятия ООО «Вектор» в
случае появления угроз информационной безопасности.
104
Заключение
Одной из главных сдерживающих причин применения информационных
систем и коммуникационных и информационных технологий в области бизнеса
и экономики есть их принципиальная уязвимость от разных видов угроз.
Безопасность информации в компьютерных системах, которая рассматривается
как состояние защищенности от влияний деструктивного типа, на сегодняшний
день есть одна из самых влиятельных причин, при этом их воздействие с
увеличение масштаба применения компьютерной техники только возрастает. Но
отсутствие требуемого уровня навыков, знаний и умений в сфере
информационной безопасности компьютерных систем влечет плохие
последствия при эксплуатации ИКТ в области бизнеса и экономики, поскольку
основной причиной их применения есть принципиальная уязвимость от разного
вида угроз безопасности информации. Чрезвычайная важность, множество
аспектов и сложности для пользователей ИКТ проблемы информационной
безопасности компьютерных систем нуждаются в комплексном и
систематическом подходе к их исследованию.
Понятие безопасности является очень сложным явлением с чертами
единичного, общего и особенного. Безопасность в более глобальном виде – это
состояние защищенности государства, личности и общества от множества
составляющих, которые базируются на деятельности мирового сообщества,
людей, государства и общества по изучению, ослаблению, предупреждению,
исключению угроз и различных опасностей, которые могут навредить им и
привести значительный ущерб.
В результате выполнения выпускной работы были разработаны
мероприятия и выбраны средства для повышения уровня защищенности
конфиденциальной информации в корпоративной сети АО "Авантел".
В первой главе работы предоставлено обоснование актуальности выбора
задачи обеспечения информационной безопасности, обоснована и изложена
используемая стратегия действий по защите информационных ресурсов,
результаты анализа предметной области, а также обоснование и результаты
выбора административных и инженерно-технических мер.
105
Во второй главе предоставлены проектные решения в соответствии с
выбранным направлением обеспечения информационной безопасности,
проведен выбор нормативных актов отечественного и международного права,
которые использовались в качестве основы для разработки внутренних
нормативных документов, а также разработаны образцы документов в
соответствии с выбранной темой. Описаны внедряемые программно-аппаратные
средства информационной безопасности, а также описан контрольный пример
применения выбранных средств информационной безопасности.
В третьей главе работы приводится методика расчета показателей
экономической эффективности и расчеты, выполненные в соответствии с
изложенной методикой.
Для решения поставленных задач в работе были рассмотрены правовые
документы по защите автоматизированных систем на предприятии, рассмотрено
заданное предприятие и проведен анализ его угроз и уязвимостей. По анализу
угроз и уязвимостей проведено исследование основных организационных и
технических средств для защиты системы предприятия и выбраны и описаны эти
средства для рассматриваемого предприятия. В итоге работы проведена
контрольная реализация проекта с учетом выбранных организационных и
технических средств в работе.
Таким образом, были проанализированы угрозы, возникающие во время
деятельности предприятия АО "Авантел", и определены главные
административные, программные и аппаратные факторы обеспечения.
Разработана политика безопасности организации, предложено внедрить систему
защиты от утечек информации, в качестве мер инженерно-технической защиты
рекомендовано применение систем защиты электронного документооборота.
Внедрение системы защиты электронного документооборота должно
способствовать ускорению и упрощению документационных процессов внутри
организации.
После изучения наиболее востребованных на российском рынке
автоматизированные системы документационного обеспечения управления,
было установлено, что единственный разработчик системы электронного
106
документооборота, необходимый именно для нашей организации это компания
«VipNet».
В качестве организационных мероприятий разработан регламент
использования системы электронного документооборота, правила парольной
защиты и правила защиты от вирусов и злонамеренного программного
обеспечения.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран