Диплом: Разработка политики информационной безопасности ООО "Труд"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
94
Оценка экономической эффективности СИБ ЭИС представляет собой
комплекс различных подходов и методов: как классических, общих подходов к
оценке экономической эффективности, так и специфических, с учетом
особенностей применения для СИБ ЭИС. Исходной посылкой при разработке
моделей эффективности СИБ является предположение, что с одной стороны, при
нарушении системы защиты информации наносится ущерб, с другой стороны
формирование и обеспечение информационной безопасности сопряжено с
расходованием средств. Отношение стоимости защиты и потерь от ее нарушения с
учетом необходимого уровня защищенности и допустимых потерь, позволяет
определить экономический эффект от использования СИБ.
Затраты на создание и эксплуатацию СИБ сходны с инвестициями,
поскольку они связаны с вложением средств, риском и получением прибыли. Под
прибылью в данном случае следует понимать не конкретный поток финансовых
ресурсов, а количественную оценку уменьшения потерь от действия угроз.
3.2 Расчёт показателей экономической эффективности проекта
Проведем расчет, используя следующую эмпирическую зависимость
ожидаемых потерь (рисков) от i-й угрозы информации:
Ri = 10(Si + Vi – 4)
где:
Si коэффициент, характеризующий возможную частоту возникновения
соответствующей угрозы;
Vi – коэффициент, характеризующий значение возможного ущерба при ее
возникновении. При выполнении дипломного проекта необходимо использовать
следующие значения коэффициентов Si и Vi, приведенные в таблице 18.
Таблица 18
Значения коэффициентов Si и Vi
Ожидаемая (возможная)
частота появления угрозы
Предполагаемое значение Si
Почти никогда
0
95
1 раз в 1 000 лет
1
1 раз в 100 лет
2
1 раз в 10 лет
3
1 раз в год
4
1 раз в месяц (примерно, 10 раз в год)
5
1-2 раза в неделю (примерно 100 раз в год)
6
3 раза в день (1000 раз в год)
7
Значение возможного ущерба
при проявлении угрозы, руб.
Предполагаемое значение Vi
30
0
300
1
3 000
2
30 000
3
300 000
4
3 000 000
5
30 000 000
6
300 000 000
7
Выбранные для расчетов коэффициенты, взяты на основании,
статистических данных в архиве конструкторской документации в «НПО им. С.А.
Лавочкина», и у руководства Технического центра в ОТД (отделе технической
документации).
Ri1 = = 100 000
Ri2 = = 100 000
Ri3 = = 10 000
Ri4 = = 10 000
Ri5 = = 10 000
Теперь определим суммарную величину потерь по формуле: R =
R = 230 000 (руб.) Полученные значения приведены в таблице 19.
Таблица 19
Величины потерь (рисков) для критичных информационных ресурсов до
внедрения/модернизации системы защиты информации
N
i
Ri
1
96
Актив
Угроза
Величина потерь
(руб.)
Сервера
Кража, повреждения
100 000
БД
Несанкционированный доступ (кража)
100 000
ПО
Несанкционированный доступ (кража)
10 000
Документы
Кража, повреждения
10 000
Пользовательские
компьютеры
Кража, повреждения
10 000
Суммарная величина потерь
230 000
Риск владельца информации зависит от уровня инженерно-технической
защиты информации, который, в свою очередь, определяется ресурсами системы.
Ресурс может быть определен в виде количества людей, привлекаемых к
защите информации, в виде инженерных конструкций и технических средств,
применяемых для защиты, денежных сумм для оплаты труда людей, строительства,
разработки и покупки технических средств, их эксплуатации и других расходов.
Наиболее общей формой представления ресурса является денежная мера. Ресурс,
выделяемый на защиту информации, может иметь разовый и постоянный характер.
Разовый ресурс расходуется на закупку, установку и наладку
дорогостоящей техники.
Постоянный ресурс — на заработную плату сотрудникам службы
безопасности и поддержание определенного уровня безопасности, прежде всего,
путем эксплуатации технических средств и контроля эффективности защиты.
Таким образом, для определения экономической эффективности системы
защиты информации предприятия необходимы следующие данные (показатели):
расходы (выделенные ресурсы) на создание/модернизацию данной системы
и поддержание её в работоспособном состоянии;
величины потерь (рисков), обусловленных угрозами информационным
активам после внедрения/модернизации системы защиты информации;
Данные по ресурсам необходимым для ИБ представлены в таблицах 20 и
21.
Таблица 20
97
Содержание и объем разового ресурса, выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел. час)
Стоимость,
всего (руб.)
1
Закупка утвержденных начальником отдела
безопасности и руководством ПиАСИБ
300
8
2 400
2
Монтаж и установка аппаратных и программных
СЗИ
200
24
4 800
3
Настройка и отладка установленных средств ИБ
300
8
2 400
4
Проведение занятий по обучению и использованию
данных СЗИ с сотрудниками отдела
350
4
1 400
5
Контроль и мониторинг работоспособности
системы защиты информации
150
88
13 200
Продолжение таблицы 20
Стоимость проведения организационных мероприятий, всего
24 200
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ, расходных
материалов
Стоимость,
единицы (руб.)
Кол-во
(ед.измерения)
Стоимость,
всего (руб.)
1
Внедряемое ПО клиентская часть
2620
6
15 720
2
Внедряемое ПО, серверная часть
14 435
1
14 435
3
Установка и первичная настройка
(обеспечение корректности
функционирования северной части КСЗИ
11 000
4
44 000
Стоимость проведения мероприятий инженерно-технической защиты
74 155
Объем разового ресурса, выделяемого на защиту информации
98 355
Таблица 21
Содержание и объем постоянного ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста (руб.)
Трудоемкост
ь операции
(чел. час)
Стоимость,
всего (руб.)
1
Выполнение плановых мероприятий
администратора ИБ (сотрудника отдела
безопасности)
200
88
17 600
98
2
Физическая охрана помещений, где
установлены СЗИ
200
22
3 400
3
Своевременное обслуживания
программных и аппаратных средств защиты
информации
350
4
1 400
Стоимость проведения организационных мероприятий, всего
22 400
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ, расходных
материалов
Стоимость,
единицы (руб.)
Кол-во
(ед.измерени
я)
Стоимость,
всего (руб.)
1
Внедряемые СИЗ, клиентская часть
2620
2
5 240
2
Внедряемые СИЗ, серверная часть
11 000
1
11 000
Стоимость проведения мероприятий инженерно-технической защиты
16 240
Объем постоянного ресурса, выделяемого на защиту информации
38 640
Суммарное значение ресурса, выделяемого на защиту информации исходя
из расчетов, составил: 98 355 + 38 640 = 136 995 (руб.)
Рассчитанная величина ущерба составила: 230 000 (руб.)
Прогнозируемые данные о величине потерь (рисков) для критичных
информационных ресурсов после внедрения/модернизации системы защиты
информации приведены в таблице 22. Данные получены, после анализа работы
программных и аппаратных СЗИ, в СТД предприятия, после одного года службы.
Статистические данные выданы Зам. Нач. Технического центра и Начальником
отдела технической (конструкторской) документации.
Таблица 22
Величины потерь (рисков) для критичных информационных ресурсов
после внедрения/модернизации системы защиты информации
Актив
Угроза
Величина потерь
(руб.)
Сервера
Кража, повреждения
50 000
БД
Несанкционированный доступ (кража)
5 000
ПО
Несанкционированный доступ (кража)
1 000
Документы
Кража, повреждения
1 000
Пользовательские компьютеры
Кража, повреждения
1 000
Суммарная величина потерь
58 000
99
После принятия обязательных допущений о неизменности частоты
появления угроз, а также о неизменном уровне надежности созданной системы
защиты информации, возможно, определить срок окупаемости системы (Ток). Это
выполняется аналитическим способом, с использованием приведенной ниже
формулы:
Ток = R∑ / (Rср – Rпрогн)
где:
(R∑) - суммарное значение ресурса выделенного на защиту информации =
136 995
(Rср) - объем среднегодовых потерь предприятия из-за инцидентов
информационной безопасности в периоде одного года до введения СЗИ = 230 000
(Rпрогн) - прогнозируемый ежегодный объем потерь, после введения СЗИ
= 58 000
Ток = 136 995 / (230 000 - 58 000) = 136 995 / 172 000 = 0,8 (года)
Также необходимо оценить динамику величин потерь за период не менее 1
года:
Таблица 23
Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
1 год
До внедрения СЗИ
57 500
115 000
172 500
230 000
После внедрения СЗИ
14 500
29 000
43 500
58 000
Снижение потерь
43 000
86 000
129 000
172 000
Графическое представление о динамике потерь на рисунке 19
100
Рисунок 19. Диаграмма динамики потерь.
Таким образом, проект является экономически эффективным и
целесообразным для реализации.
101
Заключение
В первой главе проведено исследование предметной области и
деятельности предприятия ООО «Труд» в сфере обеспечения информационной
безопасности. Проведенное исследование позволило установить следующее.
Основным видом деятельности ООО «Труд» является оказание широкого
спектра консалтинговых услуг в области бухгалтерского учета, права, инвестиций
и HR, т.е. во всех тех областях, которые присутствуют в любой компании вне
зависимости от рода деятельности и составляют её организационно-
административную часть, физическим и юридическим лицам.
Ущерб от реализованной угрозы информационным ресурсам составляет
около 1 млн. рублей в год, что является суммой потерянного рабочего времени
работников компании в следствии проводимых работ по диагностике и устранению
проблем в работе компьютерного оборудования сотрудников, а также
ориентировочно рассчитанные потери потенциальных клиентов в следствии
недоступности веб-ресурсов компании.
По результатам ранжирования, выявлены активы, имеющие наибольшую
ценность:
1. Сервера
2. Доступ к информационным ресурсам (БД)
3. Программное обеспечение
4. Документы
5. Компьютеры
6. После завершения оценки угроз составлен перечень
идентифицированных угроз, активов или групп активов,
подверженных этим угрозам, а также определяют степень вероятности
реализации угроз с разбивкой на группы высокой, средней и низкой
вероятности.
Установлено, что сервера подвержены средней угрозе в результате:
повреждения линий; перегруженного трафика; экстремальных величин
температуры и влажности; воздействия пыли; ухудшения состояния носителей
данных.
102
Определено, что базы данных подвержены высокой угрозе в результате:
перегруженного трафика; ненадлежащего использования ресурсов.
Наиболее уязвимыми и представляющими максимальную угрозы следует
признать: возможность несанкционированного доступа и отсутствие контроля за
работой. Данные угрозы представляют максимальный выявленный риск для всех
информационных активов предприятия ООО «Труд». Одновременно с этим
наименее защищенным участком в обеспечении информационной безопасности
компании признано обеспечение охраны территории, зданий помещений, с
защищаемой информацией.
Основными целями обеспечения информационной безопасности ООО
«Труд» являются:
обеспечение руководства достоверной, полной и актуальной
предметной информацией, необходимой для принятия обоснованных решений;
обеспечение приемлемого уровня рисков использования
информационных активов;
защиту информационных активов от разглашения, утечки и
несанкционированного доступа, обеспечение их целостности и доступности в
соответствии с бизнес-целями ООО «Труд», требованиями российского
законодательства и нормативно-технической базы;
защиту информационных и телекоммуникационных систем ООО
«Труд» от преступлений, совершаемых с использованием уязвимостей
информационных технологий;
создание системы контроля информационной безопасности и
снижения уровня информационных угроз.
Разработанная для ООО «Труд» комплексная система информационной
безопасности включает в себя две составляющие: организационно-
распорядительную составляющую и техническую составляющую КСИБ.
В состав комплексной системы защиты информации включены следующие
элементы: подсистема антивирусной защиты; подсистема резервного копирования
и архивирования; подсистема обнаружения атак; подсистема управления
103
информационной безопасности, централизованного мониторинга и аудита событий
ИБ; подсистема защиты каналов передачи данных; подсистема управления
доступом (идентификации и аутентификации пользователей).
Во второй главе работы представлен результат разработки программы
защиты информации на предприятии ООО «Труд». Организационно-
административной основой информационной безопасности предприятия является
политика безопасности.
Целями политики безопасности являются:
сохранение конфиденциальности критичных информационных
ресурсов;
обеспечение непрерывности доступа к информационным ресурсам
Компании для поддержки бизнес деятельности;
защита целостности деловой информации с целью поддержания
возможности ООО «Труд» по оказанию услуг высокого качества и принятию
эффективных управленческих решений;
повышение осведомленности пользователей в области рисков,
связанных с информационными ресурсами ООО «Труд»;
определение степени ответственности и обязанностей сотрудников по
обеспечению информационной безопасности в ООО «Труд».
Руководители подразделений ООО «Труд» должны обеспечить регулярный
контроль за соблюдением положений политики. Кроме того, должна быть
организована периодическая проверка соблюдения информационной безопасности
с последующим представлением отчета по результатам указанной проверки
руководству.
В качестве основного программного средства для обеспечения
информационной безопасности информационной системы ООО «Труд»
использована комплексная система защиты информации из двух решений:
SecretDisk 4 и Esafe.
В качестве контрольногопримера практического использования СЗД
представлена схема защиты корпоративной бухгалтерской информации,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран