Диплом: Разработка проекта обеспечения информационный безопасности в АО "Текон-Инжиниринг"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
73
контроль подключения и изменения устройств компьютера, регистрация
событий безопасности в журнале логов, наблюдение и управление
защищаемыми рабочими местами.
Программно-аппаратный комплекс средств защиты информации от
несанкционированного доступа, разработанный компанией «ОКБ САПР».
«Аккорд» обеспечивает: защиту системы от несанкционированного доступа, к ее
ресурсам, обеспечивает распределение доступа к ресурсам, управлением
потоками информации в соответствии с уровнем прав пользователей, защиту от
несанкционированных модификаций программ и вирусов, ввод широкого
перечня дополнительных защитных механизмов в соответствии с политикой
информационной безопасности, принятой в организации.
Система защиты информации от несанкционированного доступа,
разработанная ООО «РУБИНТЕХ», «Страж NT», представляет собой комплекс
средств защиты информации в автоматизированных системах, с помощью этого
комплекса обеспечивается реализация требований по защите информации от
несанкционированного доступа в системах обработки персональных данных,
применяется при аттестации объектов информатизации. В «Страж NT»
реализована смешанная разрешительно-запретительная модель защиты
информации, что позволяет для отдельных механизмов защиты применяет
разрешительную политику, а для других запретительная. Система защиты
состоит из следующих основных подсистем: идентификации и аутентификации,
ограничения доступа, контроля потоков информации, управления запуском
программ, управления защитой, регистрации событий, маркировки документов,
их контроля целостности, учета носителей информации, контроля устройств,
тестирования системы защиты. При использовании СЗИ «Страж NT», должны
использоваться программы, предназначенные для проверки и тестирования
программного обеспечения АРМ. Одной из таких программ является программа
ФИКС
74
Рисунок 11. Обзор рабочего интерфейса программы ФИКС
2.2.2 Контрольный пример реализации проекта и его описание
Внедрение выбранного оборудования будет осуществляться на всех
этажах предприятия, но в данном дипломном проекте будет изображен только
один этаж, так как нецелесообразно раскрывать полный план внедрения защит
информационной безопасности и план здания организации, и их описание
является нарушением политики безопасности.
Видеокамеры установлены в следующих помещениях: в серверной
комнате под номером 4, в холе отдела, а также в комнате операторов этого же
отдела под номером 3, в экономическом отделе под номером 2 и под номером 1
в отделе логистики. Видеорегистратор будет располагаться в комнате под
номером 3. Его рабочий интерфейс изображен на рисунке 12, а на рисунке 13 его
программный интерфейс. Генераторы шума Гром-ЗИ-4Б будут установлены в
помещениях, где происходит работа c наиболее важной информацией. При
модернизации здания будет необходимо пересмотреть их расположение.
Расположение генераторов показано на рисунке 14. Система защиты
информации «Страж NT» уже используется на всех автоматизированных
рабочих местах и операторских станциях.
75
Рисунок 12. Рабочий интерфейс регистратора.
В рабочем интерфейсе мы видим удобную панель навигации, для начала
работы задаем необходимые нам настройки, вводим в рабочую эксплуатацию.
Рисунок 13. Программный интерфейс регистратора.
Программный интерфейс не содержит в себе лишних элементов, вся
необходимая область навигации расположена сверху и слева, посередине
осуществляется переключение между камерами и наблюдение в реальном
режиме.
76
Рисунок 14.План расположения генераторов шума и новых камер
C
- камера видеонаблюдения
C
- новая камера видеонаблюдения
П
- генератор шума
C
- замок для ключ-карты
- охват камерами
77
III. Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчета экономической эффективности
проекта
Информационно-технологический рынок в последние несколько лет
динамично развивается, по предварительным оценкам экспертов его рост
превышает 15% в год и будет увеличиваться. Сам сектор информационной
безопасности развивается еще быстрее - более чем на 30% в год. Такой рост
обусловлен в основном двумя факторами: либо вниманием руководства
организаций к обеспечению информационной безопасности, либо
недостаточным уровнем защиты в существующих и действующих
информационных системах организаций. Исполнительные директора должны
иметь понятные для организации аргументы для обоснования инвестиций в
информационную безопасность, чтоб получить согласование на закупку
оборудования от генерального лица компании.
В данном проекте будет рассматриваться методика экономической
эффективности совокупной стоимости владения компании «Gartner Group»
которая применима к системе информационной безопасности, а особенности
использования этой методики в отечественных условиях. Эта методика
применима в случаях, когда используется первый подход к обоснованию затрат
на безопасность, а без этого обоснования проект сочтут нецелесообразным и не
выделят нужное финансирование.
В обосновании затрат на реализацию проекта по информационной
безопасности существует два основных подхода, которые мы рассмотрим ниже.
Первый подход наукообразный, заключается в том, чтобы освоить, а
затем и применить на практике необходимый инструментарий измерения и
последующего внедрения уровня безопасности. Для этого необходимо оценить
стоимость информационных ресурсов, определению оценки возможного ущерба
от нарушений в области безопасности. В зависимости от конечных результатов
этих оценок будет выработана дальнейшая деятельность руководителей
78
ответственных в области обеспечения безопасности. Если информация ничего не
стоит, существенных угроз для информационных активов компании нет, а
потенциальный ущерб минимален, проблемой обеспечения можно не
заниматься, или внедрить на минимальном уровне. Если информация обладает
аргументированной стоимостью, угрозы и потенциальный ущерб ясны, или
покажутся ощутимыми, тогда есть необходимость выделять бюджет под
информационную безопасность. В этом случае становится необходимым четко и
ясно предоставить анализ возможных угроз, форс-мажоров и вероятных
убытков, чтоб получить согласование генерального лица на внедрение в
организацию систем защиты информации.
Второй подход является практическим и состоит в следующих этапах:
сперва необходимо найти и проанализировать вариант стоимости корпоративной
системы защиты информации. Так как существуют уже разработанные и
действующие варианты в других областях, где значимые для организаций
события носят вероятностный характер. Хороший и яркий пример рассмотрим
на рынке автострахования. Оценка стоимости этой услуги составляет от пяти,
до пятнадцати процентов по критериям: рыночной стоимости автомобиля, места
его эксплуатации, предназначения, амортизации, стажа водителя.
Описание методики
Методика совокупной стоимости владения была изначально предложена
аналитической компанией «Gartner Group» в 1986-1987 годах, для оценки затрат
на информационные технологии. Методика позволяет рассчитать всю
расходную часть информационных активов компании, включая не только
прямые, но и косвенные затраты на аппаратно-программные средства,
организационные мероприятия, обучение и повышение квалификации
сотрудников организации, реорганизацию, переорганизацию направления
бизнеса.
79
Эта методика может быть использована для доказательства
экономической эффективности существующих и планируемых систем защиты
информации. Она позволяет руководителям служб информационной
безопасности обосновывать бюджет на затраты по информационной
безопасности, а также доказывать эффективность работы сотрудников этой
службы. Поскольку оценка экономической эффективности корпоративный
системы защиты информации становится "измеримой", появляется возможность
оперативно решать задачи контроля и коррекции показателей экономической
эффективности и, в частности, показателя совокупной стоимости владения.
Таким образом, этот показатель можно использовать как инструмент для
оптимизации расходов на обеспечение требуемого уровня защищенности
информационных систем и обоснование бюджета
. При этом в компании эти
работы могут выполняться самостоятельно, либо с привлечением системных
интеграторов в области защиты информации или совместно предприятием и
интегратором.
В целом методика совокупной стоимости владения компании этой
компании позволяет:
Получить полную и достоверную информацию об уровне защищенности
среды и совокупной стоимости системы защиты информации.
Сравнить подразделения службы информационной безопасности
компании, как между собой, так и с другими предприятиями в данной отрасли.
Показатель может использоваться на всех основных этапах жизненного
цикла системы защиты информации и позволяет организовать порядок в
существующих и планируемых затратах на безопасность. Для объективности
решения также необходимо дополнительно учитывать состояние внешней и
внутренней среды предприятия, например, показатели технологического,
кадрового и финансового развития предприятия, так как не всегда наименьший
показатель системы защиты информации может быть оптимален для компании.
80
Сравнение определенного показателя совокупной стоимости владения с
аналогичными показателями по отрасли позволяет независимо обосновать
затраты компании на защиту информационной безопасности и добиться лучшего
результата, что является приоритетной целью любого внедряемого проекта по
информационной безопасности.
Рассмотрим основные положения данной методики:
Информационная безопасность обеспечивается комплексом мер на всех
этапах жизненного цикла информационной системы, а совокупная стоимость
владения для системы в общем случае складывается из стоимости, будущих
проектных работ, закупки и настройки программно-технических средств
защиты, включающих следующие основные группы: межсетевые экраны,
средства криптографии, антивирусы, средства аутентификации, авторизации и
администрирования: затрат на обеспечение безопасности, обучения и
повышения квалификации персонала, управления и обслуживании системы,
аудита по действующим, планируемым проектам, планами по улучшении
системы.
Под показателем понимается сумма прямых и косвенных затрат на
организацию, эксплуатацию и сопровождение внедрения, или обслуживания
системы защиты информации в течении года. Совокупная стоимость владения
может рассматриваться как ключевой количественный показатель
эффективности организации в компании, так как позволяет не только оценить
совокупные затраты на информационную безопасность, но управлять этими
затратами для достижения требуемого уровня защищенности
автоматизированной системы.
При этом прямые затраты включают компоненты затрат, которые мы
можем ассоциировать с активами, так и трудозатраты, которые учитываются в
категориях операций и административного управления. Косвенные затраты
отражают влияние автоматизированной системы и подсистемы защиты
81
информации на сотрудников компании посредством таких измеримых
показателей как простои системы защиты информации и автоматизированной
системы регистрации в целом, затраты на операции и поддержку. Косвенные
затраты играют значительную роль, потому что изначально не отражаются в
бюджете на безопасность, а отображаются при анализе затрат в последствии, что
в конечном счете приводит к росту скрытых затрат компании на
информационную безопасность. Существенно, что методика совокупной
стоимости владения не только отражает стоимость владения отдельных
элементов и связей корпоративной системы защиты информации в течение их
жизненного цикла. Работа по методике помогает службе безопасности лучше
измерять, управлять, снижать затраты и улучшать уровни сервиса защиты
информации. Подход к оценке методики оценивается на результатах структуры
аудита и поведения системы защиты и системы автоматизированной
регистрации установленных документов в целом, включая действия всех
сотрудников, имеющих отношение к безопасности. Сбор и анализ статистики по
структуре прямых и косвенных затрат на конечных пользователей, проводится,
как правило, в течение года. Полученные данные оцениваются по ряду критериев
с учетом сравнения совместно с другими компаниями, или независимыми
экспертами. Также методика позволяет оценить и сравнить состояние
защищенности системы компании с профилем защиты, в том числе показать
узкие места в организации для рассмотрения корректив по их защите. Таким
образом, на основе полученных данных можно выработать понятную с
экономической точки зрения стратегию и тактику развития системы защиты
информации, а именно: "Активно действующие затраты на информационную
безопасность> уменьшение/увеличение затрат на информационную
безопасность = итоговый конечный результат".
В качестве базы для сравнения используются данные и показатели для
западных компаний. Однако, данная методика способна учитывать специфику
большинства российских компаний с помощью, поправочных коэффициентов:
82
Стоимость основных компонентов системы защиты информации и
информационных систем, информационных активов компании с учетом данных
по количеству и типам вычислительной техники, периферии и сетевого
оборудования.
По заработанной плате сотрудников c учетом общего дохода
компании, налогообложения, географического положения, типа
производства и размещения организации.
По конечным пользователям информационных технологий c
учетом типов пользователей и их географического размещения.
Необходимо рассмотреть метод в области управления
информационной безопасности с учетом реального состояния дел
по управлению изменениями, операциями, активами, сервисному
обслуживанию, обучению, планированию и управлению
процессами.
По уровню сложности используемой информационной технологии и ее
интеграции в производственный процесс организации. Проведем расчет,
используя следующую эмпирическую зависимость ожидаемых рисков от i-й
угрозы информации:
 = 10(+  4)
где:
начальный коэффициент, описывающий возможную частоту
возникновения соответствующей угрозы;
начальный коэффициент, характеризующий значение возможного
ущерба при возникновении угрозы.
При выполнении ВКР необходимо использовать следующие значения
этих коэффициентов, приведенные в таблице 17.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран