Диплом: Разработка проекта обеспечения информационный безопасности в АО "Текон-Инжиниринг"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
83
Таблица 17. Коэффициенты Si&Vi.
Оценка частоты появления угрозы
Значение Si
Почти никогда
0
1 раз в 1 000 лет
1
1 раз в 100 лет
2
1 раз в 10 лет
3
1 раз в год
4
1 раз в месяц (примерно, 10 раз в год)
5
1-2 раза в неделю (примерно 100 раз в год)
6
3 раза в день (1000 раз в год)
7
Цена возможного ущерба при проявлении
угрозы
Значение Vi
30
0
300
1
3 000 руб.
2
30 000 руб.
3
300 000 руб.
4
3 000 000 руб.
5
30 000 000 руб.
6
300 000 000 руб.
7
Выбранные для расчетов коэффициенты, взяты на основании,
статистических данных в архиве конструкторской документации в «НПО им.
С.А. Лавочкина», и у руководства организации в отделе технической учетной
документации.
1 = 10
(

)
= 100 000
2 = 10
(

)
= 100 000
84
3 = 10
(

)
= 10 000
4 = 10
(

)
= 10 000
5 = 10
(

)
= 10 000
Теперь определим суммарную величину потерь по формуле:
 =


R = 700 000руб. Полученные значения приведены в таблице 18.
Таблица 18. Расчет величин потерь
Актив
Угроза
Величина потерь
Сервера
Кража, отключение,
повреждения
200 000
БД
Кража, отключения,
несанкционированный
доступ
200 000
ПО
Кража, отключения,
несанкционированный
доступ
100 000
Документы
Кража, утеря,
повреждения
100 000
Автоматизированные
рабочие машины
Кража, поломка,
повреждения
100 000
Общая сумма величины потерь
700 000
85
3.2 Расчёт показателей экономической эффективности проекта
Риск владельца информации зависит от уровня инженерно-технической
защиты информации, который, в свою очередь, определяется ресурсами
системы. Ресурс может быть определен в виде количества людей, привлекаемых
к защите информации, в виде инженерных конструкций и технических средств,
применяемых для защиты, денежных сумм для оплаты труда людей,
строительства, разработки и покупки технических средств, их эксплуатации и
других расходов. Наиболее общей формой представления ресурса является
денежная мера, а ресурс, выделяемый на защиту информации, может иметь
разовый или постоянный характер. Разовый ресурс расходуется на закупку,
монтаж и наладку. Постоянный ресурс расходуется на ежемесячный оклад
сотрудникам и поддержание определенного уровня безопасности, прежде всего,
путем эксплуатации всех технических средств и контроля эффективности
защиты. Таким образом, для полного определения экономической
эффективности системы защиты информации организации необходимы
следующие показатели: Основные расходы выделенных ресурсов на создание
или модернизацию системы и поддержание её в активном состоянии; Величины
потерь, обусловленных угрозами информационным активам после внедрения
или модернизации системы защиты информации. Приведенные данные по
ресурсам необходимым для информационной безопасности представлены ниже,
в таблицах 19 и 20.
Таблица 19. Содержание и объем базового ресурса,
выделяемого на защиту информации
Организационные мероприятия
п\п
Необходимые
действия
Оклад в час
Трудоемкость
операции
(человеко-часы)
Сумма
всего
1
Закупка утвержденных
средств защиты
300 8 2 400
2
Монтаж и установка
200
24
4 800
86
3
Пуско-наладка
смонтированного
оборудования
300 8 2 400
4
Обучение опытной
эксплуатации
350 4 1 400
5
Контроль
работоспособности
системы
150 88 13 200
Стоимость проведения организационных мероприятий, всего
24 200
Мероприятия инженерно-технической защиты
п/п
Расходные материалы
по спецификации
Стоимость,
единицы
Кол-во позиций
Сумма
всего
1
Видеокамера AV Tech
MC27
2620 6 15 720
2
Ai-D365
видеорегистратор
14 435 1 14 435
3
Генератор шума Гром-
ЗИ-
11 000 4 44 000
Стоимость проведения мероприятий инженерно-технической
защиты
74 155
Объем разового ресурса, выделяемого на защиту
информации
98 355
Таблица 20. Содержание и объем постоянного ресурса,
выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняемые
действия
Оклад в час
Трудоемкость
операции
(человеко-
часы)
Сумма
всего
1
Выполнение плановых
мероприятий
администратора ИБ
(сотрудника отдела
безопасности)
200 88 17 600
2
Физическая охрана
помещений, где
установлены СЗИ
200 22 3 400
87
3
Своевременное
обслуживания
программных и
аппаратных средств
защиты информации
350 4 1 400
4
Найм кадрового лица
ответственного за
безопасность
350 365 127 750
Стоимость проведения организационных мероприятий, всего
151 550
Мероприятия инженерно-технической защиты
п/п
Номенклатура
расходных
материалов
Стоимость,
единицы
Кол-во позиций
Сумма
всего
1
Видеокамера AV Tech
MC27
2620 2 5 240
2
Генератор шума Гром-
ЗИ-
11 000 1 11 000
Стоимость проведения мероприятий инженерно-технической
защиты
16 240
Объем постоянного ресурса, выделяемого на защиту
информации
38 640
Значение ресурса, выделяемого на защиту информации исходя из
расчетов составил: 151 550 + 38 640 = 190 190 рублей
Величина ущерба после расчета: 700 000 рублей
Прогнозируемые данные о величине потерь (рисков) для значимых
информационных ресурсов после внедрения/модернизации системы защиты
информации приведены ниже, в таблице 20. Данные получены после анализа
работы программных и аппаратных систем защиты организации, после одного
года службы.
88
Таблица 21. Величины потерь для важных ресурсов после
внедрения в эксплуатацию системы защиты информации
Актив
Угроза
Величина
потерь
Сервера
Кража, повреждения
100 000
БД
Кража, несанкционированный
доступ
100 000
ПО
Кража, несанкционированный
доступ
50 000
Документы
Кража, искажения
50 000
Автоматизированные
рабочие машины
Кража, повреждения
50 000
Суммарная величина потерь
350 000
Дальше проведем примерную оценку денежных потерь в течении
одного года, рассмотрим это в таблице 22 приведенной ниже.
Таблица 22. Анализ динамики потерь
Период
1 кв.
2 кв.
3 кв.
1 год
До внедрения
700000
1400000
2100000
2800000
После внедрения
350000
700000
1050000
1400000
Снижение потерь
350000
700000
1050000
1400000
После составления анализа приведем наглядный пример динамики
потерь на диаграмме, изображенной на Рисунке 15.
89
Рисунок 15. Анализ динамики потерь
Дальше необходимо определить срок окупаемости системы (СОК). Это
выполняется аналитическим и математическим способом, с использованием
приведенной ниже формулы:
 = 
/()
где: - значение ресурса, выделенного на защиту информации = 190
190;
()общий объем потерь организации из-за случаев утечки
информационной безопасности в периоде одного года до модернизации новых
средств защиты информации = 700 000;
()предварительно прогнозируемый ежегодный объем потерь, после
введения средств защиты информации = 350 000;
 = 190190/(700000350000) = 190190/1400000 = 0,6 .
700000
1400000
2100000
2800000
350000
750000
1050000
1400000
350000
750000
1050000
1400000
1 квартал 2 квартал 3 квартал 4 квартал
До внедрения После внедрения Снижение потерь
90
ЗАКЛЮЧЕНИЕ
В данной выпускной квалификационной работе были приведены границы
рабочей деятельности и структуры организации АО "ТЕКОН-Инжиниринг",
проведена идентификация и оценка информационных активов организации.
После идентификации действующих активов, был проведен анализ угроз
идентифицированным активам организации. На основе проведенного анализа
были выполнены следующие мероприятия:
1. Поиск решений обеспечения информационной безопасности
внутри помещений организации АО «ТЕКОН-Инжиниринг»;
2. Поиск решений обеспечения информационной и безопасности вне
помещений организации АО «ТЕКОН-Инжиниринг».
На основе поиска решений были определены следующие меры по
усилению информационной безопасности:
1. Пересмотр действующих мер по защите информации в
организации;
2. Изучение и анализ рынка информационной безопасности;
3. Решение по выбору защитных мер в организации;
4. Решение по организации организационных мер защиты;
5. Решение по организации инженерно-технических мер защиты.
После поиска решений был проведен аудит, а на основе аудита были
сделаны выводы о необходимости внедрения предложенного проекта по
обеспечению защиты информационной безопасности.
Так как в организации уже использовалась система СЗИ «Страж NT»
обеспечивающая реализацию требований по защите информации от
несанкционированного доступа и имеющая сертификат ФСТЭК России,
позволяющий использовать ее при создании автоматизированных систем до
класса защищенности 1Б включительно и для защиты информации, в
совокупности с комплексом «ФИКС 2.0.1» позволяет не только обеспечивать
91
безопасность данных, но контролировать целостность информации, то
рассмотренный программный комплекс было решено оставить существующий.
Дальше были решены проблемы с обеспечением информационной
безопасности благодаря установленным видеокамерам, была полностью
устранена возможность утечки информации, ее подмена, искажение
документации, также несанкционированного доступа и хищении материального
имущества в помещениях организации. Генераторы шума устранили
возможность чтения и искажения информации из-за электромагнитных
излучений, что сделало утечку информации практически невозможной. Это не
исключает возможность общей утечки из-за халатности сотрудников
организации и наняв новое специально-обученное кадровое лицо ответственное
за безопасность как внутри, так и во вне организации.
Приёмка на работу специально обученного лица позволила решить
многие проблемы. За счет организационных мер был разработан перечень новой
документации, сформированы необходимые комиссии, сократились недопуска
до работ и появилась возможность решать вопросы совместно с заказчиком
позволяя при этом избежать срывы установленных сроков на выполняемые
работы. Внутренняя комиссия, организованная внутри организации, позволяет
проводить проверку знаний и аттестацию сотрудников снижая затраты на
аттестацию в других организациях.
Вывод: собранная информация и принятые решения в данной дипломной
работе оказались весьма эффективными, а затраты на них окупились менее чем
за 0,6 года, а значит, что данный дипломный проект окупает себя полностью.
92
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ
1. Федеральный закон от 27 июля 2006 г. № 152-ФЗ "О персональных
данных" (с изменениями от 25 ноября, 27 декабря 2009 г.).
2. Национальный стандарт Российской Федерации ГОСТ Р ИСО/МЭК
17799-2005 "Информационная технология. Практические правила управления
информационной безопасностью" (утв. приказом Федерального агентства по
техническому регулированию и метрологии от 29 декабря 2005 г. № 447-ст).
3. Государственный стандарт Российской Федерации ГОСТ Р 6.30-2003
"Унифицированные системы документации. Унифицированная система
организационно-распорядительной документации. Требования к оформлению
документов" (принят и введен в действие постановлением Госстандарта России
от 3 марта 2003 г. № 65-ст).
4. ГОСТ Р 51241 2008 Средства и системы контроля и управления
доступом. Классификация. Общие технические требования. Методы испытаний.
5. Методика определения актуальных угроз безопасности персональных
данных при их обработке в информационных системах персональных данных,
утверждена ФСТЭК РФ 14 февраля 2008 г.
6. Адаменко М.А., Основы классической криптологии. Секреты шифров и
кодов, Издательство: ДМК Пресс, 2012 г., 256 стр.
7. Астелс, Дэвид; Миллер Гранвилл; Новак, Мирослав, Практическое
руководство по экстремальному программированию, Пер. с англ. - М.:
Издательский дом "Вильямс", 2008. - 320 с.: ил. - Парал. тит. англ
8. Бузов Г.Г. Защита информации ограниченного доступа от утечки по
техническим каналам. - М.: Горячая Линия – Телеком, 2017. – 594 с.
9. Воронцова С.В., Обеспечение информационной безопасности в
банковской сфере. Монография. - М.: Кнорус, 2015. – 160 с.
10. Вус М.А. Информатика: введение в информационную безопасность
/ М.А. Вус, В.С. Гусев, Д.В. Долгирев и др. - СПб., 2012. - 156 с.
11. Гашков С. Б., Применко Э. А., Черепнев М. А., Криптографические
методы защиты информации. - М.: Академия, 2010. – 304 с.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран