Диплом: Разработка проекта внедрения информационных технологий на предприятии на примере ООО "МФО Альянс"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
разработаны определения оптимального объема денежных средств и их
распределение между отдельными направлениями защиты организации на
основании применения математических моделей и методов, а также их
практической реализации.
Целью параграфа является определение затрат на обеспечение
информационной безопасности предприятия на основании математического
моделирования.
Функционирование любой организации, и предприятия в частности,
сопровождается обработкой и перемещением большого количества
информации между определенными структурными подразделениями, каждый
из которых решает соответствующие задачи. Информационная система
предприятия состоит из комплекса аппаратных и программных средств,
которые позволяют автоматизировать процессы его деятельности, то есть
каждый из отделов располагает определенное количество средств
вычислительной техники, с помощью которых существующую на
предприятии в электронном виде информацию хранят, передают и
обрабатывают. Связь между подразделениями обеспечивается посредством
корпоративной сети. Информацию в бумажной форме хранят в
соответствующих отделах структуры предприятия. Как правило,
функционирования корпоративной сети и выход в Интернет обеспечивает
многоцелевой сервер.
Предлагаем следующие этапы процесса оценки затрат, необходимых для
создания системы защиты информации на предприятии и осуществление их
оптимального распределения между отдельными мероприятиями:
1. Проведение инвентаризации и классификации информационных
объектов предприятия для объединения их в информационные блоки с целью
снижения трудоемкости дальнейших вычислений. К одному блоку относят
информационные объекты, напоминающие по виду носителя, структуре,
технологии обработки, тематикой, видом данных.
27
2. Составление перечня информационных угроз, актуальных для
предприятия. Существует три основные угрозы для информации: угроза
целостности, угроза конфиденциальности, угроза доступности. Поскольку
уровень информационной угрозы напрямую зависит от мер, направленных на
ее предупреждение, и объема выделенных на эти цели денежных средств, то
необходимо определить перечень контрмер, которые могут быть применены
для защиты информации. Каждому меры по защите информации ставится в
соответствие статья финансирования.
3. Определение вида функции зависимости вероятности реализации
информационной угрозы от объема денежных средств, выделенных на
мероприятия по ее предупреждению.
4. Определение величин потерь, если будет реализован каждую из
информационных угроз, для соответствующего информационного блока.
Значение потерь для информационного блока в целом равна сумме потерь по
каждому из элементов, информационных объектов этого блока.
5. Определение средней частоты прорывов системы защиты
информации за определенный период, то есть количество случаев, когда
соответствующая информационная угроза может быть реализована.
6. Нахождение экономически обоснованной количества денежных
средств, необходимых для обеспечения информационной безопасности
предприятия.
7. Осуществление оптимального распределения денежных средств
между отдельными направлениями защиты информации.
Рассмотрим содержание каждого из этапов процесса определения
расходов на обеспечения информационной безопасности производственного
предприятия.
Этап 1. Поскольку на предприятиях циркулирует информация в
бумажной и электронной формах, создание системы информационной
безопасности направлено на снижение риска потери конфиденциальности,
28
целостности, доступности информации именно в этих формах. С точки зрения
содержания можно выделить следующие основные типы информационных
объектов, имеющих место на предприятии база персональных данных
сотрудников и трудовые книжки; приказы по предприятию; ведомости
начисления и выплаты заработной платы; кассовые отчеты; первоначальная
бухгалтерская документация; бухгалтерские отчеты (налоговые и
финансовые); оборотные ведомости счетов бухгалтерского учета; журналы-
ордера счетов бухгалтерского учета; оборотные балансы; уставные документы
предприятия; договоры с поставщиками, покупателями, книги регистрации
договоров; информационная база контрагентов; журнал регистрации
исходящей и входящей корреспонденции; финансовый план развития
предприятия; технологические карты; технические условия и др.
Поскольку защита информации происходит на уровне помещения
(среды), где она обрабатывается, будем рассматривать распределение
информации по типам помещений (отделов предприятия). Информация в
электронном виде хранится, передается и обрабатывается на средствах
вычислительной техники, поэтому информацию также будем рассматривать с
учетом ее размещения на компьютерах предприятия, которые, в свою очередь,
группируются в соответствии с физического расположения. Информационные
объекты объединены в блоки на основе места обработки информации и
расположения. Например, можно сформировать такие информационные
блоки: Блок 1. Помещение, где расположен сервер предприятия. Блок 2.
Кабинет директора. Компьютер директора предприятия. Блок 3. Отдел
бухгалтерии. Компьютеры рабочих отдела бухгалтерии и др.
Этап 2. В перечень основных типов информационных угроз, актуальных
для предприятия, можно отнести: внедрение вредоносного программного
обеспечения на рабочие станции; внедрения вредоносного программного
обеспечения на сервер предприятия; сбой программного обеспечения на
рабочих станциях и на сервере предприятия вследствие перепада напряжения
29
в сети; несанкционированное копирование конфиденциальной информации на
внешние носители; несанкционированная передача конфиденциальной
информации на внешние серверы Интернета; угроза несанкционированного
доступа к конфиденциальной информации, находящейся на компьютерах
технологического отдела и на компьютере директора предприятия; внешние
угрозы корпоративной сети предприятия; потеря, утечка, похищение
документов предприятия в бумажной форме и др.
В контрмер защиты информации, которые могут быть использованы для
создания системы информационной безопасности на предприятии, можно
отнести установление антивирусного программного обеспечения на рабочие
станции и на сервер предприятия; установление антивирусного программного
обеспечения защиты от перепадов напряжения в сети, путем приобретения
сетевых фильтров и источников бесперебойного питания (UPS) для рабочих
станций и для сервера предприятия; установки программы, что предупреждает
утечку конфиденциальной информации путем несанкционированного
копирования ее на внешние носители; введение ограничений на пользование
Интернет-ресурсами; установление аппаратно-программного средства
шифрования информации для ее защиты в технологическом отделе; установки
программы защиты корпоративной сети предприятия от
несанкционированного доступа; расходы на оборудование архива для
хранения документов предприятия в бумажной форме и др.
Каждый из предложенных выше мер защиты соответствует статьи
финансирования информационной безопасности.
Этап 3. Необходимо оценить вероятность g
j
(x
j
) реализации j -й
информационной угрозы (j = 1, n) для каждой из n определенных
информационных угроз в зависимости от объёма выделенных денежных
средств x
j
на мероприятия по предупреждению реализации. Вероятностей
определяется в пределах одной опасной события. Информацию о вероятности
реализации угроз оценивают эксперты путем анкетирования, поскольку
30
подобная статистическая информация на предприятии, как правило,
отсутствует. Оценки экспертов собираются в хорошем качестве.
Качественные показатели формализуют с помощью теории нечеткости.
На основании проведенного анализа предлагается такой вид функции в
зависимости вероятности реализации информационной угрозы от объема
выделенных денежных средств: g (x) = a - bx + g. Каждый параметр этой
функции имеет определенную смысловую нагрузку. Параметр g функции
показывает минимальную вероятность реализации информационной угрозы, к
которой стремится функция g (x) при увеличении объема выделенных средств
на мероприятия, предупреждающие информационные угрозы. Пара метр b
характеризует скорость снижения вероятности реализации информационной
за грозы при увеличении ассигнований на мероприятия по ее
предупреждению. Параметр a является масштабным и избирается так, чтобы
значение функции g (0) = a + g соответствовало вероятности реализации
угрозы в случае, когда деньги на защиту информации не выделяют.
Заметим, что параметры функции будут различными для каждой
информационной угрозы и могут быть определены так. Параметр g определяет
эксперт в предложенной ему анкете, оценив значение вероятности реализации
информационной угрозы при 100% уровне финансирования. Параметр α
определяется как разница между экспертной оценкой вероятности реализации
угрозы в случае, когда деньги на информационную безопасность не выделяют,
и значением параметра g. Параметр b оценивают с помощью метода
наименьших квадратов.
Этап 4. Большое внимание необходимо уделить оценке потерь
предприятия A
ij
для каждого i-го информационного блока (i = 1, m) от
реализации каждой j -й информационной угрозы (j = 1, n). Будем считать, что
угрозы реализуются независимо друг от друга.
31
Например, оценку потерь от внедрения вредоносного программного
обеспечения на компьютеры в отделе бухгалтерии, то есть информационный
блок 1 - угроза 1, можно найти в виде суммы:
(1.1)
где L
dt
- потери, связанные с простоем отдела бухгалтерии;
L
r
- затраты на восстановление потерянных данных;
L
f
- расходы на выплату штрафных санкций за несвоевременное
представление отчетности и уплаты налогов и сборов.
Сумму потерь, связанных с простоем отдела рассчитывают по формуле:
(1.2)
где S
i
- заработная плата в месяц рабочего отдела;
N - количество сотрудников отдела;
t
d
- время простоя отдела бухгалтерии;
T - количество рабочих часов отдела в месяц.
Этап 5. Отметим, что вероятность реализации каждой информационной
угрозы оценивалась в пределах одной опасной события. Поскольку
необходимо оценить значение информационного риска за определенный
промежуток времени (год), то нужна информация о среднем частоту атак l
j
за
этот период, то есть математическое ожидание числа опасных событий в
рамках j-й информационной угрозы (j = 1, n). Величины l
j
определяют также
на основе экспертных оценок.
Этап 6. Определение оптимального объёмов денежных средств,
необходимого для минимизации потерь от реализации информационных угроз
и расходов на мероприятия, направленные на предупреждение
32
информационных угроз, осуществляется на основе следующей модели
оптимизации [7, с. 105]:
(1.3)
Составной целевой функции (3) является информационный риск:
(1.4)
Формула при условии, что значение потерь для информационного блока
в целом равна сумме потерь по каждому из элементов информационных
объектов этого блока. Информационные блоки не пересекаются друг с другом,
поэтому общий объем потерь A
j
для информационной системы от реализации
j-й информационной угрозы будет равняться сумме потерь по конкретным
информационным блокам i, в которых эта угроза может быть реализована.
Заметим, что потери от реализации j-й информационной угрозы будут
различными для каждого i-го информационного блока. Поэтому величина
потерь от реализации каждой j-й информационной угрозы в рамках одной
опасного события рассчитана как сумма потерь по каждому информационным
блоком, то есть:
(1.5)
Поскольку надо оценить значение информационного риска за
определенный период (год), то необходимо учесть среднюю частоту прорывов
системы защиты информации за этот период, то есть количество случаев l
j
,
33
когда j-а информационная угроза может быть реализована. Второй
составляющей целевой функции (1.3) есть сумма расходов x
j
на проведение
мер защиты информации от всех видов информационных угроз.
Проведенные исследования показали, что, несмотря на разнообразие
специалистов, существует единство в подходе к определению затрат на
создание системы защиты информации. Поэтому в рамках нашего
исследования классифицированы информационные объекты, составлен
перечень информационных угроз, которые могут быть актуальными для
предприятий, разработан перечень контрмер, необходимых для
предупреждения реализации определенных информационных угроз. С
помощью метода экспертных оценок, теории нечеткости и регрессионного
анализа выведены функцию зависимости вероятности реализации
информационной угрозы от объема денежных средств, направленных на
мероприятия по их предупреждению.
Определение на основе модели оптимизации (1-2) экономически
обоснованного объема средств, целесообразно выделить на информационную
безопасность предприятия, упрощает процесс принятия решений
руководством предприятия. Решение следующей задачи (3-4) оптимального
распределения средств между отдельными направлениями защиты
информации позволяет предприятию обеспечить минимально возможный в
пределах выделенной суммы уровень информационного риска и затрат на
проведение мер защиты информации.
Апробация предложенного подхода по определению затрат на создание
на предприятии системы защиты информации позволяет, составляя
сравнительно небольшие затраты на меры обеспечения информационной
безопасности, значительно уменьшить уровень информационного риска и, как
следствие, ожидаемые потери от реализации информационных угроз, которые
рассмотрены в следующем параграфе.
34
1.4. Методы оценки эффективности IT-проектов
Сегодня мыслящий лидер не будет участвовать в проекте по внедрению
информационной системы без просчета прямых выгод от своей деятельности,
что невозможно без тщательного анализа и определения его экономической
необходимости, эффективности и осуществимости.
Как оценить преимущества проекта для внедрения той или иной
информационной системы? Ответ на этот вопрос непрост, поскольку он
определяется его связью с нематериальными активами, а также сложностью и
разнообразием современных информационных технологий.
Использование ИТ на всех уровнях управления бизнесом, независимо от
его масштаба и степени зрелости, можно считать нормой на сегодняшний
день. В то же время разнообразие потребностей порождает невероятно
широкий спектр возможных ИТ-проектов: от ввода выделенного канала связи
в реализацию системы ERP. Однако нельзя забывать, что сами
информационные технологии не создают ценности, они являются лишь
вспомогательным инструментом в процессе его создания. Поэтому
чрезвычайно сложно определить, какие средства следует выделить для
развития ИТ, какие конкретные реализации следует выбрать, как их
реализация повлияет на производительность всей компании и ее имидж. На
первый взгляд, реализация любого ИТ-проекта обещает повысить
эффективность управленческих решений, что должно привести к увеличению
прибыли. Это отчасти определяет моду для информатизации бизнеса. Однако
при достижении определенного уровня развития предпринимательства и
конкуренции проблема стоимости таких проектов становится чрезвычайно
острой.
Таким образом, вопрос об оценке эффективности инвестиций в развитие
ИТ в той или иной форме сталкивается с каждым менеджером, и следует
35
понимать, необходимо ли это, возможно ли и, если возможно, как ответить на
него.
Результаты всестороннего исследования, проведенного ежегодно
международной консалтинговой фирмой Pittiglio Rabin Todd & McGrath среди
крупнейших компаний для оценки эффективности их управленческих
операций, показали, что в крупных организациях, где подразделения борются
за бюджет, рентабельность инвестиций (ROI) равна A удобный способ
продемонстрировать свою потребность в информационных технологиях. И
хотя 34% респондентов считают, что инвестиции в информационные
технологии не могут быть объективно оценены, почти 93% все еще пытаются
это сделать.
17% респондентов говорят, что необходимо проанализировать все
проекты, которые выполняет ИТ-отдел, а 75% - это только часть. Существует
много методов анализа, наиболее популярным из которых является
определение периода окупаемости, который используется 65% респондентов,
42% оценивают внутреннюю норму прибыли от инвестиций, 53% - чистую
приведенную стоимость, 16% - добавленная стоимость, 17% оценивают в
основном улучшение эффективности соотношения с количеством
произведенного продукта.
Некоторые из респондентов оценивают эффективность инвестиций в
информационные технологии за счет динамики нефинансовых показателей,
например, путем повышения производительности или снижения рисков.
Для оценки эффективности инвестиций был разработан ряд методов,
которые можно разделить на три группы:
• классические методы оценки инвестиционных проектов, которые
предполагают определение таких показателей, как чистая приведенная
стоимость (чистая приведенная стоимость, NPV), внутренняя норма
доходности (внутренняя норма прибыли, IRR), срок окупаемости

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)