Диплом: Разработка программного обеспечения для защиты корпоративной информации

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
82
2) регистрация пользователя в ОС.
Кроме того, во время работы ОС так же возможна дополнительная
аутентификация пользователя в случае срабатывания функции блокировки
консоли либо при обращении к специальным операциям.
Идентификация пользователей СЗИ НСД на первом этапе производится
по индивидуальным символьным идентификаторам (именам),
аутентификация пользователей СЗИ НСД производится по индивидуальным
паролям. Регистрация пользователя в ОС производится автоматически на
основании данных идентификации/аутентификации, полученных ранее, с
помощью подсистемы локальной аутентификации Windows. В случае
срабатывания функции блокировки консоли аутентификация пользователя
СЗИ НСД происходит по паролю блокировки консоли или по паролю,
используемому при аутентификации c помощью электронного
идентификатора «ruToken».
СЗИ НСД реализует две дисциплины управления доступом субъектов к
защищаемым ресурсам: мандатная и дискреционная, при этом мандатная
дисциплина дополняется дискреционной.
В рамках дискреционного механизма управление доступом
осуществляется к следующим ресурсам:
- интервалам секторов жёстких дисков (поддерживаются жёсткие диски
с интерфейсом IDE);
- виртуальным дискам;
- файлам, каталогам и томам NTFS;
- отчуждаемым носителям (стандартным гибким дискам, дискам
CD-ROM).
СЗИ НСД поддерживает пять уровней (мандатных меток)
конфиденциальности, присваиваемых защищаемым ресурсам и
соответственно пять уровней (мандатных меток) доступа, присваиваемых
субъектам доступа.
83
В рамках мандатного механизма управление доступом осуществляется
к следующим ресурсам:
- файлам, каталогам и томам NTFS;
- отчуждаемым носителям (Стандартным гибким дискам, дискам
CD-ROM);
- портам ввода-вывода (USB, COM, LPT, PCMCIA);
- принтерам
Регистрация событий, связанных с работой специализированных
модулей СЗИ НСД, регистрация обращений к файлам и каталогам NTFS,
регистрация запуска и завершения программ, а так же звуковая и визуальная
сигнализация попыток нарушения защиты осуществляется подсистемой
регистрации и учета.
Схема программного обеспечения с учетом элементов системы защиты
информации приведена на рисунке 10.
MS Windows Server 2003
Windows
Terminal Servise
Рабочие станции сотрудников ИТ-отдела
MS Office 2007
Kaspersky Endpoint
Security 10 для
Windows
MS Internet Explorer
8.0
Windows 7
Radmin
Microsoft
SQL Express 2005
Рабочие станции сотрудников
INTERNET
RDP
ПАК Соболь
eToken
ПАК Соболь eToken
MS Office 2007
Kaspersky Endpoint
Security 10 для
Windows
MS Internet Explorer
8.0
Windows 7
Radmin
ПАК Соболь eToken
СЗИ НСД «Аура»
СЗИ НСД «Аура»
СЗИ НСД «Аура»
Рисунок 10 - Схема программного обеспечения с учетом элементов системы
защиты информации
84
В состав программного обеспечения, планируемого для внедрения,
входят следующие элементы:
СЗИ НСД «Аура»
ПАК «Соболь»;
eToken.
3.3 Расчет технико-экономической эффективности от внедрения
системы защиты информации в корпоративной сети
Для того, чтобы грамотно обосновать эффект от новой системы защиты
данных (ROI), можно использовать модельные характеристики уменьшений
совокупных затрат (ТСО), которые показывают вероятные изменения ко всей
системе защиты данных.
Рассчитаем величины потерь для критичных информационных
ресурсов до внедрения системы защиты информации (таблица 3).
Таблица 3- Величины потерь (рисков) для критичных информационных
ресурсов до внедрения комплексной системы защиты информации
Актив
Угроза
Величина
потерь
(тыс.руб.)
Документация
в налоговые
органы
Кража или подмена электронных и бумажных документов
45
Съем информации с помощью закладок
36
Несанкционированный доступ к носителям данных
68
Используемые
технологии
Кража или подмена электронных и бумажных документов
113
Съем информации с помощью закладок
90
Несанкционированный доступ к носителям данных
135
Договоры на
выполнение
работ
Кража или подмена электронных и бумажных документов
54
Съем информации с помощью закладок
41
Несанкционированный доступ к носителям данных
36
Подслушивание или запись переговоров
45
Данные
анализа
финансовой
деятельности
компании
Кража или подмена электронных и бумажных документов
13
Съем информации с помощью закладок
45
Несанкционированный доступ к носителям данных
90
85
Продолжение таблицы 3
Результаты
анализа
производства
Кража или подмена электронных и бумажных документов
68
Съем информации с помощью закладок
61
Несанкционированный доступ к носителям данных
65
Подслушивание или запись переговоров
23
Структура
системы
защиты
Кража или подмена электронных и бумажных документов
45
Съем информации с помощью закладок
41
Персональные
данные
сотрудников
компании
Кража или подмена электронных и бумажных документов
36
Съем информации с помощью закладок
45
Несанкционированный доступ к носителям данных
45
Подслушивание или запись переговоров
23
Информация
об исках к
компании
Кража или подмена электронных и бумажных документов
41
Съем информации с помощью закладок
56
Несанкционированный доступ к носителям данных
45
Подслушивание или запись переговоров
34
Проекты
договоров
Кража или подмена электронных и бумажных документов
38
Съем информации с помощью закладок
43
Несанкционированный доступ к носителям данных
45
Суммарная величина потерь
1561
Далее рассчитаем постоянные и переменные затраты на внедрение
КСЗИ и определим экономическую эффективность ее внедрения и срок
окупаемости предлагаемых мер.
В ходе проектирования, внедрения и работы КСЗИ возможны разовые
и постоянные затраты. К разовым затратам относятся следующие:
Заработная плата персонала при проектировании и внедрении
КСЗИ;
Затраты на приобретение материалов, аппаратного и
программного обеспечения.
К постоянным затратам отнесем такие затраты, как:
Заработная плата сотрудников, обслуживающих КСЗИ;
Затраты на электроэнергию.
Разовые затраты оценены в таблице 4.
86
Таблица 4 - Содержание и объем разового ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста (руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1.
Разработка технического
задания (ТЗ)
24000/(24*8)=125
16
2
2.
Технические предложения
(ТП)
125
12
1,5
3.
Согласование и
утверждение ТЗ
125
6
0,75
Эскизно-технический
проект
125
24
3
4.
Постановка задачи
125
4
0,5
5.
Анализ существующих
видов, принципов
построения и технологий
125
8
1
6.
Исследование порядка
деятельности предприятия
125
24
3
7.
Выбор структуры КСЗИ и
программных средств
125
24
3
8.
Расчет в потребности
программного и
технического обеспечения
125
32
4
9.
Выбор программного
обеспечения
125
24
3
10.
Разработка руководства
администратора
безопасности
125
32
4
11.
Разработка руководства
пользователя
125
32
4
12.
Внедрение КСЗИ
125
60
7,5
Составление
эксплуатационной
документации
125
24
3
13.
Сдача объекта
125
12
1,5
14.
Составление отчета
125
12
1,5
Стоимость проведения организационных мероприятий, всего
43,25
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость, единицы
(тыс.руб)
Кол-во (к-т)
Стоимость,
всего
(тыс.руб.)
1.
ПАК Соболь
8
1
8
2.
eToken
0,8
16
12,8
Стоимость проведения мероприятий инженерно-технической защиты
21
Объем разового ресурса, выделяемого на защиту информации
64,25
Содержание и объем постоянного ресурса (за квартал), выделяемого на
содержание СЗИ, приведено в таблице 5.
87
Таблица 5 - Содержание и объем постоянного ресурса, выделяемого на
защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1)
Заработная плата
администратора СИБ
182
576
104
Стоимость проведения организационных мероприятий, всего
104
Объем постоянного ресурса, выделяемого на защиту информации
104
Прогнозируемые данные по величине потерь (рисков) для критичных
информационных ресурсов после внедрения/модернизации системы защиты
информации получены экспертным путем и приведены в таблице 6.
Таблица 6 - Величины потерь (рисков) для критичных информационных
ресурсов после внедрения СЗИ
Актив
Угроза
Величина
потерь
(тыс.руб.)
Документация в
налоговые органы
Кража или подмена электронных и бумажных
документов
35
Съем информации с помощью закладок
28
Несанкционированный доступ к носителям данных
52,5
Используемые
технологии
Кража или подмена электронных и бумажных
документов
87,5
Съем информации с помощью закладок
70
Несанкционированный доступ к носителям данных
105
Договоры на
выполнение работ
Кража или подмена электронных и бумажных
документов
42
Съем информации с помощью закладок
31,5
Несанкционированный доступ к носителям данных
28
Подслушивание или запись переговоров
35
88
Продолжение таблицы 6
Актив
Угроза
Величина
потерь
(тыс.руб.)
Данные анализа
финансовой
деятельности
компании
Кража или подмена электронных и бумажных
документов
10,15
Съем информации с помощью закладок
35
Несанкционированный доступ к носителям данных
70
Результаты
анализа
производства
Кража или подмена электронных и бумажных
документов
52,5
Съем информации с помощью закладок
47,25
Несанкционированный доступ к носителям данных
50,75
Подслушивание или запись переговоров
17,5
Структура
системы защиты
Кража или подмена электронных и бумажных
документов
35
Съем информации с помощью закладок
31,5
Персональные
данные
сотрудников
компании
Кража или подмена электронных и бумажных
документов
28
Съем информации с помощью закладок
35
Несанкционированный доступ к носителям данных
35
Подслушивание или запись переговоров
17,5
Информация об
исках к компании
Кража или подмена электронных и бумажных
документов
31,5
Съем информации с помощью закладок
43,75
Несанкционированный доступ к носителям данных
35
Подслушивание или запись переговоров
26,25
Проекты
договоров
Кража или подмена электронных и бумажных
документов
29,75
Съем информации с помощью закладок
33,25
Несанкционированный доступ к носителям данных
35
Суммарная величина потерь
1214
Динамика потерь за период 2 года представлена в таблице 7.
Таблица 7 - Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
1 год
1 кв.
2 кв.
3 кв.
2 год
До внедрения СЗИ
390
781
1171
1561
1951
2342
2732
3122
После внедрения СЗИ
304
607
911
1214
1518
1821
2125
2428
Снижение потерь
87
174
260
347
434
521
607
694
График, характеризующий оценку срока окупаемости КСЗИ,
представлен на рисунке 11.
89
Стоимость внедрения
КСЗИ – 168 000 рублей
Рисунок 11 - Оценка срока окупаемости КСЗИ
Как видно из графика, срок окупаемости КСЗИ составляет около 5
месяцев.
Рассчитаем срок окупаемости созданной системы защиты информации
аналитическим способом по формуле:
Т
ок
= R
/ (R
ср
– R
прогн
)
Где:
а) суммарное значение ресурса, (R
)выделенного на защиту
информации;
б) объем среднегодовых потерь компании (R
ср
)из-за инцидентов
информационной безопасности;
в) прогнозируемый ежегодный объем потерь (R
прогн
).
Получаем:
Т
ок
= 168000/(1561000- 1214000)=0,48 года или 5 месяцев.
90
Таким образом, срок окупаемости. Рассчитанный аналитическим
способом, соответствует сроку окупаемости, рассчитанному графическим
способом.
В результате третьей главы работы можно сделать вывод о достижении
цели повышения информационной защищенности путем внедрения
программно-аппаратных средств защиты.
91
ЗАКЛЮЧЕНИЕ
Сейчас уже можно смело говорить, что данные становятся
национальным стратегическим ресурсом – одним из главных богатств
страны.
То соперничество, которое развернулось вокруг информационных
ресурсов, а также борьба за достижение и удержание информационного
превосходства, начинает все сильнее завоевывать более значимое место в
общей геополитической обстановке и конкуренции развитых стран.
Современный этап мировой истории связан с тем, что появляется
возможность более быстрого роста за счет присоединение новых ресурсов
методами вооруженных захватов части других стран вместе со всеми
полезными ископаемыми, но такой метод вскоре оказался исчерпанным и
малоэффективным. Тогда встал вопрос о применении более адекватных форм
геополитической конкуренции в сфере информации.
Становится понятным, что с приходом сферы глобализации
информационных активов, национальные системы безопасности играют все
более решающую роль в политике любого субъекта геополитической
конкуренции. С другой стороны, неэффективность такой системы может в
конечно итоге привести к масштабной аварии или катастрофе, последствия
которых могут вызвать внутренний переворот в обществе и государстве, крах
национальной финансовой системы и т.п.
Главная цель информационной безопасности как социального явления
связана с установкой определенных морально-этических, правовых и
организационных норм отношений между людьми, которые позволят
обеспечить сбалансированность интересов людей, государства и общества в
сфере информации.
Суть информационной безопасности видится большинству
специалистов как несостоятельность в нанесении вреда объекту защиты, его
характеристиками или выполняемым функциям. В главном документе,

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)