Диплом: Разработка системы обеспечения информационной безопасности и защиты информации в ООО "АСК-38"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
93
3 Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической
эффективности
Проблема выбора и построения эффективной системы информационной
безопасности для предприятий, функционирующих в различных сферах
экономики, является одной из самых актуальных задач, требующих
безотлагательного, грамотного, научно обоснованного решения. Внедрение
современной компьютерной техники и средств коммуникаций в деятельность
государственных организаций и коммерческих фирм, кроме существенных
положительных сторон, имеет также негативный момент, связанный с
возможностью реализации преступлений с использованием вычислительной
техники. В качестве объекта компьютерных преступлений выступает
экономическая информационная система и, соответственно, циркулирующая в
ней производственная, научная, коммерческая информация. Экономическая
информационная система- это совокупности внутренних и внешних потоков
прямой и обратной информационной связи экономического объекта, методов,
средств, специалистов, участвующих в процессе обработки информации и
выработке управленческих решений. Взаимосвязь информационных потоков
прямой и обратной информационной связи, средства обработки, передачи и
хранения данных, а также сотрудников управленческого аппарата,
выполняющих операции по переработке данных, и составляет информационную
систему экономического объекта. Таким образом, любой системе управления
экономическим объектом соответствует своя информационная система,
называемая экономической информационной системой. Современный уровень
информатизации общества предопределяет использование новейших
технических, технологических, программных средств в различных
информационных системах экономических объектов. И как следствие,
экономический объект это объект, связанный с производством материальных
и/или нематериальных благ и имеющий свою систему управления. Система
управления представляет собой совокупность объекта управления, например
94
предприятия, и субъекта управления управленческого аппарата. Последний
объединяет в себе сотрудников, формирующих цели, разрабатывающих планы,
вырабатывающих требования к принимаемым решениям, а также
контролирующих их выполнение. В задачу же объекта управления входит
выполнение планов, выработанных управленческим аппаратом, то есть
реализация той деятельности, для которой создавалась система управления. Оба
компонента системы управления связаны прямой и обратной связями. Прямая
связь выражается потоком директивной информации, направляемой от
управленческого аппарата к объекту управления, а обратная представляет собой
поток отчетной информации о выполнении принятых решений, направляемый в
обратном направлении.
Действие по нарушению информационной безопасности предполагает
использование различных средств для реализации компьютерных преступлений,
направленных на экономические информационные системы. Компьютерные
преступления могут быть направлены непосредственно на персональный
компьютер (его процессор и оперативную память), локальную сеть, базу данных,
системное программное обеспечение и т.д. В отдельных случаях, при реализации
компьютерных преступлений, в качестве объекта воздействия могут выступать
отношения пользователей, нарушение которых приводит к потере доверия к
поступающей информации, сокрытию несанкционированного доступа и т.д.
Таким образом, ЭИС является объектом пристального внимания со стороны
различного рода нарушителей, и обеспечение безопасности информационных
систем является актуальной задачей. Развитие мировой компьютерной сети
Internet обуславливает появление новых каналов несанкционированного доступа
к информационным ресурсам. В числе факторных групп, которые могут
инициировать распространение компьютерных преступлений, следует выделить:
экономические, технические и правовые. К первой группе следует отнести
развитие рыночных отношений, изменение форм собственности, отказ от
государственного регулирования в экономике, развитие такой сферы
предпринимательской деятельности, как информационный бизнес и др.
Конкуренция выдвигает на первый план необходимость владения
соответствующей информацией, характеризующей многие аспекты
95
деятельности. Это могут быть сведения относительно цен и объема поставок
товаров по контрактам, финансовое положение фирмы и перспективы ее
развития, содержание и время ввода нормативных актов, и многое другое.
Причем данная информация может относиться как к деятельности
государственных органов и коммерческих структур, так и отдельных лиц. В
любом случае, обладая необходимой информацией, ее владелец в состоянии
предпринять соответствующие меры по исключению и недопущению
негативных последствий изменения ситуации в свою пользу. Таким образом,
если пользователь получает какую-либо информацию и при этом нарушает
правовые и этические нормы, то подобные действия должны пресекаться и
преследоваться, что предусмотрено в соответствующих статьях Уголовного
кодекса. Ко второй группе относят следующие факторы: рост парка
персональных компьютеров, развитие компьютерных систем и коммуникаций,
открытость и доступность широкого спектра программных продуктов и т.д. И,
наконец, третью группу, образуют правовые вопросы. Это объясняется, во
многом, не проработанностью многих юридических аспектов относительно
возможности функционирования информации в качестве специфического товара
и ресурса, сложностями закрепления авторского права на программные
продукты. Анализ зарубежной и отечественной практики свидетельствует о
важности решения проблемы обеспечения информационной безопасности
применительно к ЭИС. В ЭИС право выбора средств и методов по обеспечению
информационной безопасности принадлежит ее собственнику, который исходит
из финансовых возможностей и существующих ограничений. Проектные
решения по обеспечению безопасности ЭИС основываются на определенных
требованиях и условиях эксплуатации (эффективности защиты, ее стоимости,
эксплуатационных расходах на поддержание информационной безопасности и
др.). Особую важность при проектировании системы информационной
безопасности (СИБ) ЭИС имеют вопросы экономического обеспечения и
увеличения жизненного цикла СИБ. К компонентам экономического
обеспечения относится оптимизация структуры СИБ с учетом эффективности и
затрат на обеспечение информационной безопасности, оценка экономической
эффективности СИБ, методика выбора оптимальных вариантов СИБ с
96
экономической точки зрения, модель оценки инвестиционной
привлекательности проектов СИБ и др.
Оценка экономической эффективности СИБ ЭИС представляет собой
комплекс различных подходов и методов: как классических, общих подходов к
оценке экономической эффективности, так и специфических, с учетом
особенностей применения для СИБ ЭИС. Исходной посылкой при разработке
моделей эффективности СИБ является предположение, что с одной стороны, при
нарушении системы защиты информации наносится ущерб, с другой стороны
формирование и обеспечение информационной безопасности сопряжено с
расходованием средств. Отношение стоимости защиты и потерь от ее нарушения
с учетом необходимого уровня защищенности и допустимых потерь, позволяет
определить экономический эффект от использования СИБ. Затраты на создание
и эксплуатацию СИБ сходны с инвестициями, поскольку они связаны с
вложением средств, риском и получением прибыли. Под прибылью в данном
случае следует понимать не конкретный поток финансовых ресурсов, а
количественную оценку уменьшения потерь от действия угроз.
Рассчитаем величины потерь для критичных информационных ресурсов
до внедрения СЗИ (таблица 3.1.).
Таблица 3.1
Величины потерь (рисков) для критичных информационных ресурсов до
внедрения СЗИ
Риск
Актив
Величина
потерь
(тыс.руб.)
Некомпетентное использование,
настройка или неправомерное
отключение средств защиты
База данных клиентов
21
Финансовая и налоговая
отчетность
17
Персональные данные
сотрудников
30
Сведения о клиентах и
партнерах
53
Сведения о заключаемых
договорах
42
Входящая и исходящая
корреспонденция
60
97
Риск
Актив
Величина
потерь
(тыс.руб.)
Сведения о кредитной
политике компании
25
Использование программных
средств и информации без
гарантии источника
База данных клиентов
19
Финансовая и налоговая
отчетность
16
Персональные данные
сотрудников
21
Сведения о клиентах и
партнерах
6
Сведения о заключаемых
договорах
20
Входящая и исходящая
корреспонденция
42
Сведения о кредитной
политике компании
32
Отключение или вывод из строя
подсистем обеспечения
функционирования
информационных систем
База данных клиентов
27
Финансовая и налоговая
отчетность
31
Персональные данные
сотрудников
11
Сведения о клиентах и
партнерах
20
Сведения о заключаемых
договорах
19
Входящая и исходящая
корреспонденция
17
Сведения о кредитной
политике компании
20
Нарушения персоналом
организационных мер по
обеспечению ИБ
База данных клиентов
21
Финансовая и налоговая
отчетность
17
Персональные данные
сотрудников
30
Сведения о клиентах и
партнерах
53
Сведения о заключаемых
договорах
42
Входящая и исходящая
корреспонденция
60
Сведения о кредитной
политике компании
25
Несанкционированный доступ к
ресурсам информационной
системы с рабочих станций
База данных клиентов
19
Финансовая и налоговая
отчетность
16
98
Риск
Актив
Величина
потерь
(тыс.руб.)
легальных пользователей
Персональные данные
сотрудников
21
Сведения о клиентах и
партнерах
6
Сведения о заключаемых
договорах
20
Входящая и исходящая
корреспонденция
42
Сведения о кредитной
политике компании
32
Выход из строя оборудования
информационных систем и
оборудования
База данных клиентов
27
Финансовая и налоговая
отчетность
31
Персональные данные
сотрудников
11
Сведения о клиентах и
партнерах
20
Сведения о заключаемых
договорах
19
Входящая и исходящая
корреспонденция
17
Сведения о кредитной
политике компании
20
Итого:
1098
3.2 Расчёт показателей экономической эффективности проекта
В предыдущей главе была рассчитана суммарная величина потерь в
случае реализации рассмотренных угроз. В данном пункте рассчитаем
постоянные и переменные затраты на внедрение СЗИ и определим
экономическую эффективность ее внедрения и срок окупаемости предлагаемых
мер.
В ходе проектирования, внедрения и работы СЗИ возможны разовые и
постоянные затраты. К разовым затратам относятся следующие:
Заработная плата персонала при проектировании и внедрении СЗИ;
Затраты на приобретение материалов, аппаратного и программного
обеспечения.
99
К постоянным затратам отнесем такие затраты, как:
Заработная плата сотрудников, обслуживающих СЗИ
Затраты на электроэнергию.
Разовые затраты оценены в таблице 3.2..
Таблица 3.2
Содержание и объем разового ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1.
Разработка технического
задания
125
40
5
2.
Разработка технического
предложения
115
24
2,7
3.
Согласование и
утверждение ТЗ
115
20
2,3
4.
Разработка проекта СЗИ
115
12
1,3
5.
Расчет потребности в
оборудовании
115
50
5,7
6.
Планирование кабельной
системы СЗИ
115
25
2,8
7.
Разработка подсистемы
электрообеспечения
115
34
3,9
8.
Внедрение СЗИ
115
90
10,3
9.
Разработка инструкций и
других руководящих
документов
115
30
3,4
10.
Тестирование
115
12
1,3
11.
Обучение пользователей
115
40
4,6
12.
Ввод в эксплуатацию
115
12
1,3
Стоимость проведения организационных мероприятий, всего
45
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(тыс.руб)
Кол-во
(комплект)
Стоимость,
всего
(тыс.руб.)
1.
Лицензия на
использование Secret Disk
4.
2,5
67
167,5
2.
Лицензия на
использование ПО Secret
150
1
150
100
Disk Enterprise на одном
сервере в одном домене
Microsoft Active Directory.
3.
Лицензия на
использование ПО eSafe
45
1
45
4.
Лицензия на
использование
сертифицированной
версии eToken Network
Logon 5» на одном
рабочем месте
0,177
67
11,8
Стоимость проведения мероприятий инженерно-технической
защиты
374
Объем разового ресурса, выделяемого на защиту информации
419
Содержание и объем постоянного ресурса (за квартал), выделяемого на
содержание СЗИ, приведено в таблице 3.3.
Таблица 3.3
Содержание и объем постоянного ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста (руб.)
Трудоемкость
операции
(чел.час)
Стоимост
ь, всего
(тыс.руб.)
1)
Заработная плата
администратора СЗИ
130
720
93,6
Стоимость проведения организационных мероприятий, всего
93,6
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(тыс.руб)
Кол-во (Вт)
Стоимост
ь, всего
(тыс.руб.)
1.
Сервер с монитором (350 вт)
0,003
252
0,6
2.
Компьютер АРМ
администратора (350 вт)
0,003
756
2,2
Стоимость проведения мероприятий инженерно-технической защиты
2,8
Объем постоянного ресурса, выделяемого на защиту информации
96,3
Прогнозируемые данные по о величине потерь (рисков) для критичных
информационных ресурсов после внедрения/модернизации системы защиты
информации получены экспертным путем и приведены в таблице 3.4.
Таблица 3.4
101
Величины потерь (рисков) для критичных информационных ресурсов
после внедрения СЗИ
Риск
Актив
Величина
потерь
(тыс.руб.)
Некомпетентное использование,
настройка или неправомерное
отключение средств защиты
База данных клиентов
7
Финансовая и налоговая
отчетность
5
Персональные данные
сотрудников
15
Сведения о клиентах и
партнерах
18
Сведения о заключаемых
договорах
30
Входящая и исходящая
корреспонденция
13
Сведения о кредитной
политике компании
20
Использование программных
средств и информации без
гарантии источника
База данных клиентов
6
Финансовая и налоговая
отчетность
5
Персональные данные
сотрудников
11
Сведения о клиентах и
партнерах
2
Сведения о заключаемых
договорах
14
Входящая и исходящая
корреспонденция
9
Сведения о кредитной
политике компании
24
Отключение или вывод из строя
подсистем обеспечения
функционирования
информационных систем
База данных клиентов
9
Финансовая и налоговая
отчетность
9
Персональные данные
сотрудников
5
Сведения о клиентах и
партнерах
7
Сведения о заключаемых
договорах
7
Входящая и исходящая
корреспонденция
5
Сведения о кредитной
политике компании
15
Нарушения персоналом
организационных мер по
База данных клиентов
18
Финансовая и налоговая
30
102
Риск
Актив
Величина
потерь
(тыс.руб.)
обеспечению ИБ
отчетность
Персональные данные
сотрудников
13
Сведения о клиентах и
партнерах
20
Сведения о заключаемых
договорах
6
Входящая и исходящая
корреспонденция
5
Сведения о кредитной
политике компании
11
Несанкционированный доступ к
ресурсам информационной
системы с рабочих станций
легальных пользователей
База данных клиентов
2
Финансовая и налоговая
отчетность
14
Персональные данные
сотрудников
9
Сведения о клиентах и
партнерах
24
Сведения о заключаемых
договорах
9
Входящая и исходящая
корреспонденция
9
Сведения о кредитной
политике компании
5
Выход из строя оборудования
информационных систем и
оборудования
База данных клиентов
7
Финансовая и налоговая
отчетность
7
Персональные данные
сотрудников
5
Сведения о клиентах и
партнерах
15
Сведения о заключаемых
договорах
18
Входящая и исходящая
корреспонденция
30
Сведения о кредитной
политике компании
13
Итого:
506
Динамика потерь за период 2 года представлена в таблице 3.5.
Таблица 3.5
Оценка динамики величин потерь

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран