Диплом: Разработка Системы Защиты Персональных данных В ООО Цитрон

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
92
сказаться на эффективности функционирования бизнес–процессов, связанной с
потерей доверия клиентов к ее деятельности.
Отдельные статьи расходов, связанные с информационной безопасностью,
исключить невозможно, поскольку согласно Федеральному закону Российской
Федерации от 27 июля 2006 года № 152ФЗ «О персональных данных»,
полностью вступившему в силу с 1 января 2011 года, коммерческие организации
обязаны организовать защиту персональные данные как своих сотрудников, так
и клиентов [1]. В соответствие с данным законом каждая информационная
система, хранящая и обрабатывающая персональные данные, должна быть
классифицирована. В соответствие с присвоенным классом должна быть
обеспечена защита персональных данных в информационных системах. Поэтому
расходы на информационную безопасность в коммерческой организации,
вследствие действия данного Федерального закона, неизбежны, и получение
прибыли вследствие их реализации невозможно.
В отношении других необязательных мероприятий, связанных с
обеспечением информационной безопасности, осуществить калькуляцию
доходов достаточно сложно. Информационная безопасность характеризуется
целым рядом особенностей, которые делают неэффективными
распространенные методы расчета коэффициент рентабельности инвестиций.
Аналогичные трудности появляются при оценивании другими
показателями:
– чистой приведенной стоимостью,
– внутренней нормой рентабельности,
– периодом окупаемости,
– экономической привлекательностью.
С учетом специфических особенностей использования данных
показателей, оценивание эффективности проектов в сфере информационной
безопасности представляется нецелесообразным в связи с потенциальной
убыточностью данных проектов.
93
Другая методика оценивания затрат коммерческой организации на защиту
персональных данных связана с принципами планирования непрерывности
бизнеса.
Данные принципы являются целым комплексом разнообразных
мероприятий, которые направлены на снижение рисков прерывания бизнеса и
негативных последствий, связанных с этим.
Система информационной безопасности коммерческой информации
является только частью данных принципов. Однако использование данной
методологии в сфере обеспечения режима информационной безопасности
связано с большими сложностями по двум ключевым причинам:
1. Оценка эффективности затрат, в соответствие с данными принципами,
базируется на статистических данных. При этом учитывается вероятность
возникновения критической ситуации или потери, которые понесет
коммерческая организация в данном случае. В сфере информационной
безопасности подобная точная статистика не существует или она быстро
устаревает.
2. Следование принципам планирования непрерывности бизнеса требует
существенных финансовых и трудозатрат, которые могут реализовать только
крупные коммерческие организации.
Сбалансированная система показателей является управленческой и
стратегическо–измерительной системой, переводящей бизнес–цели
коммерческой организации в сбалансированный комплекс рабочих показателей,
интегрированных в структуру организации. Используя данную систему можно
выявить имеющиеся взаимосвязи между ключевыми параметрами развития
коммерческой организации.
Первоначальный вариант данной методологии не очень подходил для
использования в сфере информационной безопасности, поскольку был
ориентирован на управление активами и ресурсами, а не на оценивание их
финансирования.
94
Поэтому наиболее часто для калькуляции затрат, связанных с созданием
системы защиты и оценки ее эффективности в области информационной
безопасности, используется показатель совокупной стоимости владения.
Наиболее общее определение данной методологии включает полный перечень
затрат, связанный с приобретением, внедрением и использованием системы, и
воспринимаемый как единые затраты на информационную систему в процессе
ее создания и эксплуатации.
В конце 80–х годов компанией GartnerGroup была разработана данная
методика. Первоначально она рассматривалась в качестве способа оценки затрат,
связанных с внедрением в процессы управления компьютерных технологий.
Однако в настоящее время данная методика наибольшее широко используется
именно в сфере обеспечения информационной безопасности.
Под показателями совокупной стоимости владения понимается сумма
прямых и косвенных затрат, связанных с организацией или реорганизацией,
эксплуатацией и сопровождением системы защиты информации в течение года.
Рассчитаем величины потерь для критичных информационных ресурсов до
внедрения системы защиты информации (таблица 3.1).
Таблица 3.1
Величины потерь (рисков) для критичных информационных ресурсов до
внедрения СЗИ
Актив
Угроза
Величина
потерь
(тыс.руб.)
Сведения о структуре ИС и
методах ее защиты
Превышение допустимой нагрузки
73,45
Несанкционированный логический
доступ
58,76
Неконтролируемая модификация
информационного актива
110,18
Персональные данные
сотрудников и клиентов
Действия неавторизованного субъекта
183,63
Несанкционированный логический
доступ
146,90
Нарушения персоналом
организационных мер по обеспечению
ИБ
220,35
95
Актив
Угроза
Величина
потерь
(тыс.руб.)
Бухгалтерские и финансовые
сведения
Недобросовестное исполнение
обязанностей
88,14
Неконтролируемая модификация
информационного актива
66,11
Нарушения персоналом
организационных мер по обеспечению
ИБ
58,76
Выполнение вредоносных программ
73,45
СУБД и другое ПО
Нарушения персоналом
организационных мер по обеспечению
ИБ
110,18
Сбои и отказы программных средств
99,16
Выполнение вредоносных программ
106,50
Нарушения персоналом
организационных мер по обеспечению
ИБ
36,73
Сведения об обороте
денежных средств
Использование информационных
активов не по назначению
73,45
Нарушения персоналом
организационных мер по обеспечению
ИБ
66,11
Сведения о кассовых
операциях (в том числе
валютных)
Нарушения персоналом
организационных мер по обеспечению
ИБ
58,76
Недобросовестное исполнение
обязанностей
73,45
Неконтролируемая модификация
информационного актива
73,45
Сбои и отказы программных средств
36,73
Система организации и
разграничения доступа в АС
Сбои и отказы программных средств
66,11
Нарушения персоналом
организационных мер по обеспечению
ИБ
91,81
96
Актив
Угроза
Величина
потерь
(тыс.руб.)
Недобросовестное исполнение
обязанностей
73,45
Неконтролируемая модификация
информационного актива
55,09
Суммарная величина потерь
2342
3.2 Расчёт показателей экономической эффективности проекта
Стоимость системы защиты персональных данных в локальной
вычислительной сети коммерческой организации складывается из
единовременных и периодических затрат.
К единовременным затратам относится:
– приобретение аппаратных средств;
– приобретение лицензий на программное обеспечение;
К периодическим затратам относится:
– услуги технической поддержки и сопровождения;
– заработная плата сотрудников, обеспечивающих режим
информационной безопасности.
Единовременные затраты оценены в таблице 3.2.
Таблица 3.2
Содержание и объем разового ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые
действия
Среднечасовая
зарплата
специалиста (руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1.
Изучение требований
руководящих
документов
115
24
2,76
2.
Аудит информационной
системы
115
18
2,07
97
3.
Определение
информационных
активов
115
12
1,38
4.
Определение
уязвимостей
115
20
2,3
5.
Расчет рисков
115
34
3,91
6.
Обоснование перечня
документов,
необходимых к
разработке
115
56
6,44
7.
Разработка политики
безопасности
115
34
3,91
8.
Разработка регламента
использования ИС
115
20
2,3
9.
Разработка регламента
резервного копирования
115
12
1,38
10.
Разработка инструкции
по организации
антивирусной защиты
115
24
2,76
11.
Выбор программно–
аппаратного комплекса
115
18
2,07
12.
Установка программно–
аппаратного комплекса
115
24
2,76
13.
Тестирование
программно–
аппаратного комплекса
115
12
1,38
14.
Приме и запуск в работу
программно–
аппаратного комплекса
115
12
1,38
Стоимость проведения организационных мероприятий, всего
36,8
Мероприятия инженерно–технической защиты
п/п
Номенклатура
ПиАСИБ, расходных
материалов
Стоимость,
единицы (тыс.руб)
Кол–во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
1.
Kaspersky Open Space
Security Certified Media
Pack Customized
2
154
305
2.
Электронный замок
«Соболь»
10,2
154
1570,8
3.
МЭ TrustAccess
14
2
28
Стоимость проведения мероприятий инженерно–технической защиты
1915,8
Объем разового ресурса, выделяемого на защиту информации
1952,6
Содержание и объем постоянного ресурса (за квартал), выделяемого на
содержание системы защиты информации, приведено в таблице 3.3.
Таблица 3.3
98
Содержание и объем постоянного ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста (руб.)
Трудоемкость
операции
(чел.час)
Стоимост
ь, всего
(тыс.руб.)
1)
Заработная плата
администратора СЗИ
150
576
86,4
2)
Заработная плата
администратора сети
140
576
80,6
Стоимость проведения организационных мероприятий, всего
166,4
Мероприятия инженерно–технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы (тыс.руб)
Кол–во
(ед.измерения)
Стоимост
ь, всего
(тыс.руб.)
1.
Отсутствуют
Стоимость проведения мероприятий инженерно–технической защиты
0
Объем постоянного ресурса, выделяемого на защиту информации
166,4
Прогнозируемые данные о величине потерь (рисков) для критичных
информационных ресурсов получены экспертным путем и приведены в таблице
3.4.
Таблица 3.4
Величины потерь (рисков) для критичных информационных ресурсов
Угроза
Величина потерь (тыс.руб.)
Угрозы утечки акустической информации
500
Кража носителей информации
1 000
Кража ключей и атрибутов доступа
1 000
Кражи, модификации, уничтожения
информации
1 500
Действия вредоносных программ (вирусов)
1 500
Доступ к информации, модификация,
уничтожение лиц не допущенных к ее
обработке
500
Разглашение информации, модификация,
уничтожение сотрудниками допущенными
к ее обработке
1 500
Перехват в пределах контролируемой зоны
внешними нарушителями
500
99
Динамика потерь за период 2 года представлена в таблице 3.5.
Таблица 3.5
Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
1 год
1 кв.
2 кв.
3 кв.
2 год
До внедрения СЗИ
867,3
1734,5
2601,7
5
3469
4336,2
5
5203,5
6070,7
5
6938
После внедрения СЗИ
303,5
607
910,5
1214
1517,5
1821
2124,5
2428
Снижение потерь
563,75
1127,5
1691,2
5
2255
2818,7
5
3382,5
3946,2
5
4510
График, характеризующий оценку срока окупаемости системы защиты,
представлен на рисунке 3.1.
Рисунок 3.1. Оценка срока окупаемости
Как видно из графика (рис. 3.1), срок окупаемости СЗИ составляет около 4
кварталов или примерно 1 год.
100
ЗАКЛЮЧЕНИЕ
Информация является одним из наиболее критичных ресурсов ООО
«Цитрон», необходимым для реализации задач управления, выработки и
принятия управленческих решений.
Система информационной безопасности – это функционирующая как
единое целое совокупность мероприятий и средств, устремленная на
ликвидацию внутренних и внешних угроз жизненно важным интересам субъекта
безопасности, создание, поддержание и развитие состояния защищенности его
информационной среды.
Во время выполнения рабочих процессов в организации осуществляется
ввод, обработка и хранения персональных данных.
Цель обработки персональных данных заключается:
– в случае обработки персональных данных работников ООО «Цитрон»:
заключение или расторжение трудового договора, выполнение прочих трудовых
обязанностей, например, ведение зарплатного счета работников, оформление
полюсов обязательного медицинского страхования, обработка листов временной
нетрудоспособности и т.п.;
– в случае обработки персональных данных клиентов организации –
выполнение обязанностей, связанных с деятельностью организации: ведение
единых реестра прав на недвижимое имущество и сделок с ним.
Обработка персональных данных реализовывается в
многопользовательском режиме с ограничением прав доступа по исполняемым
ролям. Обработка персональных данных исполняется в одной ИСПДн,
классифицированной как специальная информационная система, в которых в
зависимости от требуемого уровня обеспечения конфиденциальности
персональных данных необходимо обеспечить хотя бы одну из характеристик
безопасности персональных данных, отличную от конфиденциальности
(защищенность от уничтожения, изменения, блокирования, а также других
противоправных действий).
101
В ходе выполнения дипломного проекта была проведена:
– оценка уязвимости активов;
– оценка угроз активам;
– оценка существующих и планируемых средств защиты;
– оценки рисков активам организации;
– выполнен анализ основных задач по обеспечению безопасности
персональных данных.
Система обеспечения информационной безопасности должна
представлять собой комплекс программно–технических и организационных
решений, обеспечивающих выполнение целевых функций.
В систему обеспечения информационной безопасности должны быть
включены следующие функциональные подсистемы:
– управление доступом;
– регистрация и учет;
– обеспечение целостности;
– средства антивирусной защиты;
– средства обнаружения вторжений;
– средства обеспечения межсетевой безопасности;
– анализ защищенности.
Комплекс технологической документации по обеспечению режима
информационной безопасности в ООО «Цитрон» включает:
– Политику информационной безопасности;
– Положение «О защите персональных данных»;
– Инструкцию по порядку доступа пользователей в компьютерную сеть;
– Инструкцию о порядке действий в нештатных ситуациях;
– Инструкцию по порядку резервного копирования и архивирования
информации;
– Инструкцию по обеспечению работоспособности ЛBC;
– Инструкцию по организации антивирусной защиты;
– Инструкцию по организации парольной защиты;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран