Диплом: Разработка системы защиты персональных данных в ООО "Феникс-групп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
86
86
III Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической эффективности
Оценка эффективности организации режима ИБ в компании
предполагает некоторую оценку затрат на ИБ, а также оценку достигаемого при
этом эффекта. Действительно сопоставление этих оценок позволяет оценить
возврат инвестиций на ИБ, а также экономически корректно планировать и
управлять бюджетом компании на ИБ.
На практике многие решения в области защиты информации часто
принимаются на интуитивно-понятийном уровне, без каких-либо
экономических расчетов и обоснований. В результате только те начальники
служб ИБ (CISO), которые за счет своей “энергетики” смогли заявить и
отстоять потребность в защите информации могли как-то повлиять на
планирование бюджета компании на ИБ. Однако современные требования
бизнеса, предъявляемые к организации режима ИБ компании, диктуют
настоятельную необходимость использовать в своей работе более
обоснованные технико-экономические методы и средства, позволяющие
количественно измерять уровень защищенности компании, а также оценивать
экономическую эффективность затрат на ИБ.
Сегодня для оценки эффективности корпоративной системы защиты
информации рекомендуется использовать некоторые показатели
эффективности, например показатели: совокупной стоимости владения (ТСО),
экономической эффективности бизнеса и непрерывности бизнеса(BCP),
коэффициенты возврата инвестиций на ИБ (ROI) и другие.
В частности, известная методика совокупной стоимости владения (TCO)
была изначально предложена аналитической компанией Gartner Group в конце
80-х годов (1986-1987) для оценки затрат на информационные технологии.
Методика Gartner Group позволяет рассчитать всю расходную часть
информационных активов компании, включая прямые и косвенные затраты на
аппаратно-программные средства, организационные мероприятия, обучение и
87
87
повышение квалификации сотрудников компании, реорганизацию,
реструктуризацию бизнеса и т. д.
Существенно, что сегодня методика ТСО может быть использована для
доказательства экономической эффективности существующих корпоративных
систем защиты информации. Она позволяет руководителям служб
информационной безопасности (CISO) обосновывать бюджет на ИБ, а также
доказывать эффективность работы сотрудников службы ИБ. Кроме того,
поскольку оценка экономической эффективности корпоративной системы
защиты информации становится "измеримой", становится возможным
оперативно решать задачи контроля и коррекции показателей экономической
эффективности и в частности показателя ТСО. Таким образом, показатель ТСО
можно использовать как инструмент для оптимизации расходов на обеспечение
требуемого уровня защищенности КИС и обоснование бюджета на ИБ. При
этом в компании эти работы могут выполняться самостоятельно, с
привлечением системных интеграторов в области защиты информации, или
совместно предприятием и интегратором.
Отметим, что показатель ТСО может применяться практически на всех
основных этапах жизненного цикла корпоративной системы защиты
информации и позволяет “навести порядок” в существующих и планируемых
затратах на ИБ. С этой точки зрения показатель ТСО позволяет объективно и
независимо обосновать экономическую целесообразность внедрения и
использования конкретных организационных и технических мер и средств
защиты информации. При этом для объективности решения необходимо
дополнительно учитывать и состояния внешней и внутренней среды
предприятия, например показатели технологического, кадрового и финансового
развития предприятия. Так как не всегда наименьший показатель ТСО
корпоративной системы защиты информации может быть оптимален для
компании.
Понятно, что умелое управление ТСО позволяет рационально и
экономно реализовывать средства бюджета на ИБ, достигая при этом
88
88
приемлемого уровня защищенности компании, адекватного текущим целям и
задачам бизнеса. Существенно, что сравнение определенного показателя ТСО с
аналогичными показателями ТСО по отрасли (аналогичными компаниями) и с
“лучшими в группе” позволяет объективно и независимо обосновать затраты
компании на ИБ. Ведь часто оказывается довольно трудно или даже
практически невозможно оценить прямой экономический эффект от затрат на
ИБ. Сравнение же “родственных” показателей ТСО позволяет убедиться в том,
что проект создания или реорганизации корпоративной системы защиты
информации компании является оптимальным по сравнению с некоторым
среднестатистическим проектом в области защиты информации по отрасли.
Рассчитаем величины потерь для критичных информационных ресурсов
до внедрения системы защиты информации.
Рассмотрим расчет для угрозы несанкционированного доступа для
актива данные по клиентам. Расчет будет осуществляться по следующей
формуле:
R
i
= 10
(Si + Vi – 4)
,
где:
S
i
коэффициент, характеризующий возможную частоту возникновения
соответствующей угрозы;
V
i
коэффициент, характеризующий значение возможного ущерба при
ее возникновении.
Для данной угрозы S
i
=5, т.е. реализация угрозы возможна 10 раз в год,
из-за текущего низкого уровня защиты информации, а V
i
=4, т.е. возможный
ущерб от потерь составит 300 000 руб. Исходя из полученных значений
рассчитаем значение R
i
.
R
i
= 10
(5 + 4 – 4)
=100 000 руб.
Аналогично выполним расчеты для всех остальных угроз и активов.
В таблице 3.1. приведены результаты расчетов величин потерь от
реализации рисков.
Таблица № 3.1
89
89
Величины потерь (рисков) для критичных информационных ресурсов до
внедрения/модернизации системы защиты информации
Угроза
Актив
Величина потерь
(тыс.руб.)
Несанкционированный
доступ
Данные по клиентам
100 000 руб.
Персональные данные
сотрудников
100 000 руб.
Утечка информации
Данные по клиентам
100 000 руб.
Персональные данные
сотрудников
100 000 руб.
Кража
Данные по клиентам
100 000 руб.
Персональные данные
сотрудников
100 000 руб.
Суммарная величина потерь
600 000 руб.
Таким образом, исходя из проведенных расчетов, суммарная величина
потерь составит порядка 600 тыс. руб.
3.2 Расчёт показателей экономической эффективности проекта
Осуществим расчет затрат на разовые ресурсы выделяемые на защиту
информации. Результаты расчетов представлены в таблице 3.2.
Таблица № 3.2
Содержание и объем разового ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасова
я зарплата
специалиста
(руб.)
Трудоем
кость
операци
и
(чел.час)
Стоимость
всего
(руб.)
1
Установка программного и
технического обеспечения
150 руб/час
70
10500 руб.
2
Внесение изменений в ЛВС
150 руб/час
10
1500 руб.
3
Монтаж дополнительных камер
видеонаблюдения
200 руб/час
20
4000 руб.
4
Монтаж кодовых замков на
двери
200 руб/час
8
1600 руб.
5
Монтаж датчиков на разбитие
стекла и датчиков движения
150 руб/час
8
1200 руб.
Стоимость проведения организационных мероприятий, всего
18 800 руб.
90
90
Продолжение таблицы № 3.2.
Мероприятия инженерно-технической защиты
п\п
Номенклатура
ПиАСИБ, расходных
материалов
Стоимость,
единицы
(тыс.руб)
Кол-во
(ед.измерения)
Стоимость
всего
(тыс.руб)
1
Видеокамеры
2300
10
23 000 руб.
2
Кодовые замки
2200
3
6 600 руб.
3
Secret Net
11200
1
11 200 руб.
4
Датчики на разбитие
стекла
870
12
10 440 руб.
5
Датчики движения
1100
6
6 600 руб.
6
Дополнительные
расходные материалы
5000
1
5 000 руб.
Стоимость проведения мероприятий инженерно-технической
защиты
62 840 руб.
Объем разового ресурса, выделяемого на защиту информации
81 640 руб.
Расходы на постоянные ресурсы увеличатся, т.к. увеличится нагрузка
системного администратора, а это должно поощряться в денежной форме.
Таблица № 3.3
Содержание и объем разового ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые
действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость
всего (руб.)
1
Поддержание
работоспособности всех
средств защиты
150 руб/час
360
54 000 руб.
Стоимость проведения организационных мероприятий, всего
54 000 руб.
Объем разового ресурса, выделяемого на защиту информации
54 000 руб.
Итак, суммарные затраты на защиту организации составят 135 640 руб.
91
91
Осуществим расчет величин потерь для критичных информационных
ресурсов после внедрения системы защиты информации.
Рассмотрим расчет для угрозы несанкционированного доступа для
актива данные по клиентам. Расчет будет осуществляться по следующей
формуле:
R
i
= 10
(Si + Vi – 4)
,
Для данной угрозы S
i
=4, т.е. реализация угрозы возможна 1 раз в год, а
V
i
=4, т.е. возможный ущерб от потерь составит 300 000 руб. Исходя из
полученных значений рассчитаем значение R
i
.
R
i
= 10
(4 + 4 – 4)
=10 000 руб.
Аналогично выполним расчеты для всех остальных угроз и активов.
В таблице 3.4. приведены результаты расчетов величин потерь от
реализации рисков после внедрения системы безопасности
Таблица № 3.4
Величины потерь (рисков) для критичных информационных ресурсов после
внедрения/модернизации системы защиты информации
Актив
Угроза
Величина
потерь
(тыс.руб.)
Несанкционированный
доступ
Данные по клиентам
10 000 руб.
Персональные данные сотрудников
10 000 руб.
Утечка информации
Данные по клиентам
10 000 руб.
Персональные данные сотрудников
10 000 руб.
Кража
Данные по клиентам
10 000 руб.
Персональные данные сотрудников
10 000 руб.
Суммарная величина потерь
60 000 руб.
Проследим динамику величин потерь за 2 года. Результаты представлены
в таблице 3.5.
Таблица 3.5.
Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
1 год
1 кв.
2 кв.
3 кв.
2 год
До внедрения
150
300
450
600
750
900
1050
1200
После внедрения
15
30
45
60
75
90
105
120
Снижение потерь
135
270
405
540
675
810
945
1080
Рассчитаем срок окупаемости согласно формуле: Т
ок
= R
/ (R
ср
– R
прогн
).
92
92
Т
ок
=135 640/(600 000 – 60 000) = 0,25
Таким образом, было получено значение срока окупаемости и он
составил 0,25 года или примерно 3 месяца.
На рисунке 3.1 представлена динамика потерь
5
10
15
20
25
30
35
40
135
180
225
270
315
360
100
50
150
200
250
300
350
400
90
45
0
50
100
150
200
250
300
350
400
450
1 мес 2 мес 3 мес 4 мес 5 мес 6 мес 7 мес 8 мес
тыс. руб.
До внедрения После внедрения Снижение потерь
135 тыс. руб. – стоимость СЗИ
Рис. 3.1. Динамика потерь
Исходя из полученных значений срок окупаемости разрабатываемой
системы, составит около 3 месяцев, что является хорошим показателем
93
93
ЗАКЛЮЧЕНИЕ
Темой выпускной квалификационной работы являлась разработка
системы защиты персональных данных в предприятии ООО «Феникс Групп».
Данная тема выпускной квалификационной работы актуальна как для
выбранной организации, так и для любой другой организации в которой не
присутствует штатного специалиста в области информационной безопасности.
В результате выпускной квалификационной работы была разработана
система защиты персональных данных на предприятии. Это позволит на 90%
снизить вероятность разглашения персональных данных, что может привести к
судебным разбирательствам.
Для достижения поставленной цели были решены следующие задачи:
проанализирована деятельность организации;
рассмотрена организационная структуру организации;
проведен анализ рисков информационной безопасности и оценить
выявленные риски;
выбран комплекс задач для обеспечения информационной
безопасности;
определено место проектируемого комплекса задач предприятия;
выбраны защитные меры для обеспечения информационной
безопасности;
рассмотрены нормативно-правовые основы создания системы;
рассмотрена организационно-административная основа создания
системы;
обоснована экономическая эффективность разработанной системы.
Главной функцией разрабатываемой системы является защита
персональных данных на предприятии. Кроме того разрабатываемая система
позволяет в целом повысить уровень защищенности информации на
предприятии от возможных рисков информационной безопасности, снизить
уровень рисков взлома и нанесения какой-либо порчи на 90 %
информационным активам организации.
94
94
На предприятии были внедрены следующие технические средства для
уменьшения риска физического проникновения постороннего лица на
территорию организации:
установка дополнительных камер видеонаблюдения;
установка кодовых дверных замков;
установка дополнительных датчиков движения;
установка датчиков на разбитие стекла
Для защиты от несанкционированного доступа было внедрено
следующее программное обеспечение:
Secret Net.
Таким образом, были реализованы следующие задачи по обеспечения
информационной безопасности:
Реализована система защиты от несанкционированного доступа;
Реализованы организационные меры предотвращающие
возможность распространения информации сотрудниками организации.
Повышен уровень защиты здания от физического проникновения.
Внедрение всех выбранных устройств затронуло все подразделения
организации и заметно повысило уровень защищенности информационных
ресурсов предприятия.
В результате проведенных расчетов экономической эффективности,
капитальные затраты на создание системы защиты персональных данных
составят 366 700 руб. Срок окупаемости разработанной системы составил
всего 3 месяца, что является отличным показателем для любого проекта.
95
95
Список использованной литературы
1. Доктрина информационной безопасности Российской Федерации (утв.9
сентября 2000 года Президентом Российской Федерации В.В. Путиным).
2. Федеральный закон РФ от от 27.07.2006 г. N 149-ФЗ Об информации,
информационных технологиях и о защите информации.
3. ГОСТ Р ИСО/МЭК 15408-1-2002. Методы и средства обеспечения
безопасности. Критерии оценки безопасности информационных
технологий. Части 1-3.
4. Безопасность и управление доступом в информационных системах. А.В.
Васильков, И.А. Васильков. Учебное пособие. М. : ФОРУМ, 2010. 368 с.
5. Защита конфиденциальной информации. В.Я. Ищейнов, М.В. Мецатунян.
Учебное пособие. М. : ФОРУМ, 2012. 256 с.
6. Комплексная система защиты информации на предприятии, Н.В. Гришина.
Учебное пособие. М. : ФОРУМ, 2011. - 240 с.
7. Информационная безопасность и защита информации, Мельников В. П.,
М.: Академия, 2012, - 336 стр.
8. Программно-аппаратная защита информации. П.Б. Хореев. Учебное
пособие. М. : ФОРУМ, 2012. 352 с.
9. Семенов А. Б., Стрижаков С. К., Сунчелей И. Р.. «Структурированные
Кабельные Системы АйТи-СКС, издание 3-е». Москва, АйТи-Пресс,2001
10. Скиба В. Ю., Курбатов В. А. Руководство по защите от внутренних угроз
информационной безопасности, СпБ, Питер, 2008 г.- 320 с.
11. Хорев А.А. Защита информации от утечки по техническим каналам. Часть
1. Технические каналы утечки информации. Учебное пособие. М.:
Гостехкомиссия России, 1998. - 320 с.
12. Яковлев В.В., Корниенко А.А. Информационная безопасность и защита
информации в корпоративных сетях железнодорожного транспорта,
Издательство: Маршрут, 2002 год- 327 с.
13. ГОСТ Р 15971-90. Системы обработки информации. Термины и
определения

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран