Диплом: Совершенствование системы обеспечения информационной безопасности в федеральном государственном учреждении арбитражный суд Московской области

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
82
Рисунок 2.9 – третий вариант интеграции СКУД и СЗИ
В виду гибкости по отношению киспользуемым в суде СКУД и СЗИ, наличие
большого и удобного функционала (все происходит в интерфейсе одной программы,
которая объединяет в себе управление всеми системами), средних трудозатрат и
отсутствием необходимости сертификации в надзорных органах, будет реализован
вариант интеграции с отдельным продуктом и серверной машины.
По итогам внедрения второго варианта интеграции схема программной
архитектуры будет выглядеть следующим образом.
83
Интернет
ViP Net Coordinator
Micros oft Forefront
Management
Gateway
Catalyst 3750-X
SecretNET Server
Kaspersky Security
Center
СКУД Gate
Центральный
контроллер
СКУД
Интерфейс
считывателей
Catalyst 2960
TCP/IP
MS Office 2010 Google Chrome
Клиент Secret NET ПП Парус
СУБД Парус
TCP/IP
Internet Explorer 11
Google Chrome
MS Office 2010
Kaspersky Endpoint
Security 10
Kaspersky Endpoint
Security 10
Клиент SecretNET
HTTP/HTTPS
СУБД ПК САД
TCP/IP
TCP/IP
ViPNET
Удостоверяющий
центр
ViPNet
Administrator
TCP/IP
TCP/IP
Клиент Secret NET
Kaspersky Endpoint
Security 10
Internet Explorer 11
MS Office 2010
Сервер ПК САД
HTTP/HTTPS
TCP/IP
TCP/IP
TCP/IP
TCP/IP
HTTP/HTTPS
TCP/IP
TCP/IP
VIPNet
Administrator
TCP/IP
HTTP/HTTPS
Рисунок 2.10 – обновленная схема программной архитектуры после интеграции
СКУД и СЗИ
Названные предложения были поддержаны руководителями отдела
программно-технического обеспечения и отдела материально-технического
обеспечения, эксплуатации и охраны здания.
84
III Обоснование экономической эффективности проекта
3.1. Выбор и обоснование методики расчета экономической эффективности
Как правило, любой проект подразумевает наличие прибыли, которая окупит его
реализацию и позволит оценить его экономическую эффективность. Но не в случае
проекта по информационной безопасности – его назначение не столько получение
прибыли, сколько метод защитить хранимую на различных устройствах организации
ценную и важную информацию от несанкционированного доступа злоумышленника.
Арбитражные суды полностью финансируются из федерального бюджета. Их
деятельность никак не связана с получением прибыли. Однако внедрение новых
элементов информационной безопасности в существующие системы не пройдет
незаметно с экономической точки зрения. В случае с Арбитражным судом
Московской области можно выделить следующие эффекты
Внешние:
Защита законных интересов объекта,
Защита собственности объекта, рациональное и эффективное использование
этих объектов,
Стабильность объекта,
Защита цифровых документов, которые могут представлять коммерческий
интерес для сторон судебного процесса или служат для внутреннего
пользования (например, персональные данные сотрудников).
Внутренние:
Поддержание порядка внутреннего управления,
Внутренняя стабильность объекта,
Контроль доступа пользователей к рабочим станциям,
Защита целостности созданных и подписанных судьями цифровых документов.
Для расчета экономической эффективности в данном дипломном проекте
рассмотрена одна из наиболее известных методик это - методика оценки совокупной
стоимости владения (ССВ) компании «Gartner Group» применительно к системе ИБ,
85
особенности использования этой методики в отечественных условиях. Эта методика
применима в случаях, когда используется первый подход к обоснованию затрат на
ИБ.
Используя следующую эмпирическую зависимость ожидаемых потерь (рисков) от
i-й угрозы информации проведем расчет:
Ri = 10
(Si + Vi – 4)
где: Si – коэффициент, характеризующий возможную частоту возникновения
соответствующей угрозы; Vi – коэффициент, характеризующий значение возможного
ущерба при ее возникновении. При выполнении дипломного проекта необходимо
использовать следующие значения коэффициентов Si и Vi, приведенные в таблице
3.1.
Таблица 3.1 – Значение коэффициентов Si и Vi
Ожидаемая частота появления угрозы
Предполагаемое значение Si
Почти никогда
0
1 раз за 1 000 лет
1
1 раз за 100 лет
2
1 раз за 10 лет
3
1 раз за 1 год
4
1 раз в месяц (примерно 10 раз за 1 год)
5
1-2 раза в неделю (примерно 100 раз за 1
год)
6
3 раза в день (примерно 1000 раз за 1 год)
7
Значение возможного ущерба при
появлении угрозы, руб.
Предполагаемое значение Vi
30
0
300
1
3 000
2
30 000
3
300 000
4
3 000 000
5
86
Продолжение таблицы 3.1.
Значение возможного ущерба при
появлении угрозы, руб.
Предполагаемое значение Vi
30 000 000
6
300 000 000
7
Ri1=10
(4+4-4)
=100 000
Ri2=10
(6+5-4)
=1 000 000
Ri3=10
(3+5-4)
=10 000
Ri4=10
(3+5-4)
=10 000
Ri5=10
(6+5-4)
=1 000 000
Далее определим суммарную величину потерь по формуле: R =


R= (руб.) Приведем полученные значения в таблицу 3.2
Таблица 3.2 - Величины потерь (рисков) для критичных информационных
ресурсов до внедрения/модернизации системы защиты информации
Актив
Угроза
Величина потерь (руб).
Сервера
Кража, повреждение
100 000
ПК «САД»
Несанкционированный
доступ (кража)
1 000 000
ПО
Несанкционированный
доступ
10 000
Документы
Кража, повреждение
10 000
Пользовательские
компьютеры
Кража, повреждение,
несанкционированный
доступ
1 000 000
Суммарная величина потерь
2 020 000
87
3.2. Расчёт показателей экономической эффективности проекта
Для определения экономической эффективности системы защиты информации
учреждения необходимо рассчитать следующие данные (показатели):
расходы (выделенные ресурсы) на создание/модернизацию данной системы и
поддержание её в работоспособном состоянии,
величины потерь (рисков), обусловленных угрозами информационным активам
после внедрения/модернизации системы защиты информации.
Данные по ресурсам необходимым для ИБ представлены в таблицах 3.3 и 3.4.
Таблица 3.3 - Содержание и объем постоянного ресурса, выделяемого на защиту
информации
Организационные мероприятия
п/п
Выполняемые действия
Среднечасовая
зарплата
специалиста,
руб.
Трудоемкость
операции, руб.
Стоимость
всего, руб.
1
Выполнение плановых
мероприятий
администратора ИБ
(сотрудника отдела
безопасности)
200
88
17 600
2
Физическая охрана
помещений, где
установлены СЗИ
200
22
3 400
3
Своевременное
обслуживание программных
и аппаратных средств
защиты информации
350
4
1 400
88
Продолжение таблицы 3.3.
Организационные мероприятия
Общая стоимость проведения организационных мероприятий
22 400
Таблица 3.4 - Содержание и объем разового ресурса, выделяемого на защиту
информации
Мероприятия инженеро-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость
единицы, руб
Количество,
шт.
Стоимость
всего, руб.
1
Ридер ACR38U-I1
1 386
350
485 100
2
Сервер Dell T30
55 342
1
55 342
3
Лицензия Windows Server
Standart 2016
2 876
1
2 876
4
ПО для сервера управления
и интеграции SecretNET
СКУД Gate
426 732
1
426 732
Стоимость проведения мероприятий инженерно-технической
защиты
970 050
Объем разового ресурса, выделяемого на защиту информации
992 450
Прогнозируемые данные о величине потерь (рисков) для критичных
информационных ресурсов после внедрения/модернизации системы защиты
информации приведены в таблице 3.5. Данные получены после анализа программных
и аппаратных СЗИ, после 1 года службы. Данные предоставлены администратором
суда.
89
Таблица 3.5 – Прогнозируемые данные потерь после модернизации СЗИ
Актив
Угроза
Величина потерь, руб.
Сервера
Кража, повреждение
50 000
ПК «САД»
Несанкционированный
доступ
10 000
ПО
Несанкционированный
доступ (кража)
1 000
Документы
Кража, повреждение
1 000
Пользовательские
компьютеры
Кража, повреждение,
несанкционированный
доступ
10 000
Суммарная величина потерь
72 000
После принятия обязательных допущений о неизменности частоты появления
угроз, а также о неизменном уровне надежности созданной системы защиты
информации, возможно, определить срок окупаемости системы (Ток). Это
выполняется аналитическим способом, с использованием приведенной ниже
формулы:
Ток=



Где
- суммарное значение ресурса выделенного на защиту информации,
(

????объем среднегодовых потерь организации из-за инцидентов
информационной безопасности в периоде одно года до введения СЗИ,
(

) – прогнозируемый ежегодный объем потерь после введения СЗИ,
90
Ток = 992450/(2020000-72000)=0,5 (лет).
Также необходимо оценить динамику величин потерь за период не менее 1 года
Таблица 3.6 – Оценка динамики величие потерь
1 кв.
2 кв.
3 кв.
1 год
До внедрения СЗИ
505 000
1 010 000
1 515 000
2 020 000
После внедрения СЗИ
18 000
36 000
54 000
72 000
Снижение потерь
487 000
974 000
1 461 000
1 948 000
Данная таблица позволяет нам составить график, отображающий динамику
потерь
Рисунок 4.1. – график соотношения потерь до и после внедрения СЗИ
Внедрение двухфакторной аутентификации при помощи смарт-карты и PIN-
кода и электронной цифровой подписи требует определенных затрат. Однако, если
внимательно оценить все негативные факторы, воздействующие на деятельность
объекта, эти затраты не кажутся столь большими, так как обеспечивают снижение
бюджетных затрат и сводят к минимуму возможные потери.
0
500000
1000000
1500000
2000000
I Квартал II Квартал III Квартал 1 Год
После внедрения СЗИ
До внедрения СЗИ
Снижение потерь
91
На данный момент времени все элементы информационной безопасности
являются не только инструментом для обеспечения безопасности объекта, но и
выступают в качестве системы повышения дисциплины и интенсивности труда на
объекте. Из этого следует, что система защиты информации вместе с системой
контроля и управления доступом не является роскошью, а занимает позицию
жизненно необходимого делового инструмента. Принятие решения о внедрении
системы контроля и управления доступом - это важный шаг. Возможности системы
позволяют значительно увеличить контроль над персоналом, помещениями,
территориями, транспортными средствами, повышает безопасность и позволяет
исключить многие затраты.
Для бесперебойного выполнения функций системы контроля и управления
доступом, решением всех поставленных объектом задач и обеспечением
максимального эффекта от своей эксплуатации, система должна быть
профессионально спроектирована, надежно и качественно смонтирована,
интегрирована со сторонними системами безопасности, информационной и
коммуникационной системами объекта.
Для внедрения новых элементов информационной безопасности в
эксплуатацию необходимо провести следующие организационные мероприятия:
1) Разработать положение о создании отдела информационной безопасности.
Ввести должности начальника отдела информационной безопасности и специалистов
отдела информационной безопасности, которые будут обслуживать разработанную
систему контроля доступа,
2) Установить и настроить программно-аппаратные средства и системы,
произвести настройку имеющихся сопутствующих средств и систем с привлечением
специалистов из соответствующих подразделений Арбитражного суда Московской
области,
3) Обучить сотрудников службы безопасности работе с новой системой охраны
объекта,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран