Диплом: Совершенствование системы защиты информации в АО «Концерн Калашников»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
102
обеспечивает всеобъемлющий поиск, классификацию и мониторинг
неструктурированных данных, хранящихся как внутри организации, так и в
облаке;
с легкостью обеспечивает совместное использование данных с решениями
IAM различных поставщиков, включая решение IdentityIQ компании
SailPoint для централизованного администрирования и управления всеми
приложениями и данными предприятия — как структурированными, так и
неструктурированными;
SecurityIQ может быть развернут в кратчайшие сроки, с быстрой
инсталляцией коннекторов, в соответствии с лучшими практиками в сфере
мониторинга и классификации данных, прямо из коробки.
Из явных недостатков в настоящее время можно выделить следующие:
отсутствие русскоязычного интерфейса от вендора, только партнерская
разработка;
в список контролируемых систем не входят ряд распространенных в России
систем (так, например, не поддерживаются файловые сервисы от Linux и Mac
OS, почтовая система IBM Lotus Notes/Domino, внешние системы хранения
информации Яндекс. Диск, Облако@mail.ru (ссылка для отправки email));
отсутствие у продукта сертификации по требованиям ФСТЭК России (это
может являться существенным ограничением при использовании продукта в
организациях государственного сектора и во многих частных компаниях).
В целом, решение SailPoint SecurityIQ представляет собой довольно
большой набор инструментов по управлению и контролю доступа к информации,
расположенной на файловых серверах и сетевых хранилищах, корпоративных и
совместных порталах, в ящиках электронной почты и папках облачных сервисов.
Решение может являться хорошей отправной точной для компаний, которые
находятся на этапе обсуждения возможности внедрения решения
класса IDM/IAM, а также достойным дополнением к ним.
103
III Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической
эффективности
Расчет экономического эффекта и эффективности защиты информации
основывается на выявлении ущерба, нанесенного владельцу информации
противоправным ее использованием и позволяет оценить результативность
защиты информации. Проведя анализ результатов расчетов, возможно внести
изменения в систему защиты информации для более эффективной ее защиты,
недопущения разглашения охраняемой информации в дальнейшем, т.к.
разглашение данной информации влечет за собой огромные убытки (ущерб) от
контрафактного ее использования злоумышленником.
В ущерб входит также потерянная владельцем информации выгода
вследствие противоправного использования данной информации.
Исходной посылкой при экономической эффективности является почти
очевидное предположение: с одной стороны, при нарушении защищенности
информации наносится некоторый ущерб, с другой - обеспечение защиты
информации сопряжено с расходованием средств. Полная ожидаемая стоимость
защиты может быть выражена суммой расходов на защиту и потерь от ее
нарушения.
Для того чтобы воспользоваться данным подходом к решению проблемы,
необходимо знать (или уметь определять),
во-первых, ожидаемые потери при нарушении защищенности
информации;
во-вторых, зависимость между уровнем защищенности и средствами,
затрачиваемыми на защиту информации.
Для определения уровня затрат Ri„ обеспечивающих требуемый уровень
защищенности информации, необходимо по крайней мере знать:
во-первых, полный перечень угроз информации;
во-вторых, потенциальную опасность для информации для каждой из
угроз;
104
в-третьих, размеры затрат, необходимых для нейтрализации каждой из
угроз.
Поскольку оптимальное решение вопроса о целесообразном уровне затрат
на защиту состоит в том, что этот уровень должен быть равен уровню ожидаемых
потерь при нарушении защищенности, достаточно определить только уровень
потерь. В качестве одной из методик определения уровня затрат возможно
использование следующей эмпирической зависимости ожидаемых потерь
(рисков) от i-й угрозы информации:
Ri = 10(
Si+Vi-4)
,
где Si – коэффициент, характеризующий возможную частоту
возникновения соответствующей угрозы;
Vi – коэффициент, характеризующий значение возможного ущерба при ее
возникновении. При выполнении дипломного проекта рекомендуется
использовать следующие значения коэффициентов Si и Vi, приведенные в
таблицах 3.1 и 3.2
Таблица 3.1
Значения коэффициентов Si
Ожидаемая (возможная)
частота появления угрозы
Предполагаемое значение Si
Почти никогда
0
1 раз в 1 000 лет
1
1 раз в 100 лет
2
1 раз в 10 лет
3
1 раз в год
4
1 раз в месяц (примерно, 10 раз в год)
5
1-2 раза в неделю (примерно 100 раз в год)
6
3 раза в день (1000 раз в год)
7
Таблица 3.2
Значения коэффициентов Vi
Значение возможного ущерба
при проявлении угрозы, руб.
Предполагаемое значение
Vi
30
0
300
1
3 000
2
30 000
3
300 000
4
105
3 000 000
5
30 000 000
6
300 000 000
7
Суммарная стоимость потерь определяется формулой
где N – количество угроз информационным активам, определенных в
п.1.2.3.
При расчете суммарного показателя рекомендуется принять, что угрозы
конфиденциальности, целостности и доступности реализуются нарушителем
независимо. То есть, если в результате действий нарушителя была нарушена
целостность информации, предполагается, что её содержание по-прежнему
остается ему неизвестным (конфиденциальность не нарушена), а авторизованные
пользователи по-прежнему имеют доступ к активам, пусть и искаженным.
Таблица 3.3
Величины потерь (рисков) для критичных информационных ресурсов
до внедрения/модернизации системы защиты информации
Актив
Угроза
Si
Vi
Ri (руб.)
Сведения о клиентах
и партнерах
Угрозы утечки
информации по
каналу ПЭМИН
3
3
100
Угрозы «Анализа
сетевого трафика» с
перехватом
передаваемой по сети
информации
3
2
10
Угрозы выявления
паролей
4
3
1000
Угрозы удаленного
запуска приложений
3
3
100
Угрозы внедрения по
сети вредоносных
программ
5
2
1000
Сведения о планах
противодействия
конкурентам
Угрозы внедрения по
сети вредоносных
программ
2
2
1
N
i
RiR
1
106
Угрозы выявления
паролей
2
2
1
Угрозы удаленного
запуска приложений
6
2
10000
Результаты
производства
Угрозы внедрения по
сети вредоносных
программ
4
3
1000
Угрозы выявления
паролей
3
4
1000
Угрозы удаленного
запуска приложений
2
4
100
Договоры
Угрозы утечки
информации по
каналу ПЭМИН
6
4
1000000
Угрозы «Анализа
сетевого трафика» с
перехватом
передаваемой по сети
информации
5
4
100000
Угрозы выявления
паролей
2
3
100
Серверное
оборудование
Угрозы выявления
паролей
3
3
100
Угрозы удаленного
запуска приложений
5
3
10000
Угрозы внедрения по
сети вредоносных
программ
5
3
10000
Суммарная величина потерь
1134512
3.2 Расчёт показателей экономической эффективности проекта
Для определения экономической эффективности системы защиты
информации предприятия необходимы следующие данные (показатели):
расходы (выделенные ресурсы) на создание/модернизацию данной системы
и поддержание её в работоспособном состоянии (табл.3.4);
величины потерь (рисков), обусловленных угрозами информационным
активам после внедрения/модернизации системы защиты информации.
107
Таблица 3.4
Содержание и объем разового ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста (руб.)
Длительность
операции
(чел.час)
Стои
мость,
всего
(тыс.р
уб.)
1
Разработка политики
безопасности
400
20
80
2
Разработка перечня сведений
конфиденциального характера
400
10
40
3
Разработка положения о
конфиденциальном
документообороте
400
10
40
3
Покупка и внедрение SailPoint
SecurityIQ
215
Стоимость проведения мероприятий, всего
375
Стоимость проведения всех мероприятий 375 тыс.
Суммарная величина потерь составляет 1134.512 тыс.
Для проведения расчета необходимо получить прогнозируемые данные о
величине потерь (рисков) для критичных информационных ресурсов после
внедрения/модернизации системы защиты информации. Результаты
формируются по результатам экспертного опроса и вносятся в таблицу 3.5.
Таблица 3.5
Величины потерь (рисков) для критичных информационных ресурсов
после внедрения/модернизации системы защиты информации
Актив
Угроза
Si
Vi
Ri
(тыс.руб.)
Сведения о клиентах
и партнерах
Угрозы утечки
информации по
каналу ПЭМИН
2
3
10
Угрозы «Анализа
сетевого трафика» с
перехватом
2
3
10
108
передаваемой по сети
информации
Угрозы выявления
паролей
2
3
10
Угрозы удаленного
запуска приложений
2
3
10
Угрозы внедрения по
сети вредоносных
программ
2
3
10
Сведения о планах
противодействия
конкурентам
Угрозы внедрения по
сети вредоносных
программ
3
2
10
Угрозы выявления
паролей
2
2
1
Угрозы удаленного
запуска приложений
2
2
1
Результаты
производства
Угрозы внедрения по
сети вредоносных
программ
3
4
100
Угрозы выявления
паролей
2
4
100
Угрозы удаленного
запуска приложений
2
4
100
Договоры
Угрозы утечки
информации по
каналу ПЭМИН
2
4
100
Угрозы «Анализа
сетевого трафика» с
перехватом
передаваемой по сети
информации
2
4
100
Угрозы выявления
паролей
2
4
100
Серверное
оборудование
Угрозы выявления
паролей
3
3
100
Угрозы удаленного
запуска приложений
2
3
10
Угрозы внедрения по
сети вредоносных
программ
3
3
100
Суммарная величина потерь
872
Оценим динамику величин потерь за период за 1год (табл. 3.6).
109
Таблица 3.6
Оценка динамики величин потерь, тыс.руб.
1 кв.
2 кв.
3 кв.
1 год
1г.3м.
1г.6м.
1г.9м.
2года
До внедрения
СЗИ
283,5
567
850,5
1134
1417,5
1701
1984,5
2268
После
внедрения СЗИ
218
436
654
872
1090
1308
1526
1744
Снижение
потерь
65,5
131
196,5
262
327,5
393
458,5
524
После принятия обязательных допущений о неизменности частоты
появления угроз, а также о неизменном уровне надежности созданной системы
защиты информации возможно определить срок окупаемости системы (Ток). Это
выполняется аналитическим способом, с использованием приведенной ниже
формулы:
Ток = R∑ / (Rср – Rпрогн)
Ток = 375 ∑ / (1134-872)=1,43 года
То есть срок окупаемости составит 1,43 года или 17 месяцев.
На рис.3.1 приведен график окупаемости.
Рис.3.1. График окупаемости
110
Заключение
Информация, без сомнения, является одним из наиболее ценных ресурсов
организации, она нужна на стадии принятия решения, при выполнении задач
хозяйственной деятельности и управления, именно используя и анализируя
нужную информацию, менеджер осуществляет подготовку соответствующих
отчетов, предложений, чтобы окончательно выработать и принимать
управленческие решения. Очевидно, что до начала работы с информацией следует
ее структурировать и подготовить к использованию, поскольку на начальном
этапе организация взаимодействует обычно с необработанной информацией.
Проблема перевода информации в состояние полезности решается действующей
на предприятии информационной системой. Большое количество
циркулирующих информационных потоков существенно увеличивает
вероятность появления информационных рисков в организации, связанных с
нарушением целостности и конфиденциальности пользования информацией.
Информационный риск является событием, нежелательным для
организации, владеющей информационными ресурсами, которая имеет
определенную степень вероятности, которое может произойти, при этом
наносится определенный ущерб компании-владельцу соответствующего
информационного актива.
В ходе дипломного проектирования были разработаны мероприятия по
обеспечению защиты информации для АО «Концерн Калашников». Сюда входит
комплекс программно-аппаратных и инженерно-технических средств защиты
информации и разработка политики безопасности.
Во второй главе были разработаны мероприятия, а именно:
внедрен программный комплекс Solar Dozor 6.1;
внедрена система Symantec NetBackup;
внедрен программный комплекс SailPoint SecurityIQ
разработана политика безопасности;
разработан перечень сведений конфиденциального характера;
разработано положение о документообороте.
111
В третьей главе произведен расчет экономической эффективности.
Выявлено, что разработанная политика безопасности окупится через 1,4 года.
Информационная безопасность компании значительно повысится, так как
для этого были проведены и организационные мероприятия, и внедрен комплекс
программно-аппаратных средств, и установлены технические меры защиты.
Именно такой комплексный подход к защите дает хороший результат. Тем более
что по результатам расчета экономической эффективности затраты окупятся
меньше, чем за год, что свидетельствует о целесообразности проекта.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран