Диплом: Совершенствование системы защиты персональных данных на примере АО "Тандер"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
96
Продолжение таблицы № 13
Актив
Угроза
Величина
потерь
(тыс.руб.)
Серверное
оборудование
Отказ телекоммуникационного оборудования
84 168
Персональные
компьютеры
сотрудников
Злоупотребление правами
31 500
Нарушение обслуживания информационной системы
58 968
Порча данных
8 568
Отказ в осуществлении деятельности
8 568
Отказ оборудования
50 400
Ошибка в использовании
13 600
Нелегальная обработка данных
31 500
Хищение оборудования
58 968
Хищение носителей информации или документов
58 968
Тайные действия с программными средствами
8 568
Фальсификация прав
31 500
Ухудшение состояния носителей данных
8 568
Сбой программных средств
8 568
Разрушение оборудования или носителей данных
8 568
Перехват информации
31 500
Дистанционный шпионаж
31 500
Потеря электропитания
50 400
Отказ телекоммуникационного оборудования
50 400
Затопление
62 748
Образование пыли, коррозия, замерзание
71 316
Злоупотребление правами
8 568
Порча данных
8 568
Хищение оборудования
8 568
Тайные действия с программными средствами
8 568
Фальсификация прав
31 500
Ухудшение состояния носителей данных
8 568
Отказ телекоммуникационного оборудования
50 400
Затопление
62 748
Образование пыли, коррозия, замерзание
71 316
Финансовые
документы
Злоупотребление правами
31 500
Нарушение обслуживания информационной системы
2 923
Порча данных
2 923
Отказ в осуществлении деятельности
2 923
Отказ оборудования
3 150
Ошибка в использовании
2 923
Нелегальная обработка данных
31 500
Хищение оборудования
34 423
Хищение носителей информации или документов
34 423
Тайные действия с программными средствами
2 923
Фальсификация прав
2 923
Ухудшение состояния носителей данных
2 923
Сбой программных средств
2 923
Разрушение оборудования или носителей данных
2 923
Нарушение работоспособности персонала
2 923
97
Продолжение Таблицы № 13
Актив
Угроза
Величина
потерь
(тыс.руб.)
Финансовые
документы
Перехват информации
31 500
Дистанционный шпионаж
31 500
Потеря электропитания
2 923
Отказ телекоммуникационного оборудования
2 923
Затопление
2 923
Образование пыли, коррозия, замерзание
2 923
Суммарная величина потерь
2 833 914
Затем необходимо оценить динамику величин потерь за период не менее 1
года и внести данные в таблицу № 14.
Таблица № 14
Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
4 кв.
5 кв.
6 кв.
7 кв.
8 кв.
До внедрения СЗИ,
тыс. руб.
1000
2000
3000
4000
5000
6000
7000
8000
После внедрения СЗИ,
тыс. руб.
700
1400
2100
2800
3500
4200
4900
5600
Снижение потерь,
тыс.руб.
300
600
900
1200
1500
1800
2100
2400
По результатам таблицы видно, что снижение потерь от осуществления
угроз информационной безопасности носит положительный характер.
После принятия обязательных допущений о неизменности частоты
появления угроз, а также о неизменном уровне надежности созданной системы
защиты информации возможно определить срок окупаемости системы (Ток). Это
выполняется аналитическим способом, с использованием приведенной ниже
формулы:
Т
ок
= R∑ / (Rср – Rпрогн) (5)
Т
ок
= 357 400 / (4 464 0402 833 914) = 0,219
0,219 * 12 месяцев = 2,7 месяца
Согласно приведенным расчетам, срок окупаемости проекта составил 2,7
месяца. График затрат представлен на рисунке № 37. На графике видно, что
98
затраты на проект начинают окупаться в конце первого квартала после
внедрения.
Рисунок 37. График затрат проекта
99
ЗАКЛЮЧЕНИЕ
Целью данной работы являлось совершенствование системы защиты
персональных данных компании «Тандер». В ходе работы над первой главой
ВКР была рассмотрена деятельность компании и дана технико-экономическая
характеристика компании.
Затем был проведен анализ предметной области, в результате которого
были выявлены информационные активы организации. Для выявленных
информационных активов был составлен перечень возможных уязвимостей. Для
выявленных уязвимостей были рассмотрены угрозы информационной
безопасности. Далее был составлен список рисков, оценена вероятность
осуществления рисков и произведена оценка возможного ущерба компании.
В результате анализа предметной области был составлен список особо
ценных информационных активов организации, в которым относятся:
персональные данные сотрудников организации, которые хранятся в виде
бумажных документов (личные дела) и в виде данных в информационных
системах компании, серверное программное обеспечение, ПК сотрудников
организации и финансовые документы.
Для защиты выбранных ресурсов был разработан список возможных мер
по организации защиты конфиденциальных данных. Было дано обоснование
необходимости усовершенствования защиты информационной безопасности
компании.
Были рассмотрены программно-технические средства, необходимые для
осуществления выбранных мер. В результате был осуществлен выбор
программно-технических средств защиты конфиденциальной информации
компании.
В ходе работы над второй главой ВКР на основании выбранных
организационных мер обеспечения информационной безопасности были
разработаны следующие документы:
1. Политика информационной безопасности организации.
2. Положения о реагирования на инциденты информационной
безопасности.
100
В рамках выбранных программно-аппаратных мер обеспечения
информационной безопасности компании были осуществлены следующие
действия:
1. Внедрение системы предотвращения вторжений на уровне хоста
«SyswatchDeluxe».
2. Внедрение системы предотвращения утечек информации «Контур
информационной безопасности СёрчИнформ».
Для осуществленных действий был произведен расчет экономической
эффективности проекта. В результате расчета было выявлено, что вложения в
средства защиты информационной инфраструктуры организации на 46% ниже,
чем сумма возможного ущерба при реализации угроз информационной
безопасности. Проект внедрения средств обеспечения информационной
безопасности окупается через 2,7 месяца после начала эксплуатации.
101
СПИСОК ЛИТЕРАТУРЫ
1. Конституция Российской Федерации (принята всенародным
голосованием 12.12.1993) (с учетом поправок, внесенных Законами РФ о
поправках к Конституции РФ от 30.12.2008 N 6-ФКЗ, от 30.12.2008 N 7-ФКЗ, от
05.02.2014 N 2-ФКЗ, от 21.07.2014 N 11-ФКЗ).
2. Доктрина информационной безопасности Российской Федерации
(утверждена Указом Президентом Российской Федерации от05.12.2016г. № 646).
3. Федеральный закон «О персональных данных»№ 152-ФЗ (принят
Государственной Думой 08.07.2006г.) (с изменениями от 29.07.2017 г.).
4. Федеральный закон «О безопасности» № 390-ФЗ (принят
Государственной Думой 28.12.2010г.) (с изменениями от 05.10.2015 г.).
5. Федеральный закон «О государственной тайне» № 5485-1 ФЗ
(принят Государственной Думой 21.07.1993г.) (с изменениями от 08.09.2015 г.).
6. Федеральный закон «О государственной поддержке средств
массовой информации и книгоиздания Российской Федерации» № 390-ФЗ
(принят Государственной Думой 28.12.2010г.) (с изменениями от 05.10.2015 г.).
7. Федеральный закон «Об информации, информационных
технологиях и о защите информации» № 149-ФЗ (принят Государственной
Думой 08.07.2006г.) (с изменениями от 29.07.2017 г.).
8. Федеральный закон «О связи» № 126-ФЗ (принят Государственной
Думой 18.06.2003г.) (с изменениями от 07.06.2017 г.).
9. Федеральный закон «Об электронной подписи» № 63-ФЗ (принят
Государственной Думой 25.03.2011г.) (с изменениями от 23.06.2016 г.).
10. Закон «О средствах массовой информации» (принят 27.12.1991г.) (с
изменениями от 29.07.2017г.).
11. Аверченков В.И. Аудит информационной безопасности - Москва.:
Флинта, 2011. – 269с.
12. Алаева М.А. Компьютерные Сети - Москва.: Schiffer Publishing,
2012. - 134 c.
13. Баула В.Г., Томилин А.Н., Волканов Д.Ю. Архитектура ЭВМ и
операционные среды - Москва.: Академия, 2011. - 336 c.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран