Диплом: Совершенствование системы защиты персональных данных на примере АО "Тандер"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
86
вероятность потенциальной опасности для информации для каждой
из угроз;
сумму затрат, необходимых для нейтрализации угроз.
В связи с тем, что при принятии решения о сумме затрат на обеспечение
безопасности, необходимо принимать во внимание что сумма затрат должна
быть равна сумме ожидаемых при осуществлении угроз безопасности. Поэтому
для расчета суммы затрат нужно с точностью определить сумму потерь. Для
определения этого уровня используется методика, определяющая уровень затрат
в зависимости от уровня возможных потерь от i-й угрозы информации:
R
i
= 10
(Si + Vi – 4)
, (1)
показатель S
i
характеризует возможную частоту возникновения
соответствующей угрозы;
показатель V
i
обозначает размер возможного ущерба при ее
возникновении.
Величины Siи Viпринимают значения, представленные в таблице № 9.
Таблица № 9
Значения коэффициентов S
i
и V
i
Ожидаемая (возможная)
частота появления угрозы
Предполагаемое значение
S
i
Почти никогда
0
1 раз в 1 000 лет
1
1 раз в 100 лет
2
1 раз в 10 лет
3
1 раз в год
4
1 раз в месяц (примерно, 10 раз в год)
5
1-2 раза в неделю (примерно 100 раз в год)
6
3 раза в день (1000 раз в год)
7
Значение возможного ущерба
при проявлении угрозы, руб.
Предполагаемое значение
V
i
30
0
300
1
3 000
2
30 000
3
300 000
4
3 000 000
5
30 000 000
6
300 000 000
7
87
Размер суммарной величины потерь можно вычислить по формуле:
(2)
где коэффициент N обозначает количество угроз информационным
активам.
Для того чтобы рассчитать показатели экономической эффективности
необходимо рассчитать стоимость осуществления угроз информационной
безопасности компании. Для оценки суммы потерь применяются либо
статистические, либо экспертные методы. При применении первой группы
методов может статистические данные могут отсутствовать или быть
недостаточными или недоступными для процесса принятия решений. Поэтому
для расчета величины потерь был использован методы экспертной оценки.
Оценка величины потерь от нарушения конфиденциальности
персональных данных рассчитывается из суммы возмещения морального и
материального ущерба, нанесенного персоналу, клиентам и контрагентам
компании и самой компании. Согласно 13.11 КоАП «Нарушение установленного
законом порядка сбора, хранения, использования или распространения
информации о гражданах (персональных данных)» сумма штрафных санкций
для юридических лиц составит от 30 тыс.до 50 тыс.рублей. Для оценки
величины потерь возьмем максимальную сумму в 50 тыс. рублей. Для прочих
случаев, связанных с порчей данных ввиду ошибок персонала, отказа
оборудования и т.д. для оценки величины потерь взята сумма оплаты труда
сотрудников для восстановления данных. В зависимости от объема утраченных
данных может потребоваться до 5 рабочих дней (40 часов) на восстановление
данных. При заработной плате 60 тыс. руб. сумма заработной платы в час
составит 340 рублей. На основании этих данных рассчитаем максимальную
сумму величины потерь:
340 * 40 = 13 600 рублей
Рассмотрим процесс расчета величины потерь для серверного
оборудования и ПК сотрудников организации. В случае выхода из строя или
утраты оборудования сумма величины потерь складывается из расчета замены
оборудования аналогичными техническими средствами и суммы экономической
выгоды от простоя в работе организации. Сумма серверного оборудования
N
=i
RiR
1
88
филиала компании согласно ведомости учета основных средств составляет
580 000 рублей. Сумма компьютеров сотрудников организации составляют
332 000 рублей. В ходе применения метода экспертной оценки было принято
допущение, что в случае осуществления природных и антропогенных угроз
информационной безопасности выйдет из строя 30% оборудования. В случае
хищения или выхода из строя серверного оборудования, затраты на замену
составят от 30 000 до 90 000 рублей в зависимости от масштабов ущерба.
Затраты на восстановление работы и данных составят 13 600 аналогично
величине затрат на восстановление пользовательского трафика. Сумма
упущенной экономической выгоды, рассчитанная методом экспертной оценки
составит 120 000 рублей.
Величина потерь от осуществления угроз безопасности финансовым
документам складывается из суммы возможных штрафных санкций от
государственных органов, наложенных за отсутствие документов, суммы
упущенной экономической выгоды и суммы затрат на восстановление
документации. Сумма штрафных санкций составляет от 20 до 50 тыс. руб.
Сумма упущенной выгоды согласно экспертной оценке составит 60 000 рублей.
Среднечасовая зарплата бухгалтера составляет 232 рубля. Для восстановления
документации может потребоваться от 4 до 20 часов. Максимальная величина
затрат на восстановление документации составит 4 640 рублей. Результаты
расчета представлены в таблице № 10.
Таблица № 10
Величины потерь (рисков) для критичных информационных ресурсов
до внедрения/модернизации системы защиты информации
Актив
Угроза
Величина
потерь
(тыс.руб.)
Персональные
данные
Злоупотребление правами
50 000
Нарушение обслуживания информационной
системы
13 600
Порча данных
50 000
Отказ в осуществлении деятельности
13 600
Отказ оборудования
13 600
Ошибка в использовании
13 600
Нелегальная обработка данных
50 000
Хищение оборудования
50 000
89
Продолжение таблицы № 10
Актив
Угроза
Величина
потерь
(тыс.руб.)
Серверное
оборудование
Затопление
307 600
Хищение носителей информации или документов
103 600
Тайные действия с программными средствами
133 600
Фальсификация прав
13 600
Ухудшение состояния носителей данных
30 000
Сбой программных средств
13 600
Разрушение оборудования или носителей данных
43 600
Перехват информации
120 000
Дистанционный шпионаж
120 000
Потеря электропитания
133 600
Образование пыли, коррозия, замерзание
60 000
Отказ телекоммуникационного оборудования
120 000
Злоупотребление правами
40 000
Отказ в осуществлении деятельности
133 600
Отказ оборудования
120 000
Ошибка в использовании
43 600
Нелегальная обработка данных
60 000
Хищение оборудования
103 600
Тайные действия с программными средствами
43 600
Фальсификация прав
43 600
Ухудшение состояния носителей данных
103 600
Сбой программных средств
13 600
Разрушение оборудования или носителей данных
103 600
Нарушение работоспособности персонала
63 200
Перехват информации
133 600
Дистанционный шпионаж
133 600
Потеря электропитания
13 600
Отказ телекоммуникационного оборудования
133 600
Персональные
компьютеры
сотрудников
Злоупотребление правами
50 000
Нарушение обслуживания информационной системы
93 600
Порча данных
13 600
Отказ в осуществлении деятельности
13 600
Отказ оборудования
80 000
Ошибка в использовании
13 600
Нелегальная обработка данных
50 000
Хищение оборудования
93 600
Хищение носителей информации или документов
93 600
Тайные действия с программными средствами
13 600
Фальсификация прав
50 000
Ухудшение состояния носителей данных
13 600
Сбой программных средств
13 600
Разрушение оборудования или носителей данных
13 600
Перехват информации
50 000
Дистанционный шпионаж
50 000
Потеря электропитания
80 000
90
Продолжение таблицы № 10
Актив
Угроза
Величина
потерь
(тыс.руб.)
Персональные
компьютеры
сотрудников
организации
Отказ телекоммуникационного оборудования
80 000
Затопление
99 600
Образование пыли, коррозия, замерзание
113 200
Финансовые
документы
Злоупотребление правами
50 000
Нарушение обслуживания информационной системы
4 640
Порча данных
4 640
Отказ в осуществлении деятельности
4 640
Отказ оборудования
5 000
Ошибка в использовании
4 640
Нелегальная обработка данных
50 000
Хищение оборудования
54 640
Хищение носителей информации или документов
54 640
Тайные действия с программными средствами
4 640
Фальсификация прав
4 640
Ухудшение состояния носителей данных
4 640
Сбой программных средств
4 640
Разрушение оборудования или носителей данных
4 640
Нарушение работоспособности персонала
4 640
Перехват информации
50 000
Дистанционный шпионаж
50 000
Потеря электропитания
4 640
Отказ телекоммуникационного оборудования
4 640
Затопление
4 640
Образование пыли, коррозия, замерзание
4 640
Суммарная величина потерь
4 098 040
По результатам расчета суммарная величина потерь составляет 4 098 040
рублей.
Для расчета показателей экономической эффективности данного проекта
выбран представленный метод по ряду причин:
1. Метод разработан для применения в области информационной
безопасности.
2. Метод позволяет представить расчеты более наглядным образом.
3. Метод является менее трудоемким по сравнению с другими
методиками.
4. Экономический смысл расчета эффективности вложений в
информационную безопасность рассматривается не в контексте
инвестиционного проекта, а как вложения в гарантии стабильности организации.
91
5. Для осуществления расчетов необходимо проведение наиболее
полного анализа рисков и угроз информационной безопасности.
3.2 Расчёт показателей экономической эффективности проекта
Для расчета показателей экономической эффективности проекта по
совершенствованию системы защиты персональных данных организации
необходимо учитывать, что величина рисков информационной безопасности
организации обратно пропорциональна уровню инженерно-технической защиты
информации. Уровень инженерно-технической защиты задается ресурсами
системы обеспечения безопасности информации.
Ресурсы системы защиты информации могут быть представлены в виде:
1. Штата персонала, которые обеспечивают защиту информации.
2. Технических средств и инженерных конструкций, обеспечивающих
защиту конфиденциальных данных.
3. Суммы финансовых вложений, которые включают затраты на
оплату труда персонала, услуг по строительству, разработке и приобретению
средств защиты информации, затрат на эксплуатацию средств защиты и т.д.
Наиболее наглядной единицей измерения эффективности вложений в
информационную безопасность является величина денежных средств.
Выделение ресурсов для осуществления защиты информации может
случаться единовременно или требовать периодического вложения денежных
средств.
Единовременные затраты могут представлять стоимость услуг по
приобретению, установке и настройке технических средств.
К постоянным затратам относятся затраты на:
1. Оплату труда сотрудников службы безопасности.
2. Поддержка заданного уровня безопасности организации.
3. Эксплуатацию средств защиты информации.
Следовательно, осуществление расчета показателей экономической
эффективности проекта будет основано на следующих показателях:
92
1. Величина расходов на создание системы и поддержки ее в
работоспособном состоянии.
2. Величины рисков осуществления угроз безопасности
информационных активов организации после внедрения средств защиты.
Рассмотрим состав единовременных затрат для обеспечения защиты
информационной безопасности. Состав затрат представлены в таблице № 11.
Таблица № 11
Содержание и объем разового ресурса, выделяемого на защиту информации
Организационные мероприятия
п\
п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции (чел-
час)
Стоимость,
всего
(тыс.руб.)
1
Внесение изменений в
Политику информационной
безопасности
340
40
13 600
2
Разработка Положения о
реагирования на инциденты
информационной
безопасности
340
40
13 600
3
Проведение ознакомления
сотрудников с документами
340
16
5 440
4
Подготовка Приказов о
введении документов
340
24
8 160
Стоимость проведения организационных мероприятий, всего
40 800
Мероприятия программно-аппаратной защиты
п/
п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(руб.)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
1
Приобретение системы
«SysWatchDeluxe»
150 000
1
150 000
2
Приобретение системы
«Контур информационной
безопасности SearchInform»
220 000
1
220 000
3
Установка и настройка
программного обеспечения
(самостоятельная установка и
настройка специалистами
компании, затраты в час)
340
16
5 440
Стоимость проведения мероприятий инженерно-технической
защиты
357 440
Объем разового ресурса, выделяемого на защиту информации
398 240
93
Ввод в действие средств обеспечения информационной безопасности
влекут за собой необходимость периодического вложения денежных средств в
поддержку системы обеспечения информационной безопасности. Рассмотрим
состав постоянного объема ресурса, который будет выделяться на защиту
информации (см. табл. № 12).
Таблица № 12
Содержание и объем постоянного ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел-час)
Стоимость,
всего
(тыс.руб.)
1
Проведение мониторинга
системы защиты
информации
340
16
5 440
2
Составление отчета по
уровню защиты
информации
340
4
1 360
3
Разработка плана
мероприятий по устранению
угроз безопасности
информации
340
32
10 880
Стоимость проведения организационных мероприятий, всего
17 680
Мероприятия программно-аппаратной защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы (тыс.
руб.)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
1
Проверка
работоспособности системы
340
1
340
2
Установка и настройка
модулей защиты
340
3
1 020
3
Стоимость продления
лицензий
20 000
1
20 000
4
Услуги по продлению
лицензий
340
1
340
Стоимость проведения мероприятий инженерно-технической
защиты
21 700
Объем постоянного ресурса, выделяемого на защиту информации
39 380
Сумма единовременных затрат на обеспечение необходимого уровня
защиты информационной безопасности составляет 398 240 рублей. Из них сумма
94
организационных затрат составила 40 800 рублей, а бюджет мероприятий
программно-аппаратной защиты составил 357 440 рублей.
Сумма постоянных затрат на обеспечение информационной безопасности
компании составила 39 380 рублей, из них сумма, которая должна выделяться
ежегодно на организационные мероприятия составляет 17 680 рублей. На
мероприятия поддержки инженерно-технической защиты необходимо потратить
21 700 ежегодно.
Произведем вычисление уровня затрат на обеспечение информационно
безопасности компании. Для этого воспользуемся формулой:
R
i
= 10
(Si + Vi – 4)
,
(3)
Для произведения расчетов по этой формуле необходимо знать значение
коэффициента, характеризующего частоту возникновений угроз безопасности и
значение возможного ущерба при возникновении угрозы.
Для угроз, выделенных в п. 1.2.4. ожидаемая частота появления угроз
может произойти один раз в месяц, следовательно, коэффициент ожидаемой
частоты появления равен Si равен 5.
Осуществление угрозы безопасности может повлечь за собой размер
ущерба в пределах 4 098 040 рублей. Значение коэффициента V
i
для этой суммы
рано 5. Вычислим значение величины уровня затрат:
R
i
= 10
(4 + 5 – 4)
= 10
5
= 100 000 рублей.
Значение этого показателя превышает уровень ежегодных затрат на
поддержку уровня безопасности компании. Следовательно, уровень возможного
ущерба от реализации угроз информационной безопасности выше чем сумма
вложений за предотвращение угроз безопасности. Отсюда можно сделать вывод,
что вложения в информационную безопасность организации являются
выгодными.
Для проведения расчета эффективности внедрения средств обеспечения
информационной безопасности необходимо получить прогнозируемые данные о
величине потерь (рисков) для критичных информационных ресурсов после
внедрения/модернизации системы защиты информации. Величины потерь после
внедрения системы обеспечения информационной безопасности рассчитана по
формуле:
95
Величина потерь после внедрения СЗИ = Вероятность осуществления
угрозы * величину потерь до внедрения СЗИ, (4)
При этом вероятность осуществления угроз была принята за 63%. Расчет
величины потерь представлены в таблице № 13.
Таблица № 13
Величины потерь (рисков) для критичных информационных ресурсов
после внедрения/модернизации системы защиты информации
Актив
Угроза
Величина
потерь
(тыс.руб.)
Персональные
данные
Злоупотребление правами
31 500
Нарушение обслуживания информационной
системы
8 568
Порча данных
31 500
Отказ в осуществлении деятельности
8 568
Отказ оборудования
8 568
Ошибка в использовании
8 568
Нелегальная обработка данных
31 500
Хищение оборудования
31 500
Затопление
193 788
Хищение носителей информации или документов
65 286
Тайные действия с программными средствами
84 168
Фальсификация прав
8 568
Ухудшение состояния носителей данных
18 900
Сбой программных средств
8 568
Разрушение оборудования или носителей данных
27 468
Перехват информации
75 600
Дистанционный шпионаж
75 600
Серверное
оборудование
Потеря электропитания
84 168
Образование пыли, коррозия, замерзание
37 800
Отказ телекоммуникационного оборудования
75 600
Злоупотребление правами
25 200
Отказ в осуществлении деятельности
84 168
Отказ оборудования
75 600
Ошибка в использовании
27 468
Нелегальная обработка данных
37 800
Хищение оборудования
65 268
Тайные действия с программными средствами
27 468
Фальсификация прав
27 468
Ухудшение состояния носителей данных
65 268
Сбой программных средств
8 568
Разрушение оборудования или носителей данных
65 268
Нарушение работоспособности персонала
39 816
Перехват информации
84 168
Дистанционный шпионаж
84 168
Потеря электропитания
8 568

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран