Диплом: Внедрение комплексной системы информационной безопасности в ООО "Омега"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
105
файлов-шаблонов либо контролируемых объектов в журнале событий
фиксируется событие "Ошибка при контроле целостности".
Механизмом контроля целостности реализуются два режима: мягкий и
жесткий. Администратор устанавливает режим работы индивидуально для
каждого из пользователей ПК.
В жестком режиме, в случае обнаружения нарушений целостности
файлов-шаблонов либо контролируемых объектов, пользователю запрещается
вход в систему, ПК блокируется, в мягком же режиме — разрешается вход
пользователя.
Механизмом сторожевого таймера обеспечивается блокировка доступа к
ПК если, после включения ПК и по окончании заданного промежутка времени,
который называется временем ожидания сторожевого таймера, не передано
управление расширению BIOS продукта "Соболь".
Блокировку доступа к ПК осуществляют двумя способами:
- посредством принудительной автоматической перезагрузки ПК,
используя стандартную процедуру Reset. Чтобы блокировать питание,
применяется соединительный кабель для механизма сторожевого таймера,
который входит в комплект поставки;
- или посредством принудительного автоматического выключения
питания (если в защищаемом ПК отсутствует разъем Reset). Чтобы блокировать
питание ПК применяется специальное устройство (Рис. 2.15), которое может
поставляться по желанию заказчика. Такое устройство предназначается для
применения в компьютерах форм-фактора ATX.
Рис. 2.15. Устройство блокировки питания
Чтобы использовать сторожевой таймер необходимо правильное
подключение к плате "Соболя" соединительного кабеля или устройства
106
блокировки питания. Без подключения кабеля или устройства сторожевой
таймер не функционирует.
Рекомендуемая продолжительность ожидания сторожевого таймера в
автоматическом режиме определяется на стадии инициализации комплекса.
Администратор может корректировать значение времени ожидания в режиме
инициализации и эксплуатации комплекса. Максимальное значение параметра
для платы PCI/PCI-E составляет 512 секунд, для платы Mini PCI-E — до 65534
секунд.
С учетом необходимых мер, схема программного обеспечения системы
информационной защиты организации приведена на рис. 2.16.
Схема аппаратного обеспечения системы информационной защиты
компании приведена на рис. 2.17.
СУБД
Microsoft
SQL Server
2005
Avira AntiVir
Premium Security
Suite
MS Office 2007
Стандартный набор ПО (для
каждого сотрудника)
Windows 7
Сервера
Adobe Acrobat 6.0
Professional
MS Outlook
Mozilla Firefox
1С Бухгалтерия 8
1С Предприятие
8
Avira AntiVir
Premium Security
Suite
Смета
ПК сотрудника отдела эксплуатации и
капитального строительства
Стандартный
набор
1С Бухгалтерия 8
ПК сотрудника финотдела
Стандартный
набор
RAID5
Windows Server
2008
VipNet Client
VipNet Client
VipNet
Administrator
VipNet
ЦУС
FTP,
TCP/IP,
HTTP,
FTP,
SMTP,
IP/241,
IP/UDP
ПО ПАК
«Соболь
»
Рис. 2.16. Схема программного обеспечения информационной системы
ООО «Омега»
107
Интернет
АТС Panasonic KX-TEM824
Серверная
Office Server TX
3000R15
3Com13701-ME
Файл-сервер
с платой PCI
ПАК «Соболь»
Сервер БД
с платой PCI
ПАК «Соболь»
Office Server TX
3000R15
АРМ администратора
OLDI Office 110
тлф линия
Рабочие места сотрудников
отделов
Xerox Phaser 3100MFP/Х
OLDI Office 110OLDI Office 110
Panasonic KX-T7710 Panasonic KX-T7710
Panasonic KX-T7710
OLDI Office 110
..
3COM GSU08
тлф линия
Рабочие места сотрудников
бухгалтерии
Xerox Phaser 3100MFP/Х
OLDI Office 110OLDI Office 110
Panasonic KX-T7710 Panasonic KX-T7710
Panasonic KX-T7710
OLDI Office 110
..
3COM GSU08
Сервер
VipNet
с платой PCI
ПАК «Соболь»
СС
С
Рис. 2.17. Схема аппаратного обеспечения информационной системы ООО
«Омега»
108
III Обоснование экономической эффективности проекта
3.1. Выбор и обоснование методики расчёта экономической эффективности
При экономической эффективности отправной предпосылкой
считается практически бесспорное рассуждение: с одной стороны, в случае
нарушения защищенности информации причиняется некий ущерб, в тоже
время с другой - обеспечение надежной защиты информации связано с
расходованием финансовых средств. Полная предполагаемая стоимость
защиты может выражаться суммой израсходованных средств на защиту и
ущерба от нарушения ее.
Наилучшим решением стало бы направление на защиту информации
финансовых средств, которые снижают суммарную стоимость работ,
касающихся защиты информации.
Экономическая рентабельность мероприятий, касающихся защиты
информации может определяться через размер предотвращенного ущерба
либо величину понижения риска для информационных активов
предприятия.
Чтобы применять данный подход при решении проблемы, следует
знать:
во-первых, предполагаемые потери в случае нарушения
защищенности информации;
во-вторых, зависимость между степенью защищенности и
средствами, которые затрачиваются на меры по защите информации.
Чтобы определить уровень затрат
i
R
, который обеспечивает
необходимый уровень защищенности информации, следует, как минимум
знать:
во-первых, перечень абсолютно всех угроз информации;
во-вторых, возможную опасность для информации для любой из
угроз;
109
в-третьих, объемы расходов, которые необходимы, чтобы
нейтрализовать каждую из угроз.
Так как наилучшее решение вопроса о рациональном объеме
расходов на защиту заключается в том, что такой объем должен равняться
величине предполагаемых потерь в случае нарушения защищенности,
достаточно будет определить только степень потерь. Как одна из методик
определения степени затрат можно применять такую эмпирическую
зависимость предполагаемых потерь (рисков) от i-й угрозы информации:
)4(
10

ViSi
i
R
где:
Si
считается коэффициентом, который характеризует вероятную
частоту появления соответственной угрозы; а
Vi
- коэффициентом, который характеризует значение вероятного
ущерба в случае ее возникновению.
С целью расчета взяты 4 самых ценных актива предприятия ООО
«Омега», которые определены в пункте 1.2.1. Кроме этого взяты и
соответствующие им угрозы, имеющие оценку «высокая», которые
определены в пункте 1.2.3.
Продемонстрируем пример расчета размера утрат для
информационного актива об оказываемых услугах и угрозы для него -
перехватывание информации:
1) посредством шкалы предполагаемой частоты возникновения
угрозы, выберем рассчитываемое значение
5Si
(в месяц 1 раз,
приблизительно за год 10 раз);
2) по шкале предполагаемого значения вероятного ущерба в случае
появления угрозы, выберем рассчитываемое значение
4Vi
(300 тыс.
руб.).
3) подставим в формулу значение:
)445(
10

i
R
i
R
= 100,000 руб.
110
В результате расчета устанавливаем общую стоимость утрат при
помощи формулы:
N
i
i
RR
1
где N считается количеством угроз информационным активам, которые
определены в п.1.2.3; необходимо подметить, что общая стоимость утрат
рассчитывается для каждого из активов отдельно.
Продемонстрируем пример расчета общей величины утраты для
информационного актива об финансовых отчетах компании:
1) N = 4; поскольку собственно 4 угрозы для этого актива обладают
значением оценки «высокая»;
2)
i
R
= 310,000 (100,000 + 100,000 + 100,000+ 10,000);
3) подставим в формулу значения:
4
1
000,310
i
R
R
1,240,000 руб.
В таблице 3.1 представлен расчет для всех самых ценных активов и
соответственных для них угроз.
Таблица 3.1
Величины потерь для критичных информационных ресурсов до
модернизации системы защиты информации
Актив
Угроза
Величина потерь (руб.)
Финансовые
отчеты компании
Зависимость от партнеров/клиентов
100,000
Нарушения договорных обязательств
сторонними (третьими) лицами
100,000
Ошибки в обеспечении безопасности
информационных систем на стадиях
жизненного цикла
100,000
Использование программных средств
и информации без гарантии
источника
10,000
111
Продолжение таблицы 3.1
Актив
Угроза
Величина потерь (руб.)
Персональные
данные
сотрудников
Ошибки, допущенные при
заключении контрактов с
провайдерами внешних услуг
10,000
Разработка и использование
некачественной документации
10,000
Несанкционированный логический
доступ
10,000
Система
обеспечения
безопасности
компании
Нарушения договорных обязательств
сторонними (третьими) лицами
10,000
Разрушение/повреждение, аварии
технических средств и каналов связи
10,000
Сведения о
схемах
размещения
систем
безопасности
Халатность
10,000
Выполнение вредоносных программ
10,000
Действия неавторизованного
субъекта
10,000
Суммарная величина потерь
1,430,000
3.2. Расчёт показателей экономической эффективности проекта
Денежная мера считается предельно общим типом представления
ресурса. Ресурс, который выделен для защиты информации, может носить
постоянный и разовый характер. В таблице 3.2 представлен объем и
содержание разового ресурса, который выделен для защиты информации
на предприятии «Омега».
В таблице 3.3 представлен объем и содержание постоянного ресурса,
который выделен для защиты информации на предприятии «Омега».
Общее значение ресурса, который выделен для защиты информации
на предприятии «Омега» составило 680,8 тыс. рублей (157,6+523,20).
Продемонстрируем расчет продолжительности окупаемости
модернизируемой системы по защите информации, проведенный
графическим и аналитическим способом. Для этого следует получить
предполагаемые сведения о величине утрат для критических
информационных ресурсов по завершению модернизации системы по
защите информации, см. таблицу 3.4.
112
Таблица 3.2
Объем и содержание разового ресурса, который выделен для защиты
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего (руб.)
1
Установка и настройка
ViРNеt
250,00
1\8
2000,00
1
Установка и настройка
ПАК «Соболь»
250,00
1\8
2000,00
Стоимость проведения организационных мероприятий, всего
4000,00
Мероприятия инженерно-технической защиты
п\п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы (руб)
Кол-во
(ед.измерения)
Стоимость,
всего (руб.)
1
VipNet Client (31
пользователь системой
документооборота)
1820,00
31 шт.
56420,00
2
VipNet Administrator
10000,00
1 шт.
10000,00
ПАК «Соболь» (PCI плата
+ ПО)
29060,00
3 шт.
87180,00
Стоимость проведения мероприятий инженерно-технической защиты
153600,00
Объем разового ресурса, выделяемого на защиту информации
(тыс.руб.)
157,60
Таблица 3.3
Объем и содержание постоянного ресурса, который выделен для защиты
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего (тыс.
руб.)
1
Заработная плата
администратора ИБ
220,00
1\2160
475,20
2
Обучение и повышение
профессиональных навыков
40,00
6\100
24,00
3
Организационные
мероприятия по обучению
пользователей
40,00
6\100
24,00
Стоимость проведения организационных мероприятий, всего
523,20
Мероприятия инженерно-технической защиты
п\п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы (руб)
Кол-во
(ед.измерения)
Стоимость,
всего (руб.)
1
-
-
-
-
Стоимость проведения мероприятий инженерно-технической защиты
-
Объем разового ресурса, выделяемого на защиту информации
523,20
113
Таблица 3.4
Величины утрат для критических информационных ресурсов по
завершению модернизации системы по защите информации
Актив
Угроза
Величина потерь (руб.)
Финансовые
отчеты компании
Зависимость от партнеров/клиентов
10,000
Нарушения договорных обязательств
сторонними (третьими) лицами
1,000
Ошибки в обеспечении безопасности
информационных систем на стадиях
жизненного цикла
1,000
Использование программных средств
и информации без гарантии
источника
1,000
Персональные
данные
сотрудников
Ошибки, допущенные при
заключении контрактов с
провайдерами внешних услуг
1,000
Разработка и использование
некачественной документации
1,000
Несанкционированный логический
доступ
1,000
Система
обеспечения
безопасности
компании
Нарушения договорных обязательств
сторонними (третьими) лицами
1,000
Разрушение/повреждение, аварии
технических средств и каналов связи
100
Сведения о
схемах
размещения
систем
безопасности
Халатность
1,000
Выполнение вредоносных программ
100
Действия неавторизованного
субъекта
100
Суммарная величина потерь
66,800
В таблице 3.5 приводится оценка динамичности величин утрат за
срок не меньше 1 года.
Таблица 3.5
Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
1 год
1 кв.
2 кв.
3 кв.
2 год
До внедрения
СЗИ
270,00
540,00
810,00
1080,00
1350,00
1620,00
1890,00
2160,00
После
внедрения СЗИ
10,00
20,00
30,00
40,00
50,00
60,00
70,00
80,00
Снижение
потерь
260,00
530,00
790,00
1040,00
1300,00
1560,00
1820,00
2080,00
114
Выполним расчет времени окупаемости системы (
ок
T
) при помощи
формулы:
)/(
прогнсрок
RRRT 
)800,66000,430,1/(800,680 
ок
T
5,0
ок
T
На рис. 3.1 изображен для наглядности полученный графическим
методом расчет.
Рис. 3.1. Динамика потерь
Из выполненных расчетов становится понятным, что вводимое нами
средство по защите информации себя окупать начинает почти сразу, и
полностью себя окупит примерно в течение семи месяцев, чем
существенно снизит финансовые утраты предприятия ООО «Омега» в
случае появления угроз информационной безопасности.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран