Диплом: Внедрение комплексной защиты информации в ООО «Интернет Солюшенс»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
106
Рассчитаем величины потерь для критичных информационных ресурсов до
внедрения СЗИ (таблица 3.2.).
Таблица 3.2
Величины потерь (рисков) для критичных информационных ресурсов до
внедрения СЗИ
Актив
Угроза
Величина
потерь
(тыс.руб.)
Кража или подмена электронных и бумажных
документов
66
Договоры с
партнёрами и
клиентами
Несанкционированный доступ к носителям
данных
52
Подслушивание или запись переговоров
202
Съем информации с помощью закладок
103
Съем информации с помощью закладок
148
Внутренняя
финансовая
документация
Несанкционированный доступ к носителям
данных
132
Несанкционированный доступ к носителям
данных
74
Кража или подмена электронных и бумажных
документов
51
Несанкционированный доступ к носителям
данных
26
Персональные
данные
сотрудников
Подслушивание или запись переговоров
110
Планирование
развития и
открытия
филиалов
Кража или подмена электронных и бумажных
документов
135
Несанкционированный доступ к носителям
данных
108
Сведения о
применяемых
средствах
обеспечения ИБ
Подслушивание или запись переговоров
69
Съем информации с помощью закладок
128
Кража или подмена электронных и бумажных
документов
55
Вирусное заражение
68
Сведения о
ценовой
политике
Несанкционированный доступ к носителям
данных
73
Подслушивание или запись переговоров
41
Съем информации с помощью закладок
88
107
Актив
Угроза
Величина
потерь
(тыс.руб.)
Кража или подмена электронных и бумажных
документов
110
Сведения о
заключаемых
договорах
Несанкционированный доступ к носителям
данных
34
Подслушивание или запись переговоров
73
Съем информации с помощью закладок
24
Входящая и
исходящая
корреспонденция
Кража или подмена электронных и бумажных
документов
88
Несанкционированный доступ к носителям
данных
22
Подслушивание или запись переговоров
71
Планы и
стратегия
развития
Съем информации с помощью закладок
83
Кража или подмена электронных и бумажных
документов
66
Вирусное заражение
88
Суммарная величина потерь
2388
В ходе проектирования, внедрения и работы СЗИ возможны разовые и
постоянные затраты. К разовым затратам относятся следующие:
Заработная плата персонала при проектировании и внедрении СЗИ;
Затраты на приобретение материалов, аппаратного и программного
обеспечения.
К постоянным затратам отнесем затраты на заработную плата сотрудников,
обслуживающих СЗИ. Но, так как организационных изменений при проектировании
системы не вносится (то есть не предусматривается новых должностей), а
обязанности по обслуживанию системы безопасности будут выполнять сотрудники
отдела информационных технологий, то такие затраты учитывать не будем.
Разовые затраты оценены в таблице 3.3.
Таблица 3.3
Содержание и объем разового ресурса, выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняе
мые действия
Среднечас
овая зарплата
специалиста
(руб.)
Трудоемк
ость операции
(чел.час)
Стоимо
сть, всего
(тыс.руб.)
108
1.
Разработка
технического
задания
145
45
6,525
2.
Согласование и
утверждение ТЗ
145
23
3,335
3.
Разработка
проекта СКЗИ
145
14
2,03
4.
Расчет
потребности в
оборудовании
145
57
8,265
5.
Разработка
инструкций и
других
руководящих
документов
145
34
4,93
6.
Тестирование
145
14
2,03
7.
Обучение
пользователей
145
45
6,525
8.
Ввод в
эксплуатацию
145
14
2,03
Стоимость проведения организационных мероприятий,
всего
35,67
Мероприятия инженерно-технической защиты
п/п
Номенклатура
ПиАСИБ,
расходных
материалов
Стоимость,
единицы
(тыс.руб)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
1.
АПК "Гарда
Предприятие"
128
1
128
2.
АПК "Гарда
Предприятие"
Client
23
40
920
Стоимость проведения мероприятий инженерно-
технической защиты
1048
Объем разового ресурса, выделяемого на защиту
информации
1082
Оценим возможную вероятность реализации угроз после внедрения CPB
(стоимость ущерба при этом остается прежней), таблица 3.4.
Таблица 3.4
Значения потерь при реализации основных угроз после внедрения СЗИ
Угроза 1
Угроза 2
Угроза 3
Угроза 4
Угроза 5
Итогово
е
значение
109
потерь,
тыс. руб
S
i
V
i
R
i
S
i
V
i
R
i
S
i
V
i
R
i
S
i
V
i
R
i
S
i
V
i
R
i
Si
Догово
ры с
партнёр
ами и
клиента
ми
2
4
100
3
5
10000
2
5
1000
3
6
100000
3
5
10000
12
1,1
Внутре
нняя
финанс
овая
докуме
нтация
4
2
100
2
3
10
2
5
1000
2
7
100000
2
6
10000
11
1,11
Персон
альные
данные
сотрудн
иков
2
6
10000
2
6
10000
2
5
1000
2
6
10000
2
7
100000
13
1
Сведен
ия о
примен
яемых
средств
ах
обеспеч
ения
ИБ
2
6
10000
1
7
10000
2
7
100000
1
6
1000
2
6
10000
13
1
Сведен
ия о
ценово
й
полити
ке
2
6
10000
2
2
1
1
6
1000
2
5
1000
7
2
100000
11
2,001
Сведен
ия о
заключ
аемых
договор
ах
2
7
100000
1
7
10000
1
2
0,1
1
6
1000
1
6
1000
11
2,0001
110
Входящ
ая и
исходя
щая
корресп
онденц
ия
1
7
10000
2
5
1000
1
7
10000
7
2
100000
2
6
10000
13
1
Планы
и
стратег
ия
развити
я
5
2
1000
2
5
1000
2
7
100000
5
2
1000
1
7
10000
11
3
Планир
ование
развити
я и
открыт
ия
филиал
ов
1
7
10000
2
5
1000
1
7
10000
7
2
100000
2
6
10000
13
1
Прогнозируемые данные о величине потерь (рисков) для критичных
информационных ресурсов после внедрения/модернизации системы защиты
информации получены экспертным путем и приведены в таблице 3.5.
Таблица 3.5
Величины потерь (рисков) для критичных информационных ресурсов после
внедрения СЗИ
Актив
Угроза
Величина
потерь
(тыс.руб.)
Кража или подмена электронных и бумажных
документов
45
Договоры с
партнёрами и
клиентами
Несанкционированный доступ к носителям
данных
34
Подслушивание или запись переговоров
76
Съем информации с помощью закладок
56
Съем информации с помощью закладок
45
Внутренняя
финансовая
документация
Несанкционированный доступ к носителям
данных
25
111
Актив
Угроза
Величина
потерь
(тыс.руб.)
Несанкционированный доступ к носителям
данных
38
Кража или подмена электронных и бумажных
документов
10
Несанкционированный доступ к носителям
данных
33
Персональные
данные
сотрудников
Подслушивание или запись переговоров
23
Планирование
развития и
открытия
филиалов
Кража или подмена электронных и бумажных
документов
36
Несанкционированный доступ к носителям
данных
51
Сведения о
применяемых
средствах
обеспечения ИБ
Подслушивание или запись переговоров
48
Съем информации с помощью закладок
14
Кража или подмена электронных и бумажных
документов
27
Вирусное заражение
21
Сведения о
ценовой
политике
Несанкционированный доступ к носителям
данных
26
Подслушивание или запись переговоров
45
Съем информации с помощью закладок
25
Кража или подмена электронных и бумажных
документов
12
Сведения о
заключаемых
договорах
Несанкционированный доступ к носителям
данных
29
Подслушивание или запись переговоров
13
Съем информации с помощью закладок
38
Входящая и
исходящая
корреспонденция
Кража или подмена электронных и бумажных
документов
13
Несанкционированный доступ к носителям
данных
44
Подслушивание или запись переговоров
21
Планы и
стратегия
развития
Съем информации с помощью закладок
29
Кража или подмена электронных и бумажных
документов
56
Вирусное заражение
45
Суммарная величина потерь
978
Динамика потерь за период 2 года представлена в таблице 3.6.
Таблица 3.6
Оценка динамики величин потерь
112
1 кв.
2 кв.
3 кв.
1 год
1 кв.
2 кв.
3 кв.
2 год
До внедрения
СЗИ
597
1194
1791
2388
2985
3582
4179
4776
После внедрения
СЗИ
244,5
0
489,0
0
733,5
0
978,0
0
1222,
50
1467,
00
1711,
50
1956,
00
Снижение потерь
352,5
0
705,0
0
1057,
50
1410,
00
1762,
50
2115,
00
2467,
50
2820,
00
График, характеризующий оценку срока окупаемости СЗИ, представлен на
рисунке 3.4.
Рисунок 3.1 Оценка срока окупаемости системы защиты информации
Как видно из графика, срок окупаемости СЗИ составляет около 9 месяцев.
Рассчитаем срок окупаемости созданной системы защиты информации
аналитическим способом по формуле:
Т
ок
= R
/ (R
ср
– R
прогн
)
а) суммарное значение ресурса, (R
)выделенного на защиту информации;
б) объем среднегодовых потерь компании (R
ср
)из-за инцидентов
информационной безопасности;
113
в) прогнозируемый ежегодный объем потерь (R
прогн
).
Получаем:
Т
ок
= 1082000/(2388000- 978000)=0,76 года или 9 месяцев.
Таким образом, срок окупаемости. Рассчитанный аналитическим способом,
соответствует сроку окупаемости, рассчитанному графическим способом.
114
Заключение
Информация, несомненно, один из наиболее ценных ресурсов предприятия,
она необходима на стадии принятия решения, при реализации задач хозяйственной
деятельности и управления, именно с помощью использования и анализа нужной
информации менеджер готовит соответствующие отчеты, предложения, для
конечной выработки и принятия управленческих решений. Очевидно, что перед
началом работы с информацией необходимо ее структурировать и подготовить к
использованию, потому что на начальном этапе предприятие взаимодействует чаще
всего с необработанной информацией. Проблему перевода информации в состояние
полезности, решает действующая на предприятии – информационная система.
Правила информационной безопасности играют ключевую роль в
обеспечении защиты систем и сети. Продуманные, реализованные и внедренные
правила информационной безопасности помогут почувствовать разницу между
наметками безопасности и организованной системой безопасности, которая
эффективно функционирует.
Несмотря на то, что политика не отвечает на вопрос, каким образом должны
достигаться технологические цели, все же, определив должным образом, что
необходимо обезопасить, мы тем самым обеспечиваем надлежащее управление
процессом. В правилах безопасности описано, что должно быть защищено и какие
ограничения накладываются на управление. Несмотря на то, что в них не
обсуждается ни номенклатура производимого продукта, ни производственные
циклы, все же правила безопасности помогут лучше ориентироваться и при выборе
продукта, и при выборе путей развития компании. Реализация требований политики
обеспечит более высокую защищенность всей системы.
В дипломном проекте рассмотрено существующее положение с защитой
информации в АО АО "Интернет Солюшенс" и сделан вывод, что используемых
мер и средств недостаточно. В частности, под угрозой находятся информационные
активы, которые могут быть передаваться в виде файлов или разговора между
головным офисом и филиалами компании, что не гарантирует их надежной защиты.
115
В качестве основного программного комплекса предлагается использовать
DLP-система Гарда Предприятие, что позволит организовать надежную систему
защиты информации от вторжений и утечек.
Предлагаемый комплекс мероприятий позволит вывести обеспечение
информационной безопасности обрабатываемой и передаваемой информации на
качественно новый уровень.
Дальнейшее совершенствование системы защиты информации
предполагается развивать в направлении конвергенции различных областей
информационной безопасности, в частности в следующих направлениях:
непрерывной модернизации системы защиты информации;
ужесточении требований, предъявляемых к персоналу;
строгом выполнении и контроле мероприятий разработанной политики
безопасности;
создании понятия неотвратимой ответственности за нарушение
требований политики безопасности у сотрудников предприятия;
внедрении современных программных комплексов защиты
информации.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран