Диплом: Внедрение комплексной защиты информации в центральном офисе строительной компании ООО "Абрис-Строй"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
86
3. Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической
эффективности
Чтобы оценить экономическую эффективность инвестиций в
информационную инфраструктуру организации применяют метод вычисления
показателей, позволяющих осуществить оценку экономической эффективности
инвестиционных проектов, обеспечивающих информационную безопасность
данных.
Расчет экономической эффективности базируется на следующем
утверждении: с одной стороны, нарушенияфункций защитыконфиденциальных
данных влекут за собой нанесение ущерба, с другой стороны, чтобы обеспечить
защиту информации, необходимо произвести финансовые вложения. Сумма
полной ожидаемой стоимости защиты информации равна сумме произведенных
расходов на защиту данных и сумме потерь от возможного нарушения.
Исходя из перечисленных положений, становится очевидным, что
оптимальное решение заключается в выделениисредств на обеспечение защиты
информации, которые минимизировали сумму затрат на обеспечение защиты
информации.
Таким же образом становится очевидным, что оценить сумму
экономического эффекта от проводимых мероприятий, направленных на защиту
информации, можносопоставив величину объема предотвращенного ущерба и
степень снижения уровня риска для информационных активов организации.
Для использования этого метода необходимоучитывать следующие
моменты:
величину ожидаемых потерь при нарушении защиты информации;
зависимость уровня защищенности от средств, которые затрачены на
обеспечение защиты информации.
Чтобы вычислить уровень затрат (Ri), который бы обеспечивал
необходимый уровень защищенности информации, необходимо выявить:
полный комплекс угроз информации;
87
вероятность потенциальной опасности для информации для каждой
из угроз;
сумму затрат, необходимых для нейтрализации угроз.
В связи с тем, что при принятии решения о сумме затрат на обеспечение
безопасности, необходимо принимать во внимание что сумма затрат должна
быть равна сумме ожидаемых при осуществлении угроз безопасности. Поэтому
для расчета суммы затрат нужно с точностью определить сумму потерь. Для
определения этого уровня используется методика, определяющая уровень затрат
в зависимости от уровня возможных потерь от i-й угрозы информации:
R
i
= 10
(Si + Vi – 4)
, где: (1)
показатель Si характеризует возможную частоту возникновения
соответствующей угрозы;
показатель Vi обозначает размер возможного ущерба при ее
возникновении.
Величины Siи Viпринимают значения, представленные в таблице № 12.
Таблица № 12
Значения коэффициентов Si и Vi
Ожидаемая (возможная)
частота появления угрозы
Предполагаемое значение
Si
Почти никогда
0
1 раз в 1 000 лет
1
1 раз в 100 лет
2
1 раз в 10 лет
3
1 раз в год
4
1 раз в месяц (примерно, 10 раз в год)
5
1-2 раза в неделю (примерно 100 раз в год)
6
3 раза в день (1000 раз в год)
7
Значение возможного ущерба
при проявлении угрозы, руб.
Предполагаемое значение
Vi
30
0
300
1
3 000
2
30 000
3
300 000
4
3 000 000
5
30 000 000
6
300 000 000
7
88
Размер суммарной величины потерь можно вычислить по формуле:
(2)
где коэффициент N обозначает количество угроз информационным
активам.
Для того чтобы рассчитать показатели экономической эффективности
необходимо рассчитать стоимость осуществления угроз информационной
безопасности компании. Результаты расчета представлены в таблице № 13.
Таблица № 13
Величины потерь (рисков) для критичных информационных ресурсов
до внедрения/модернизации системы защиты информации
Актив
Угроза
Величина
потерь
(тыс.руб.)
Персональные
данные
Злоупотребление правами
15 000
Нарушение обслуживания информационной
системы
5 000
Порча данных
5 000
Отказ в осуществлении деятельности
1 000
Отказ оборудования
5 000
Ошибка в использовании
2 000
Нелегальная обработка данных
10 000
Хищение оборудования
50 000
Хищение носителей информации или документов
50 000
Тайные действия с программными средствами
20 000
Фальсификация прав
20 000
Ухудшение состояния носителей данных
15 000
Сбой программных средств
5 000
Разрушение оборудования или носителей данных
50 000
Нарушение работоспособности персонала
0
Перехват информации
30 000
Дистанционный шпионаж
500 000
Потеря электропитания
5 000
Отказ телекоммуникационного оборудования
5 000
Затопление
1 500 000
Образование пыли, коррозия, замерзание
2 000
Серверное
оборудование
Злоупотребление правами
5 000
Отказ в осуществлении деятельности
2 000
Отказ оборудования
20 000
Ошибка в использовании
5 000
Нелегальная обработка данных
15 000
Хищение оборудования
1 530 000
Тайные действия с программными средствами
30 000
Фальсификация прав
20 000
Ухудшение состояния носителей данных
000
N
=i
RiR
1
89
Продолжение таблицы № 13
Актив
Угроза
Величина
потерь
(тыс.руб.)
Серверное
оборудование
Сбой программных средств
5 000
Разрушение оборудования или носителей данных
20 000
Нарушение работоспособности персонала
5 000
Перехват информации
500 000
Дистанционный шпионаж
500 000
Потеря электропитания
5 000
Отказ телекоммуникационного оборудования
5 000
Затопление
30 000
Образование пыли, коррозия, замерзание
5 000
Проектная
документац
Злоупотребление правами
500
Нарушение обслуживания информационной системы
1 000
Порча данных
1 000
Отказ в осуществлении деятельности
500
Отказ оборудования
3 000
Ошибка в использовании
200
Нелегальная обработка данных
500
Хищение оборудования
3 000
Хищение носителей информации или документов
10 000
Тайные действия с программными средствами
1 000
Фальсификация прав
5 000
Ухудшение состояния носителей данных
500
Сбой программных средств
500
Разрушение оборудования или носителей данных
10 000
Перехват информации
2 000
Дистанционный шпионаж
20 000
Потеря электропитания
10 000
Отказ телекоммуникационного оборудования
10 000
Затопление
10 000
Образование пыли, коррозия, замерзание
500
Финансовые
документы
Злоупотребление правами
4 000
Нарушение обслуживания информационной системы
200
Порча данных
200
Отказ в осуществлении деятельности
5 000
Отказ оборудования
1 000
Ошибка в использовании
100
Нелегальная обработка данных
500
Хищение оборудования
3 000
Хищение носителей информации или документов
2 000
Тайные действия с программными средствами
5 000
Фальсификация прав
3 000
Ухудшение состояния носителей данных
1 000
Сбой программных средств
1 000
Разрушение оборудования или носителей данных
5 000
Нарушение работоспособности персонала
500
Перехват информации
500
Дистанционный шпионаж
10 000
90
Продолжение таблицы № 13
Актив
Угроза
Величина
потерь
(тыс.руб.)
Финансовые
документы
Потеря электропитания
2 000
Отказ телекоммуникационного оборудования
200
Затопление
4000
Образование пыли, коррозия, замерзание
500
Суммарная величина потерь
4 421 400
По результатам расчета суммарная величина потерь составляет 4 421400
рублей.
Для расчета показателей экономической эффективности данного проекта
выбран представленный метод по ряду причин:
1. Метод разработан для применения в области информационной
безопасности.
2. Метод позволяет представить расчеты более наглядным образом.
3. Метод является менее трудоемким по сравнению с другими
методиками.
4. Экономический смысл расчета эффективности вложений в
информационную безопасность рассматривается не в контексте
инвестиционного проекта, а как вложения в гарантии стабильности организации.
5. Для осуществления расчетов необходимо проведение наиболее
полного анализа рисков и угроз информационной безопасности.
3.2 Расчёт показателей экономической эффективности проекта
Для расчета показателей экономической эффективности проекта по
внедрению мер защиты информационной безопасности организации необходимо
учитывать, что величина рисков информационной безопасности организации
обратно пропорциональна уровню инженерно-технической защиты информации.
Уровень инженерно-технической защиты задается ресурсами системы
обеспечения безопасности информации.
Ресурсы системы защиты информации могут быть представлены в виде:
1. Штата персонала, которые обеспечивают защиту информации.
91
2. Технических средств и инженерных конструкций, обеспечивающих
защиту конфиденциальных данных.
3. Суммы финансовых вложений, которые включают затраты на
оплату труда персонала, услуг по строительству, разработке и приобретению
средств защиты информации, затрат на эксплуатацию средств защиты и т.д.
Наиболее наглядной единицей измерения эффективности вложений в
информационную безопасность является величина денежных средств.
Выделение ресурсов для осуществления защиты информации может
случаться единовременно или требовать периодического вложения денежных
средств.
Единовременные затраты могут представлять стоимость услуг по
приобретению, установке и настройке технических средств.
К постоянным затратам относятся затраты на:
1. Оплату труда сотрудников службы безопасности.
2. Поддержка заданного уровня безопасности организации.
3. Эксплуатацию средств защиты информации.
Следовательно, осуществление расчета показателей экономической
эффективности проекта будет основано на следующих показателях:
1. Величина расходов на создание системы и поддержки ее в
работоспособном состоянии.
2. Величины рисков осуществления угроз безопасности
информационных активов организации после внедрения средств защиты.
Рассмотрим состав единовременных затрат для обеспечения защиты
информационной безопасности. Состав затрат представлены в таблице № 14.
Таблица № 14
Содержание и объем разового ресурса, выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1
Внесение изменений в
Политику информационной
безопасности
1200
40
48 000
92
Продолжение таблицы № 14
Содержание и объем разового ресурса, выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
2
Разработка Положения о
реагирования на инциденты
информационной
безопасности
1200
40
48 000
3
Проведение ознакомления
сотрудников с документами
500
16
8 000
4
Подготовка Приказов о
введении документов
500
24
16 000
Стоимость проведения организационных мероприятий, всего
120 000
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(руб)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
1
Приобретение системы
видеонаблюдения
40 428
1
40 428
2
Приобретение программного
обеспечения для
видеонаблюдения
20 000
1
20 000
3
Установка и настройка системы
видеонаблюдения
26 000
1
26 000
4
Разграничение прав доступа в
биллинговую систему
14 000
1
14 000
Стоимость проведения мероприятий инженерно-технической
защиты
100 428
Объем разового ресурса, выделяемого на защиту информации
220 428
Ввод в действие средств обеспечения информационной безопасности
влекут за собой необходимость периодического вложения денежных средств в
поддержку системы обеспечения информационной безопасности. Рассмотрим
состав постоянного объема ресурса, который будет выделяться на защиту
информации (см. табл. № 15).
93
Таблица № 15
Содержание и объем постоянного ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
ел.час)
Стоимость,
всего
(тыс.руб.)
1
Проведение мониторинга
системы защиты
информации
500
16
8 000
2
Составление отчета по
уровню защиты
информации
500
4
2 000
3
Разработка плана
мероприятий по устранению
угроз безопасности
информации
500
32
16 000
Стоимость проведения организационных мероприятий, всего
26 000
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(тыс.руб)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
1
Проверка
работоспособности системы
3 000
1
3 000
2
Установка и настройка
модулей защиты
4 000
1
4 000
3
Стоимость продления
лицензий
20 000
1
20 000
4
Услуги по продлению
лицензий
1000
1
1 000
Стоимость проведения мероприятий инженерно-технической
защиты
28000
Объем постоянного ресурса, выделяемого на защиту информации
54 000
Сумма единовременных затрат на обеспечение необходимого уровня
защиты информационной безопасности составляет 220 428 рублей. Из них сумма
организационных затрат составила 120 000 рублей, а бюджет мероприятий
инженерно-технической защиты составил 100 428 рублей.
Сумма постоянных затрат на обеспечение информационной безопасности
компании составила 54 000 рублей, из них сумма, которая должна выделяться
ежегодно на организационные мероприятия составляет 26 000 рублей. На
94
мероприятия поддержки инженерно-технической защиты необходимо потратить
28 000 ежегодно.
Произведем вычисление уровня затрат на обеспечение информационно
безопасности компании. Для этого воспользуемся формулой:
R
i
= 10
(Si + Vi – 4)
Для произведения расчетов по этой формуле необходимо знать значение
коэффициента, характеризующего частоту возникновений угроз безопасности и
значение возможного ущерба при возникновении угрозы.
Для угроз, выделенных в п. 1.2.4. ожидаемая частота появления угроз
может произойти один раз в год, следовательно коэффициент ожидаемой
частоты появления равен Si равен 5.
Осуществление угрозы безопасности может повлечь за собой размер
ущерба в пределах 44 214 000 рублей. Значение коэффициента Vi для этой
суммы рано 6. Вычислим значение величины уровня затрат:
Ri = 10
(5 + 6 – 4)
= 10
6
= 1 000 000 рублей.
Значение этого показателя превышает уровень ежегодных затрат на
поддержку уровня безопасности компании. Следовательно, уровень возможного
ущерба от реализации угроз информационной безопасности выше чем сумма
вложений за предотвращение угроз безопасности. Отсюда можно сделать вывод,
что вложения в информационную безопасность организации являются
выгодными.
Для проведения расчета эффективности внедрения средств обеспечения
информационной безопасности необходимо получить прогнозируемые данные о
величине потерь (рисков) для критичных информационных ресурсов после
внедрения/модернизации системы защиты информации. Результаты
формируются в ходе экспертного опроса. Суммы потерь после внедрения
системы обеспечения информационной безопасности представлены в таблице№
16.
95
Таблица № 16
Величины потерь (рисков) для критичных информационных ресурсов
после внедрения/модернизации системы защиты информации
Актив
Угроза
Величина
потерь
(тыс.руб.)
Персональные
данные
сотрудников,
клиентов и
контрагентов
организации
Злоупотребление правами
9 000
Нарушение обслуживания информационной
системы
3 000
Порча данных
3 000
Отказ в осуществлении деятельности
0
Отказ оборудования
500
Ошибка в использовании
200
Нелегальная обработка данных
5 000
Хищение оборудования
15 000
Хищение носителей информации или документов
15 000
Тайные действия с программными средствами
15 000
Фальсификация прав
5 000
Ухудшение состояния носителей данных
15 000
Сбой программных средств
1 000
Разрушение оборудования или носителей данных
1 000
Нарушение работоспособности персонала
0
Перехват информации
20 000
Дистанционный шпионаж
70 000
Потеря электропитания
1 000
Отказ телекоммуникационного оборудования
1 000
Затопление
500 000
Образование пыли, коррозия, замерзание
100
Серверное
оборудование
Злоупотребление правами
3 000
Отказ в осуществлении деятельности
500
Отказ оборудования
13 000
Ошибка в использовании
2 000
Нелегальная обработка данных
10 000
Хищение оборудования
500 000
Тайные действия с программными средствами
15 000
Фальсификация прав
6 000
Ухудшение состояния носителей данных
1 000
Сбой программных средств
100
Разрушение оборудования или носителей данных
6 000
Нарушение работоспособности персонала
500
Перехват информации
100 000
Дистанционный шпионаж
100 000
Потеря электропитания
1 000
Отказ телекоммуникационного оборудования
1 000
Затопление
20 000
Образование пыли, коррозия, замерзание
1 000

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран