Диплом: Внедрение системы контроля и управления доступом (СКУД) в ООО «Директ Стар»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
78
ГЛАВА 3. ОБОСНОВАНИЕ ЭКОНОМИЧЕСКОЙ
ЭФФЕКТИВНОСТИ ПРОЕКТА
3.1 Выбор и обоснование методики расчёта экономической
эффективности
В качестве методики расчета экономической эффективности был
использован метод расчета, который описывает затраченные ресурсы на
проведение модернизации и выявляет зависимость величины потерь предприятия.
Так этот метод предоставляет руководству детальную информацию для принятия
решения, то он является оптимальным в рамках внедрения системы безопасности
против хищения информации в компании ООО «Директ Стар» против хищения
информации.
Необходимы следующие данные, для определения экономической
эффективности системы защиты информации:
Расходы (выделенные ресурсы) на создание и поддержание в
работоспособном состоянии данной системы.
Величины потерь, которые обусловлены угрозами информационным
активам после внедрения системы защиты информации.
Результат выполнения экспертной оценки величины потерь для критичных
информационных ресурсов до внедрения СКУД в компании ООО «Директ Стар»
отображен в нижеприведенной таблице.
Произведем расчет, применяя следующую эмпирическую зависимость
ожидаемых потерь (рисков) от i-й угрозы информации:
Ri = 10
(Si + Vi – 4)
(3.1)
где:
Si коэффициент, который характеризует вероятную частоту появления
соответствующей угрозы;
Vi – коэффициент, который характеризует значение возможного ущерба в
случае возникновения угрозы. При выполнении дипломного проекта требуется
применять приведенные в таблице 10 значения коэффициентов Si и Vi.
79
Таблица 10
Значения коэффициентов Si и Vi
Ожидаемая (возможная)
частота возникновения угрозы
Предполагаемое
значение Si
Почти никогда
0
1 раз в 1 000 лет
1
1 раз в 100 лет
2
1 раз в 10 лет
3
1 раз в год
4
1 раз в месяц (примерно, 10 раз в год)
5
1-2 раза в неделю (примерно 100 раз в год)
6
3 раза в день (1000 раз в год)
7
Значение возможного ущерба
при проявлении угрозы, руб.
Предполагаемое
значение Vi
30
0
300
1
3 000
2
30 000
3
300 000
4
3 000 000
5
30 000 000
6
300 000 000
7
Выбранные для расчетов коэффициенты, взяты на основании,
статистических данных в архиве конструкторской документации в и у руководства
Технического подразделения.
Рассчитаем величины потерь по формуле 3.1 пользуясь данными таблицы 8
Ri1 = 10
5+5-4
= 100 0000
Ri2 = 10
5+4-4
= 100 000
Ri3 = 10
5+4-4
= 100000
Ri4 = 10
5+4-4
= 100000
Ri5 = 10
5+4-4
= 100000
Ri6 = 10
5+4-4
= 100000
80
Ri7 = 10
5+4-4
= 100000
Ri8 = 10
4+4-4
= 10000
Ri9 = 10
4+4-4
= 10000
Таблица 11
Величины потерь для критичных информационных
ресурсов до внедрения системы защиты против хищения
информации
Актив
Угроза
Величина
потерь
(тыс. руб.)
Престиж
компании
Кража интеллектуальной собственности
компании
1000
Информация
Нарушение целостности информации
1000
Информация
Уничтожение данных
1000
Информация
Несанкционированный доступ к
информации
100
Информация
Неумышленная утеря носителей
информации
100
Информация
Перехват передаваемых по каналам связи
данных
100
Информация
Разглашение, передача или утрата
идентификационных данных
100
Персонал
Утечка специалистов
100
Персонал
Вербовка персонала
100
Суммарная величина потерь
3600
В соответствии с результатами расчета, можно утверждать, что большую
часть в числе угроз занимают угрозы защищенности информации компании.
Основной задачей в ходе модернизации выступало устранение таких угроз для
снижения величины потерь.
81
Показатели для сотрудников компании представлены ниже в таблице, все
данные предоставлены сотрудниками отдела бухгалтерского учета в компании.
Таблица 12
Показатели среднечасовой зарплаты специалистов
Должность
Среднечасовая
зарплата
специалиста
(руб.)
Начальник отдела IT
500
Старший инженер отдела IT
450
Системный администратор
400
Расчеты, связанные с затратами на работы, в дальнейшем, будут
проводиться на основе таблицы представленной выше.
Данные о содержании и объеме разового ресурса, выделяемого на
внедрение систем безопасности предприятия, рассмотрим далее в таблице
приведенной ниже.
Таблица 13
Объем разового ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\
п
Выполняемы
е действия
Среднечасов
ая зарплата
специалиста
(руб.)
Трудоемко
сть
операции
(чел. час)
Стоимость, всего
(тыс. руб.)
1
Оценка активов
500
40
20
2
Разработка
изменений и их
внесение в
политику
информационно
й безопасности
450
30
13,5
82
компании
3
Выпуск
распоряжения
для
сотрудников на
тему защиты
конфиденциаль
ной
информации
450
8
27,6
Стоимость проведения организационных мероприятий,
всего
61,1
Мероприятия инженерно-технической защиты
п\п
Выполняемые
действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел. час)
Стоимость, всего (тыс.
руб.)
1
Проектировани
е системы
защиты от
хищения
информации
400
70
28
Выполняемые
действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел. час)
Стоимость, всего (тыс.
руб.)
2
Закупка и
монтаж
оборудования
450
50
22,5
Закупка
оборудования
800
3
Установка
антивирусного
ПО,
дополнительног
400
21
8,4
83
о диспетчера
задач и
проверка
состояния
системы
автоматического
обновления
Стоимость проведения инженерно-технических
мероприятий, всего
830,9
Объем разового ресурса, выделяемого на защиту
информации
892
По итогам таблицы, объем разового ресурса составляет всего 74970
руб. В основе трудоемкости лежат значения, которые затрачены специалистам на
разрешение конкретных задач.
Далее рассмотрим объем постоянного ресурса, который выделяется на
обеспечение должного уровня защищенности и работоспособности системы
безопасности. Все трудозатраты, приведенные в объеме, рассчитываются на год
эксплуатации системы.
Требуется выделить ресурсы на постоянную поддержку баз данных
предприятия и оборудования, задействованных в процессе контроля доступа
пользователей, потому, что им необходимо обеспечивать постоянную поддержку
работоспособности. Раз в квартал необходимо проводить аудит работы систем
защиты и степени защищенности для выявления новых уязвимостей в дополнение
к инженерно-техническим мероприятиям.
Расчет объема постоянного ресурса представлен таблице 14.
84
Таблица 14
Расчет объема постоянного ресурса
Организационные мероприятия
п\п
Выполняемые
действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел. час)
Стоимость,
всего
(тыс. руб.)
1
Аудит защиты
информации и
степени
защищенности
450
28
12,6
Стоимость проведения организационных мероприятий, всего
12,6
Мероприятия инженерно-технической защиты
п\п
Выполняемые
действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции (чел.
час)
Стоимость,
всего (тыс.
руб.)
1
Модернизация
компьютерной
сети и настройка
установка ПО
450
112
50,4
2
Обслуживание
сетевого
оборудования и
источников
бесперебойного
питания
400
112
44,8
Стоимость проведения инженерно-технических мероприятий,
всего
95,2
Объем постоянного ресурса, выделяемого на защиту
информации
107,8
85
Организационные мероприятия будут выполняться начальником отдела
разработки ПО. Планируемый график работ – один раз в квартал.
Инженерно-технические мероприятия будут выполняться системным
администратором (поддержка работоспособности) и старшим инженером отдела
разработки ПО. Время предоставленное на проведение работ – 2 часа в неделю на
каждый вид работ.
В результате полученных значений разового и постоянного ресурса,
которые выделяются на защиту баз данных, стало возможно отразить суммарное
значение ресурса.
Суммарное значение ресурса рассчитывается в соответствии с формулой:
(3.2)
Отсюда:
892+ 107,8=999,8 тыс. руб.
Ниже мы произведем расчет времени окупаемости проектируемой системы
защиты информации, который будет выполнен аналитическим и графическим
методом.
Так же мы получили прогнозируемые данные о величине потерь (рисков)
для критичных информационных ресурсов после внедрения системы защиты
информации для проведения расчета путем экспертной оценки. Ниже в таблице 12
приведены прогнозируемые данные о величине потерь (рисков) для критичных
информационных ресурсов после внедрения системы защиты информации.
Заместитель начальника подразделения разработки ПО выдал статистические
данные.
86
Таблица 15
Величина потерь
Актив
Угроза
Величина потерь
(тыс. руб.)
Престиж
компании
Кража интеллектуальной
собственности компании
500
Информация
Нарушение целостности
информации
300
Информация
Уничтожение данных
500
Информация
Несанкционированный доступ к
информации
50
Информация
Неумышленная утеря носителей
информации
50
Информация
Перехват данных, передаваемых по
каналам связи
50
Информация
Разглашение, передача или утрата
идентификационных данных
40
Персонал
Утечка специалистов
50
Персонал
Вербовка персонала
50
Суммарная величина потерь
1590
Как видно из представленной выше таблицы суммарная величина
возможных потерь значительно уменьшится после внедрения систем защиты.
Отметим следующую информацию:
суммарное значение ресурса, (R
) выделенного на защиту информации,
составило 999,8 тысяч рублей;
объем среднегодовых потерь компании (R
ср
) из-за инцидентов
информационной безопасности составлял 3600 тыс. рублей;
прогнозируемый ежегодный объем потерь (R
прогн
) составит 1590 тыс. рублей.
На основе полученной информации необходимо оценить динамику величин
потерь за период в один год.
87
Таблица 16
Динамика величин потерь
1 кв.
2 кв.
3 кв.
4 кв.
До внедрения СКУД
900
1800
2700
3600
После внедрения СКУД
397,5
795
1192,5
1590
Снижение потерь
502,5
1005
1507,5
2010
Рис. 24. Снижение потерь
После принятия обязательных допущений о неизменности частоты
появления угроз, а также о неизменном уровне надежности созданной системы
защиты информации необходимо определить срок окупаемости системы (Ток).
Это выполняется аналитическим способом на основе формулы из
методического пособия
Т
ок
= R
/ (R
ср
– R
прогн
). (3.3.)
Соответственно, Т
ок =
999,8 / (3600–1590) ≈ 0,497, что составляет
приблизительно 6 месяцев.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран