Диплом: Внедрение системы контроля и управления доступом в компании АО "РНТ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
74
Ошибка в использовании
13 600
Актив
Угроза
Величина
потерь
(тыс.руб.)
Информационные
ресурсы
Нелегальная обработка данных
10 000
Хищение оборудования
13 600
Хищение носителей информации или
документов
13 600
Тайные действия с программными средствами
13 600
Фальсификация прав
13 600
Ухудшение состояния носителей данных
13 600
Сбой программных средств
13 600
Разрушение оборудования или носителей
данных
13 600
Нарушение работоспособности персонала
80 000
Перехват информации
20 000
Дистанционный шпионаж
30 000
Потеря электропитания
80 000
Отказ телекоммуникационного оборудования
80 000
Затопление
13 600
Серверное
оборудование
Образование пыли, коррозия, замерзание
30 000
Злоупотребление правами
10 000
Отказ в осуществлении деятельности
20 000
Отказ оборудования
20 000
Ошибка в использовании
20 000
Нелегальная обработка данных
15 000
Хищение оборудования
500 000
Тайные действия с программными средствами
30 000
Фальсификация прав
20 000
Ухудшение состояния носителей данных
20 000
Сбой программных средств
5 000
Разрушение оборудования или носителей
данных
30 000
Нарушение работоспособности персонала
5 000
Перехват информации
15 000
Дистанционный шпионаж
15 000
Потеря электропитания
13 600
Отказ телекоммуникационного оборудования
13 600
Затопление
90 000
Образование пыли, коррозия, замерзание
30 000
Персональные
компьютеры
сотрудников
Злоупотребление правами
20 000
Нарушение обслуживания информационной
системы
20 000
Порча данных
13 600
Отказ в осуществлении деятельности
5 000
Отказ оборудования
13 600
Ошибка в использовании
13 600
Нелегальная обработка данных
5 000
Хищение оборудования
200 000
Хищение носителей информации или
документов
50 000
Тайные действия с программными средствами
5 000
75
Фальсификация прав
5 000
Актив
Угроза
Величина
потерь
(тыс.руб.)
Персональные
компьютеры
сотрудников
Ухудшение состояния носителей данных
13 600
Сбой программных средств
13 600
Разрушение оборудования или носителей
данных
36 600
Перехват информации
10 000
Дистанционный шпионаж
5 000
Потеря электропитания
30 000
Отказ телекоммуникационного оборудования
12 000
Затопление
200 000
Образование пыли, коррозия, замерзание
20 0000
Финансовые
документы
Злоупотребление правами
40 000
Нарушение обслуживания информационной
системы
2 000
Порча данных
2 000
Отказ в осуществлении деятельности
50 000
Отказ оборудования
10 000
Ошибка в использовании
1 000
Нелегальная обработка данных
5 000
Хищение оборудования
4 640
Хищение носителей информации или
документов
54 640
Тайные действия с программными средствами
4 640
Фальсификация прав
20 000
Ухудшение состояния носителей данных
4 640
Сбой программных средств
4 640
Разрушение оборудования или носителей
данных
24 640
Нарушение работоспособности персонала
30 000
Перехват информации
20 000
Дистанционный шпионаж
20 000
Потеря электропитания
4 640
Отказ телекоммуникационного оборудования
10 000
Затопление
4 640
Образование пыли, коррозия, замерзание
4 640
Суммарная величина потерь
2 353 560
По результатам расчета суммарная величина потерь составляет 2 353 560
рублей.
Для расчета показателей экономической эффективности данного проекта
выбран представленный метод по ряду причин:
1. Метод разработан для применения в области информационной
безопасности.
2. Метод позволяет представить расчеты более наглядным образом.
76
3. Метод является менее трудоемким по сравнению с другими
методиками.
4. Экономический смысл расчета эффективности вложений в
информационную безопасность рассматривается не в контексте инвестиционного
проекта, а как вложения в гарантии стабильности организации.
Для осуществления расчетов необходимо проведение наиболее полного
анализа рисков и угроз информационной безопасности.
Для расчета показателей экономической эффективности проекта по
внедрению мер защиты информационной безопасности организации необходимо
учитывать, что величина рисков информационной безопасности организации
обратно пропорциональна уровню инженерно-технической защиты информации.
Уровень инженерно-технической защиты задается ресурсами системы обеспечения
безопасности информации.
Ресурсы системы защиты информации могут быть представлены в виде:
1. Штата персонала, которые обеспечивают защиту информации.
2. Технических средств и инженерных конструкций, обеспечивающих
защиту конфиденциальных данных.
3. Суммы финансовых вложений, которые включают затраты на оплату
труда персонала, услуг по строительству, разработке и приобретению средств
защиты информации, затрат на эксплуатацию средств защиты и т.д.
Наиболее наглядной единицей измерения эффективности вложений в
информационную безопасность является величина денежных средств.
Выделение ресурсов для осуществления защиты информации может
случаться единовременно или требовать периодического вложения денежных
средств.
Единовременные затраты могут представлять стоимость услуг по
приобретению, установке и настройке технических средств.
К постоянным затратам относятся затраты на:
1. Оплату труда сотрудников службы безопасности.
2. Поддержка заданного уровня безопасности организации.
3. Эксплуатацию средств защиты информации.
77
Следовательно, осуществление расчета показателей экономической
эффективности проекта будет основано на следующих показателях:
1. Величина расходов на создание системы и поддержки ее в
работоспособном состоянии.
2. Величины рисков осуществления угроз безопасности
информационных активов организации после внедрения средств защиты.
Рассмотрим состав единовременных затрат для обеспечения защиты
информационной безопасности. Состав затрат представлены в таблице 10.
Таблица 10
Содержание и объем разового ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасова
я зарплата
специалиста
(руб.)
Трудоемкост
ь операции
(чел-час)
Стоимост
ь(тыс.ру
б.)
1
Внесение изменений в
Политику информационной
безопасности
340
40
13 600
2
Разработка Положения о
реагирования на
инциденты
информационной
безопасности
340
40
13 600
3
Проведение ознакомления
сотрудников с
документами
340
16
5 440
4
Подготовка Приказов о
введении документов
340
24
8 160
Стоимость проведения организационных мероприятий, всего
40 800
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(руб)
Кол-во
(ед.измерен
ия)
Стоимост
ь, всего
(тыс.руб.
)
1
Приобретение системы
видеонаблюдения
40 428
1
40 428
2
Приобретение СКУД «SIGUR»
220 000
1
220 000
3
Установка и настройка
системы видеонаблюдения
340
16
5 440
Стоимость проведения мероприятий инженерно-технической
защиты
265 868
Объем разового ресурса, выделяемого на защиту информации
306 668
Ввод в действие средств обеспечения информационной безопасности влекут
за собой необходимость периодического вложения денежных средств в поддержку
78
системы обеспечения информационной безопасности. Рассмотрим состав
постоянного объема ресурса, который будет выделяться на защиту информации
(см. табл. 11).
Таблица 11
Содержание и объем постоянного ресурса, выделяемого на
защиту информации
Организационные мероприятия
п\п
Выполняемые
действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел-час)
Стоимость,
всего
(тыс.руб.)
1
Проведение
мониторинга системы
защиты информации
340
16
5 440
2
Составление отчета по
уровню защиты
информации
340
4
1 360
3
Разработка плана
мероприятий по
устранению угроз
безопасности
информации
340
32
10 880
Стоимость проведения организационных мероприятий, всего
17 680
Мероприятия программно-аппаратной защиты
п/п
Номенклатура
ПиАСИБ, расходных
материалов
Стоимость,
единицы (тыс.
руб.)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
1
Проверка
работоспособности
системы
340
1
340
2
Установка и настройка
модулей защиты
340
3
1 020
3
Стоимость продления
лицензий
20 000
1
20 000
4
Услуги по продлению
лицензий
340
1
340
Стоимость проведения мероприятий инженерно-технической
защиты
21 700
Объем постоянного ресурса, выделяемого на защиту информации
39 380
Сумма единовременных затрат на обеспечение необходимого уровня защиты
информационной безопасности составляет 306 668 рублей. Из них сумма
организационных затрат составила 40 800 рублей, а бюджет мероприятий
программно-аппаратной защиты составил 265 868 рублей.
Сумма постоянных затрат на обеспечение информационной безопасности
компании составила 39 380 рублей, из них сумма, которая должна выделяться
79
ежегодно на организационные мероприятия составляет 17 680 рублей. На
мероприятия поддержки инженерно-технической защиты необходимо потратить 21
700 ежегодно.
Произведем вычисление уровня затрат на обеспечение информационно
безопасности компании. Для этого воспользуемся формулой:
R
i
= 10
(Si + Vi – 4)
,
(3)
Для произведения расчетов по этой формуле необходимо знать значение
коэффициента, характеризующего частоту возникновений угроз безопасности и
значение возможного ущерба при возникновении угрозы.
Для угроз, перечисленных в таблице 6. ожидаемая частота появления угроз
может произойти один раз в месяц, следовательно, коэффициент ожидаемой
частоты появления равен Si равен 5.
Осуществление угрозы безопасности может повлечь за собой размер ущерба
в пределах 2 353 560 рублей. Значение коэффициента V
i
для этой суммы рано 5.
Вычислим значение величины уровня затрат:
R
i
= 10
(5 + 5 – 4)
= 10
6
= 1 000 000 рублей.
Значение этого показателя превышает уровень ежегодных затрат на
поддержку уровня безопасности компании. Следовательно, уровень возможного
ущерба от реализации угроз информационной безопасности выше чем сумма
вложений за предотвращение угроз безопасности. Отсюда можно сделать вывод,
что вложения в информационную безопасность организации являются выгодными.
Для проведения расчета эффективности внедрения средств обеспечения
информационной безопасности необходимо получить прогнозируемые данные о
величине потерь (рисков) для критичных информационных ресурсов после
внедрения/модернизации системы защиты информации. Величины потерь после
внедрения системы обеспечения информационной безопасности рассчитана по
формуле:
Величина потерь после внедрения СЗИ = Вероятность осуществления угрозы *
величину потерь до внедрения СЗИ, (4)
При этом вероятность осуществления угроз была принята за 63%. Расчет
величины потерь представлены в таблице 12.
Таблица 12
80
Величины потерь (рисков) для критичных информационных
ресурсов после внедрения/модернизации системы защиты
информации
Актив
Угроза
Величина
потерь
(тыс.руб.)
Информационные
ресурсы
Злоупотребление правами
9 450
Нарушение обслуживания информационной
системы
50 400
Порча данных
58 968
Отказ в осуществлении деятельности
50 400
Отказ оборудования
50 400
Ошибка в использовании
13 600
Нелегальная обработка данных
6 300
Хищение оборудования
8 568
Хищение носителей информации или
документов
8 568
Тайные действия с программными средствами
8 568
Фальсификация прав
8 568
Ухудшение состояния носителей данных
8 568
Сбой программных средств
8 568
Разрушение оборудования или носителей
данных
8 568
Нарушение работоспособности персонала
50 400
Перехват информации
12 600
Дистанционный шпионаж
30 000
Потеря электропитания
50 400
Отказ телекоммуникационного оборудования
50 400
Затопление
12 600
Серверное
оборудование
Образование пыли, коррозия, замерзание
18 900
Злоупотребление правами
6 300
Отказ в осуществлении деятельности
12 600
Отказ оборудования
12 600
Ошибка в использовании
12 600
Нелегальная обработка данных
9 450
Хищение оборудования
315 000
Тайные действия с программными средствами
18 900
Фальсификация прав
12 600
Ухудшение состояния носителей данных
12 600
Сбой программных средств
3 150
Разрушение оборудования или носителей
данных
18 900
Нарушение работоспособности персонала
3 150
Перехват информации
9 450
Дистанционный шпионаж
9 450
Потеря электропитания
8 568
Отказ телекоммуникационного оборудования
8 568
Актив
Угроза
Величина
потерь
(тыс.руб.)
Серверное
оборудование
Затопление
57 600
Образование пыли, коррозия, замерзание
18 900
81
Персональные
компьютеры
сотрудников
Злоупотребление правами
12 600
Нарушение обслуживания информационной
системы
12 600
Порча данных
8 568
Отказ в осуществлении деятельности
3 150
Отказ оборудования
8 568
Ошибка в использовании
8 568
Нелегальная обработка данных
3 150
Хищение оборудования
126 000
Хищение носителей информации или
документов
31 500
Тайные действия с программными средствами
3 150
Фальсификация прав
3 150
Ухудшение состояния носителей данных
8 568
Сбой программных средств
8 568
Разрушение оборудования или носителей
данных
23 058
Перехват информации
6 300
Дистанционный шпионаж
3 150
Потеря электропитания
18 900
Отказ телекоммуникационного оборудования
7 560
Затопление
126 000
Образование пыли, коррозия, замерзание
126 000
Финансовые
документы
Злоупотребление правами
25 200
Нарушение обслуживания информационной
системы
1 260
Порча данных
1 260
Отказ в осуществлении деятельности
31 500
Отказ оборудования
6 300
Ошибка в использовании
630
Нелегальная обработка данных
3 150
Хищение оборудования
4 640
Хищение носителей информации или
документов
54 640
Тайные действия с программными средствами
4 640
Фальсификация прав
12 600
Ухудшение состояния носителей данных
4 640
Сбой программных средств
4 640
Разрушение оборудования или носителей
данных
24 640
Нарушение работоспособности персонала
18 900
Перехват информации
12 600
Дистанционный шпионаж
12 600
Потеря электропитания
4 640
Отказ телекоммуникационного оборудования
6 300
Затопление
4 640
Образование пыли, коррозия, замерзание
4 640
Актив
Угроза
Величина
потерь
(тыс.руб.)
Суммарная величина потерь
1 482 743
82
По результатам расчета суммарная величина потерь составляет 1 482 743
рублей.
Затем необходимо оценить динамику величин потерь за период не менее 1
года и внести данные в таблицу 13.
Таблица 13
Оценка динамики величин потерь
Наименование
1
кв.
2
кв.
3
кв.
4
кв.
5
кв.
6
кв.
7
кв.
8
кв.
До внедрения СЗИ,
тыс. руб.
1000
2000
3000
4000
5000
6000
7000
8000
После внедрения
СЗИ,
тыс. руб.
700
1400
2100
2800
3500
4200
4900
5600
Снижение потерь,
тыс.руб.
300
600
900
1200
1500
1800
2100
2400
По результатам таблицы видно, что снижение потерь от осуществления
угроз информационной безопасности носит положительный характер.
После принятия обязательных допущений о неизменности частоты
появления угроз, а также о неизменном уровне надежности созданной системы
защиты информации возможно определить срок окупаемости системы (Ток). Это
выполняется аналитическим способом, с использованием приведенной ниже
формулы:
Т
ок
= R∑ / (Rср – Rпрогн) (5)
Т
ок
= 305 248 / (2 353 560 – 1 482 743) = 0,35
0,35 * 12 месяцев = 4,2 месяца
Согласно приведенным расчетам, срок окупаемости проекта составил 4,2
месяца. График затрат представлен на рисунке 29. На графике видно, что затраты
на проект начинают окупаться после первого квартала внедрения.
83
Рисунок 29. График затрат проекта
Таким образом для внедрения СКУД был произведен расчет экономической
эффективности. В результате расчета было выявлено, что вложения в средства
защиты информационной инфраструктуры организации на 46% ниже, чем сумма
возможного ущерба при реализации угроз информационной безопасности. Проект
внедрения средств обеспечения информационной безопасности окупается через 4,2
месяца после начала эксплуатации.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран