Диплом: Внедрение системы контроля и управления доступом в компании (на примере ООО "Меркурий логистика")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
86
мероприятия поддержки инженерно-технической защиты необходимо потратить
21 700 ежегодно.
Произведем вычисление уровня затрат на обеспечение информационно
безопасности компании. Для этого воспользуемся формулой:
R
i
= 10
(Si + Vi – 4)
,
(3)
Для произведения расчетов по этой формуле необходимо знать значение
коэффициента, характеризующего частоту возникновений угроз безопасности и
значение возможного ущерба при возникновении угрозы.
Для угроз, выделенных в п. 1.2.4. ожидаемая частота появления угроз
может произойти один раз в месяц, следовательно, коэффициент ожидаемой
частоты появления равен Si равен 5.
Осуществление угрозы безопасности может повлечь за собой размер
ущерба в пределах 2 353 560 рублей. Значение коэффициента V
i
для этой суммы
рано 5. Вычислим значение величины уровня затрат:
R
i
= 10
(5 + 5 – 4)
= 10
6
= 1 000 000 рублей.
Значение этого показателя превышает уровень ежегодных затрат на
поддержку уровня безопасности компании. Следовательно, уровень возможного
ущерба от реализации угроз информационной безопасности выше чем сумма
вложений за предотвращение угроз безопасности. Отсюда можно сделать вывод,
что вложения в информационную безопасность организации являются
выгодными.
Для проведения расчета эффективности внедрения средств обеспечения
информационной безопасности необходимо получить прогнозируемые данные о
величине потерь (рисков) для критичных информационных ресурсов после
внедрения/модернизации системы защиты информации. Величины потерь после
внедрения системы обеспечения информационной безопасности рассчитана по
формуле:
Величина потерь после внедрения СЗИ = Вероятность осуществления угрозы *
величину потерь до внедрения СЗИ, (4)
При этом вероятность осуществления угроз была принята за 63%. Расчет
величины потерь представлены в таблице 16.
Таблица 16
87
Величины потерь (рисков) для критичных информационных ресурсов
после внедрения/модернизации системы защиты информации
Актив
Угроза
Величина
потерь
(тыс.руб.)
Система
складского учета
Злоупотребление правами
9 450
Нарушение обслуживания информационной системы
50 400
Продолжение таблицы 16
Актив
Угроза
Величина
потерь
(тыс.руб.)
Система
складского
учета
Порча данных
58 968
Отказ в осуществлении деятельности
50 400
Отказ оборудования
50 400
Ошибка в использовании
13 600
Нелегальная обработка данных
6 300
Хищение оборудования
8 568
Хищение носителей информации или документов
8 568
Тайные действия с программными средствами
8 568
Фальсификация прав
8 568
Ухудшение состояния носителей данных
8 568
Сбой программных средств
8 568
Разрушение оборудования или носителей данных
8 568
Нарушение работоспособности персонала
50 400
Перехват информации
12 600
Дистанционный шпионаж
30 000
Потеря электропитания
50 400
Отказ телекоммуникационного оборудования
50 400
Затопление
12 600
Серверное
оборудование
Образование пыли, коррозия, замерзание
18 900
Злоупотребление правами
6 300
Отказ в осуществлении деятельности
12 600
Отказ оборудования
12 600
Ошибка в использовании
12 600
Нелегальная обработка данных
9 450
Хищение оборудования
315 000
Тайные действия с программными средствами
18 900
Фальсификация прав
12 600
Ухудшение состояния носителей данных
12 600
Сбой программных средств
3 150
Разрушение оборудования или носителей данных
18 900
Нарушение работоспособности персонала
3 150
Перехват информации
9 450
Дистанционный шпионаж
9 450
Потеря электропитания
8 568
Отказ телекоммуникационного оборудования
8 568
Затопление
57 600
Образование пыли, коррозия, замерзание
18 900
88
Персональные
компьютеры
сотрудников
Злоупотребление правами
12 600
Нарушение обслуживания информационной системы
12 600
Порча данных
8 568
Отказ в осуществлении деятельности
3 150
Отказ оборудования
8 568
Ошибка в использовании
8 568
Нелегальная обработка данных
3 150
Хищение оборудования
126 000
Хищение носителей информации или документов
31 500
Продолжение таблицы 13
Актив
Угроза
Величина
потерь
(тыс.руб.)
Персональные
компьютеры
сотрудников
Тайные действия с программными средствами
3 150
Фальсификация прав
3 150
Ухудшение состояния носителей данных
8 568
Сбой программных средств
8 568
Разрушение оборудования или носителей данных
23 058
Перехват информации
6 300
Дистанционный шпионаж
3 150
Потеря электропитания
18 900
Отказ телекоммуникационного оборудования
7 560
Затопление
126 000
Образование пыли, коррозия, замерзание
126 000
Финансовые
документы
Злоупотребление правами
25 200
Нарушение обслуживания информационной системы
1 260
Порча данных
1 260
Отказ в осуществлении деятельности
31 500
Отказ оборудования
6 300
Ошибка в использовании
630
Нелегальная обработка данных
3 150
Финансовые
документы
Хищение оборудования
4 640
Хищение носителей информации или документов
54 640
Тайные действия с программными средствами
4 640
Фальсификация прав
12 600
Ухудшение состояния носителей данных
4 640
Сбой программных средств
4 640
Разрушение оборудования или носителей данных
24 640
Нарушение работоспособности персонала
18 900
Перехват информации
12 600
Дистанционный шпионаж
12 600
Потеря электропитания
4 640
Отказ телекоммуникационного оборудования
6 300
Затопление
4 640
Образование пыли, коррозия, замерзание
4 640
Суммарная величина потерь
1 482 743
По результатам расчета суммарная величина потерь составляет 1 482 743
рублей.
89
Затем необходимо оценить динамику величин потерь за период не менее 1
года и внести данные в таблицу 14.
По результатам таблицы видно, что снижение потерь от осуществления
угроз информационной безопасности носит положительный характер.
Таблица 14
Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
4 кв.
5 кв.
6 кв.
7 кв.
8 кв.
До внедрения СЗИ,
тыс. руб.
1000
2000
3000
4000
5000
6000
7000
8000
После внедрения СЗИ,
тыс. руб.
700
1400
2100
2800
3500
4200
4900
5600
Снижение потерь,
тыс.руб.
300
600
900
1200
1500
1800
2100
2400
После принятия обязательных допущений о неизменности частоты
появления угроз, а также о неизменном уровне надежности созданной системы
защиты информации возможно определить срок окупаемости системы (Ток). Это
выполняется аналитическим способом, с использованием приведенной ниже
формулы:
Т
ок
= R∑ / (Rср – Rпрогн) (5)
Т
ок
= 305 248 / (2 353 560 – 1 482 743) = 0,35
0,35 * 12 месяцев = 4,2 месяца
Согласно приведенным расчетам, срок окупаемости проекта составил 4,2
месяца. График затрат представлен на рисунке 30. На графике видно, что затраты
на проект начинают окупаться после первого квартала внедрения.
90
Рисунок 30. График затрат проекта
91
ЗАКЛЮЧЕНИЕ
Целью данной работы являлось внедрение комплексной защиты компании
«Меркурий логистика». В ходе работы над первой главой ВКР была рассмотрена
деятельность компании и дана технико-экономическая характеристика компании.
Затем был проведен анализ предметной области, в результате которого
были выявлены информационные активы организации. Для выявленных
информационных активов был составлен перечень возможных уязвимостей. Для
выявленных уязвимостей были рассмотрены угрозы информационной
безопасности. Далее был составлен список рисков, оценена вероятность
осуществления рисков и произведена оценка возможного ущерба компании.
В результате анализа предметной области был составлен список особо
ценных информационных активов организации, в которым относятся: серверное
программное обеспечение, ПК сотрудников организации, финансовые документы
и информационная база программного обеспечения.
Для защиты выбранных ресурсов был разработан список возможных мер
по организации защиты информационных активов. К организационным мерам
защиты информационных активов компании относятся внесение изменений в
существующую Политику безопасности компании. К вносимым изменениям
относятся:
1. Внесение перечня выделенных информационных активов.
2. Назначение ответственных лиц за обеспечение безопасности
каждого актива.
3. Описание перечня мер, которые необходимо предпринять для
обеспечения безопасности информационных активов.
4. Было дано обоснование необходимости усовершенствования защиты
информационной безопасности компании.
В качестве программно-аппаратных мер защиты информационных активов
было выбрано внедрение программного обеспечения для контроля и управления
доступом к информационным активам. Для этого были рассмотрены программно-
технические средства, необходимые для осуществления выбранных мер. В
результате был сделан выбор в пользу СКУД «SIGUR». Для того, чтобы
92
обеспечить выполнение режимов доступа к информационным активам,
необходимо улучшить контроль доступа с помощью инженерно-технических мер,
к которым относится внедрение системы видеонаблюдения. К преимуществам
СКУД «SIGUR» относится возможность синхронизации с системами
видеонаблюдения и встроенная система распознавания сотрудников.
В ходе работы над второй главой ВКР на основании выбранных
организационных мер обеспечения информационной безопасности были
разработаны следующие документы:
1. Политика информационной безопасности организации.
2. Положения о реагирования на инциденты информационной
безопасности.
В рамках выбранных программно-аппаратных мер обеспечения
информационной безопасности компании были осуществлены следующие
действия:
1. Внедрение СКУД «SIGUR».
2. Внедрение системы видеонаблюдения.
Для внедрения системы видеонаблюдения были выбраны цифровые
устройства видеонаблюдения марки ORIENT DP-955-Y7V ввиду оптимального
соотношения параметров стоимости и качества. В офисных помещениях были
размещены 10 устройств, которые подключены к оборудованию агрегации.
Затем была осуществлена установка и настройка системы СКУД «SIGUR»
на сервере организации. Была настроена синхронизация с системой
видеонаблюдения. Затем были заданы параметры режимов рабочего времени
компании и перечень объектов, к которым необходимо осуществление контроля
доступа. Были настроены режимы доступа для информационных активов, а
именно: время доступности, перечень сотрудников, у которых есть права доступа.
Для осуществленных действий был произведен расчет экономической
эффективности проекта. В результате расчета было выявлено, что вложения в
средства защиты информационной инфраструктуры организации на 46% ниже,
чем сумма возможного ущерба при реализации угроз информационной
безопасности. Проект внедрения средств обеспечения информационной
безопасности окупается через 4,2 месяца после начала эксплуатации.
93
СПИСОК ЛИТЕРАТУРЫ
1. Конституция Российской Федерации (принята всенародным
голосованием 12.12.1993) (с учетом поправок, внесенных Законами РФ о
поправках к Конституции РФ от 30.12.2008 N 6-ФКЗ, от 30.12.2008 N 7-ФКЗ, от
05.02.2014 N 2-ФКЗ, от 21.07.2014 N 11-ФКЗ).
2. Доктрина информационной безопасности Российской Федерации
(утверждена Указом Президентом Российской Федерации от05.12.2016г. № 646).
3. Федеральный закон «О персональных данных» № 152-ФЗ (принят
Государственной Думой 08.07.2006г.) (с изменениями от 29.07.2017 г.).
4. Федеральный закон «О безопасности» от 28.12.2010 № 390-ФЗ
(последняя редакция).
5. Федеральный закон «Об информации, информационных технологиях
и о защите информации» № 149-ФЗ (принят Государственной Думой 08.07.2006г.)
изменениями от 29.07.2017 г.).
6. Федеральный закон «Об электронной подписи» № 63-ФЗ (принят
Государственной Думой 25.03.2011г.) (с изменениями от 23.06.2016 г.).
7. Аверченков В.И. Аудит информационной безопасности - Москва.:
Флинта, 2011. – 269с.
8. Алаева М.А. Компьютерные Сети - Москва.: Schiffer Publishing, 2012.
- 134 c.
9. Баранова Е., Бабаш А. Информационная безопасность и защита
информации – Москва.: Инфра-М, 2016. – 324 с.
10. Бирюков А. Информационная безопасность: защита и нападение –
Москва.: ДМК, 2017 – 260 с.
11. Блинов А.М. Информационная безопасность – Санкт-Петербург.:
СПБГУ, 2013. – 96с.
12. Бондарев В. Введение в информационную безопасность
автоматизированных систем – Москва.: МГТУ им. Н.Э. Баумана, 2016. – 252 с.
13. Воробьев Л.В., Давыдов А.В., Щербина Л.П. Системы и сети
передачи информации - Москва.: Академия, 2011. - 336c.
94
14. Исаев Г.Н. Информационные технологии - Москва.: Омега-Л, 2012.
– 464с.
15. Кияев В.А., Граничин О.М. Безопасность информационных систем -
Москва.: Национальный Открытый Университет «ИНТУИТ», 2016. - 192с.
16. Нестеров С. Основы информационной безопасности – Москва.: Лань,
2016. – 324.
17. Ситанов Н.Н. Администрирование в информационных сетях -
Москва.: Лотест, 2010. -552c.
18. Смирнов А.А. Обеспечение информационной безопасности в
условиях виртуализации общества – Москва.: Юнити-Дана, 2012. - 159 с.
19. Коркина Г.М., Кузнецова Я.В. Актуальные угрозы экономической
безопасности – Екатерингбург.: УФУ им. Б. Ельцина, 2015.
20. Словарь финансовых и юридических терминов [Электронный
ресурс]: // СПС «КонсультантПлюс» [Офиц. сайт]. URL:
https://www.consultant.ru/law/ref/ju_dict/word/informacionnye_aktivy/ (дата
обращения 22.02.2018).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран