Диплом: Внедрение системы управления контроля доступом в АО «Гардиум»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
77
Величина потерь для данного актива:
R
И1
=10
(4 + 3 – 4)
=1000.
Для актива «Документы пользователей и подразделений» по данной угрозе
значения параметров S
1.4
=4; V
1.4
=3.
Величина потерь для данного актива:
R
И2
=10
(4 + 3 – 4)
=1000.
Для актива «Программы целевого назначения» по данной угрозе значения
параметров S
1.4
=3; V
1.4
=3.
Величина потерь для данного актива:
R
И3
=10
(3 + 3 – 4)
=100.
Для актива «Разработки и программные комплексы» по данной угрозе
значения параметров S
1.4
=4; V
1.4
=3.
Величина потерь для данного актива:
R
И4
=10
(4 + 3 – 4)
=1000.
Для активов «Серверное помещение» и «Резервные копии ИС»:
R
Ф
= R
Ф2
=0.
Суммарная стоимость потеря для данной угрозы:
R
1.4
=3100.
Для угрозы 1.5. НСД к резервным копиям данных:
R
И1
=0;
R
И2
=0;
R
И3
=0;
R
И4
=0;
R
Ф1
=0.
Для актива «Резервные копии ИС» по данной угрозе значения параметров
S
1.5
=3; V
1.5
=3.
Величина потерь для данного актива:
R
Ф2
=10
(3 + 3 – 4)
=100.
Суммарная стоимость потеря для данной угрозы:
R
1.5
=100.
Угроза 2.1. Утечка конфиденциальной информации.
78
Для актива «Аппаратные средства» по данной угрозе значения параметров
S
2.1
=3; V
2.1
=3.
Величина потерь для данного актива:
R
И1
=10
(3 + 3 – 4)
=100.
Для актива «Документы пользователей и подразделений» по данной угрозе
значения параметров S
2.1
=3; V
2.1
=3.
Величина потерь для данного актива:
R
И2
=10
(3 + 3 – 4)
=100.
Для актива «Программы целевого назначения» по данной угрозе значения
параметров S
2.1
=3; V
2.1
=3.
Величина потерь для данного актива:
R
И3
=10
(3 + 3 – 4)
=100.
Для актива «Разработки и программные комплексы» по данной угрозе
значения параметров S
2.1
=3; V
2.1
=3.
Величина потерь для данного актива:
R
И4
=10
(3 + 3 – 4)
=100.
Для актива «Резервные копии ИС» по данной угрозе значения параметров
S
1.5
=3; V
1.5
=3.
Величина потерь для данного актива:
R
Ф2
=10
(3 + 3 – 4)
=100.
Суммарная стоимость потеря для данной угрозы:
R
2.1
=500.
Угроза 2.2. Неумышленное раскрытие конфиденциальной информации
сотрудниками компании
Для актива «Аппаратные средства» по данной угрозе значения параметров
S
2.2
=4; V
2.2
=3.
Величина потерь для данного актива:
R
И1
=10
(4 + 3 – 4)
=1000.
Для актива «Документы пользователей и подразделений» по данной угрозе
значения параметров S
2.2
=4; V
2.2
=3.
Величина потерь для данного актива:
R
И2
=10
(4 + 3 – 4)
=1000.
79
Для актива «Программы целевого назначения» по данной угрозе значения
параметров S
2.2
=3; V
2.2
=3.
Величина потерь для данного актива:
R
И3
=10
(3 + 3 – 4)
=100.
Для актива «Разработки и программные комплексы» по данной угрозе
значения параметров S
2.2
=3; V
2.2
=3.
Величина потерь для данного актива:
R
И4
=10
(3 + 3 – 4)
=100.
Для активов «Серверное помещение» и «Резервные копии ИС»:
R
Ф
= R
Ф2
=0.
Суммарная стоимость потеря для данной угрозы:
R
2.2
=2200.
Угроза 2.3. Разрушение данных по причине системного сбоя или ошибки
ПО, использование не протестированного ПО.
Для актива «Аппаратные средства» по данной угрозе значения параметров
S
2.3
=3; V
2.3
=3.
Величина потерь для данного актива:
R
И1
=10
(3 + 3 – 4)
=100.
Для актива «Документы пользователей и подразделений» по данной угрозе
значения параметров S
2.3
=3; V
2.3
=3.
Величина потерь для данного актива:
R
И2
=10
(3 + 3 – 4)
=100.
Для актива «Программы целевого назначения» по данной угрозе значения
параметров S
2.3
=3; V
2.3
=3.
Величина потерь для данного актива:
R
И3
=10
(3 + 3 – 4)
=100.
Для актива «Разработки и программные комплексы» по данной угрозе
значения параметров S
2.3
=3; V
2.3
=3.
Величина потерь для данного актива:
R
И4
=10
(3 + 3 – 4)
=100.
Для актива «Резервные копии ИС» по данной угрозе значения параметров
S
1.5
=3; V
1.5
=3.
80
Величина потерь для данного актива:
R
Ф2
=10
(3 + 3 – 4)
=100.
Суммарная стоимость потеря для данной угрозы:
R
2.3
=500.
Угроза 3.1. Затопление, пожар, ураган, землетрясение и т.п.
Для актива «Аппаратные средства» по данной угрозе значения параметров
S
3.1
=3; V
3.1
=3.
Величина потерь для данного актива:
R
И1
=10
(3 + 3 – 4)
=100.
Для актива «Документы пользователей и подразделений» по данной угрозе
значения параметров S
3.1
=3; V
3.1
=3.
Величина потерь для данного актива:
R
И2
=10
(3 + 3 – 4)
=100.
Для актива «Программы целевого назначения» по данной угрозе значения
параметров S
3.1
=3; V
3.1
=3.
Величина потерь для данного актива:
R
И3
=10
(3 + 3 – 4)
=100.
Для актива «Разработки и программные комплексы» по данной угрозе
значения параметров S
3.1
=3; V
3.1
=3.
Величина потерь для данного актива:
R
И4
=10
(3 + 3 – 4)
=100.
Для актива «Серверное помещение» по данной угрозе значения параметров
S
3.1
=3; V
3.1
=3.
Величина потерь для данного актива:
R
Ф1
=10
(3 + 3 – 4)
=100.
Для актива «Резервные копии ИС» по данной угрозе значения параметров
S
3.1
=3; V
3.1
=3.
Величина потерь для данного актива:
R
Ф2
=10
(3 + 3 – 4)
=100.
Суммарная стоимость потеря для данной угрозы:
R
2.3
=600.
Значения рассчитанных величин сведём в таблицу 12.
81
Таблица 12
Величины потерь (рисков) для критичных информационных ресурсов
до внедрения системы защиты информации
Актив
Угроза
Величина
потерь
(тыс.руб.)
Актив «Аппаратные средства»
1.2, 1.3, 1.4, 2.1, 2.2, 2.3, 3.1
3200
Актив «Документы»
1.2, 1.3, 1.4, 2.1, 2.2, 2.3, 3.1
3200
Актив «Программы целевого
назначения»
1.2, 1.3, 1.4, 2.1, 2.2, 2.3, 3.1
2000
Актив «Разработки и
программные комплексы»
1.2, 1.3, 1.4, 2.1, 2.2, 2.3, 3.1
12700
Актив «Сервер, Хранилище
данных»
1.1, 3.1
400
Актив «Резервные копии ИС»
1.1, 1.5, 2.1, 2.3, 3.1
11400
Суммарная величина потерь
32800
Итак, рассчитанная суммарная величина потерь составила 32 800 000
рублей.
3.2. Расчёт показателей экономической эффективности
Для оценки показателей экономической эффективности необходимо
оценить разовый и постоянный ресурсы, необходимые для организации СЗИ.
Разовый ресурс расходуется на закупку, установку и наладку
дорогостоящей техники. Постоянный ресурс - на заработную плату сотрудникам
службы безопасности и поддержание определенного уровня безопасности,
прежде всего, путем эксплуатации технических средств и контроля
эффективности защиты.
Данные о содержании и объеме разового ресурса, выделяемого на защиту
информации, приведены в таблице 13.
82
Таблица 13
Содержание и объем разового ресурса, выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста (руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1
Оценка качества
оборудования ЗИ
1600
55
88
Стоимость проведения организационных мероприятий, всего
88
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы (тыс.руб)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
1
Закупка необходимого
оборудования СКУД
22000
10
220000
2
Установка и наладка
оборудования СКУД
1800
32
56700
Стоимость проведения мероприятий инженерно-технической защиты
277,6
Объем разового ресурса, выделяемого на защиту информации
365,6
Данные о содержании и объеме постоянного ресурса, выделяемого на
защиту информации, приведены в таблице 14.
Таблица 14
Содержание и объем постоянного ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые
действия
Среднечасовая
зарплата специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1
Оценка исходного
уровня защищенности
компании
1200
7
8,4
2
Разработка политики
информационной
безопасности
1000
16
16
3
Разработка положения
о коммерческой тайне
1000
5
5
Стоимость проведения организационных мероприятий, всего
29,4
1
Поддержание
технического уровня
СКУД
1300
25
32,5
2
Эксплуатация СКУД
1200
25
30
Стоимость проведения мероприятий инженерно-технической защиты
62,5
Объем постоянного ресурса, выделяемого на защиту информации
91,9
83
Теперь необходимо получить прогнозируемые данные о величине потерь
для критичных информационных ресурсов после внедрения системы защиты
информации. Результаты сформированы по результатам экспертного опроса и
внесены в таблицу 15.
Таблица 15
Величины потерь (рисков) для критичных информационных ресурсов
после внедрения/модернизации системы защиты информации
Актив
Угроза
Потери
(тыс.руб.)
Актив «Аппаратные средства»
1.2, 1.3, 1.4, 2.1, 2.2, 2.3, 3.1
2000
Актив «Документы
пользователей и
подразделений»
1.2, 1.3, 1.4, 2.1, 2.2, 2.3, 3.1
2000
Актив «Программы»
1.2, 1.3, 1.4, 2.1, 2.2, 2.3, 3.1
1400
Актив «Разработки и
программные комплексы»
1.2, 1.3, 1.4, 2.1, 2.2, 2.3, 3.1
10500
Актив «Серверное помещение»
1.1, 3.1
200
Актив «Резервные копии ИС»
1.1, 1.5, 2.1, 2.3, 3.1
6700
Суммарная величина потерь
22800
Теперь оценим динамику величин потерь за период не менее 1 года и
внесём данные в таблицу 16.
Таблица 16
Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
1 год
1 кв.
2 кв.
3 кв.
2 год
До внедрения
СЗИ
4100
8200
12300
16400
20500
24600
28700
32800
После
внедрения
СЗИ
2850
5700
8550
11400
14250
17100
19950
22800
Снижение
потерь
1250
2500
3750
5000
6250
7500
8750
10000
В заключении определим срок окупаемости системы (Ток) аналитическим
способом.
Суммарное значение ресурса, (R
) выделенного на защиту информации,
составило 457,5 т. р.
Объем среднегодовых потерь компании (R
ср
) из-за инцидентов
информационной безопасности составлял 16400 т. р.
84
Прогнозируемый ежегодный объем потерь (R
прогн
) составит 11400 тыс.
рублей.
Т
ок
= R
/ (R
ср
– R
прогн
) = 457,5/(16400-11400) = 0,1 года = примерно 1,5
месяца.
Итак, срок окупаемости системы 1,5 месяца.
85
Заключение
До недавнего времени к числу наиболее распространённых причин
нарушения стабильной деятельности фирм и предприятий относили стихийные
бедствия, пожары и хищения материальных ценностей.
С появлением новых форм собственности и рыночных отношений,
развитием все новых информационных технологий все чаще приходится
сталкиваться с проявлениями несанкционированного доступа к информации,
попытками хищения, терроризма, вандализма и другими преступлениями,
направленными как против личности, чаще всего руководителя и владельцев, так
и против всего объекта в целом.
Таким образом, одним из главных условий стабильной работы
предприятия становится обеспечение безопасности его деятельности, что
приобретает на сегодня все более сложный, разносторонний, комплексный
характер и требует определённых системных мер защиты. Чтобы избежать
вышеперечисленных угроз, необходим комплексный подход к системе
безопасности, который включает в себя контроль доступа на объект и контроль
перемещения внутри него. Поэтому актуальной становится разработка
усовершенствованной системы контроля доступа на объект, с помощью
электронных бесконтактных систем контроля доступа.
Системы контроля доступа являются сложными и многоплановыми
электронными системами безопасности. Прежде всего, электронные системы
контроля доступа обеспечивают возможность доступа определённых лиц в
определённые помещения и ограничивают доступ лиц, не имеющих права
доступа в соответствующие зоны с регистрацией всех посетителей.
СКУД решают задачи обеспечения безопасности любого уровня,
осуществляют предупреждение о проникновении посторонних лиц на
подконтрольную территорию, а также способствуют повышению дисциплины
труда благодаря учёту рабочего времени сотрудников компании. Сегодня
системы контроля и управления доступом являются неотъемлемой частью
системы безопасности любой компании.
86
В настоящем проекте разработана система контроля доступа
применительно компании АО «Гардиум».
Произведена оценка экономической эффективности предлагаемых мер по
построению СКУД.
Система контроля и управления доступа является одним из важнейших
элементом комплексной системы защиты компании. Данная система
обеспечивает сохранность информации на физическом уровне.
Разработанная система не предоставляет абсолютной защиты от угроз, так
как это практически невозможно, она лишь снижает возможность их
осуществления. В итоге, система обеспечивает снижение риска организации до
приемлемых значений.
Технические компоненты рекомендуемой системы не являются самым
дешёвым решением, но они подобраны таким образом, чтобы обеспечить
долговременную эксплуатацию с минимальными затратами на сопровождение.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран