Диплом: Защита персональных данных на предприятии МКДОУ "Детский сад №14" п. Правда

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
82
сумму затрат, необходимых для нейтрализации угроз.
В связи с тем, что при принятии решения о сумме затрат на обеспечение
безопасности, необходимо принимать во внимание что сумма затрат должна
быть равна сумме ожидаемых при осуществлении угроз безопасности. Поэтому
для расчета суммы затрат нужно с точностью определить сумму потерь. Для
определения этого уровня используется методика, определяющая уровень затрат
в зависимости от уровня возможных потерь от i-й угрозы информации [21]:
R
i
= 10
(Si + Vi – 4)
, где:
показатель Si характеризует возможную частоту возникновения
соответствующей угрозы;
показатель Vi обозначает размер возможного ущерба при ее
возникновении.
Величины Si и Vi принимают значения, представленные в таблице 11.
Таблица № 11
Значения коэффициентов Si и Vi
Ожидаемая (возможная)
частота появления угрозы
Предполагаемое значение Si
Почти никогда
0
1 раз в 1 000 лет
1
1 раз в 100 лет
2
1 раз в 10 лет
3
1 раз в год
4
1 раз в месяц (примерно, 10 раз в год)
5
1-2 раза в неделю (примерно 100 раз в год)
6
3 раза в день (1000 раз в год)
7
Значение возможного ущерба
при проявлении угрозы, руб.
Предполагаемое значение Vi
30
0
300
1
3 000
2
30 000
3
300 000
4
3 000 000
5
30 000 000
6
300 000 000
7
Размер суммарной величины потерь можно вычислить по формуле:
N
=i
RiR
1
83
где коэффициент N обозначает количество угроз информационным
активам.
Для того чтобы рассчитать показатели экономической эффективности
необходимо рассчитать стоимость осуществления угроз информационной
безопасности учреждения. Результаты расчета представлены в таблице 12.
Таблица № 12
Величины потерь (рисков) для критичных информационных ресурсов
до внедрения/модернизации системы защиты информации
Актив
Угроза
Величина
потерь (руб.)
Документы
на
бумажных
носителях
Кража документации злоумышленниками
2 500
Кража документации персоналом
1 500
Неумышленная порча документов сотрудниками
5 000
Порча документов злоумышленниками
1 000
Утрата документов природных катаклизмах
500
Утечка персональных данных
5 000
Раскрытие конфиденциальной информации
подрядчиками
2 500
Ключ ЭЦП
Потеря ключа владельцем
5 000
Кража ключа злоумышленниками
5 000
Кража ключа персоналом
500
Поломка ключа из-за сбоев программного обеспечения
1 000
Неумышленная поломка ключа персоналом
1 000
Сервер
Кража оборудования злоумышленниками
5 000
Кража оборудования персоналом
2 500
Поломка оборудования при неосторожном обращении
15 000
Поломка оборудования при сбоях электричества
10 000
Утечка конфиденциальной информации по каналам
связи
15 000
НСД к ресурсам ЛВС организации со стороны
сотрудников организации
2 000
НСД к ресурсам ЛВС организации со стороны
злоумышленников
3 000
Внедрение непроверенного или вредоносного ПО
10 000
Умышленное разрушение ценной информации
сотрудниками
2 000
Умышленное разрушение ценной информации
злоумышленниками
1 000
84
Продолжение таблицы № 12
Сервер
Утечка конфиденциальной информации на внешних
носителях
10 000
Нарушение целостности систем или данных
сотрудниками
5 000
Нарушение целостности систем и данных в результате
ошибок технического персонала
2 500
Разрушение данных по причине системного сбоя
5 000
Утечка конфиденциальной информации по каналам
связи
5 000
1С. ДОУ
НСД к ресурсам ЛВС организации со стороны
сотрудников организации
3 000
НСД к ресурсам ЛВС организации со стороны
злоумышленников
4 000
Внедрение непроверенного или вредоносного ПО
5 000
Атаки на отказ в обслуживании ресурсов ЛВС
500
Умышленное разрушение ценной информации
сотрудниками
2 500
Умышленное разрушение ценной информации
злоумышленниками
3 000
Раскрытие конфиденциальной информации
сотрудниками
7 500
Суммарная величина потерь
150 500
По результатам расчета суммарная величина потерь составляет 150 500
рублей.
Для расчета показателей экономической эффективности данного проекта
выбран представленный метод по ряду причин:
1. Метод разработан для применения в области информационной
безопасности.
2. Метод позволяет представить расчеты более наглядным образом.
3. Метод является менее трудоемким по сравнению с другими
методиками.
4. Экономический смысл расчета эффективности вложений в
информационную безопасность рассматривается не в контексте
инвестиционного проекта, а как вложения в гарантии стабильности организации.
5. Для осуществления расчетов необходимо проведение наиболее
полного анализа рисков и угроз информационной безопасности [8].
85
3.2 Расчёт показателей экономической эффективности проекта
Для расчета показателей экономической эффективности проекта по
внедрению мер защиты информационной безопасности учреждения необходимо
учитывать, что величина рисков информационной безопасности учреждения
обратно пропорциональна уровню инженерно-технической защиты информации.
Уровень инженерно-технической защиты задается ресурсами системы
обеспечения безопасности информации.
Ресурсы системы защиты информации могут быть представлены в виде:
1. Штата персонала, которые обеспечивают защиту информации.
2. Технических средств и инженерных конструкций, обеспечивающих
защиту конфиденциальных данных.
3. Суммы финансовых вложений, которые включают затраты на
оплату труда персонала, услуг по строительству, разработке и приобретению
средств защиты информации, затрат на эксплуатацию средств защиты и т.д.
Наиболее наглядной единицей измерения эффективности вложений в
информационную безопасность является величина денежных средств.
Выделение ресурсов для осуществления защиты информации может
случаться единовременно или требовать периодического вложения денежных
средств.
Единовременные затраты могут представлять стоимость услуг по
приобретению, установке и настройке технических средств.
К постоянным затратам относятся затраты на:
1. Оплату труда сотрудников службы безопасности.
2. Поддержка заданного уровня безопасности организации.
3. Эксплуатацию средств защиты информации.
Следовательно, осуществление расчета показателей экономической
эффективности проекта будет основано на следующих показателях:
1. Величина расходов на создание системы и поддержки ее в
работоспособном состоянии.
2. Величины рисков осуществления угроз безопасности
информационных активов учреждения после внедрения средств защиты.
86
Рассмотрим состав единовременных затрат для обеспечения защиты
информационной безопасности. Состав затрат представлен в таблице 13.
Таблица № 13
Содержание и объем разового ресурса, выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(Чел.час)
Стоимость,
всего
(руб.)
1
Разработка Политики
информационной
безопасности учреждения
200
40
8 000
2
Разработка Положения о
реагирования на инциденты
информационной
безопасности
200
32
6 400
3
Разработка Положения о
защите информации
представляющей
персональные данные
200
32
6 400
4
Проведение ознакомления
сотрудников с документами
200
24
4 800
5
Подготовка Приказов о
введении документов
200
36
7 200
Стоимость проведения организационных мероприятий, всего
32 800
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(руб)
Кол-во
(ед.измерения)
Стоимость,
всего
(руб.)
1
Приобретение антивирусной
защиты
720
10
7 200
2
Установка и настройка
антивирусной защиты
700
10
7 000
3
Настройка межсетевого экрана
на сервере учреждения
1 500
1
1 500
4
Разграничение прав доступа в
«1С. ДОУ»
1 000
2
2 000
5
Разграничение доступа на ПК
учреждения
800
10
8 000
Стоимость проведения мероприятий инженерно-технической
защиты
25 700
Объем разового ресурса, выделяемого на защиту информации
58 500
Ввод в действие средств обеспечения информационной безопасности
влекут за собой необходимость периодического вложения денежных средств в
87
поддержку системы обеспечения информационной безопасности. Рассмотрим
состав постоянного объема ресурса, который будет выделяться на защиту
информации (табл. 14).
Таблица 14
Содержание и объем постоянного ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(Чел.час)
Стоимость,
всего
(руб.)
1
Проведение мониторинга
системы защиты
информации
260
16
4 160
2
Составление отчета по
уровню защиты
информации
260
4
1 040
3
Разработка плана
мероприятий по устранению
угроз безопасности
информации
260
32
8 320
Стоимость проведения организационных мероприятий, всего
13 520
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(тыс.руб.)
Кол-во
(ед.измерения)
Стоимость,
всего
(руб.)
1
Проверка
работоспособности системы
3 000
1
3 000
2
Установка и настройка
модулей защиты
4 000
1
4 000
3
Стоимость продления
лицензий
750
10
7 500
4
Услуги по продлению
лицензий
500
10
5 000
5
Услуги по сопровождению
ПО
8 000
1
8 000
Стоимость проведения мероприятий инженерно-технической
защиты
27 500
Объем постоянного ресурса, выделяемого на защиту информации
41 020
Сумма единоразовых затрат на обеспечение необходимого уровня защиты
информационной безопасности составляет 58 500 рублей. Из них сумма
88
организационных затрат составила 32 800 рублей, а бюджет мероприятий
инженерно-технической защиты составил 25 700 рублей.
Сумма постоянных затрат на обеспечение информационной безопасности
учреждения составила 41 020 рубля, из них сумма, которая должна выделяться
ежегодно на организационные мероприятия составляет 13 520 рублей. На
мероприятия поддержки инженерно-технической защиты необходимо потратить
27 500 ежегодно.
Произведем вычисление уровня затрат на обеспечение информационно
безопасности учреждения. Для этого воспользуемся формулой:
R
i
= 10
(Si + Vi – 4)
Для произведения расчетов по этой формуле необходимо знать значение
коэффициента, характеризующего частоту возникновений угроз безопасности и
значение возможного ущерба при возникновении угрозы.
Для угроз, выделенных в п. 1.2.4. ожидаемая частота появления угроз
может произойти один раз в год, следовательно, коэффициент ожидаемой
частоты появления равен Si равен 4.
Осуществление угрозы безопасности может повлечь за собой размер
ущерба в пределах 300 000 рублей. Значение коэффициента Vi для этой суммы
рано 4. Вычислим значение величины уровня затрат:
Ri = 10
(4 + 4 – 4)
= 10
4
= 100 000 рублей.
Значение этого показателя превышает уровень ежегодных затрат на
поддержку уровня безопасности учреждения. Следовательно, уровень
возможного ущерба от реализации угроз информационной безопасности выше
чем сумма вложений за предотвращение угроз безопасности. Отсюда можно
сделать вывод, что вложения в информационную безопасность организации
являются выгодными.
Для проведения расчета эффективности внедрения средств обеспечения
информационной безопасности необходимо получить прогнозируемые данные о
величине потерь (рисков) для критичных информационных ресурсов после
внедрения/модернизации системы защиты информации. Результаты
формируются в ходе экспертного опроса. Суммы потерь после внедрения
89
системы обеспечения информационной безопасности представлены в таблице
15.
Таблица 15
Величины потерь (рисков) для критичных информационных ресурсов
после внедрения/модернизации системы защиты информации
Актив
Угроза
Величина
потерь (руб.)
Документы
на
бумажных
носителях
Кража документации злоумышленниками
2 000
Кража документации персоналом
1 000
Неумышленная порча документов сотрудниками
400
Порча документов злоумышленниками
500
Утрата документов природных катаклизмах
1000
Утечка персональных данных
500
Раскрытие конфиденциальной информации
подрядчиками
1000
Ключ ЭЦП
Потеря ключа владельцем
1200
Кража ключа злоумышленниками
1200
Кража ключа персоналом
1200
Поломка ключа из-за сбоев программного обеспечения
500
Неумышленная поломка ключа персоналом
500
Сервер
Кража оборудования злоумышленниками
1000
Кража оборудования персоналом
1000
Поломка оборудования при неосторожном обращении
1000
Поломка оборудования при сбоях электричества
500
Утечка конфиденциальной информации по каналам
связи
500
НСД к ресурсам ЛВС организации со стороны
сотрудников организации
200
НСД к ресурсам ЛВС организации со стороны
злоумышленников
500
Внедрение непроверенного или вредоносного ПО
200
Умышленное разрушение ценной информации
сотрудниками
1000
Умышленное разрушение ценной информации
злоумышленниками
1000
Утечка конфиденциальной информации на внешних
носителях
1000
Нарушение целостности систем или данных
сотрудниками
200
Нарушение целостности систем и данных в результате
ошибок технического персонала
200
Разрушение данных по причине системного сбоя
200
90
Продолжение таблицы № 15
Актив
Угроза
Величина
потерь (руб.)
Сервер
Утечка конфиденциальной информации по каналам
связи
500
1С. ДОУ
НСД к ресурсам ЛВС организации со стороны
сотрудников организации
200
НСД к ресурсам ЛВС организации со стороны
злоумышленников
1500
Внедрение непроверенного или вредоносного ПО
100
Атаки на отказ в обслуживании ресурсов ЛВС
100
Умышленное разрушение ценной информации
сотрудниками
200
Умышленное разрушение ценной информации
злоумышленниками
200
Раскрытие конфиденциальной информации
сотрудниками
1500
Суммарная величина потерь
22 900
Затем необходимо оценить динамику величин потерь за период не менее 1
года и внести данные в таблицу 16. По результатам таблицы видно, что
снижение потерь от осуществления угроз информационной безопасности носит
положительный характер.
Таблица 16
Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
1 год
До внедрения СЗИ,
тыс. руб.
40
77
110
150.5
После внедрения
СЗИ, тыс. руб
10
15
21.5
22.9
Снижение потерь
30
62
88.5
127.6
После принятия обязательных допущений о неизменности частоты
появления угроз, а также о неизменном уровне надежности созданной системы
защиты информации, возможно определить срок окупаемости системы (Ток).
Это выполняется аналитическим способом, с использованием приведенной ниже
формулы:
Ток = R∑ / (Rср – Rпрогн)
91
На основании данных таблицы 16 можно рассчитать срок окупаемости
проекта. График затрат представлен на рисунке 20. На графике видно, что
затраты на проект начинают окупаться после девяти месяцев внедрения.
Рисунок 20. График затрат проекта
Поскольку МКДОУ «Д/с № 14» п. Правда является казенным
учреждением и не осуществляет деятельность, направленную на извлечение
прибыли от реализации товаров и услуг, показатели экономической
эффективности будут давать некорректную картину. Поскольку вложения в
информационную безопасность не принесут прибыли.
Однако, обеспечение информационной безопасности МКДОУ «Д/с № 14»
является важной задачей. Вложения в защиту конфиденциальных данных будут
нести социальный эффект. Обеспечение безопасности конфиденциальных
данных позволит организации:
1. Исполнить свою обязанность по защите конфиденциальных данных
о сотрудниках, воспитанниках и их законных представителях в соответствии с
ФЗ «О защите информации».
2. Поддерживать информационную инфраструктуру в
работоспособном состоянии, избежать хакерских атак и получения НСД к
ресурсам ЛВС учреждения.
3. Осуществлять контроль действий сотрудников при работе с
информационными ресурсами организации и своевременно реагировать на
возникновение угроз информационной безопасности учреждения.
4. Избежать возможного наложения штрафных санкций при
краже/утере или порчи документов, подтверждающих затраты организации.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран