Диплом: Защита персональных данных в МКУ Централизованная бухгалтерия с. Яр-Сале

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
106
Способы защиты данных в виде электромагнитных сигналов зависят от
среды их распространения, длины волны сигнала, наличия или отсутствия
специальных средств связи, типа самой линии передачи, а также предлагаемого
способа нападения.
К техническим можно отнести такие средства защиты, в которых основная
функция защиты реализована при помощи технического устройства (комплекса
или системы).
Реальными достоинствами технической защиты можно считать:
Высокую надежность;
Большой круг исполняемых задач;
Реализация на их основе комплексных систем защиты;
Быстрое реагирование на попытки несанкционированного воздействия;
Традиционность применяемых методов защитных функций.
Сама проблема защиты автоматизированных систем является наиболее
важной и сложной в области автоматизированной обработки данных.
Программными средствами защиты данных можно называть специальное
ПО, которые входит в состав автоматизированных систем для решения внутри
них (самостоятельно или в комплексе с остальными средствами) задач защиты
данных. Программные средства сегодня являются обязательной частью всех
современных систем автоматизированной обработки. Эта их роль определяется
следующими достоинствами: универсальность, гибкость настройки, простота
реализации, надежность, возможность доработки и модификации и т.д.
При этом универсальность подразумевает возможность решения
программными СЗИ большинства текущих задач защиты.
Надежность определяет высокая программная устойчивость при
непрерывной и продолжительной работе и удовлетворение самым высоким
требованиям и достоверности управляющих действий при возможных
различных дестабилизирующих факторах. Сами возможности изменения и
развития программных СЗИ определяются их природой. Средства внутренние
защиты являются также классом программ, которые реализуют защиты данных
непосредственно в самих элементах АС. Под такой защитой понимается
регулирование использования соответствующих ресурсов (данных, программ,
107
технических средств) при учете строгого соответствия с полномочиями, которые
предоставляются субъектам (пользователям) и объектам (терминалам,
групповым устройствам, программам и т.д.).
Сама комплексная система защиты обеспечивает решение задач,
основными из которых можно назвать:
Создание общей технической политики и параметров обеспечения
защиты, в том числе и информационной;
Утверждение базовых принципов и требований к защите данных в
соответствии с политикой и параметрами корпоративной системы защиты;
Внедрение законодательно-правового обеспечения защиты данных;
Утверждение концепции работы органов управления по различным
вопросам защиты данных;
Применение нормативно-технических и
организационно0арспорядительных документов;
Сертификация технических и программных средств относительно
требований безопасности;
Узаконивание деятельности по оказанию услуг в сфере ИБ;
Отслеживание выполнения законодательства и всех мер в области
защиты данных;
Обучение молодых специалистов в сфере защиты данных;
Реализация научно-исследовательских и опытно-конструкторских
средств в области защиты данных;
Предоставление информации по всем вопросам защиты данных;
Защита прав собственников и владельцев информационных активов;
Создание и внедрение инновационных методов и решений в систему
защиты данных;
Мониторинг развития систем несанкционированного хищения
информации.
Основным методом оценки качества ЗИ становится выявление
соответствия ТЗ на разработку системы защиты реализованных функций и задач,
рабочих характеристик и требований.
108
Еще один метод, который применяется в отечественной и зарубежной
практике - это изучение функциональной надежности системы, определяющее
качественный уровень системы ИБ.
Количественный уровень безопасности АИС определяется двумя
главными группами показателей – абсолютным и относительным. Рассмотрим
более подробно эти критерии.
Абсолютная количественная оценка ЗИ в АИС определяет издержки,
указанные в денежном выражении, частоту реализации негативных событий или
другие показатели, являющиеся значимыми в рамках поддержания ЗИ.
Исследуя потери АИС, важно понимать, что они могут быть
организационными, техническими, технологическими, экономическими, причем
они следуют друг из друга и потери одного уровня неизбежно влекут
неприятности и на других уровнях.
Потери АИС - это потеря свойств информации, информационных и
вычислительных ресурсов, ресурсов АИС, денежных и других активов, а также
утрата доверия между партнерами при возникновении угрозы.
В процессе создания СИБ разработчик должен оценивать потери,
понесённые АИС в процессе реализации той или иной угрозы. Опираясь на
такие оценки, он должен ответить на все указанные выше вопросы.
Также при разработке эффективной СИБ, важно обращать внимание на
уровень выигрыша нарушителя, и сделать так, чтобы эта величина стала как
можно меньше.
В процессе изучения возможных потерь АИС при реализации угроз,
нужно понять множество ресурсов АИС и весомых угроз и по отношению к
каждому ресурсу найти решения, которые связаны с:
• Выявлением круга заинтересованных лиц в применении активов
АИС.
• Выявлением целей нарушителя.
• Определением размеров выгоды полученной нарушителем при
реализации одной или комплекса угроз.
• Оценкой суммы затрат, которые нарушитель понесет для
реализации поставленной цели.
109
При оценке эффективности СИБ важно учесть свойства данных и ресурсы
АИС, подлежащие защите с точки зрения владельца информации, поскольку
лишь собственник может указать, что нужно защищать и выведет суммарную
оценку тому или иному ресурсу или свойству.
Расчет абсолютных количественных показателей связан также с
понятиями риска и затрат.
3.2 Расчет показателей экономической эффективности
Определим значения частоты возможного появления угрозы, а также
значение возможного ущерба от ее реализации и общую сумму потерь для
основных угроз (таблица 3.1).
Таблица 3.1.
Значения потерь при реализации основных угроз
Угроза 1
Угроза 2
Угроза 3
Угроза 4
Угроза 5
Итогово
е
значение
потерь,
тыс. руб
S
i
V
i
R
i
S
i
V
i
R
i
S
i
V
i
R
i
S
i
V
i
R
i
S
i
V
i
R
i
Финанс
овые
результа
ты
компани
и
3
4
1000
3
5
10000
4
5
100000
3
6
100000
3
5
10000
221
Персона
льные
данные
клиенто
в
компани
и
6
2
10000
2
3
10
4
5
100000
2
7
100000
2
6
10000
220,01
Сведени
я о
планах
противо
действи
я
конкуре
нтам
2
6
10000
2
6
10000
3
5
10000
3
6
100000
2
7
100000
230
110
Налогов
ые
данные
клиенто
в
2
6
10000
2
7
100000
2
7
100000
2
6
10000
2
6
10000
230
Сведени
я об
отчетнос
ти
клиенто
в
2
6
10000
7
2
100000
2
6
10000
2
5
1000
7
2
100000
221
Персона
льные
данные
сотрудн
иков
компани
и
2
7
100000
2
7
100000
4
2
100
2
6
10000
2
6
10000
220,1
Сведени
я о
системе
защите
компани
и
2
7
100000
3
5
10000
2
7
100000
7
2
100000
2
6
10000
320
Имена
пользова
телей и
пароли
6
2
10000
3
5
10000
2
7
100000
6
2
10000
2
7
100000
230
Рассчитаем величины потерь для критичных информационных ресурсов
до внедрения СЗИ (таблица 3.2.).
Таблица 3.2.
Величины потерь (рисков) для критичных информационных ресурсов до
внедрения СЗИ
Актив
Угроза
Величина
потерь
(тыс. руб.)
Кража или подмена электронных
и бумажных документов
59
Финансовые результаты компании
Несанкционированный доступ к
носителям данных
46
Подслушивание или запись
переговоров
156
Съем информации с помощью
закладок
68
Съем информации с помощью
закладок
121
Несанкционированный доступ к
66
111
Актив
Угроза
Величина
потерь
(тыс. руб.)
Персональные данные клиентов
компании
носителям данных
Несанкционированный доступ к
носителям данных
65
Сведения о планах противодействия
конкурентам
Кража или подмена электронных
и бумажных документов
39
Несанкционированный доступ к
носителям данных
17
Подслушивание или запись
переговоров
90
Налоговые данные клиентов
Кража или подмена электронных
и бумажных документов
68
Несанкционированный доступ к
носителям данных
97
Сведения об отчетности клиентов
Подслушивание или запись
переговоров
61
Съем информации с помощью
закладок
99
Кража или подмена электронных
и бумажных документов
36
Вирусное заражение
56
Персональные данные сотрудников
компании
Несанкционированный доступ к
носителям данных
37
Подслушивание или запись
переговоров
37
Съем информации с помощью
закладок
77
Кража или подмена электронных
и бумажных документов
97
Несанкционированный доступ к
носителям данных
26
Подслушивание или запись
переговоров
48
Съем информации с помощью
закладок
20
Сведения о системе защите компании
Кража или подмена электронных
и бумажных документов
44
Несанкционированный доступ к
носителям данных
20
Подслушивание или запись
переговоров
62
Имена пользователей и пароли
Съем информации с помощью
закладок
73
Кража или подмена электронных
и бумажных документов
51
Вирусное заражение
58
112
Актив
Угроза
Величина
потерь
(тыс. руб.)
Суммарная величина потерь
1794
В ходе проектирования, внедрения и работы СЗИ возможны разовые и
постоянные затраты. К разовым затратам относятся следующие:
Заработная плата персонала при проектировании и внедрении СЗИ;
Затраты на приобретение материалов, аппаратного и программного
обеспечения.
К постоянным затратам отнесем затраты заработную плата сотрудников,
обслуживающих СЗИ. Но, так как организационных изменений при
проектировании системы не вносится (то есть не предусматривается новых
должностей), а обязанности по обслуживанию системы безопасности будут
выполнять сотрудники отдела информационных технологий, то такие затраты
учитывать не будем.
Разовые затраты оценены в таблице 3.3.
Таблица 3.3
Содержание и объем разового ресурса, выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Среднеч
асовая зарплата
специалиста
(руб.)
Трудоем
кость операции
(чел. час)
Стои
мость, всего
(тыс. руб.)
1.
Разработка технического
задания
145
45
6,525
2.
Согласование и
утверждение ТЗ
145
23
3,335
3.
Разработка проекта
СКЗИ
145
14
2,03
4.
Расчет потребности в
оборудовании
145
57
8,265
5.
Разработка инструкций
и других руководящих
документов
145
34
4,93
6.
Тестирование
145
14
2,03
7.
Обучение пользователей
145
45
6,525
8.
Ввод в эксплуатацию
145
14
2,03
Стоимость проведения организационных мероприятий, всего
35,67
Мероприятия инженерно-технической защиты
113
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимос
ть, единицы
(тыс. руб.)
Кол-во
(ед. измерения)
Стои
мость, всего
(тыс. руб.)
1.
ПК «Контур
информационной безопасности
Серчинформ»
228
1
228
Стоимость проведения мероприятий инженерно-технической
защиты
228
Объем разового ресурса, выделяемого на защиту информации
228
Оценим возможную вероятность реализации угроз после внедрения АПК
«Контур информационной безопасности Серчинформ» (стоимость ущерба при
этом остается прежней), таблица 3.4.
Таблица 3.4.
Значения потерь при реализации основных угроз после внедрения СЗИ
Угроза 1
Угроза 2
Угроза 3
Угроза 4
Угроза 5
Итоговое
значение
потерь,
тыс. руб
Si
Vi
Ri
Si
Vi
Ri
Si
Vi
Ri
Si
Vi
Ri
Si
Vi
Ri
Si
Финанс
овые
результа
ты
компани
и
2
4
100
3
5
10000
2
5
1000
3
6
100000
3
5
10000
121,1
Персона
льные
данные
клиенто
в
компани
и
4
2
100
2
3
10
2
5
1000
2
7
100000
2
6
10000
111,11
Сведени
я о
планах
противо
действи
я
конкуре
нтам
2
6
10000
2
6
10000
2
5
1000
2
6
10000
2
7
100000
131
Налогов
ые
данные
клиенто
в
2
6
10000
1
7
10000
2
7
100000
1
6
1000
2
6
10000
131
114
Сведени
я об
отчетно
сти
клиенто
в
2
6
10000
2
2
1
1
6
1000
2
5
1000
7
2
100000
112,001
Персона
льные
данные
сотрудн
иков
компани
и
2
7
100000
1
7
10000
1
2
0,1
1
6
1000
1
6
1000
112,0001
Сведени
я о
системе
защите
компани
и
1
7
10000
2
5
1000
1
7
10000
7
2
100000
2
6
10000
131
Имена
пользов
ателей и
пароли
5
2
1000
2
5
1000
2
7
100000
5
2
1000
1
7
10000
113
Финанс
овые
результа
ты
компани
и
1
7
10000
2
5
1000
1
7
10000
7
2
100000
2
6
10000
131
Прогнозируемые данные о величине потерь (рисков) для критичных
информационных ресурсов после внедрения/модернизации системы защиты
информации получены экспертным путем и приведены в таблице 3.5.
Таблица 3.5
Величины потерь (рисков) для критичных информационных ресурсов
после внедрения СЗИ
Актив
Угроза
Величина
потерь
(тыс. руб.)
Кража или подмена электронных
и бумажных документов
48
Финансовые результаты компании
Несанкционированный доступ к
носителям данных
32
Подслушивание или запись
120
115
Актив
Угроза
Величина
потерь
(тыс. руб.)
переговоров
Съем информации с помощью
закладок
52
Съем информации с помощью
закладок
106
Несанкционированный доступ к
носителям данных
53
Персональные данные клиентов
компании
Несанкционированный доступ к
носителям данных
50
Сведения о планах противодействия
конкурентам
Кража или подмена электронных
и бумажных документов
30
Несанкционированный доступ к
носителям данных
15
Подслушивание или запись
переговоров
72
Налоговые данные клиентов
Кража или подмена электронных
и бумажных документов
47
Несанкционированный доступ к
носителям данных
75
Сведения об отчетности клиентов
Подслушивание или запись
переговоров
47
Съем информации с помощью
закладок
86
Кража или подмена электронных
и бумажных документов
29
Вирусное заражение
39
Персональные данные сотрудников
компании
Несанкционированный доступ к
носителям данных
28
Подслушивание или запись
переговоров
28
Съем информации с помощью
закладок
67
Кража или подмена электронных
и бумажных документов
77
Несанкционированный доступ к
носителям данных
18
Подслушивание или запись
переговоров
37
Съем информации с помощью
закладок
15
Сведения о системе защите компании
Кража или подмена электронных
и бумажных документов
38
Несанкционированный доступ к
носителям данных
16
Подслушивание или запись
44

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран