Диплом: Защита персональных данных в МКУ Централизованная бухгалтерия с. Яр-Сале

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
116
Актив
Угроза
Величина
потерь
(тыс. руб.)
переговоров
Имена пользователей и пароли
Съем информации с помощью
закладок
56
Кража или подмена электронных
и бумажных документов
39
Вирусное заражение
51
Суммарная величина потерь
1416
Динамика потерь за период 2 года представлена в таблице 3.6.
Таблица 3.6.
Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
1 год
1 кв.
2 кв.
3 кв.
2 год
До внедрения СЗИ
598
1196
1794
2392
2990
3588
4186
4784
После внедрения СЗИ
472
944
1416
1888
2360
2832
3304
3776
Снижение потерь
126
252
378
504
630
756
882
1008
График, характеризующий оценку срока окупаемости СЗИ, представлен
на рисунке 3.1.
117
Рисунок 3.1. Оценка срока окупаемости системы защиты информации
Как видно из графика, срок окупаемости СЗИ составляет около 11
месяцев.
Рассчитаем срок окупаемости созданной системы защиты информации
аналитическим способом по формуле:
Т
ок
= R
/ (R
ср
– R
прогн
)
Где:
а) суммарное значение ресурса, (R
) выделенного на защиту информации;
б) объем среднегодовых потерь компании (R
ср
) из-за инцидентов
информационной безопасности;
в) прогнозируемый ежегодный объем потерь (R
прогн
).
Получаем:
Т
ок
= 263000/(1791000-1416000)=0,9 года или около 11 месяцев.
118
Таким образом, срок окупаемости, рассчитанный аналитическим
способом, соответствует сроку окупаемости, рассчитанному графическим
способом.
119
Заключение
Информация, несомненно, один из наиболее ценных ресурсов
предприятия, она необходима на стадии принятия решения, при реализации
задач хозяйственной деятельности и управления, именно с помощью
использования и анализа нужной информации менеджер готовит
соответствующие отчеты, предложения, для конечной выработки и принятия
управленческих решений. Очевидно, что перед началом работы с информацией
необходимо ее структурировать и подготовить к использованию, потому что на
начальном этапе предприятие взаимодействует чаще всего с необработанной
информацией. Проблему перевода информации в состояние полезности, решает
действующая на предприятии – информационная система.
В любой компании содержатся данные конфиденциального характера,
которые содержат сведения ограниченного распространения (коммерческая,
служебная, государственная тайны, а также персональная информация), и
простые открытые сведения.
В процессе выявления ценности информационных активов обычно
проводится категорирование корпоративных данных, т.е. вынесение из всего
объёма защищаемой информации, далее уже из категории защищаемых активов
– выделение конфиденциальных данных. Категорирование подразумевает
определение ценности данных, их критичности (под этим подразумевается
степень влияния самих данных на весь процесс функционирования компании).
Важно также рассматривать ценность таких информационных активов и
со стороны совместных с ними материальных потерь, так и с точки зрения
потерь для имиджа и репутации компании, дезорганизации ее деятельности,
причинения нематериального ущерба от обнародования конфиденциальных
данных и т.п. Поэтому ценность актива чаще всего определяется экспертным
путем оценки уровня нанесения ущерба компании при неправомерном
применении рассматриваемых данных (т.е. в случае нарушения их секретности,
целостности или доступности).
120
Для избежание избыточного суммирования по ущербу (оплаты
ликвидации последствий), важно проанализировать возможность применения
угроз безопасности по каждому виду информационных активов предприятия.
Чтобы провести экспертную оценку возможного ущерба от случившейся
угрозы применяются некоторые категории: цена восстановления и ремонта
персональных компьютеров, сети или другой техники; упущенная выгода; ущерб
от потери конфиденциальной информации; судебные издержки; потеря в
производительности труда, а также потери, которые связаны с простоем или
выходом оборудования из строя.
При отборе информационных активов с максимально высоким
показателем риска и расстановки приоритетов используется анализ экспертных
оценок по каждому исследованному активу для определения величины риска,
подготовки сводных исследовательских отчетов, формирование финального
заключения экспертной группы об общем уровне информационных рисков
компании и общем состоянии ИБ. Суммирование рисков по всем активам
позволяет увидеть общую величину риска ИБ компании уже с учетом
внедренных средств защиты данных.
Правила информационной безопасности играют ключевую роль в
обеспечении защиты систем и сети. Продуманные, реализованные и внедренные
правила информационной безопасности помогут почувствовать разницу между
наметками безопасности и организованной системой безопасности, которая
эффективно функционирует.
Несмотря на то, что политика не отвечает на вопрос, каким образом
должны достигаться технологические цели, все же, определив должным
образом, что необходимо обезопасить, мы тем самым обеспечиваем надлежащее
управление процессом. В правилах безопасности описано, что должно быть
защищено и какие ограничения накладываются на управление. Несмотря на то,
что в них не обсуждается ни номенклатура производимого продукта, ни
производственные циклы, все же правила безопасности помогут лучше
ориентироваться и при выборе продукта, и при выборе путей развития
компании. Реализация требований политики обеспечит более высокую
защищенность всей системы.
121
В дипломном проекте рассмотрено существующее положение с защитой
информации в МКУ ЦБ с. Яр-Сале и сделан вывод, что используемых мер и
средств недостаточно. В частности, под угрозой находятся персональные данные
сотрудников и клиентов компании.
В качестве основного программного комплекса предлагается использовать
«Контур информационной безопасности Серчинформ», что позволит
организовать надежную систему защиты информации от вторжений и утечек.
Предлагаемый комплекс мероприятий позволит вывести обеспечение
информационной безопасности обрабатываемой и передаваемой информации на
качественно новый уровень.
Дальнейшее совершенствование системы защиты информации
предполагается развивать в направлении конвергенции различных областей
информационной безопасности, в частности в следующих направлениях:
непрерывной модернизации системы защиты информации;
ужесточении требований, предъявляемых к персоналу;
строгом выполнении и контроле мероприятий разработанной
политики безопасности;
создании понятия неотвратимой ответственности за нарушение
требований политики безопасности у сотрудников предприятия;
внедрении современных программных комплексов защиты
информации.
122
Список использованных источников
1. Федеральный закон от 27.07.2006 г. N 149-ФЗ «Об информации,
информационных технологиях и о защите информации» (с последующими
изменениями и дополнениями от 28.07.2012)
2. Адаменко М.А., Основы классической криптологии. Секреты
шифров и кодов, Издательство: ДМК Пресс, 2012 г., 256 с.
3. Бузов Г.Г. Защита информации ограниченного доступа от утечки по
техническим каналам. - М.: Горячая Линия – Телеком, 2014. – 594 с.
4. Вус М.А. Информатика: введение в информационную безопасность
/ М.А. Вус, В.С. Гусев, Д.В. Долгирев и др. - СПб., 2012. - 156 с.
5. Гашков С. Б., Применко Э. А., Черепнев М. А., Криптографические
методы защиты информации, Академия, 2010 г., 304 с.
6. Гришина Н. В., Комплексная система защиты информации на
предприятии, – М.: Форум, 2010 г., 240 с.
7. Денисова А.А. Основы криптографии. – М.: Юрайт, 2014. – 289 с.
8. Емельянова Н.А., Партыка Т.В., Попов И.А. Защита информации в
персональном компьютере. Учебное пособие. - М.: Форум, Инфра-М, 2015. – 368
с.
9. Ефимов А.А. Защита информации. - М.: КноРус, 2014. – 594 с.
10. Ишейнов В.А. Организационное и техническое обеспечение
информационной безопасности. Защита конфиденциальной информации.
Учебное пособие. - М.: ДРОФА; 2014. – 256 с.
11. Куняев Н.Н., Демушкин А.А., Кондрашова Т.В. Конфиденциальное
делопроизводство и защищенный электронный документооборот. Учебник. - М.:
Логос, 2014. – 500 с.
12. Лебедев А. В., Защита компьютера от вирусов, хакеров и сбоев.
Понятный самоучитель, Питер, 2013 г., 160 с.
13. Малюк А. А., Пазизин С. В., Погожин Н. С., Введение в защиту
информации в автоматизированных системах, Горячая Линия – Телеком, 2011 г.,
146 с.
123
14. Малюк А.В. Анализ и прогнозирование потребности в специалистах
по защите информации. - М.: Горячая Линия – Телеком, 2014. – 214 с.
15. Мельников В. П., Клейменов С. А., Петраков А. М.,
Информационная безопасность и защита информации, Академия, 2012 г., 336 с.
16. Мельников В.В., Куприянов А.А., Схиртладзе А.В. Защита
информации. Учебник. - М.: Образовательно-издательский центр "Академия",
2014. – 304 с.
17. Методы и средства обеспечения безопасности. Системы
менеджмента информационной безопасности. ГОСТ Р ИСO/МЭК 27001-2006.
18. Мецапутян М.А. Защита конфиденциальной информации. Учебное
пособие. - М.: ДРОФА; 2014. – 256 с.
19. Минзов А.С. Методология применения терминов и определений в
сфере информационной, экономической и комплексной безопасности бизнеса.
Уч-мет. пособие.-М.:ВНИИ геосистем, 2011.-84 с.
20. Защита информации от несанкционированного доступа в
«1С:Бухгалтерии государственного учреждения 8»//
https://buh.ru/articles/documents/52829/
21. Поляков А.В. Безопасность Oracle глазами аудитора. Нападение и
защита. - М.: ДМК Пресс, 2014 г., 336 с.
22. Применко Э.Ю. Алгебраические основы криптографии. - М.:
Либроком, 2014. – 294 с.
23. Рябко Б. Я., Фионов А. Н., Криптографические методы защиты
информации. - М.: Горячая Линия – Телеком, 2012. – 230 с.
24. Сборник статей. А.Ю.Щеглов, К.А.Щеглов. Под общим названием
«Компьютерная Безопасность. Новые технологии, методы и средства
добавочной защиты информации от несанкционированного доступа (НСД)»,
СПб, 2015, 234 с.
25. Сергеева Ю. С., Защита информации. Конспект лекций, А-Приор,
2011 г., 128 с.
26. Сердюк В. А., Организация и технологии защиты информации.
Обнаружение и предотвращение информационных атак в автоматизированных
124
системах предприятий. - М.: Высшая Школа Экономики (Государственный
Университет), 2011. – 576 с.
27. Скиба В. Ю., Курбатов В. А. Руководство по защите от внутренних
угроз информационной безопасности, СпБ, Питер, 2011 г.- 320 с.
28. Ховард М., Д. Лебланк, Дж. Вьега 24 смертных греха компьютерной
безопасности, Питер, 2010 г., 400 с.
29. Хорев П.А. Программно-аппаратная защита информации. Учебное
пособие. - М.: Форум, Инфра-М, 2015. – 352 с.
30. Шаньгин В. Ф., Комплексная защита информации в корпоративных
системах, Форум, Инфра-М, 2010 г., 592 с.
31. Шепитько Г. Е., Экономика защиты информации, МФЮУ, 2011 г.,
64 с.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран