Диплом: Защита персональных данных в ПАО «Газпром»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
111
1.
ПК «Контур информационной
безопасности Серчинформ»
228
1
228
Стоимость проведения мероприятий инженерно-технической защиты
228
Объем разового ресурса, выделяемого на защиту информации
228
Оценим возможную вероятность реализации угроз после внедрения АПК
«Контур информационной безопасности Серчинформ» (стоимость ущерба при этом
остается прежней), таблица 3.4.
Таблица 3.4
Значения потерь при реализации основных угроз после внедрения СЗИ
Угроза 1
Угроза 2
Угроза 3
Угроза 4
Угроза 5
Итоговое
значение
потерь,
тыс. руб
Si
Vi
Ri
Si
Vi
Ri
Si
Vi
Ri
Si
Vi
Ri
Si
Vi
Ri
Si
Финанс
овые
результа
ты
компани
и
2
4
100
3
5
10000
2
5
1000
3
6
100000
3
5
10000
121,1
Персона
льные
данные
клиенто
в
компани
и
4
2
100
2
3
10
2
5
1000
2
7
100000
2
6
10000
111,11
Сведени
я о
планах
противо
действи
я
конкуре
нтам
2
6
10000
2
6
10000
2
5
1000
2
6
10000
2
7
100000
131
Результ
аты
маркети
нговых
исследо
ваний
2
6
10000
1
7
10000
2
7
100000
1
6
1000
2
6
10000
131
Маркет
инговые
исследо
вания
2
6
10000
2
2
1
1
6
1000
2
5
1000
7
2
100000
112,001
112
Персона
льные
данные
сотрудн
иков
компани
и
2
7
100000
1
7
10000
1
2
0,1
1
6
1000
1
6
1000
112,0001
Сведени
я о
системе
защите
компани
и
1
7
10000
2
5
1000
1
7
10000
7
2
100000
2
6
10000
131
Имена
пользов
ателей и
пароли
5
2
1000
2
5
1000
2
7
100000
5
2
1000
1
7
10000
113
Финанс
овые
результа
ты
компани
и
1
7
10000
2
5
1000
1
7
10000
7
2
100000
2
6
10000
131
Прогнозируемые данные о величине потерь (рисков) для критичных
информационных ресурсов после внедрения/модернизации системы защиты
информации получены экспертным путем и приведены в таблице 3.5.
Таблица 3.5
Величины потерь (рисков) для критичных информационных ресурсов после
внедрения СЗИ
Актив
Угроза
Величина
потерь
(тыс. руб.)
Кража или подмена электронных и
бумажных документов
48
Финансовые результаты компании
Несанкционированный доступ к
носителям данных
32
Подслушивание или запись
переговоров
120
Съем информации с помощью
закладок
52
Съем информации с помощью
закладок
106
Несанкционированный доступ к
носителям данных
53
Персональные данные клиентов
компании
113
Актив
Угроза
Величина
потерь
(тыс. руб.)
Несанкционированный доступ к
носителям данных
50
Сведения о планах противодействия
конкурентам
Кража или подмена электронных и
бумажных документов
30
Несанкционированный доступ к
носителям данных
15
Подслушивание или запись
переговоров
72
Результаты маркетинговых
исследований
Кража или подмена электронных и
бумажных документов
47
Несанкционированный доступ к
носителям данных
75
Маркетинговые исследования
Подслушивание или запись
переговоров
47
Съем информации с помощью
закладок
86
Кража или подмена электронных и
бумажных документов
29
Вирусное заражение
39
Персональные данные сотрудников
компании
Несанкционированный доступ к
носителям данных
28
Подслушивание или запись
переговоров
28
Съем информации с помощью
закладок
67
Кража или подмена электронных и
бумажных документов
77
Несанкционированный доступ к
носителям данных
18
Подслушивание или запись
переговоров
37
Съем информации с помощью
закладок
15
Сведения о системе защите компании
Кража или подмена электронных и
бумажных документов
38
Несанкционированный доступ к
носителям данных
16
Подслушивание или запись
переговоров
44
Имена пользователей и пароли
Съем информации с помощью
закладок
56
Кража или подмена электронных и
бумажных документов
39
Вирусное заражение
51
Суммарная величина потерь
1416
114
Динамика потерь за период 2 года представлена в таблице 3.6.
Таблица 3.6
Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
1 год
1 кв.
2 кв.
3 кв.
2 год
До внедрения СЗИ
598
1196
1794
2392
2990
3588
4186
4784
После внедрения СЗИ
472
944
1416
1888
2360
2832
3304
3776
Снижение потерь
126
252
378
504
630
756
882
1008
График, характеризующий оценку срока окупаемости СЗИ, представлен на
рисунке 3.1.
Рисунок 3.1 Оценка срока окупаемости системы защиты информации
Как видно из графика, срок окупаемости СЗИ составляет около 11 месяцев.
Рассчитаем срок окупаемости созданной системы защиты информации
аналитическим способом по формуле:
Т
ок
= R
/ (R
ср
– R
прогн
)
Где:
а) суммарное значение ресурса, (R
) выделенного на защиту информации;
115
б) объем среднегодовых потерь компании (R
ср
) из-за инцидентов
информационной безопасности;
в) прогнозируемый ежегодный объем потерь (R
прогн
).
Получаем:
Т
ок
= 263000/(1791000-1416000)=0,9 года или около 11 месяцев.
Таким образом, срок окупаемости, рассчитанный аналитическим способом,
соответствует сроку окупаемости, рассчитанному графическим способом.
116
Заключение
Информация, несомненно, один из наиболее ценных ресурсов предприятия,
она необходима на стадии принятия решения, при реализации задач хозяйственной
деятельности и управления, именно с помощью использования и анализа нужной
информации менеджер готовит соответствующие отчеты, предложения, для
конечной выработки и принятия управленческих решений. Очевидно, что перед
началом работы с информацией необходимо ее структурировать и подготовить к
использованию, потому что на начальном этапе предприятие взаимодействует чаще
всего с необработанной информацией. Проблему перевода информации в состояние
полезности, решает действующая на предприятии – информационная система.
В любой компании содержатся данные конфиденциального характера,
которые содержат сведения ограниченного распространения (коммерческая,
служебная, государственная тайны, а также персональная информация), и простые
открытые сведения.
В процессе выявления ценности информационных активов обычно
проводится категорирование корпоративных данных, т.е. вынесение из всего объёма
защищаемой информации, далее уже из категории защищаемых активов –
выделение конфиденциальных данных. Категорирование подразумевает
определение ценности данных, их критичности (под этим подразумевается степень
влияния самих данных на весь процесс функционирования компании).
Важно также рассматривать ценность таких информационных активов и со
стороны совместных с ними материальных потерь, так и с точки зрения потерь для
имиджа и репутации компании, дезорганизации ее деятельности, причинения
нематериального ущерба от обнародования конфиденциальных данных и т.п.
Поэтому ценность актива чаще всего определяется экспертным путем оценки уровня
нанесения ущерба компании при неправомерном применении рассматриваемых
данных (т.е. в случае нарушения их секретности, целостности или доступности).
Для избежание избыточного суммирования по ущербу (оплаты ликвидации
последствий), важно проанализировать возможность применения угроз
безопасности по каждому виду информационных активов предприятия.
117
Чтобы провести экспертную оценку возможного ущерба от случившейся
угрозы применяются некоторые категории: цена восстановления и ремонта
персональных компьютеров, сети или другой техники; упущенная выгода; ущерб от
потери конфиденциальной информации; судебные издержки; потеря в
производительности труда, а также потери, которые связаны с простоем или
выходом оборудования из строя.
При отборе информационных активов с максимально высоким показателем
риска и расстановки приоритетов используется анализ экспертных оценок по
каждому исследованному активу для определения величины риска, подготовки
сводных исследовательских отчетов, формирование финального заключения
экспертной группы об общем уровне информационных рисков компании и общем
состоянии ИБ. Суммирование рисков по всем активам позволяет увидеть общую
величину риска ИБ компании уже с учетом внедренных средств защиты данных.
Правила информационной безопасности играют ключевую роль в
обеспечении защиты систем и сети. Продуманные, реализованные и внедренные
правила информационной безопасности помогут почувствовать разницу между
наметками безопасности и организованной системой безопасности, которая
эффективно функционирует.
Несмотря на то, что политика не отвечает на вопрос, каким образом должны
достигаться технологические цели, все же, определив должным образом, что
необходимо обезопасить, мы тем самым обеспечиваем надлежащее управление
процессом. В правилах безопасности описано, что должно быть защищено и какие
ограничения накладываются на управление. Несмотря на то, что в них не
обсуждается ни номенклатура производимого продукта, ни производственные
циклы, все же правила безопасности помогут лучше ориентироваться и при выборе
продукта, и при выборе путей развития компании. Реализация требований политики
обеспечит более высокую защищенность всей системы.
В дипломном проекте рассмотрено существующее положение с защитой
информации в ПАО «Газпром» и сделан вывод, что используемых мер и средств
недостаточно. В частности, под угрозой находятся персональные данные
сотрудников и клиентов компании.
118
В качестве основного программного комплекса предлагается использовать
«Контур информационной безопасности Серчинформ», что позволит организовать
надежную систему защиты информации от вторжений и утечек.
Предлагаемый комплекс мероприятий позволит вывести обеспечение
информационной безопасности обрабатываемой и передаваемой информации на
качественно новый уровень.
Дальнейшее совершенствование системы защиты информации
предполагается развивать в направлении конвергенции различных областей
информационной безопасности, в частности в следующих направлениях:
непрерывной модернизации системы защиты информации;
ужесточении требований, предъявляемых к персоналу;
строгом выполнении и контроле мероприятий разработанной политики
безопасности;
создании понятия неотвратимой ответственности за нарушение
требований политики безопасности у сотрудников предприятия;
внедрении современных программных комплексов защиты
информации.
119
Список использованных источников
1. Федеральный закон от 27.07.2006 г. N 149-ФЗ «Об информации,
информационных технологиях и о защите информации» (с последующими
изменениями и дополнениями от 28.07.2012)
2. Адаменко М.А., Основы классической криптологии. Секреты шифров
и кодов, Издательство: ДМК Пресс, 2012 г., 256 с.
3. Бузов Г.Г. Защита информации ограниченного доступа от утечки по
техническим каналам. - М.: Горячая Линия – Телеком, 2014. – 594 с.
4. Воронцова С.В., Обеспечение информационной безопасности в
банковской сфере. Монография. - М.: Кнорус, 2015. – 160 с.
5. Вус М.А. Информатика: введение в информационную безопасность /
М.А. Вус, В.С. Гусев, Д.В. Долгирев и др. - СПб., 2012. - 156 с.
6. Гашков С. Б., Применко Э. А., Черепнев М. А., Криптографические
методы защиты информации, Академия, 2010 г., 304 с.
7. Гришина Н. В., Комплексная система защиты информации на
предприятии, – М.: Форум, 2010 г., 240 с.
8. Денисова А.А. Основы криптографии. – М.: Юрайт, 2014. – 289 с.
9. Джуди Новак, Стивен Норткатт, Дональд Маклахен, Как обнаружить
вторжение в сеть. Настольная книга специалиста по системному анализу, Лори, 2012
г., 384 с.
10. Емельянова Н.А., Партыка Т.В., Попов И.А. Защита информации в
персональном компьютере. Учебное пособие. - М.: Форум, Инфра-М, 2015. – 368 с.
11. Ефимов А.А. Защита информации. - М.: КноРус, 2014. – 594 с.
12. Исамидинов А.Е. Защита коммерческой тайны в сфере трудовых
отношений. - СПб.: Ленанд, 2014. – 120 с.
13. Ишейнов В.А. Организационное и техническое обеспечение
информационной безопасности. Защита конфиденциальной информации. Учебное
пособие. - М.: ДРОФА; 2014. – 256 с.
14. Куняев Н.Н., Демушкин А.А., Кондрашова Т.В. Конфиденциальное
делопроизводство и защищенный электронный документооборот. Учебник. - М.:
Логос, 2014. – 500 с.
120
15. Лебедев А. В., Защита компьютера от вирусов, хакеров и сбоев.
Понятный самоучитель, Питер, 2013 г., 160 с.
16. Малюк А. А., Пазизин С. В., Погожин Н. С., Введение в защиту
информации в автоматизированных системах, Горячая Линия – Телеком, 2011 г., 146
с.
17. Малюк А.В. Анализ и прогнозирование потребности в специалистах по
защите информации. - М.: Горячая Линия – Телеком, 2014. – 214 с.
18. Мельников В. П., Клейменов С. А., Петраков А. М., Информационная
безопасность и защита информации, Академия, 2012 г., 336 с.
19. Мельников В.В., Куприянов А.А., Схиртладзе А.В. Защита
информации. Учебник. - М.: Образовательно-издательский центр "Академия", 2014.
– 304 с.
20. Методы и средства обеспечения безопасности. Системы менеджмента
информационной безопасности. ГОСТ Р ИСO/МЭК 27001-2006.
21. Мецапутян М.А. Защита конфиденциальной информации. Учебное
пособие. - М.: ДРОФА; 2014. – 256 с.
22. Минзов А.С. Методология применения терминов и определений в
сфере информационной, экономической и комплексной безопасности бизнеса. Уч-
мет. пособие.-М.:ВНИИ геосистем, 2011.-84 с.
23. Новак Дж., Норткатт С., Маклахен Д., Как обнаружить вторжение в
сеть. Настольная книга специалиста по системному анализу. - М.: Лори, 2012. – 384
с.
24. Осмоловский С.В. Универсальная защита информации. Прецизионная
теория информации. - М.: Издательский дом фонда "Сталинград", 2014. – 266 с.
25. Платонов В.Ю. Программно-аппаратные средства защиты
информации. Учебник. - М.: Academia, 2014. – 336 с.
26. Поляков А.В. Безопасность Oracle глазами аудитора. Нападение и
защита. - М.: ДМК Пресс, 2014 г., 336 с.
27. Применко Э.Ю. Алгебраические основы криптографии. - М.:
Либроком, 2014. – 294 с.
28. Рябко Б. Я., Фионов А. Н., Криптографические методы защиты
информации. - М.: Горячая Линия – Телеком, 2012. – 230 с.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран