Файл: «Назначение и структура системы защиты информации коммерческого предприятия».pdf
Добавлен: 15.06.2023
Просмотров: 296
Скачиваний: 2
СОДЕРЖАНИЕ
1. ОСНОВНЫЕ МЕТОДЫ ОЦЕНКИ ЭКОНОМИЧЕСКОЙ ЭФФЕКТИВНОСТИ В ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
1.1 Подходы к экономической оценке эффективности систем защиты информации
1.2 Методы оценки инвестиционных проектов
2 ОПИСАНИЕ ОБЪЕКТА ИССЛЕДОВАНИЯ
2.2 Оценка активов предприятия
2.3 Расчет уровня ожидаемых потерь без использования СЗИ
ВВЕДЕНИЕ
В настоящее время, все большую роль в процессе функционирования организации занимает процесс защиты информации. При возникновении инцидентов с нарушением информационной безопасности (ИБ), организации могут понести значительные потери, как материальные, так и репутационные. Чтобы избежать возникновения рисков утечки информации в структуру предприятия внедряются системы защиты информации, которые в совокупности включают в себя различные технологии и организацию функционирования этой системы. И главная задача специалиста ИБ - доказать эффективность такой системы и показать руководству компании целесообразность вложения средств. Одним из вариантов решения этой задачи является использование специальных методов экономического анализа методов, но, применительно к информационной безопасности, при выборе варианта расчета, возникает ряд сложностей:
- невозможно дать точную оценку информационным ресурсам в денежном выражении, а также спрогнозировать вероятный ущерб;
- некоторые аспекты информационной безопасности носят вероятностный характер и не поддаются количественному измерению;
- методы оценки экономической эффективности внедренных мер по обеспечению ИБ опираются, в первую очередь, на использование статистики успешной реализации угроз, но доступ к такой информации значительно затруднен из-за ряда причин, в частности, организации обычно не разглашают информацию об утечках, желая сохранить собственную репутацию.
Эти факторы оставляют вопрос оценки экономической эффективности проектов в информационной безопасности открытым и дают обширную почву для дальнейших исследований в этой области.
Объектом исследования является комплекс средств защиты информации (СЗИ) на предприятии ООО «Детали машин».
Целью является провести сравнительный анализ и исследование совокупности методов экономического анализа для расчета на малом предприятии.
Задачи, решаемые в ходе написания магистерской диссертации:
- рассмотреть подходы к оценке экономической эффективности СЗИ;
- рассмотреть частные методики, применяемые при оценке проектов в сфере информационной безопасности;
- сделать обзор существующих методов оценки эффективности СЗИ и привести их сравнительную характеристику;
- провести расчет экономической эффективности СЗИ на малом предприятии с использованием финансовых методов;
- разработать методические рекомендации по применению методов расчета экономической эффективности для малых предприятий.
1. ОСНОВНЫЕ МЕТОДЫ ОЦЕНКИ ЭКОНОМИЧЕСКОЙ ЭФФЕКТИВНОСТИ В ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
1.1 Подходы к экономической оценке эффективности систем защиты информации
В настоящее время, все большую роль в процессе функционирования организации занимают процессы защиты информации. Очевидно, что ни один проект в современном мире не может быть принят к исполнению без экономического обоснования инвестиций в него. Сложность задач экономического анализа, практически во всех областях деятельности, обусловлена тем, что многие ключевые параметры экономических моделей невозможно оценить с высокой степенью достоверности, поскольку они носят вероятностный характер. Особенно это касается информационной безопасности, где формализации поддаются далеко не все параметры, а вероятностный характер носят не только потенциальные угрозы и уязвимости системы, но и стоимость ущерба от реализации этих угроз, а оценка риска может производиться не на количественном, а на качественном уровне. Трудность оценки экономической эффективности систем обеспечения ИБ связана и с такими объективными причинами, как [1]:
- быстрое развитие информационных технологий, методов и средств, используемых как для защиты, так и для атак;
- невозможность достоверно предугадать все возможные сценарии атак на информационные системы и модели поведения атакующих;
- невозможность дать достаточно точную оценку стоимости информационных ресурсов, а также оценить последствия различных нарушений в денежном выражении.
Обосновать необходимость СЗИ на предприятии достаточно сложно. Специалист отдела ИБ при этом может руководствоваться необходимостью соответствия требованиям определенных стандартов и нормативно-правовых актов в сфере обработки информации, в частности при использовании риск-ориентированного подхода, а также предупреждать о возможных потерях в случае реализации той или иной угрозы. Пожалуй, самый сложный путь – экономически обосновать необходимость внедрения системы защиты информации на предприятии. При этом, необходимо знать изнутри все процессы функционирования предприятия и иметь возможность показать «на цифрах» экономическую целесообразность проекта.
Утечки информации на предприятии неминуемо ведут к финансовым потерям в организации. Так в отчете Annual Cybersecurity Report Cisco за 2017 год выявлена финансовая степень влияния успешно реализованных атак на предприятия различного типа – от малых до крупных. Наибольший ущерб, согласно исследованиям, был нанесен операционным и финансовым системам. Это негативно повлияло на репутацию и привело к представленным ниже последствиям:
- количество заказов у 22% пострадавших от таких атак организаций уменьшилось, у более чем трети организаций (40%) клиентская база сократилась на 20%;
- как следствие из первого пункта, у 29% организаций уменьшились доходы (у 38% из них они уменьшились более чем на 20%);
- 23% организаций признали то, что упустили реальную выгоду, а 42% из них потеряли более 20% выручки [2].
При этом, чтобы защититься от неприятных последствий, многие организации вкладывают все больше средств в информационную безопасность. По данным TAdvaser, уровень затрат на защиту информации с каждый годом только растет – на графике представлена динамика объема рынка с 2014 по 2017 год [3].
Рисунок 1.1 – Затраты на информационную безопасность с 2014 по 2017 год
Как правило, затраты на ИБ в зависимости от сферы функционирования предприятия достаточно разнятся. Согласно отчету компании Wisegate, проведенному в 2013 году, в общем затраты на информационную безопасность составляют около 7,5% бюджета компании, выделяемого на информационные технологии (ИТ). Среди организаций, в которых проводились исследования, наибольший вклад в информационную безопасность вносят финансовые организации ( 10,4%) и наименьшая доля вложений в ИБ относительно расходов на ИТ была выявлена в государственных учреждениях. Уровень затрат компаний в зависимости от сферы деятельности предприятия представлен на рисунке 1.2.
-
Рисунок 1.2 – Процентное соотношение вклада в ИБ
относительно вложений в ИТ
Данное исследование лишь попытка обобщить данные о вложениях в информационную безопасность. Затраты на ИБ хоть и связаны с ИТ, но также и включают другие мероприятия: расследование инцидентов ИБ, контроль за выполнением требований законодательства, лицензирование, сертифицирование и многое другое. Поэтому зачастую бюджет, выделяемый на защиту информации занимает отдельное место в затратах предприятия [2].
Тем не менее, на основе данных исследований можно сделать вывод, что вклад компаний в информационную безопасность невелик и обеспечивает лишь минимальный уровень защиты информации на предприятиях, чаще задаваемый требованиями нормативно правовых документов.
Это отражает один из популярных подходов к оценке экономической эффективности СЗИ – проверка соответствия уровня защищенности ИС заданным требованиям. В данном случае задается критерий достижения некоторого уровня информационной безопасности – критерий экономической эффективности, определяющий минимальные суммарные затраты на выполнение поставленных функциональных требований:
(1.1)
Где ci – затраты на i-е средство защиты.
Данный подход достаточно прост в применении, но требует определения нижнего порога защищенности и не применим при отсутствии требований к СЗИ. При таком подходе нельзя определить оптимальный уровень защищенности ИС.
Второй подход к выбору и оценке экономической эффективности СЗИ основывается на следующих предположениях [5]:
- абсолютно непреодолимую защиту создать невозможно;
- необходимо соблюдать баланс между затратами на защиту и получаемым эффектом, в том числе и экономическим, заключающимся в снижении потерь от нарушений безопасности;
- стоимость средств защиты не должна превышать стоимости защищаемых активов (на практике это 10–20% стоимости активов).
Таким образом , применение даже минимального количества средств защиты резко снижает общий ущерб – следует из зависимости. Но чрезмерное наличие дорогостоящих средств не является оптимальным, так как требует большого количества затрат и стоимость такой системы в конечном счете может намного превышать стоимость самих активов [6]. Поэтому, главной задача – найти эффективное решение с наименьшим ущербом. Данный подход представлен на рисунке 1.3.
Рисунок 1.3 – Поиск эффективного решения при построении СЗИ
При данном подходе специалистом оценивается размер ожидаемых потерь от инцидентов, связанных с информационной безопасностью. Далее на основе информации о внедрении средств защиты информации делается вывод о том, как внедрение данных средств повлияет на размер ущерба и насколько позволить снизить существующие риски [22].
Для расчета эффективности таких проектов используют ряд оценок экономической эффективности.
1.2 Методы оценки инвестиционных проектов
Экономическая оценка эффективности проекта – построенная экономико-математическая модель, главными элементами которой являются материальные и нематериальные потоки, которые формируют итоговую прибыть от реализации данного проекта [7]. Применительно к сфере информационной безопасности, главными критериями в данной модели являются затраты на покупку, внедрение и сопровождение системы, обеспечивающей информационную безопасность, оценка риска и ожидаемые потери от реализации той или иной угрозы информационной безопасности, стоимость мер для снижения уровня риска информационным ресурсам. Способы оценки экономической привлекательности проектов подразделяют на три большие группы методов, представленных на рисунке 1.4.
Финансовые
Качественные
Вероятностные
Методы оценки экономической эффективности
ROI
NPV
REJ
TCO
IE
ROV
AIE
BSC
IRR
Payback
EVA
TEI
Рисунок 1.4 –Методы оценки экономической эффективности проектов
В эти три категории, в свою очередь, входят целые группы методов, каждый из которых имеет свои отличительные особенности.
Финансовые методы оценки экономической эффективности мероприятий по обеспечению информационной безопасности – наиболее распространенная группа методов, предназначенная, в первую очередь, для анализа финансовых инвестиционных инструментов. Данная группа включает в себя ряд методов, приведенных ниже.
1. ROI (Return on Investment – коэффициент рентабельности инвестиций) – метод, позволяющий оценить прибыль и возможные потери от внедрения системы ИБ. В общем случае ROI рассчитывается по формуле:
(1.2)
Адаптированный вариант, который нашел применение в сфере информационной безопасности, требует введения дополнительного критерия – roi или ROSI, который рассчитывается по формуле:
(1.3)
Где roi – показатель изменения ROI с учетом затрат на ИБ.
Таким образом, показатель ROI, с учетом затрат на информационную безопасность будет рассчитываться по формуле:
(1.4)
Где ROIold – ROI до внесения изменений в систему информационной безопасности;
Инвестицииold – уже сделанные инвестиции;
ΔИнвестиции – планируемые инвестиции.
Подсчитав все критерии, можно сделать вывод относительно изменения эффективности компании:
- если roi < 0, то эффективность проекта отрицательна;
- если ROI > roi>0, то внедрение проекта приведет к уменьшению общего ROI;
- если roi>ROI, то внедрение проекта приведет к увеличению общего ROI в компании.
Показатель ROI помогает оценить эффективность внедрения реализованного проекта, но не совсем подходит для расчета экономической эффективности систем информационной безопасности, так как такие системы не влияют напрямую на доход компании, а лишь увеличивают расходы и усложняю инфраструктуру предприятия [8].
2. NPV (Net Present Value – чистая приведенная стоимость) – метод для оценки ценности вкладываемых финансовых ресурсов при определенной ставке дисконтирования. Иначе говоря, NPV позволяет оценить ожидаемый объем денежных потоков (как положительных, так и отрицательных), что на начальном этапе помогает определить экономическую целесообразность проекта [9].