Файл: «Назначение и структура системы защиты информации коммерческого предприятия».pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 15.06.2023

Просмотров: 305

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

3. PP (Payback Period – период окупаемости) – метод, позволяющий определить временной промежуток, в который вернутся вложенные инвестиции. Чем длительнее срок, полученный в результате расчетов, тем менее инвестиционно-привлекательным является проект.

4. EVA (Economic Value Added – экономическая привлекательность проекта) – метод, позволяющий выбрать оптимальное решение при распределении инвестиций во внутренние и внешние проекты. Для каждой отдельно взятой организации при внедрении системы информационной безопасности помогает руководителю службы информационной безопасности принять решение – организовывать ли обеспечение ИБ на предприятии самостоятельно или привлечь сторонние организации к её созданию, основываясь на сопоставлении затрат [10] .

5. TCO (Total Cost of Ownership – совокупная стоимость владения) – одна из самых популярных и наиболее эффективных оценок экономической эффективности, применяемых в ИБ. Она позволяет рассчитать стоимость всего проекта по обеспечению информационной безопасности с учетом прямых и косвенных затрат. К прямым затратам в данном случае можно отнести расходы требуемые на начальном этапе проекта: закупка необходимого оборудования, работы по его установке и внедрению. Помимо прямых затрат, учитываются также и косвенные затраты понесенные предприятием уже в процессе реализации проекта, связанные с изменением рабочих процессов в результате его внедрения. К таким затратам могут относиться: перегрузки и простои системы, зависанием, обучение персонала особенностям эксплуатации системы и остальными затратами на поддержку системы [11]. Это является одним из главных преимуществ данной оценки, так как именно косвенные затраты вносят значительный вклад при оценке экономической эффективности системы ИБ и если их не учитывать в процессе анализа затрат, экономическая эффективность будет сведена к минимуму. Недостатком данной методики оценки экономической эффективности, является то, что она позволяет анализировать только затраты на систему ИБ и позволяет осуществить выбор одного из однотипных вариантов системы с идентичным функционалом. Поэтому в ходе обсуждения проекта необходимо руководствоваться не только ТСО, но и принимать во внимание другие параметры – управленческие, кадровые, технологические.

Приведенные выше методы помогают оценить финансовую составляющую реализации мер в сфере информационной безопасности. Они не требуют предварительной адаптации и подходят для любого типа предприятия. Но, так как ценность информации не всегда можно соотнести с уровнем затрат на обеспечение защиты этой информации, из-за сложности оценки самой информации, невозможно дать точную оценку уровню экономической эффективности системы информационной безопасности. Данная группа методов так же не учитывает ряд важных нефинансовых параметров, существенно влияющих на эффективности систем ИБ (уровень риска, вероятность успешной реализации угроз). Также все финансовые методы в качестве исходной информации опираются на критерии, которые зачастую отсутствуют у подразделений ИБ.


Вторая группа – качественные методы – группа методов, направленная на анализ и выработку управленческих решений в области информационной безопасности. Опишем самые основные из них.

1. IE (Information Economics – метод информационной экономики) – метод, направленный на анализ проекта и позволяющий ранжировать приоритеты предприятий в области информационной безопасности, учитывая при этом и нематериальные факторы (конкурентоспособность, снижение риска и т.д.).

2. TEI (Total Economic Impact – совокупный экономический эффект) – методика, разработанная компанией Giga Group, которая позволяет оценить эффективность систем защиты информации по трем критериям – гибкость, стоимость, преимущества. Она основана на взаимодействии экспертных оценок и других методик, таких как ROI, ROV.

3. REJ (Rapid Economic Justification – метод быстрого экономического обоснования) – разработанный компанией Microsoft метод, позволяющий проводить оценку бизнес-преимуществ в сравнении с ресурсными и капитальными затратами направленными на достижение этих преимуществ.

4.BSC (Balanced Scorecard – сбалансированная система показателей) – это управленческая и стратегическо-измерительная система, которая переводит миссию и стратегию организации в сбалансированный комплекс интегрированных рабочих показателей. [19] Он позволяет взвешенно оценить деятельность предприятия по четырем направлениям: финансы, заказчики, внутренние процессы и персонал (Рисунок 1.5)

Рисунок 1.5– Методология сбалансированной системы показателей

Такой подход позволяет уйти от финансовой оценки деятельности компании, что позволяет использовать её в таких областях, которые напрямую не влияют на уровень доходов предприятия, что характерно для информационной безопасности. Методика позволяет оценить как материальные, так и нематериальные активы. Главным преимуществом BSC является её всестороннее применение для оценки эффективности функционирования бизнес-процессов и в частном случае (в сфере ИБ) поможет формализовать процессы функционирования систем информационной безопасности. Тем не менее, рассматривать BSC только в рамках подразделения ИБ не представляется возможным – использование такого подхода к оценке эффективно только при использовании во всей организации.

В целом, качественные методы позволяют оценить уровень экономической эффективности систем защиты информации, учитывая нефинансовые параметры. Но полученные результаты достаточно субъективны, так как анализ проводится группой экспертов и многие параметры в рассмотренных выше методах не поддаются количественной оценке. Помимо этого, для проведения исследований с использованием одной из вышеперечисленных методологий, необходимо её внедрение во всю структуру предприятия при участии специалистов в данной области. Это намного усложняет процесс оценки.


Третья группа методов – вероятностные методы. Они позволяют определить экономическую эффективность, опираясь при этом на анализ статистических данных, на основе которых проводится прогнозирование успешности внедрения тех или иных мер. К самым широко известным методам относятся ROV (Real Options Valuation – метод реальных опционов) и AIE (Applied Information Economics – прикладная информационная экономика). Данная группа методов опирается на целый ряд дисциплин: теория игр, экономика, психология, анализ рисков и базируется на методе Монте-Карло. Рассмотренная группа методов не дает 100% точности в оценке, а лишь позволяет спрогнозировать различные сценарии с различными результатами от реализации оцениваемого проекта.

Такие подходы к расчету экономической эффективности систем защиты информации дают исчерпывающую количественную информацию об уровне эффективности, но проведение расчетов, согласно этим методам, достаточно сложный процесс, требующий большого количества статистических данных и измерений, касающихся сферы информационной безопасности. Это значительно затрудняет проведение расчетов, снижает их точность и делает их использование достаточно затратным.

На основе проведенных исследований, была составлена сравнительная характеристика методов оценки экономической эффективности [5]. Она представлена в таблице 1.1 и отражает достоинства и недостатки всех перечисленных методов.

Таблица 1.1- Сравнительная характеристика методов оценки

Название метода

Достоинства

Недостатки

ROI

Указывает относительное превышение получаемой выгоды над первоначальными финансовыми вложениями.

Существенные затруднения возникают при попытке оценить чистую прибыль от реализации проекта ИБ.

TCO

Дает возможность получить адекватную информацию об уровне защищенности распределенной вычислительной среды и совокупной стоимости владения корпоративной СЗИ, а также сравнить подразделения службы ИБ компании, как между собой, так и с аналогичными компаниями отрасли.

Требует анализа большого объема данных и привлечения специалистов высокой квалификации.

NPV

Определяет четкие границы выбора и оценки инвестиционной привлекательности проекта.

Дает возможность учета в формуле (ставке дисконтирования) дополнительных рисков по проекту.

Использует ставки дисконтирования для отражения изменения стоимости денег во времени.

Отвечает на главный вопрос – насколько поступления будут оправдывать затраты на ИБ, которые мы несем сегодня.

Трудность оценки для сложных инвестиционных проектов, которые включают в себя множество рисков.

Сложность точного прогнозирования будущих денежных потоков.

Отсутствие влияния нематериальных факторов на будущую доходность (нематериальные активы).

IRR

Возможность сравнения различных инвестиционных проектов между собой по степени привлекательности и эффективности использования капитала.

Возможность сравнения различных инвестиционных проектов с разным горизонтом инвестирования.

На размер планируемых затрат влияет множество факторов риска, которые сложно объективно оценить.

Неспособность отразить абсолютный размер полученных денежных средств от инвестиций.

Payback

Очевидность – чем будет меньше срок окупаемости, тем проект будет более привлекательным.

Не учитывает будущей стоимости денег.

EVA

Может применяться для оценки эффективности как отдельного проекта, так и в целом для оценки преобразований в инфраструктуре СЗИ.

Не отражает прогноз будущих денежных потоков.

Показатель EVA определяется прибылью текущего года, что побуждает к осуществлению проектов с быстрой отдачей и окупаемостью и не благоприятствует проектам, с более поздней отдачей.

IE

Ориентирована на объективную оценку портфеля проектов и предусматривает направление ресурсов туда, где они приносят наибольшую выгоду.

Позволяет ранжировать приоритеты компаний в области информационной безопасности, учитывая при этом и нематериальные факторы (конкурентоспособность, снижение риска и т.д.).

Эта методология не предназначена для управления проектами, поэтому предварительно руководителям информационных служб и служб безопасности необходимо пересмотреть существующие модели планирования и адаптировать их к процессу.

ROV

Зарекомендовал себя в качестве полезного метода в анализе стратегических решений.

Возможность влиять на оцениваемые параметры по ходу проекта.

Весьма трудоемкий с точки зрения проведения анализа.

TEI

Совокупный экономический эффект не только измеряет затраты и снижение себестоимости, но и оценивает значимость технологии ИБ в контексте повышения эффективности общих бизнес-процессов.

Оценивает эффективность систем защиты информации по трем критериям – гибкость, стоимость, преимущества.

Достаточно узкий спектр применения.

Считается, что TEI можно эффективно использовать для анализа вариантов внедрения каких-либо определенных компонентов СЗИ компании.

REJ

Помогает найти общий язык IT-специалистам и службе безопасности компании, а также позволяет оценить вклад СЗИ в бизнес-результат компании.

Не может эффективно оценивать проекты преобразования инфраструктуры ИБ в целом.

BSС

Система стратегического управления компанией на основе измерения и оценки ключевых показателей, учитывающих все существенные аспекты ее деятельности (финансовые, производственные, маркетинговые и т. д.).

Имеется дополнительная формализация показателей эффективности.

Необходимо иметь эффективную систему сбора и обработки информации, что достаточно трудоемко.

AIE

Определяются приоритеты проектных критериев еще до того, как рассматривается какой-либо проект ИБ, а также расставляются приоритеты бизнеса компании.

Для дорогостоящих проектов методология AIE является удобным и статистически верным способом анализа рисков.

Для этой методологии характерен большой объем расчетов, а многие скептически относятся к сложным вычислениям.


Следует отметить, что наибольший эффект достигается в результате взаимодействия двух или более методов оценки экономической эффективности из разных категорий, описанных выше. Такое «слияние» позволяет достичь максимально точной оценки уровня экономической эффективности мероприятий по информационной безопасности.

2 ОПИСАНИЕ ОБЪЕКТА ИССЛЕДОВАНИЯ

2.1 Описание предприятия

Произведем расчет экономической эффективности СЗИ на предприятии ООО «Детали машин» с использованием основных финансовых методов, описанных в первой главе, и проведем детальный анализ полученных результатов. Использование данной группы методов обусловлено универсальностью их применения, как было сказано ранее, а также количественными результатами, позволяющими сделать выводы о реальной эффективности комплекса СЗИ.

Компания занимается оптовой продажей запчастей. Общее количество работников организации 48, включая работников офиса и работников склада. Такое предприятие можно отнести к малому (с численностью менее 100 человек). Компания занимает обособленное здание с охраняемым периметром. За периметром следит охранник на пункте охраны. Вход и въезд на территорию строго по пропускам.

Само здание оборудовано системой видеонаблюдения, которая включает оснащение всех территории 48-ю аналоговыми и 4-мя цифровыми камерами. Все камеры выведены на видеорегистраторы (всего 4 штуки, поддерживающие на вход 16 камер), на которых установлены специальные батареи, защищающие от перепадов напряжения и отключения электроэнергии. Видеорегистраторы содержат 22 жестких диска для хранения записанной информации за промежуток времени около 3-х месяцев. Помимо этого, в систему видеонаблюдения включены блоки питания по 4А (6 штук) и отдельное рабочее место. На прокладку всего оборудования ушло около 4 км кабеля. Система может функционировать без дополнительного вмешательства, необходимые затраты после внедрения – покупка сменных аккумуляторов на блоки питания и оплата труда охранника.

На предприятии внедрена система контроля и управления доступом (СКУД). На каждую дверь (всего 8 штук) остановлен комплекс средств состоящий из замка, считывателя и контроллера. Стоимость монтажа одной такой двери (по данным предоставленным финансовым отделом организации) – 30 000 рублей. Информация выводится на отдельном рабочем месте, с которого производится настройка всех необходимых параметров посредством специального программного обеспечения (ПО).


В организации также закуплен дополнительный источник электропитания, на случай перебоев с электричеством – ИБП EATON 9130. На всех окнах установлены жалюзи. Персональные рабочие места (20 штук) обеспечены парольной защитой. На всех персональных компьютерах (ПК) стоит корпоративный антивирусный пакет, который обеспечивает защиту клиентских рабочих станций и виртуальных систем от всех типов вредоносного программного обеспечения. Документация (договоры, накладные и др. финансовая отчетность и т.д.) также хранится в отдельной комнате, доступ к которой имеет ограниченное число сотрудников. В таблице 2.1 представлены подробные сведения о стоимости описанных выше мероприятий по защите информации.

Данные, используемые в компании, хранятся на пяти серверах, которые находятся в специальных центрах обработки данных (ЦОД) – помещении для размещения серверного и сетевого оборудования и подключения абонентов к каналам сети Интернет [16]. ЦОДы оснащены специальным оборудованием, обеспечивающим нормальное функционирование информационной и телекоммуникационной инфраструктуры: системы бесперебойного электропитания, на случай отключения электроснабжения, охранно-пожарная сигнализация и специальные средства нейтрализации пожара, системы кондиционирования, физическая защита от несанкционированного проникновения в помещение, системы резервирования данных. Описанные средства полностью обеспечивают защиту данных на серверах.

Подсчитаем общие затраты на внедрение средств защиты информации на предприятии. Общие сведения представлены в таблице 2.1.

Сумма прямых расходов на СЗИ на предприятии (DE) составляет 2 334 000 рублей. Описанные выше затраты относятся к прямым затратам на построение СЗИ. Они включают в себя капитальные компоненты затрат (ассоциируемые с фиксированными активами или «собственностью») и трудозатраты, которые учитываются в категориях операций и административного управления. Сюда же относят затраты на услуги удаленных пользователей, аутсорсинг и др., связанные с поддержкой деятельности организации. Помимо прямых затрат немаловажную роль играют косвенные затраты [17]. К ним можно отнести простои и «зависания» информационной системы и СЗИ предприятия, затраты на операции и поддержку, которые не включены в прямые затраты. Такие затраты не отражены в начальном бюджете на информационную безопасность и выявляются в ходе анализа затрат при функционировании системы.

Информация о косвенных затратам понадобится в расчетах ТСО, поэтому отдельно рассчитаем косвенные затраты на СЗИ предприятия. Косвенные затраты рассчитаем по специальной методике [17]. Она позволит рассчитать стоимость простоев основного производственного персонала при внеплановых простоях ИС.