Файл: «Назначение и структура системы защиты информации коммерческого предприятия».pdf
Добавлен: 15.06.2023
Просмотров: 295
Скачиваний: 2
СОДЕРЖАНИЕ
1. ОСНОВНЫЕ МЕТОДЫ ОЦЕНКИ ЭКОНОМИЧЕСКОЙ ЭФФЕКТИВНОСТИ В ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
1.1 Подходы к экономической оценке эффективности систем защиты информации
1.2 Методы оценки инвестиционных проектов
2 ОПИСАНИЕ ОБЪЕКТА ИССЛЕДОВАНИЯ
2.2 Оценка активов предприятия
2.3 Расчет уровня ожидаемых потерь без использования СЗИ
Таблица 2.1 – Затраты предприятия на защиту информации
|
Мероприятие |
Стоимость, руб. |
Стоимость внедрения на расчетный период год, руб. |
|
Корпоративный антивирус на 20 рабочих мест |
40 000 стоимость годовой лицензии |
40 000 |
|
Аренда серверов в ЦОД |
35 000 в месяц |
420 000 |
|
Аналоговые камеры (6шт.) |
6 000 |
288 000 |
|
Цифровые камеры (4шт.) |
27 000 |
108 000 |
|
Видеорегистратор (4шт.) |
50 000 |
200 000 |
|
Жесткий диск (22шт.) |
5 000 |
110 000 |
|
Блок питания 4А(6шт.) |
2 000 |
12 000 |
|
Батарея для видеорегистратора(4шт.) |
25 000 |
100 000 |
|
Кабель (4км) |
20 р. за метр. |
80 000 |
|
Оплата труда охранника |
40 000 |
480 000 |
|
Сменные аккумуляторы на блоки питания (6шт.) |
1000 |
6 000 |
|
ПК |
30 000 |
30 000 |
|
Оборудование дверей СКУД(8шт.) |
30 000 |
320 000 |
|
ПК для СКУД |
30 000 |
30 000 |
|
ПО для СКУД |
30 000 |
30 000 |
|
Бесперебойный источник питания |
80 000 |
80 000 |
|
Итого |
2 334 000 |
|
Примечание: сведения получены согласно данным финансового отдела компании.
Косвенные расходы определяются суммой недополученной прибыли от простоя системы, расходами на заработную плату пользователей, которые не выполняют свои прямые обязанности из-за простоя и расходов на заработную плату сотрудников, устраняющих причины этого простоя. Недополученная прибыль определяется:
, (2.1)
где к – недополученная прибыль;
– ежегодная прибыль предприятия;
– общая численность работников;
– количество рабочих часов при 40-ка часовой рабочей неделе;
– суммарное время простоя в гол.
Ежегодная прибыль () предприятия составляет около 18,4 млн.руб. по данным налоговой отчетности. Общая численность работников – 48 человек, количество рабочих часов при 40-ка часовой рабочей неделе 1973 (на 2017 год). В среднем простои системы суммарной длительностью в час случаются ежемесячно (на основе мониторинга компанией). Суммарное время простоя в год = 12 часов. Устраняют неполадки в ИС отдел ИТ, состоящий из 3-х человек. Таким образом, получаем:
рублей
Так как текучесть кадров в организации высокая, отнесем также к косвенным затратам 2-х недельную стажировку сотрудника ИТ-отдела - 20 000 р., учитывая, что в среднем состав работников организации в год обновляется на одну треть, на основе аналитики кадрового отдела на протяжении 2-х лет. В косвенные расходы следует также включить стоимость обучения сотрудников правилам эксплуатации ИС и СЗИ на предприятии (в среднем час в месяц). Данное время работник тратит на обучение, а не занимается прямыми обязанностями, следовательно, это приводит к упущенной выгоде предприятия. Стоимость одного часа работы в среднем на предприятии 300 р/ч. Таким образом, на организацию (48 работников) такое обучение обойдется ежегодно:
В итоге, косвенные затраты составляют:
Полученные расчеты отражают все затраты организации на ИБ и необходимы для получения оценки общей эффективности СЗИ по выделенным ранее методам.
2.2 Оценка активов предприятия
На втором этапе необходимо подсчитать возможный ущерб от угроз нарушения ИБ. Для этого проведем оценку информационных активов предприятия, определим актуальные угрозы и оценим возможные потери в случае их реализации. Воспользуемся при этом методом ожидаемых потерь [20]. Этот подход базируется на вычислении потерь от нарушений политики безопасности, с которыми может столкнуться компания. Метод ожидаемых потерь основан на эмпирическом опыте организаций и сведений о вторжениях, о потерях от вирусов, об отражении сервисных нападений и т.д.
Выделим информационные активы организации. Их можно разделить следующим образом.
1. Информация о поставщиках – контактные данные поставщиков, информация о заводах-изготовителях, производственных мощностях, гарантийных сроках и т.д.
2. Финансовая информация – документы, характеризующие финансовое состояние и планы организации, различную бухгалтерскую документацию, информация о реальных ценах закупки и продажи.
3. Клиентская база – контактные данные клиентов, информация о размещении, объемах закупок и т.д.
4. Договорная документация – условия, на основе которых осуществляется сотрудничество.
5. Техническое оборудование и ПО.
Проведем оценку возможных затрат в случае потери, изменения, копирования или уничтожения одного из активов. Данные представлены в таблице 2.2.
2.3 Расчет уровня ожидаемых потерь без использования СЗИ
Для оценки общего уровня ожидаемых потерь необходимо оценить вероятность реализации угроз на предприятии. Таблица вероятности реализации угроз с соответствующей частотой приведена в таблице 2.3.
Определим актуальные угрозы на предприятии и присвоим им соответствую вероятность реализации на основе таблицы 2.3. К актуальным угрозам на предприятии можно отнести:
- утечка информации за счет персонала;
- НСД с проникновением в помещение;
- съем информации с телефонной линии;
- съем информации за счет ПЭМИН;
- хищение носителей информации;
- атака на сетевую инфраструктуру;
Таблица 2.2 – Возможные потери информации на предприятии
|
Актив |
Возможные потери, руб. |
|
1. Информация о поставщиках – утечка информации о поставщиках грозит перехватом поставщиков конкурентами, потерей репутации и вынужденным поиском новых поставщиков |
2 000 000 |
|
2. Финансовая информация – документы, характеризующие финансовое состояние организации, планы по развитию, инвестициям и т.д. Утечка такой информации может существенно повлиять на отток клиентов |
1 500 000 |
|
3. Клиентская база – утечка клиентской базы приведет к потере части клиентов и репутации |
1 500 000 |
|
4. Договорная документация |
800 000 |
|
5. ПО, техническое оборудование |
2 000 000 |
|
Итого |
7 800 000 |
Примечание: сведения получены согласно данным финансового отдела компании
Исходя из списка актуальных угроз, строим модель угроз информационной безопасности, используя программный инструментарий Coras (Рисунок 2.1).
Таблица 2.3 – Вероятности угроз с соответствующей частотой событий
|
Описание |
Вероятность |
|
Редко |
0,01 |
|
Иногда |
0,2 |
|
Регулярно |
0,5 |
|
Часто |
0,9 |
Примечание: соотношение качественной и количественной оценки приведены в усредненном виде на основании результатов аудитов, проведенных в компаниях.
Рисунок 2.1 – Модель угроз
Для произведения расчетов по финансовым показателям, в частности для вычисления roi, необходим расчет ожидаемого уровня потерь с учетом функционирования СЗИ и без. Вычислим уровень ожидаемых потерь без использования СЗИ на предприятии, а также присвоим каждой угрозе соответствующий уровень вероятности её реализации.
Утечка информации за счет персонала: реализации данной угрозы не препятствуют никакие средства защиты информации, работник может беспрепятственно выходить в течение рабочего дня, выносить любые носители информации и произведенные действия вряд ли будут идентифицированы – присваиваем данной угрозе максимальную вероятность реализации 0,9.
НСД с проникновением в помещение: любой человек может беспрепятственно проникнуть на территорию предприятия и в само здание организации – присваиваем угрозе максимальную вероятность реализации 0,9.
Съем информации с телефонной линии: осуществляется с использованием специальных технических средств и требует определенной квалификации нарушителя. Для предприятия малого бизнеса реализаций данной угрозы маловероятна, но полностью исключать такую возможность не будем – присваиваем вероятность 0,2.
Съем информации за счет побочного электромагнитного излучения и наводок (ПЭМИН): осуществляется с использованием специальных технических средств и требует определенной квалификации нарушителя. К тому же, организация находится в обособленном здании, занимаемым только ею, что также уменьшает вероятность реализации данной угрозы – 0,2.
Хищение информации: нарушитель или работник организации может беспрепятственно похитить любой носитель информации, произвести копирование, внести изменения в определенные файлы или их уничтожить. Присваиваем данной угрозе максимальную вероятность реализации по приведенной выше шкале – 0,9.
Атака на сетевую инфраструктуру: сетевые ресурсы компании (сайт), серверы и другие сегменты сети могут подвергнуться атаке извне, так как все рабочие места подключены к глобальной сети интернет и не имеют никакой защиты – присваиваем максимальное значение по приведенной выше классификации – 0,9.
На основании проведенного анализа на предприятии присваиваем каждой угрозе степень вероятности её реализации. Соотношение угроза-вероятность представлена в таблице 2.4.
Таблица 2.4 – Угроза и вероятность её реализации
|
Угроза |
Вероятность реализации |
|
Утечка информации за счет персонала |
0,9 |
|
НСД с проникновением в помещение |
0,9 |
|
Съем информации с телефонной линии |
0,2 |
|
Съем информации за счет ПЭМИН |
0,01 |
|
Хищение носителей информации |
0,9 |
|
Атака на сетевую инфраструктуру |
0,9 |
Рассчитаем ожидаемые потери компании в случае реализации каждой угрозы. Для этого построим граф актив – угроза (Рисунок 2.2) и последовательно произведем расчеты для каждой из них (Таблица 2.5-2.10).
НСД с проникновением в помещение
Съем информации с телефонной линии
Съем информации за счет ПЭМИН
Хищение носителей информации
Атака на сетевую инфраструктуру
Информация о поставщиках
Финансовая информация
ПО,ТО
Клиентская база
Договорная документация
Утечка информации за счет персонала
Рисунок 2.2 – Граф угроза-актив
Таблица 2.5 – Потери компании при утечке информации за счет персонала
|
Угроза |
Актив |
Возможные потери, руб. |
|
Утечка информации за счет персонала |
Информация о поставщиках |
2 000 000 |
|
Финансовая информация |
1 500 000 |
|
|
ПО, ТО |
1 500 000 |
|
|
Клиентская база |
800 000 |
|
|
Договорная документация |
2 000 000 |
|
|
Итого |
7 800 000 |
Таблица 2.6 – Потери компании при утечке информации при НДС с проникновением в помещение
|
Угроза |
Актив |
Возможные потери, руб. |
|
НДС с проникновением в помещение |
Информация о поставщиках |
2 000 000 |
|
Финансовая информация |
1 500 000 |
|
|
ПО, ТО |
1 500 000 |
|
|
Клиентская база |
800 000 |
|
|
Договорная документация |
2 000 000 |
|
|
Итого |
7 800 000 |