Широкое внедрение информационных технологий в жизнь современного общества привело к появлению ряда общих проблем информационной, и, следовательно, экономической безопасности:
- необходимо гарантировать непрерывность и корректность функционирования важнейших информационных систем (ИС), обеспечивающих безопасность людей и экологической обстановки;
- необходимо обеспечить защиту имущественных прав граждан, предприятий и государства в соответствии с требованиями гражданского, административного и хозяйственного права (включая защиту секретов и интеллектуальной собственности);
- необходимо защитить гражданские права и свободы, гарантированные действующим законодательством (включая право на доступ к информации).
В работе был проведен анализ деятельности предприятия, выявлены активы, подлежащие защите, оценены угрозы данным активам и риски информационной и экономической безопасности.
Внедрение системы безопасности позволит решать целый ряд задач. К числу наиболее важным можно отнести следующие:
- противодействие промышленному шпионажу;
- противодействие воровству;
- противодействие саботажу;
- противодействие умышленному повреждению материальных ценностей;
- учет рабочего времени;
- контроль своевременности прихода и ухода сотрудников;
- защита конфиденциальности информации;
- регулирование потока посетителей;
- контроль въезда и выезда транспорта.
Применение СКУД дает также следующие преимущества:
- Повышается личная безопасность, так как в рабочие зоны посторонним людям доступ ограничен;
- Быстро реагируют на события, так как ведется постоянное наблюдение за всеми лицами на предприятии;
- Повышается производительность труда, порядок и дисциплина, так как осуществляется контроль перемещения служащих и учет рабочего времени.
- Обеспечивается безопасность зданий с несколькими арендаторами, так как каждый арендатор может получать отдельный доступ по своим этажам и помещениям, используя одну систему, путем установки соответствующих уровней доступа.
- Снижаются затраты на службу безопасности, так как нет необходимости держать множество постоянных постов охраны по всему предприятию.
- Повышаются возможности учета.
- Появляется возможность управления оборудованием жизнеобеспечения объекта (освещением, обогревом, вентиляцией, кондиционированием воздуха и другим инженерным оборудованием зданий).
- Осуществляется интеграция с системой охранного видеонаблюдения и охранно-пожарной сигнализации.
Применительно к оценке эффективности защиты информации в компьютерной системе для частичного парирования такой условности могут быть выбраны несколько путей, основанных на унификации целей и задач защиты информации. При этом следует подчеркнуть, что полностью парировать указанную условность невозможно, что обусловлено относительностью, присущей самому понятию эффективности.
Первый путь заключается в формировании требований по защите, выполнение которых будет свидетельствовать о достаточности принятых мер. Тогда целью защиты станет достижение условий, при которых указанные требования выполняются. Эффективность защиты в этом случае является мерой приближения к заданным условиям.
Второй путь заключается в том, что факту достижения цели защиты ставится в соответствие ряд экспертных суждений по некоторой качественной шкале, которая затем переводится в шкалу баллов. Далее баллы, как правило, суммируются (или перемножаются) и при превышении этой суммой (произведением) определенного порога принимается решение о достаточности принятых мер защиты. В этом случае сумма (или произведение) баллов может выступать в качестве меры эффективности. Часто каждому значению суммы (произведения) ставится в соответствие определенное суждение об эффективности защиты.
Третий путь сводится к формированию некоторой общей («универсальной») цели защиты, заключающейся, например, в парировании всех выявленных актуальных угроз безопасности информации в компьютерной системе, и к формулированию задач защиты, направленных на достижение поставленной цели. В этом случае эффективность защиты является мерой достижения указанной цели, то есть, парирования всех выявленных угроз безопасности информации.
Следует отметить, что сегодня на практике применяются, в основном, первые два из указанных путей. Первый из них реализуется в нескольких вариантах, но, как правило, с применением так называемого «функционального подхода», суть которого состоит в следующем. Требования по защите информации в компьютерной системе задаются в виде перечня функций, которые необходимо выполнить для того, чтобы достичь определенного уровня защищенности информации в компьютерной системе. Уровень защищенности (в качестве таких уровней могут выступать классы защищенности компьютерной системы) чаще всего устанавливается декларативно, исходя из опыта экспертов. При этом защита считается эффективной, если все функции, соответствующие заданному уровню защищенности информации, выполняются. Эти функции часто называют функциями безопасности [7].
Характерно, что при «функциональном подходе» не оценивается эффективность выполнения самих функций, при этом предполагается, что они реализуются сертифицированными средствами «абсолютно эффективно». Для парирования этого недостатка в методологии введены так называемые «требования доверия», определяющие уровни доверия пользователя к выполняемым функциям безопасности. Одним из путей формирования уровней доверия предусмотрена оценка (возможно и на количественной основе) эффективности принимаемых мер и средств защиты. Однако сегодня из-за отсутствия развитой методологии такой оценки, фактически уровни доверия определяются экспертно по некоторым заранее введенным правилам.
Следует подчеркнуть, что при функциональном подходе реализуется, по сути, «бинарная» оценка. При этом понятие эффективности подменяется понятием достаточности принятых мер защиты, а такая «эффективность» не является мерой приближения к поставленной цели защиты. Вместе с тем, «функциональный подход» не исключает возможности формирования показателей, позволяющих проводить оценку эффективности в смысле меры достижения цели защиты.
Балльный метод оценки эффективности защиты информации реализует второй из указанных выше путей парирования условности оценки эффективности и основывается на экспертном опросе специалистов, обработке их результатов и выдаче в виде баллов, а затем интерпретации полученной балльной оценки в виде суждений об эффективности принятых мер защиты. Этот метод реализован в целом ряде международных стандартов и программных продуктов, таких как стандарт ISO 17799 и его инструментарий, например, программный продукт COBRA или программный продукт, реализующий метод СRAMM, программный продукт RiskWatch и др. Наиболее широко в настоящее время используется метод СRAMM, поэтому на его примере ниже характеризуется балльный метод оценки.
Также в ходе дипломного проектирования была предложена программно-аппаратная и инженерно-техническая реализация обеспечения безопасности информационных систем на предприятии.
Расчет экономической эффективности внедрения системы экономической безопасности в ООО «Имплант Системс» обосновал необходимость внедрения DLP-системы «Дозор-Джет». По итогам расчета срок окупаемости внедряемой системы составит 7 месяцев, при этом данная оценка субъективна, поскольку активы организации в тот или иной момент времени может иметь различную ценность.
|