Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Экономические аспекты информационной безопасности. Учебное пособие для СПО

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
В качестве стоимости заемного капитала можно рассматривать, например,
размер процента, уплачиваемого банку. При этом стоимость заемного капитала
корректируется с учетом ставки налога на прибыль, т.к. проценты по обслуживанию
кредитов и займов относятся на себестоимость продукции, уменьшая тем самым
налоговую базу по налогу на прибыль.
Методика EVA предлагает рассматривать службу информационной безопасности как «государство в государстве», то есть специалисты службы безопасности продают свои услуги внутри компании по расценкам, примерно эквивалентным расценкам на внешнем рынке, что позволяет компании отследить доходы и расходы, связанные с технологиями безопасности. Таким образом, служба безопасности превращается в центр прибыли и появляется возможность четко определить, как расходуются активы, связанные с технологиями безопасности, и
увеличиваются доходы акционеров.
Несмотря на достоинства, для многих информационных служб очень сложно на основе такого обобщенного взгляда принять решение, скажем, о покупке нового сервера без проведения промежуточных расчетов. Поэтому компании гораздо более комфортно чувствуют себя, отводя методологии EVA роль лишь одного из
показателей, который применяется наряду с другими методологиями оценки.
3.2. Совокупная (полная) стоимость владения - Total Cost o f Ownership
(TCO)
Совокупная стоимость владения первоначально разрабатывалась как средство
расчета стоимости владения компьютером, но благодаря усилиям компании Gartner
Group эта методика стала основным инструментом подсчета совокупной стоимости
владения корпоративных систем защиты информации.
Основной целью расчета совокупной стоимости владения (ССВ) является выявление избыточных статей расхода и оценка возможности возврата инвестиций в
технологии безопасности. Таким образом, полученные данные по совокупной стоимости владения используются для выявления расходной части использования
корпоративной системы защиты информации.
Главной проблемой при определении ССВ является проблема выявления
составляющих совокупной стоимости владения и их количественная оценка.
Совокупная стоимость владения для системы информационной безопасности в
общем случае включает:
–стоимость проектных работ;
–затраты на закупку и настройку программно-технических средств защиты
(межсетевые экраны, средства криптографии, антивирусы и средства аутентификации, авторизации и администрирования);
–затраты на обеспечение физической безопасности, на обучение персонала;
41
– затраты, связанные с управлением и поддержкой системы (администрирование безопасности), аудитом информационной безопасности, периодической
модернизацией системы информационной безопасности и т.д.
Все составляющие ССВ условно делятся на «видимые» пользователю (первоначальные затраты) и «невидимые» (затраты на эксплуатацию и использование). При этом «видимая» часть ССВ составляет 32%, а по некоторым
оценкам и 21%, а «невидимая» – 68 % и соответственно 79 %.
К группе «видимых» затрат относятся следующие: стоимость лицензии; стоимость внедрения; стоимость обновления; стоимость сопровождения и др.
Все эти затраты, за исключением внедрения, имеют фиксированную стоимость
и могут быть определены еще до принятия решения о внедрении корпоративной
системы защиты информации. Следует отметить, что и в «видимом» секторе поставщиками систем безопасности иногда могут использоваться скрытые
механизмы увеличения стоимости для привлечения клиента.
Дополнительные затраты («невидимые») появляются у каждого предприятия, завершившего у себя внедрение корпоративной системы защиты информации.
«Невидимые» затраты также разделяются на группы:
–затраты на оборудование (включают в себя затраты на приобретение или
обновление средств защиты информации, на организацию бесперебойного питания и резервного копирования информации, на установку новых устройств безопасности и
пр.);
–дополнительное программное обеспечение (системы управления
безопасностью, VPN, межсетевые экраны, антивирусы и пр.);
–персонал (например, ошибки и трудности в работе со средствами защиты,
неприятие или даже саботаж новых средств защиты и т. д.);
–стоимость возможностей – стоимость возможных альтернатив (приобретение или обновление корпоративной системы защиты информации, сделать это собственными силами или заказать сторонней организации) и др.
Показатель ССВ корпоративной системы информационной безопасности
рассчитывается как сумма «видимых» и «невидимых» затрат и сравнивается с рекомендуемыми величинами для данного типа предприятия.
В рамках рассматриваемого подхода выделяют 17 типов предприятий, которые,
в свою очередь, делятся на малые, средние и крупные.
Если полученная совокупная стоимость владения системы безопасности значительно превышает рекомендованное значение и приближается к предельному, то необходимо принять меры по снижению ССВ. Сокращения совокупной стоимости владения можно достичь путем максимальной централизации управления безопасностью, уменьшением числа специализированных элементов, настройки
прикладного программного обеспечения безопасности и пр.
Метод совокупной стоимости владения (TCO) является единственным методом, который в явном виде позволяет рассчитать расходную часть на систему
безопасности.
42
Рассмотрим более подробно этот методический инструментарий, позволяющий:
–получить адекватную информацию об уровне защищенности распределенной вычислительной среды и совокупной стоимости владения корпоративной системы
защиты информации;
–сравнить подразделения службы информационной безопасности компании, как между собой, так и с аналогичными подразделениями других предприятий в данной
отрасли;
–оптимизировать инвестиции на ИБ компании с учетом реального значения
показателя ТСО.
Под показателем ТСО понимается сумма прямых и косвенных затрат на организацию (реорганизацию), эксплуатацию и сопровождение корпоративной
системы защиты информации в течение года.
Прямые затраты включают капитальные компоненты затрат, трудозатраты,
которые учитываются в категориях операций и административного управления. Сюда же относят затраты на услуги удаленных пользователей, аутсорсинг и др., связанные
с поддержкой деятельности организации.
Косвенные затраты отражают влияние КИС и подсистемы защиты информации на сотрудников компании посредством таких измеримых показателей, как простои и «зависания» корпоративной системы защиты информации и КИС в целом, затраты на операции и поддержку (не относящиеся к прямым затратам). Очень часто косвенные затраты играют значительную роль, так как они обычно изначально не отражаются в
бюджете на ИБ, а выявляются только при анализе затрат, что в конечном счете
приводит к росту «скрытых» затрат компании на систему информационной
безопасности.
В настоящее время методика ТСО Gartner Group и модели расчета затрат на информационную безопасность постоянно развиваются и совершенствуются, но в состав этих затрат, как правило, включаются следующие:
–затраты на создание и поддержку структур управления системой защиты информации (организационные затраты);
–затраты на определение и контроль достигнутого уровня защищенности
ресурсов предприятия;
–внутренние затраты на ликвидацию последствий нарушения политики
информационной безопасности, т.е. расходы, связанные с необеспечением требуемый уровень защищенности;
–внешние затраты на ликвидацию последствий нарушения политики
информационной безопасности, предусматривающие компенсацию убытков, обусловленных утечкой информации, ухудшением имиджа компании, утратой доверия партнеров и потребителей и т.п.;
–затраты на техническое обслуживание системы информационной безопасности и организацию мероприятий по предотвращению нарушений политики безопасности предприятия (предупредительные мероприятия).
Часть из перечисленных затрат является единовременной (расходы на
приобретение и установку средств защиты, организационные затраты и т.д.), а часть
– систематической, имеющей место постоянно в процессе функционирования предприятия.
43
Очевидно, что полностью избежать затрат на информационную безопасность невозможно, но их можно оптимизировать, довести до приемлемого уровня.
Если одни виды затрат являются необходимыми даже при достаточно низком уровне угроз информационной безопасности, например, обслуживание технических средств защиты; конфиденциальное делопроизводство; обеспечение функционирования и аудит системы безопасности; поддержание минимального уровня проверок и контроля с привлечением специализированных организаций; обучение персонала методам информационной безопасности и т.п., то другие затраты, при условии соблюдения политики информационной безопасности и
проведении профилактики нарушений, могут быть сокращены и даже исключены,
например, затраты на восстановление системы безопасности до соответствия
требованиям политики безопасности; на восстановление ресурсов информационной
среды предприятия; на модернизацию системы безопасности; на ведение
юридических споров и выплаты компенсаций и т.п.
ТСО может рассматривать как ключевой количественный показатель
эффективности организации информационной безопасности в компании, который
позволяет не только оценить совокупные затраты на ИБ, но управлять этими
затратами для достижения требуемого уровня защищенности КИС. На рисунке 3.2 представлена взаимосвязь между общими затратами на безопасность и уровнем защищенности информационной среды предприятия.
Рисунок 3.2 - Типичная зависимость уровня риска от стоимости системы
защиты информации [18]
44
Как видим из представленной зависимости, достигаемый уровень защищенности оценивается в категориях «большой риск» (слева) и «риск отсутствует» (справа) (совершенная защита).
При движении вправо достигаемый уровень защищенности возрастает, т.к.
снижается информационный риск за счет увеличения объема предупредительных
мероприятий, связанных с обслуживанием системы защиты. При движении влево, за точку экономического равновесия (область, где достигаемый уровень защищенности повышается), ситуация начинает меняться. Видно, что стремление добиться устойчивого снижения затрат на компенсацию нарушений политики безопасности
приводит к более быстрому возрастанию затрат на предупредительные мероприятия.
Представленный на рисунке 3.2 график показывает только общий случай, так как построен с учетом некоторых допущений, не всегда отвечающих реальным
ситуациям.
Следует отметить, что TCO не только отражает «стоимость владения» отдельных
элементов и связей корпоративной системы защиты информации в течение их
жизненного цикла, но и помогает лучше измерять, управлять и снижать затраты и/или
улучшать уровни сервиса защиты информации с целью адекватности мер защиты
бизнесу компании.
Подход к оценке ТСО базируется на результатах аудита структуры и поведения корпоративной системы защиты информации и КИС в целом, включая действия сотрудников служб автоматизации, информационной безопасности и просто пользователей КИС. Сбор и анализ статистики по структуре прямых и косвенных затрат проводится, как правило, в течение 12 месяцев. Полученные данные оцениваются по ряду критериев с учетом сравнения с аналогичными компаниями по
отрасли.
Методика ТСО позволяет оценить и сравнить состояние защищенности КИС
компании с типовым профилем защиты, в том числе показать «узкие» места в
организации защиты, на которые следует обратить внимание. Таким образом, на основе полученных данных можно сформировать понятную с экономической точки
зрения стратегию и тактику развития корпоративной системы защиты информации.
Определение затрат компании на ИБ подразумевает выполнение следующих
трех этапов (рисунок 3.3).
На первом этапе проводится сбор информации и расчет показателей ТСО
организации по следующим направлениям:
–существующие компоненты информационной системы (включая систему защиты информации) и информационные активы компании (серверы, клиентские
компьютеры, периферийные устройства, сетевые устройства);
–существующие расходы на аппаратные и программные средства защиты
информации (расходные материалы, амортизация);
–существующие расходы на организацию ИБ в компании (обслуживание СЗИ и СКЗИ, а также штатных средств защиты периферийных устройств, серверов, сетевых устройств, планирование и управление процессами защиты информации, разработка
концепции и политики безопасности и пр.);
–существующие расходы на организационные меры защиты информации;
45
Рисунок 3.3– Этапы определения затрат на ИБ
Этап 1: Оценка текущего уровня ТСО корпоративной
системы защиты информации и КИС в целом.
Этап 2: Аудит ИБ компании на основе сравнения уровня
защищенности компании и рекомендуемого (лучшая мировая
практика) уровня ТСО.
Этап 3: Формирование целевой модели ТСО
-существующие косвенные расходы на организацию ИБ в компании и, в
частности, обеспечение непрерывности или устойчивости бизнеса компании.
На втором этапе проводится собеседование с ТОП-менеджерами и по его
результатам и результатам проведения инструментальных проверок уровня
защищенности организации выполняется анализ следующих основных аспектов:
–политика безопасности;
–организация защиты;
–классификация и управление информационными ресурсами;
–управление персоналом;
–физическая безопасность;
–администрирование компьютерных систем и сетей;
–управление доступом к системам;
–разработка и сопровождение систем;
–планирование бесперебойной работы организации;
–проверка системы на соответствие требованиям ИБ.
На основе проведенного анализа выбирается модель ТСО, сравнимая со средними и оптимальными значениями для репрезентативной группы аналогичных организаций, имеющих схожие с рассматриваемой организацией показатели по объему бизнеса. Такая группа выбирается из банка данных по эффективности затрат
на ИБ и эффективности соответствующих профилей защиты аналогичных компаний.
46
Сравнение текущего показателя ТСО проверяемой компании с модельным значением показателя ТСО позволяет провести анализ эффективности организации ИБ компании, результатом которого является определение «узких» мест, причин их появления и выработка дальнейших шагов по реорганизации корпоративной системы защиты информации и обеспечения требуемого уровня защищенности
корпоративной информационной системы (КИС).
На последнем этапе, опираясь на результаты проведенного аудита, моделируется целевая (желаемая) модель, учитывающая перспективы развития бизнеса и
корпоративной системы защиты информации.
Важно понимать, что снижение расходов на безопасность невозможно без
совершенствования системы защиты информации предприятия, которая обязательно
должна учитывать особенности предприятия.
Методику ТСО можно успешно сочетать с разнообразными методами для
расчета возврата инвестиций.
3.3. Потребительский индекс - Customer Index (CI)
Методика потребительского индекса была разработана компанией Andersen Consulting и первоначально ориентирована на ипотеки, банковские операции и другие финансовые направления, т. е. на направления, связанные с обслуживанием большого
числа клиентов.
Метод предлагает оценивать степень влияния инвестиций в технологии безопасности на численность и состав потребителей. В процессе оценки предприятие или организация определяет экономические показатели своих потребителей за счет
отслеживания доходов, затрат и прибылей по каждому заказчику в отдельности.
Недостаток метода состоит в трудности формализации процесса установления прямой связи между инвестициями в технологии безопасности и сохранением или
увеличением числа потребителей.
Этот метод применяется в основном для оценки эффективности корпоративных систем защиты информации в компаниях, у которых число заказчиков
непосредственно влияет на все аспекты бизнеса.
3.4. Исходная экономическая стоимо сть - Economic Value Sourced (EVS)
Методика EVS была разработана компанией META Group Consulting, которая оказывает услуги средним и крупным компаниям, количественно измеряя возврат от
инвестиций в технологии безопасности.
Методика предполагает точный расчет всех возможных рисков и выгод для бизнеса, связанных с внедрением и функционированием корпоративной системы защиты информации. При этом расширяется использование таких инструментальных средств оценки ИТ, как добавленная экономическая стоимость (EVA), внутренняя норма рентабельности (IRR) и возврат от инвестиций (ROI) за счет определения и
вовлечения в оценочный процесс параметров времени и риска.
47
3.5. Управление портфелем активо в - Portfolio Management (PM)
Методика управления портфелем активов предполагает, что компании управляют технологиями безопасности так же, как управляли бы акционерным инвестиционным фондом с учетом объема, размера, срока, прибыльности и риска
каждой инвестиции.
Портфель активов технологий безопасности состоит из «статических» и «динамичных» активов.
К «статическим» активам относят: аппаратно-программные средства защиты
информации, операционные системы и пакеты прикладных программных продуктов, сетевое оборудование и программное обеспечение, данные и информацию,
оказываемые услуги, человеческие ресурсы и пр.
В состав «динамичных» активов входят такие компоненты, как: различные проекты по расширению и обновлению всего портфеля активов, знания и опыт,
интеллектуальный капитал и т. д.
Таким образом, управление портфелем активов технологий безопасности
представляет собой непрерывный анализ взаимодействия возникающих возможностей и имеющихся в наличии ресурсов.
Непрерывность процесса управления связана с внешними изменениями (например, изменение ситуации на рынке, изменение позиций конкурента) и с внутренними изменениями (например, изменение в стратегии компании, в каналах сбыта, номенклатуре товаров и услуг и т. д. Руководство службы безопасности является менеджером по управлению инвестициями в технологии безопасности при
условии максимизации прибыли.
Достоинство финансовых методов заключается в том, что их базой является классическая теория определения экономической эффективности инвестиций. Эти методы используют общепринятые в финансовой сфере критерии (чистая текущая
стоимость, внутренняя норма прибыли и др.), что позволяет ИТ-руководителям находить общий язык с финансовыми директорами.
В качестве основного недостатка следует отметить ограниченность применения таких методов: они оперируют понятиями притока и оттока денежных средств,
требующими конкретики и точности.
3.6. Контрольные вопросы
1. Перечислите основные требования к методическому инструментарию оценки
затрат на ИБ.
2. В чем заключается отличительная особенность финансовых методов оценки
затрат на ИБ?
3. Назовите основные достоинства и недостатки финансовых методов оценки
затрат на ИБ
В чем заключаются достоинства и недостатки методики EVA?
4.
5. Назовите основную цель расчета совокупной стоимости владения.
48
6. Приведите пример прямых и косвенных затрат.
7. В чем заключается цель аудита информационной безопасности компании?
8. Поясните содержание основных этапов определения затрат на ИБ.
9. Дайте пояснения типичной зависимости уровня риска от стоимости системы
защиты информации.
49
Вероятностные методы оценки затрат на И Б [9]
4 .
4.1. Справедливая цена опционов (Теория реальных опционов ) – Real
Options Valuation (ROV)
Теория реальных опционов (Real Options Theory) является достаточно новым направлением в области инвестиционного анализа и предполагает использование методологии финансовых опционов в реальном бизнесе.
Что же такое финансовый опцион?
Опцион – это контракт, предоставляющий его владельцу право покупать или
продавать определенные активы по заранее оговоренной цене, либо отказаться от
совершения сделки.
Следует обратить внимание на то, что опцион не носит обязывающего характера.
Предметом опционной сделки могут быть различные активы: обыкновенные акции, значения фондовых индексов, долговые инструменты (казначейские
облигации, векселя), товары (пшеница, золото), иностранная валюта.
Различают два типа опционов:
–колл-опционы (call options) – контракт на покупку.
–пут-опционы (put options) – контракт на продажу.
Колл-опцион дает право его владельцу купить базисный актив по фиксированной цене, называемой ценой страйк (strike price) или ценой исполнения (exercise price),
либо отказаться от сделки в любой момент времени до окончания срока действия
опциона (даты экспирации). За это право покупатель опциона платит определенную цену – премию по опциону.
Если в момент окончания срока действия колл-опциона рыночная цена базисного
актива меньше цены страйк, то опцион не исполняется и истекает без всяких последствий. Если же стоимость базисного актива превышает цену страйк, то опцион
исполняется. В этом случае владелец колл-опциона покупает базисный актив по цене
страйк, возникающая разница между рыночной ценой актива и ценой исполнения составляет валовую прибыль. Чистая прибыль представляет собой разницу между
валовой прибылью и ценой колл-опциона, уплаченной первоначально в момент его приобретения. Платежная диаграмма, представленная на рис.4.1, иллюстрирует денежные выплаты по опциону при его истечении.
Рисунок 4.1 – Платежная диаграмма для колл-опциона
50
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]