Диплом: Комплексная система информационной безопасности предприятия (на примере ООО "Олди-К")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
Информация и документы, содержащие ее, могут быть разделены на 3
категории.
1. Несекретная – открытая информация для общего использования.
2. Служебная – информация для использования внутри компании.
Может быть доступной как всем сотрудникам, так и ограниченному кругу лиц и
предоставляться по необходимости.
3. Секретная – Информация предназначена для использования
определенным кругом лиц и запрещена для распространения целиком или по
частям.
При отнесении информации к конфиденциальной, предприятиям стоит
учитывать, что Федеральный закон "Об информации, информационных
технологиях и о защите информации" запрещает относить к коммерческой тайне
следующие сведения:
1. Учредительные документы (решение о создании предприятия или
договор учредителей) и Устав;
2. Документы, дающие право заниматься предпринимательской
деятельностью (регистрационные удостоверения, лицензии, патенты);
3. Сведения по установленным формам отчетности о финансово-
хозяйственной деятельности и иные сведения, необходимые для проверки
правильности исчисления и уплаты налогов и других обязательных платежей в
государственную бюджетную систему РФ;
4. Документы о платежеспособности;
5. Сведения о численности, составе работающих, их заработной плате и
условиях труда, а также о наличии свободных рабочих мест;
6. Документы об уплате налогов и обязательных платежах;
7. Сведения о загрязнении окружающей среды, нарушении
антимонопольного законодательства, несоблюдении безопасных условий труда,
реализации продукции, причиняющей вред здоровью населения, а также других
нарушениях законодательства РФ и размерах причиненного при этом ущерба;
8. Сведения об участии должностных лиц предприятия в кооперативах,
малых предприятиях, товариществах, акционерных обществах, объединениях и
других организациях, занимающихся предпринимательской деятельностью.
17
Эти сведения, согласно законодательству РФ, должны предоставляться
руководителями предприятий по требованию правоохранительных,
контролирующих, надзорных и пр. органов, имеющих подобные права по роду
своей служебной деятельности, а также – сотрудников данного предприятия.
Отдельную сложность для защиты информации представляют носители
данных.
Если изначально данные хранились только в человеческом мозгу и защита
информации сводилась к физической защите обладателя данных, то со временем
добавились бумажные носители, а в последние годы список стал огромен – это и
магнитные ленты, и магнитные и лазерные диски, и фото-, кино-, аудио пленки,
и различные физические поля (в момент передачи этой информации).
С традиционными бумажными носителями сведений ограниченного
распространения уже есть определенные наработки в области безопасности.
Достаточно четко следовать выработанным годами регламентам.
Современные электронные носители информации особо уязвимы – они
имеют компактные размеры, что провоцирует утерю и хищение; они зачастую,
чувствительны к высокому электромагнитному излучению, что сказывается на
стабильности работы и пр. Но имеют и ряд неоспоримых преимуществ перед
традиционными бумажными носителями – им не нужны огромные архивы,
простейшая защита от несанкционированного доступа (НСД) – пароли,
возможность оперативной корректировки информации и многое другое.
Особо уязвимой считается информация в момент её прохождения по
каналам связи. Современные технические средства промышленного шпионажа
позволяют перехватывать данные из любых физических полей [9].
При комплексной защите информации необходимо учитывать все эти
носители, что требует различных знаний во многих областях.
Выявление и регламентация состава информации, и отнесение ее к
определенной категории – важная часть системы защиты информации. Вся
информация и документы содержащие ее должны фиксироваться в специальном
перечне, где выставляется срок жизни (актуальности) информации и гриф
(уровень, тип) ее конфиденциальности, там же фиксируется список сотрудников,
имеющих доступ к конфиденциальной информации для работы. Данный
18
перечень является рабочим инструментом служб безопасности компании и ее
руководства [27]. Но информация не является статичной величиной, а значит и
перечень требует периодического пересмотра и актуализации в зависимости от
изменяющихся условий.
1.2, Угрозы, связанные с конфиденциальной информацией.
На современном этапе развития экономики и общества в целом
информация, как объект интеллектуальной собственности компании, становится
все более значимым инструментом на ее пути к коммерческому успеху. Научно-
технические разработки, экономические и организационные решения, которые
неизвестны третьим лицам, могут предоставлять компании конкурентные
преимущества и служить основным или дополнительным источником дохода. В
последнее время все больше владельцев такой информации начали осознавать
необходимость ее защиты. В системе обеспечения безопасности
предпринимательской деятельности все большее значение приобретает
компьютерная безопасность. Это связано с растущим объемом информации,
поступающей совершенствованием средств ее хранения, передачи и обработки.
Перевод значительной части информации в электронную форму, использование
локальных и глобальных сетей создает качественно новые угрозы
конфиденциальной информации.
В условиях развития рыночной экономики информация становится самым
ценным товаром, поэтому главной задачей для субъектов хозяйственной
деятельности является защита конфиденциальной информации, позволяющей
обеспечить компании экономическую безопасность, избежать банкротства,
защитить себя от недобросовестной конкуренции и коммерческого шпионажа,
предупредить рейдерские атаки. Вот почему так важно сегодня определить,
какая информация является конфиденциальной, и как можно защитить данную
информацию. Именно вследствие утечки коммерческой информации
национальные компании очень часто страдают от снижения возможности
продажи лицензий на собственные научные разработки, от потери приоритета в
освоенных областях научно-технического прогресса, от роста затрат на
переориентацию деятельности исследовательских подразделений, от роста
затрат предприятия на создание новой рыночной стратегии и многих других.
19
Информация имеет каналы (способы) распространения. Как правило,
каналы распространения информации защищаются от несанкционированного
доступа, для защиты информации от утечки, утраты или искажения.
Утечка информации – термин, означающий что информация, относящаяся
к информации ограниченного доступа, по техническим причинам, в следствии
злого умысла или человеческого фактора и не санкционированно покинула
защищенные каналы связи, сеть или другое место хранения. Когда говорят об
утечке информации по вине работников, часто используется термин
«разглашение информации». Сотрудники могут разглашать информацию
всевозможными способами: устно, письменно, с помощью жестов, условных
сигналов, путем копирования, сканирования, фотографирования и пр.
Утечка информации бывает двух видов:
• Данные переходят непосредственно злоумышленнику.
• Данные переходят к третьему лицу.
В данном контексте под третьим лицом подразумевается человек, не
имеющий непосредственной заинтересованности в этой информации. Это может
быть любое постороннее лицо, получившее информацию в силу возникших
обстоятельств, без умысла. Но от него информация может легко попасть к
злоумышленнику или получить нежелательную огласку.
Утрата информации – термин, означающий что информация, относящаяся
к информации ограниченного доступа, была полностью уничтожена или
утратила свою актуальность.
Искажение – термин, означающий что информация, относящаяся к
информации ограниченного доступа, была искажена (изменена) в следствии
злого умысла и более не представляет пользу, а даже может нести вред для
компании. Так же используются термины фальсификация, модификация,
подделка.
Блокирование – термин, означающий, что информация перестала быть
доступной по техническим причинам или в результате действия
злоумышленников. В рамках защиты информации рассматривается
блокирование доступа к информации для санкционированных пользователей.
20
Разглашение – нарушение условий хранения и распространение
конфиденциальной или секретной информации, в следствии небрежности или
злого умысла.
Для полного понимания угроз, связанных с конфиденциальной
информацией, необходимо понимание таких терминов как обладатель
информации и носитель информации.
Обладатель конфиденциальной информации – физическое или
юридическое лицо, в силу закона обладающий конфиденциальной информацией
и правами на неё в полном объёме.
Носитель информации – физический (материальный) объект, в том числе
физическое поле, содержащий в себе информацию, в виде символов, сигналов,
образов, технических процессов и решений.
Как уже говорилось, носителями информации могут быть разные объекты.
Магнитные ленты, оптические диски, пленки с фото, видео и аудио
информацией, цифровые носители в виде жёстких дисков или флэш-карт, а
также бумажные носители с текстом или чертежами [35].
Каналы утечки информации можно разделить на прямые и косвенные. К
прямым каналам можно отнести, человеческий фактор – утечка происходит в
следствии несоблюдения коммерческой тайны и прямого копирования. К
косвенным каналам утечки относятся кража или утеря носителя информации,
дистанционное прослушивание и фото/видео сьемка, перехват
электромагнитных сигналов.
Традиционно, каналы утечки информации делятся на организационные – с
непосредственным участием людей, имеющих доступ к конфиденциальной
информации, и технические – утечка по различным каналам обработки и
хранения данных.
Организационные каналы утечки информации можно разделить по
принципу взаимодействия злоумышленника с закрытой информацией на
следующие виды:
• Непосредственное участие – устройство злоумышленника на работу
в интересующее предприятие. Как правило, такой способ долог и трудоемок. На
21
крупных предприятиях существуют службы собственной безопасности,
призванные отслеживать биографию потенциальных сотрудников.
• Партнерское участие – участие в работе предприятия в качестве
партнера, клиента, посредника. Сюда же можно отнести организацию выставок,
переговоров, презентаций и пр. В такой схеме злоумышленнику уже сложнее
получить доступ к информации, но проще войти в доверие.
• Работа с сотрудниками – вхождение злоумышленника в контакт с
действующими сотрудниками организации. В данной ситуации может иметь
место как преступный сговор, так и небрежное отношение сотрудника к
обязательству неразглашения информации, основанное на доверительных
взаимоотношениях с злоумышленником. Подобные контакты сложнее всего
отслеживаются службой безопасности предприятия.
Технические каналы, как правило, исключают контакт злоумышленника с
персоналом, позволяя получать информацию напрямую с узлов хранения и
обработки, из кабинетов совещания и размножения документов, с
использованием специальных средств. Подобные утечки проще прогнозировать,
от них можно эффективно защищаться, используя программно-аппаратные
средства защиты информации. Технические каналы утечки можно разделить по
физическим свойствам и принципам действия:
• Акустические – подслушивание, прослушивание, запись звука.
• Электроакустические – снятие информации через звуковые волны с
передачей по сетям электропитания.
• Виброакустические – снятие звука через вибрации конструкций
здания или инженерно-технические коммуникации.
• Оптические – фото/видео сьемка, наблюдение.
• Электромагнитные - копирование электромагнитных полей через
снятия индуктивных наводок.
• Радиоизлучения и Электро-сигналы – через специальные
устройства, заложенные в защищенные помещения или инженерно-технические
коммуникации, с модулированным информативным сигналом.
• Материальные – физические носители информации. [18]
22
Одним из видов противоправных посягательств на экономическую
безопасность предприятия являются компьютерные преступления.
Непосредственным объектом компьютерных преступлений является как
информация, так и сами компьютерные программы. Посягательство на
информацию, охраняемую могут быть разными: кража носителя информации,
нарушение средств защиты информации, использование чужого имени,
изменение кода или адреса технического устройства, предоставления фиктивных
документов на право доступа к информации, установления аппаратуры, ведет
несанкционированный запись и тому подобное.
Последствия противоправных посягательств на конфиденциальную
информацию предприятия могут привести к изменению содержания
информации, чем с той, что была раньше, блокированию информации,
уничтожению информации без возможности ее восстановления, нарушение
работы компьютеров и компьютерных сетей.
Обеспечение безопасности предпринимательской деятельности со
стороны компьютерных систем представляет один из блоков проблемы защиты
конфиденциальной информации. Защита должна начинаться с разработки
концепции информационной безопасности компании. Механизм защиты
конфиденциальной информации предусматривает как организационные, так и
технические средства.
Организационные средства защиты направлены на ограничение
возможного несанкционированного физического доступа к документам, которые
содержат конфиденциальную информацию, в том числе к компьютерным сетям.
Технические средства предусматривают использование средств
програмно-техничного характера, прежде всего, на ограничение доступа
сотрудников компании, особенно работающих с компьютерными системами, к
информации, обращаться к которой они не имеют права. Специалисты
предлагают такие направления технической защиты: использование средств
контроля за включением питания и загрузки программного обеспечения;
установление паролей; шифрования и специальные протоколы связи;
дополнительная проверка аппаратуры; «Цифровая подпись» и другие.
23
Способов утечки информации множество: утечка может происходить в
случае аварии и отказа системы защиты, при намеренном хищении, по
халатности сотрудников могут быть утеряны носители или пароли доступа,
злоумышленник, вошедший в доверие к сотруднику, может получить доступ к
конфиденциальной информации, или, по ошибке, информация может быть
выложена в общий доступ.
Как правило, злоумышленники комбинируют организационные и
технические каналы утечки, используя самые уязвимые места компании.
Методы добычи информации иногда подразделяют на легальные и
нелегальные. К легальным методам можно отнести такие безопасные с правовой
точки зрения вещи как аналитическая работа с открытой информацией. Это
кропотливая работа злоумышленников с рекламными изданиями, материалами
пресс-конференций и выставок, информацией, полученной в ходе официальных
и неофициальных бесед с сотрудниками, информацией, циркулирующей в сети
Интернет. Это позволяет определить круг недостающих сведений, слабые места
в защите компании и подготовиться к нелегальным методам. Поэтому, очень
важно тщательно отбирать информацию, которая получает широкое
распространение – она не должна угрожать раскрытию сведений ограниченного
доступа.
Нелегальные методы доступа к информации всегда противоречат
законодательству. К ним можно отнести: воровство, подделку, шантаж, подкуп,
перехват информации по техническим каналам, инсценирование или
организацию нештатных ситуаций и т.д. Как правило, в основе нелегальных
методов доступа к информации лежит выявление или организация каналов
утечки информации.
Невозможно создать идеальную с точки зрения информационной
безопасности фирму. Слабые места компании зависят от множества факторов:
объема циркулирующей информации, видов и объемов информации,
подлежащей защите, количества и профессионализма персонала, партнерских и
иных контактах фирмы, местоположения офисов и много другого.
Поэтому, в каждой крупной организации должен быть отдел
информационной безопасности, занимающийся вопросами определения
24
категорий информации, особенностями её защиты и хранения, анализом угроз
конфиденциальной информации и прогнозированием наиболее вероятных
каналов утечки информации.
1.3, Системы защиты конфиденциальной информации.
Информация в современном мире является важным продуктом на
международном рынке, средства её хранения, распространения, обработки и
защиты постоянно совершенствуются. Под защищаемой информацией
подразумевают информацию, законный владелец которой ввел ограничения на
её распространение.
Защита информации – это комплекс мер и создание условий по
ограничению доступа или затруднению доступа к защищаемой информации.
Ограничивать доступ к информации имеет право только её владелец или его
уполномоченное лицо [2]. Чем важнее информация и больше ущерб от её
утечки, тем сильнее собственник должен её защищать, при этом защищаемая
информация должна иметь определенную пользу для владельца, чтобы
оправдывать средства, затраченные на её защиту.
Разработка мер по защите информации и обеспечение защиты, как
правило, выполняются службой безопасности компании или отдельными
специалистами. Так же могут быть наняты специалисты или организации со
стороны, имеющие соответствующие лицензии и право на оказание услуг по
обеспечению защиты информации.
Защита информации представляет собой сложный регламентированный
технологический процесс и комплекс мер по защите доступа, целостности и
конфиденциальности информации. Комплексная система защита информации
(КСЗИ) – комплекс мер, методов, средств и мероприятий по защите информации
ограниченного доступа. Она включает в себя несколько элементов:
Правовое обеспечение опирается на государственные
законодательные акты о защите информации. На отдельных предприятиях, это в
первую очередь наличие во внутренних документах и договорах обязательств по
сохранению конфиденциальности. Доведение до персонала правовой
ответственности за нарушение обязательств [15].
25
• Организационная и Организационно-документационная часть –
меры управленческого, ограничительного и технологического характера по
содержанию систем защиты. Формирование и обеспечения деятельности служб
безопасности, отдела кадров и документационного обеспечения управления.
Разработка перечня документов, подлежащих защите, а также поддержание его в
актуальном состоянии. Разграничение прав доступа к конфиденциальной
информации. Выделение специальных помещений для работы с защищаемой
информацией [28].
• Инженерно-техническая часть – защита информационных систем
посредством физической охраны территории, помещений и оборудования при
помощи технических средств. Эта часть предназначена для активного и
пассивного противодействия средствам технической разведки и промышленного
шпионажа. Как правило, эта статья расходов получается самая затратная, и здесь
очень важно соблюсти баланс между стоимостью информации и стоимостью
средств защиты [8].
• Программная часть – предназначена для защиты информационных
систем, сетей и машин. Включает программные и программно-аппаратные
средства разграничения доступа к базам данных и электронным документам,
паролям, настройкам управления системами и прочее [23].
• Криптографическая часть – отвечает за преобразование
(шифрование и расшифрование) защищаемой информации как в местах её
хранения, так и в каналах обработки или передачи [38].
Помимо описанных выше элементов, встречаются также и смешанные
системы. Например, двери в выделенные помещения, оборудованные
специальными замками (где в качестве ключей используются магнитные или
электронные носители, или системы биометрии) могут представляют собой
одновременно и инженерно-технический элемент защиты, и программный, и
криптографический.
Для комплексного обеспечения безопасности важно рассмотреть каждый
из элементов подробнее.
Правовое обеспечение системы защиты информации включает в себя:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран