Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере АО "Изумруд")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
4
СОДЕРЖАНИЕ
Введение…………………………………………….………………………..2
Глава 1. теоретические аспекты обеспечения информационной
безопасности организации………………………………………………………… 5
1.1 Понятие и угрозы информационной безопасности организации…….5
1.2 Методы противодействия угрозам информационной безопасности
организации со стороны собственного персонала…………………….……11
Глава 2. Практика противодействие угрозам информационной
безопасности организации со стороны собственного персонала……………….18
2.1. Организационно-экономическая характеристика АО «Изумруд»… 18
2.2. Анализ состава и структуры кадров АО «Изумруд» ….…………….24
2.3. Анализ методов обеспечения информационной безопасности АО
«Изумруд» и оценка их эффективности……………………………….………….40
Глава 3. Пути совершенствования системы информационной
безопасности АО «Изумруд»……………………………………………...……… 51
3.1. Разработка рекомендаций по повышению эффективности
противодействия угрозам информационной безопасности организации со
сторонысобственногоперсоналаАО «Изумруд» ……………………………….....51
3.2 Социально-экономическая оценка предложенных рекомендаций …..57
Заключение…………………………………………………………………...65
Список литературы…………………………………………………..………68
Приложения…………………………………………………………..………72
5
ВВЕДЕНИЕ
Успешная деятельность современной организации предполагает
обеспечение эффективной системы мер безопасности, в том числе
информационной. Экономика становится более информативно насыщенной,
вопрос качественного доступа к информационным ресурсам выходит на одно из
первых мест в конкурентной борьбе. Соответственно, обеспечение
информационной безопасности становится ключевым фактором достижения
конкурентоспособности организации. Сегодня большинство руководителей
приходят к выводу, что эффективная кадровая политика - это такой же важный
фактор конкурентоспособности предприятия, как и налаженная система
качества. Инвестиции в персонал - это инвестиции в будущее. Они не связаны с
прибылью сегодня, так как являются вкладом компании в свою стабильность и
прибыльность на рынке. Управление персоналом является стратегической
задачей. Эффективная работа системы управления персоналом обеспечивает
достижение стоящих перед предприятием целей, задач и приоритетов. Именно
поэтому меняется роль кадровых служб, функции и способы управления
персоналом, меняется ее система и структура. Следовательно, вопросы
совершенствования системы управления персоналом на сегодняшний день
являются актуальными. Сотрудники организации влияют на все аспекты ее
деятельности,а также неразрывно связанных с ее информационной и
экономической безопасностью. Возрастание роли угроз информационной
безопасности со стороны собственного персонала обусловлено, с одной
стороны, такими социальными тенденциями, как изменение экономики и рынка
труда; изменение сущности контроля над сотрудниками компании; повышение
роли менеджмента персонала компании в управлении организацией; с другой
стороны, в это время наблюдаются процессы усложнения труда, роли
творчества и инноваций, предоставление работникам свободы и автономии в
принятии решений, что приводит к ослаблению возможности жесткого
контроля за сотрудниками компании. Актуальность темы исследования связана
с нахождением и применением мер безопасности, как со стороны внутренней,
6
так и с внешней, так как именно меры повышенной безопасности дают
гарантии развития и жизнедеятельности бизнеса в современных условиях.
Именно совершенствование мер безопасности дает возможность уйти от
злоумышленников, которые с каждым днем идут в ногу с развитием компании.
Цель выпускной квалификационной работы заключается в разработке
рекомендаций по совершенствованию методов противодействия угрозам
информационной безопасности организации со стороны собственного
персонала. Для достижения цели в работе поставлены следующие задачи:
- изучить понятие и угрозы информационной безопасности организации;
- рассмотреть объекты и субъекты информационной безопасности
организации;
- провести анализ кадрового потенциала АО «Изумруд»;
- оценить методы защиты конфиденциальной информации организации
от угроз со стороны сотрудников;
- разработать рекомендации по совершенствованию методов защиты
конфиденциальной информации АО «Изумруд» в электронной форме;
- разработать рекомендации по совершенствованию методов защиты
конфиденциальной информации АО «Изумруд» на бумажных носителях.
Объектом исследования является АО «Изумруд».
Предметом исследования являются методы защиты информации АО
«Изумруд» от угроз со стороны собственного персонала.
Методической базой работы явились следующие общенаучные методы:
Метод анализа литературы, нормативно-правовой документации, в том
числе, Федеральных законов, Указов Президента Российской Федерации,
Постановлений Правительства Российской Федерации, анализ
документов, метод обобщения, метод сравнения показателей, а также методы
экономического анализа, методы социологических исследований: метод
наблюдения, анкетирования.
7
Теоретической базой работы явились труды отечественных и
зарубежных ученых в области менеджмента, управления персоналом, а также
информационной и кадровой безопасности организации.
Информационной базой работы послужили материалы АО «Изумруд»,
такие как устав, отчёты, статистические сведения, организационная структура и
другая документация. А также материалы периодических изданий и сайтов
интернет. Структура выпускной квалификационной работы состоит из
введения, трех глав, заключения, списка использованных источников и
приложений.
8
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ ОБЕСПЕЧЕНИЯ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОРГАНИЗАЦИИ
1.1 Понятие и угрозы информационной безопасности организации.
В настоящее время прогресс в развитии общества привел к проблеме –
информационной безопасности компании. Многие интересы физических и
юридических лиц в значительной степени определяется настроением
окружающей информационной среды. Сотрудники, работающие в компании,
являясь лидерами, активно влияют на работу и жизнедеятельность компании,
способствуют её развитии и процветании, но также они могут создать
огромные проблемы, как в информационной безопасности, так и в деловой
репутации. Для этого в давно существующих компаниях должны особенно
следить за лицами, вновь устраивающимися на работу, за поведением
сотрудников во время работы, знать все сильные и слабые стороны своих
сотрудников, а также учитывать родственные связи, связи с конкурентами и
криминальным миром. Рост угроз экономической и информационной
безопасности со стороны собственного персонала продиктован многими
тенденциями: Увеличение роли менеджмента персонала в деятельности
компании, кардинальное изменение сути контроля за персоналом, усложнение
процессов труда, предоставление сотрудникам больше свободы в принятии
решений в компании, что приводит к снижению контроля над ними, в
совокупности всё приводит к прогрессирующей угрозе для компании со
стороны собственного персонала.
Как нам стало известно, злоумышленники или завистники (включая
бывших работников) негативно относящиеся к компании, всегда найдут свое
применение во вред экономическому развитию компании. Необходимо жестко
отслеживать доступ к информации всех сотрудников, потому что любое
действие начинается со сбора информации.
Информация обладает следующими свойствами:
- Аутентичность – свойство информации позволяющие установить
автора.
9
- Конфиденциальность – свойство информации быть защищенной от
несанкционированного ознакомления.
-Целостность – свойство информации быть защищенной от
несанкционированного искажения, разрушения или уничтожения.
-Доступность свойство информации быть защищенной от
несанкционированной блокировки.
Информация обладает следующими свойствами:
- аутентичность — свойство информации установить «родителя»
распознать ее корень.
- засекреченность — одно из свойств информации быть защищенной от
несанкционированного ознакомления.
-целостность — свойство информации быть защищенной от
несанкционированного искажения, разрушения или уничтожения.
-доступность — свойство когда информация обеспечивается за счет
преобразования в понятную форму, без доступа согласия на её изменение.
Принято, что информация с ограниченным доступом имеет как
моральную, так и материальную ценность для лиц, которые ей владеют. По
содержанию информация с ограниченным доступом включает всю
совокупность сведений, составляющих секретную и конфиденциальную
информацию. Правовой режим информации с ограниченным доступом имеет
целью охрану сведений, свободное обращение которых может нарушить права и
интересы физических и юридических лиц.
Понятие «конфиденциальная или секретная информация» трактуется как
«не подлежащий разглашению, доверительный, тайный».
Засекреченной информацией может быть абсолютно любая информация
с ограниченным доступом, не отнесенная к государственной тайне.
1
К засекреченной информации относится информация, доступ к которой
ограничивается только ее владельцем. Иначе говоря, это любая информация,
1
Адаптивные организационные структуры управления предприятиями в нестабильной среде хозяйствования:
моногр. /Л.Э. Комаева – М.:НИЦ ИНФРА-М,2018. – 200 с.
10
разглашение которой потенциально может нанести ущерб ее владельцу,
пользователю или Государству.
- клиентская тайна - одна из разновидностей засекреченной
информации находящейся в распоряжении организации, разглашение которой
может нанести имущественный или другой ущерб компании или партнерам по
совместной деятельности.
- коммерческая тайна - конфиденциальные сведения о финансовой и
коммерческой деятельности клиентов финансово-кредитной организации,
которыми она располагает как доверенное лицо.
- коммерческая тайна — еще одна разновидность засекреченной
информации,
Находящейся в распоряжении предприятия или организации,
разглашением которой возможно нанести ей имущественный или любой другой
ущерб.
Информация, охраняемая законом от несанкционированного доступа
третьих лиц, должна отвечать определённым требованиям.
Все требования подразделяются на три группы:
1.Требования к разграничению доступа к информации, которые
поддерживаются средствами вычислительной техники.
2.Требования к учету документооборота и доступа полученной
информации, также должно поддерживаться средствами вычислительной
техники.
3.Требования к гарантиям на полученную и отправленную информацию.
Любая конфиденциальная информация является таковой в силу её
значимости для отдельных физических или юридических лиц, групп или
государства в целом. Вместе с этим значимость подобного рода сведений
обосновывается тем фактом, что сведения не известны широкому кругу лиц и
поэтому имеют определенную ценность. Формы и виды засекреченной
информации можно классифицировать по различным критериям, совокупно
11
конфиденциальную информацию в сфере хозяйственной деятельности, можно
условно разделить на три сектора:
1. Деловая и коммерческая информация предприятия или
организации
2. Информация, касающаяся непосредственно фактических данных
об объекте исследования
3. Перспективные разработки, ноу-хау - так называемые секреты
производства.
Первая часть информации касается непосредственно информации о
деятельности организации в конкретной сфере, а именно: различные базы
клиентов (данных, адресов), результаты исследований конъюнктуры
потребительского рынка и т.п.
Вторая часть касается информации, характеризующей предприятие и
неразрывно связанной с ним информацией: сведения о счетах, масштабах
производства, договорах, и т.д.
Третья часть можно условно обозначить как «ноу-хау» или совокупность
технических, технологических и других знаний оформленных в виде
технической документации, навыков и произведенного опыта, необходимых для
организации того или иного вида производства, но не запатентованных.
2
Наряду с необходимостью защиты коммерческой тайны, обеспечение
информационной безопасности имеет еще один аспект. Он связан с
сохранением той части засекреченной информации, разглашение которой
наносит ущерб интересам компании. Информация или документация,
относящаяся к секретной, может включать любые сведения в предприятии.
Например такие как, сведения о размерах денежных средств на счетах
компании, финансовом состоянии партнеров, о переданном организации
имуществе, ценностях ,о зарплатах сотрудников и их персональных данных.
3
2
Актуальные проблемы управления персоналом: моббинг: Уч.пос. / И.Б. Дуракова – М.:НИЦ ИНФРА-М,2019. –
226 с.
3
Веснин В.Р. Управление человеческими ресурсами. Теория и практика: учебник / В.Р. Веснин. - М.: Проспект,
2015. – 439 с
12
Разглашение коммерческой информации имеет своим негативным
последствием потерю организацией деловой репутации, имиджа компании, не
только у имеющихся партнеров и клиентов, но и потенциальных партнеров.
Допустившая подобную утечку информации организация
незамедлительно теряет наиболее перспективных партнеров из числа
корпоративных структур и крупных индивидуальных клиентов.
4
Создание эффективной системы управления информационной
безопасностью невозможно без четкого определения угроз охраняемой
информации, Угрозами информации обычно называют потенциальные или
реально возможные действия в отношении информационных ресурсов,
приводящие к неправомерному владению информацией. Угрозы организации,
связанные с доступом к засекреченной информации, можно разбить на
следующие критерии:
1. по критериям информационной безопасности, угрозы
засекреченности данных и программ, угрозы целостности данных, программ,
аппаратуры, угрозы доступности данных, сбой в программном обеспечении.
2. по компонентам информационных систем, на которые нацелены
угрозы.
3 .по способу осуществления – случайные, умышленные, действия
природного и технического характера.
4. по расположению источника угроз – внешние и внутренние.
5
Далее можно выделить актуальные угрозы информационной
безопасности, которые направлены на распад (уничтожение) организации в
случае ее разглашения:
- противоправный сбор и использование информации;
- нарушение технологии обработки и хранения информации:
- внедрение в аппаратные и программные изделия компонентов, не
предусмотренных документацией на эти изделия;
4
Гайдарбекова Д.Ш. Кадровая безопасность организации: риски и угрозы // Вестник науки и образования. –
2019. – №14-2 -68 С.
5
Дадалко В.А., Ивашкина А.В. Угрозы в кадровой безопасности и методы их предотвращения // Национальные
интересы: приоритеты и безопасность. – 2018. – №7- 364 С.
13
- разработка и распространение вирусных программ нарушающих
нормальное функционирование информационных и телекоммуникационных
систем;
- вывод из строя, повреждение или разрушение средств и систем
обработки информации, телекоммуникации и связи;
- влияние на кодовые системы защиты автоматизированных систем
обработки и передачи информации:
1.Передача информации по техническим путям.
2.Передача информации по личным путям.
3.Внедрение электронных устройств для перехвата и уничтожения
информации в технические средства, хранение и передача информации по
путям связи, а также в служебные помещения органов государственной власти
предприятий, учреждений и организаций всех форм собственности.
4.Уничтожение, повреждение, разрушение или хищение печатных,
аудио-видео, электронных и других носителей секретной информации в любой
форме.
5.Перехват информации в сетях передачи данных и линиях связи,
дешифрование этой информации.
6.Навязование недостоверной и ложной информации.
7.Распостранение информации возможной нанести ущерб репутации
организации.
8.Использование не сертифицированных отечественных и зарубежных
информационных технологий, средств информатизации, коммуникации.
9.Несанкционированный доступ к информации.
10.Нарушение законных ограничений на распространение коммерческой
информации.
Отметим, что к числу наиболее существенных внутренних угроз
относятся действия или бездействия сотрудников, противодействующих
интересам деятельности предприятия, следствием которых может быть
нанесение экономического ущерба компании, потеря информационных

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран