Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере АО "Щегловский вал")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
6
СОДЕРЖАНИЕ
ВВЕДЕНИЕ ...................................................................................................... 7
Глава 1. Теоретические основы проблемы обеспечения информационной
безопасности современной организации ........................................................ 10
1.1 Конфиденциальная информация и информационная безопасность
организации ..................................................................................................... 10
1.2 Классификация угроз информационной безопасности организации со
стороны ее персонала ...................................................................................... 14
1.3 Типовые методы защиты конфиденциальной информации от угроз со
стороны персонала организации ..................................................................... 20
Глава 2 Оценка эффективности подсистемы информационной безопасности
АО «Щегловский вал» со стороны его персонала .......................................... 30
2.1 Краткая характеристика организации и ее системы управления
персоналом ...................................................................................................... 30
2.2 Политика обеспечения информационной безопасности организации ....... 36
Глава 3 Совершенствование противодействия угрозам информационной
безопасности организации.............................................................................. 45
3.1 Совершенствование практики защиты конфиденциальной информации в
электронной форме и на печатных носителях ................................................. 45
3.2 Рекомендуемые инновации в области противодействия угрозам
информационной безопасности ....................................................................... 52
ЗАКЛЮЧЕНИЕ .............................................................................................. 62
СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ......................................... 67
ПРИЛОЖЕНИЯ .............................................................................................. 72
7
ВВЕДЕНИЕ
В современных условиях экономики вопрос информационной
безопасности становится краеугольным камнем в деятельности организации.
Любая утечка информации может привести к серьезным проблемам для
компании - от значительных финансовых убытков до полной ликвидации.
Под информационной безопасностью понимают защищенность
информации и всей компании от преднамеренных или случайных действий,
приводящих к нанесению ущерба ее владельцам или пользователям.
Обеспечение информационной безопасности должно быть направлено прежде
всего на предотвращение рисков, а не на ликвидацию их последствий. Именно
принятие предупредительных мер по обеспечению конфиденциальности,
целостности, а также доступности информации и является наиболее
правильным подходом в создании системы информационной безопасности.
Современное делопроизводство невозможно без использования программ
электронного документооборота. ЭДО внедрены в большинстве крупных
организаций государственного сектора, постепенно переходят на него и
небольшие предприятия. Где-то решения реализуются на простых платформах,
например, на базе 1С, где-то используются более технологичные варианты
программного обеспечения, интегрированные в общую сферу автоматизации
предприятия. ЭДО позволяет упростить и оптимизировать процесс создания,
согласования, хранения документов любого уровня важности. Но
пользователей часто волнует не только вопрос удобства работы с программой,
насущной становится задача сохранности важной информации при работе с
договорами или перепиской.
Передача информации по каналам связи в Интернете часто подвержена
рискам. Знание действенных мер защиты при использовании электронной
почты становится насущной необходимостью и для организаций, и для
граждан. Рискам утраты, искажения, замены достоверных данных ложными
8
подвержены переписка, данные адресной книжки.
Сегодня благодаря новым информационным технологиям процесс сбора и
предоставления информации во всем мире проходит так же легко, как никогда
ранее. Хотя технологии сделали этот процесс цифровым, удобным и
динамичным, все же информационная безопасность должна быть главной
заботой для тех, кто владеет и контролирует любой тип информации, особенно
когда это касается общественного, делового и государственного секторов.
Целью выпускной квалификационной работы является изучение методик
противодействия угрозам информационной безопасности организации со
стороны собственного персонала.
Задачи исследования:
рассмотреть понятие конфиденциальной информации и
информационной безопасности организации;
проанализировать классификацию угроз информационной
безопасности организации со стороны ее персонала;
исследовать типовые методы защиты конфиденциальной информации
от угроз со стороны персонала организации;
рассмотреть системы управления персоналом исследуемой
организации;
оценить политику обеспечения информационной безопасности
организации;
разработать мероприятия по совершенствованию практики защиты
конфиденциальной информации в электронной форме и на печатных
носителях;
исследовать инновации в области противодействия угрозам
информационной безопасности.
Объектом исследования выступает информационная безопасность АО
«Щегловский вал».
Предмет исследования – конфиденциальная информация.
9
Методология исследования включает системный подход, анализ и синтез,
статистический, логический методы.
Теоретическую основу выпускной квалификационной работы составили
работы авторов в области информационной безопасности.
Выпускная квалификационная работа представлена введением, тремя
основными главами, заключением, списком используемой литературы и
приложениями по теме исследования.
10
Глава 1. Теоретические основы проблемы обеспечения информационной
безопасности современной организации
1.1 Конфиденциальная информация и информационная безопасность
организации
Определение «информации» дано в федеральном законе от 27 июля 2006
года № 149-ФЗ (ред. от 02.12.2019 года) «Об информации, информационных
технологиях и о защите информации», статья 2 гласит: информация – это
сведения (сообщения, данные) независимо от формы их представления.
Информация – ценный актив, обладание которым повышает
конкурентоспособность компаний. Она же становится средством управления:
попадая в руки злоумышленников, позволяет манипулировать поведением
людей, организаций и даже правительств. Ее защита становится целью не
только субъектов рынка и граждан, но и государств, правоохранительных
органов. На уровне международного права принимаются основополагающие
документы о защите информации, в уголовные кодексы большинства стран уже
внесены статьи, связанные с преступлениями в сфере информационной
безопасности.
1
Информационные объекты передаются от человека к человеку, между
организациями и их филиалами, через границы по общим
телекоммуникационным каналам, защита которых часто не зависит от
конкретного обладателя данных. К этим каналам могут подключиться многие и
перехватить незащищенный трафик. Со стороны государств мерой защиты
ресурсов становится концепция внедрения суверенного Интернета, со стороны
организаций – использование защищенных протоколов передачи информации и
современных криптографических средств защиты.
1
Информационная безопасность и защита информации. В 2 томах. Т. 2: сборник статей/ —
Саров: Российский федеральный ядерный центр – ВНИИЭФ, 2017.— 500 c.
11
Информация в зависимости от порядка ее предоставления или
распространения подразделяется на информацию:
свободно распространяемую;
предоставляемую по соглашению лиц, участвующих в
соответствующих отношениях;
которая в соответствии с федеральными законами подлежит
предоставлению или распространению;
распространение которой ограничивается или запрещается.
Для каждой современной организации одной из самых главных задач
является именно обеспечение информационной безопасности. Когда
предприятие стабильно защищает свою информационную систему, оно создает
надежную и безопасную среду для своей деятельности. Сотрудники часто
имеют доступ к ценным знаниям о контактах с клиентами, финансовых и
стратегических данных в процессе своей работы, что будет привлекательным
активом для любого конкурента.
Повреждение, утечка, неимение и кража информации — это всегда
убытки для каждой компании. Например, могут появиться убытки от плохой
репутации компании, от отсутствия клиентов, от затрат на возобновление
стабильной работы или от потери важной информации, которой располагала
данная компания.
Слово «угроза» в информационной безопасности означает кого-либо или
что-либо, что представляет опасность для информации, вычислительных
ресурсов, пользователей или данных. Угроза может исходить от «инсайдеров»,
находящихся внутри организации, или от аутсайдеров, находящихся вне
организации. Исследования показывают, что 80% инцидентов безопасности
происходят от инсайдеров.
2
2
Шаньгин В.Ф. Информационная безопасность и защита информации/ Шаньгин В.Ф.—
Саратов: Профобразование, 2019.— 702 c.
12
Конфиденциальная информация означает любую информацию,
раскрываемую одной из сторон другой стороне, прямо или косвенно, в
письменной, устной форме или путем осмотра материальных объектов
(включая, помимо прочего, документы, прототипы, образцы, установки и
оборудование), которая обозначается как «конфиденциальная»,
«имущественная» или какая-либо аналогичная информация.
Конфиденциальная информация является конкурентно чувствительным
материалом или иным образом представляющая ценность для организации, не
являющаяся общеизвестной для общественности, включая коммерческую
тайну, научную или техническую информацию, дизайн, изобретение, процесс,
процедуру, формулу, усовершенствования, информацию о планировании
продукции, маркетинговые стратегии, финансовую информацию, информацию,
касающуюся операций, отношений с потребителями и/или клиентами, личности
и профили потребителей и / или клиентов, оценки продаж, бизнес-планы и
внутренние результаты деятельности.
3
Конфиденциальная информация может содержаться в документах,
веществах, технических и лабораторных тетрадях, отчетах, данных,
спецификациях, компьютерных данных, технологических схемах, базах
данных, чертежах, экспериментальных установках или демонстрационных или
эксплуатационных установках, схемах, спецификациях, оборудовании,
прототипах и моделях.
Конфиденциальная информация, которая включает в себя защищенные
авторским правом материалы (например, инструкции, компьютерные
3
Беловицкий К.Б. Режим коммерческой тайны в системе обеспечения экономической
безопасности хозяйствующего субъекта: учебное пособие/ Беловицкий К.Б.— Москва:
Научный консультант, 2017.— 124 c.
13
программы, базы данных), будет защищена как законом о конфиденциальной
информации, так и законом об авторских правах.
4
Способы получения информации подразделяются на законные и
незаконные (рисунок 1).
Рисунок 1 – Способы получения информации
Информационная среда — это «сфера деятельности субъектов, связанная
с созданием, преобразованием и потреблением информации». Условно ее
можно поделить на три главные предметные составляющие:
создание и распространение информации;
создание информационных ресурсов, подготовки информационных
продуктов, предоставления информационных услуг;
потребление информации.
Иными словами, информационная безопасность организации — это
состояние защищенности потребностей в информации, при котором
4
Ельчанинова Н.Б. Правовые основы защиты информации с ограниченным доступом:
учебное пособие/ Ельчанинова Н.Б.— Ростов-на-Дону, Таганрог: Издательство Южного
федерального университета, 2017.— 76 c.
Способы получения информации
Незаконные
Поиск информации в СМИ
Перехват информации из сетей
Прямое хищение
Подкуп сотрудников
Работа с конкурентами
Интервью, опрос
14
поддерживается их существование и динамичное развитие независимо от
присутствия внутренних и внешних угроз для информации.
Защита информации – необходимость практически для любого вида
предпринимательской деятельности. Конкуренты заинтересованы в получении
чужих ценных данных, для выстраивания эффективных бизнес-стратегий,
злоумышленники – для продажи в даркнете. И те, и другие часто неразборчивы
в средствах. А в зоне риска в последние годы оказываются не только банки и
другие организации финансового сектора, но и производственные компании.
Политика информационной безопасности организации – это набор или
правила, принятые организацией для обеспечения того, чтобы все пользователи
организации соблюдали предписания, касающиеся безопасности данных.
Таким образом, конфиденциальная информация означает любую и всю
информацию компании и ее аффилированных лиц, которая не является
общеизвестной. Данная информация может касаться продуктов, технических
данных, методов, процессов, ноу-хау и изобретений компании и ее
аффилированных лиц, разработки, исследования, испытания, маркетинговую и
финансовую деятельность и стратегические планы компании.
Цель обеспечения информационной безопасности защитить
информационные данные и поддерживающую инфраструктуру от случайного
или преднамеренного вмешательства, что может стать причиной потери данных
или их несанкционированного изменения.
1.2 Классификация угроз информационной безопасности организации со
стороны ее персонала
Угрозой информации называют потенциально возможное влияние или
воздействие на автоматизированную систему с последующим нанесением
убытка чьим-то потребностям.
На сегодня существует более 100 позиций и разновидностей угроз
информационной системе. Важно проанализировать все риски с помощью
15
разных методик диагностики. На основе проанализированных показателей с их
детализацией можно грамотно выстроить систему защиты от угроз в
информационном пространстве.
5
Угрозы информационной безопасности проявляются не самостоятельно, а
через возможное взаимодействие с наиболее слабыми звеньями системы
защиты, то есть через факторы уязвимости. Угроза приводит к нарушению
деятельности систем на конкретном объекте-носителе.
Основные уязвимости возникают по причине действия следующих
факторов:
несовершенство программного обеспечения, аппаратной платформы;
разные характеристики строения автоматизированных систем в
информационном потоке;
часть процессов функционирования систем является неполноценной;
неточность протоколов обмена информацией и интерфейса;
сложные условия эксплуатации и расположения информации.
Чаще всего источники угрозы запускаются с целью получения
незаконной выгоды вследствие нанесения ущерба информации. Но возможно и
случайное действие угроз из-за недостаточной степени защиты и массового
действия угрожающего фактора.
Существует разделение уязвимостей по классам (рисунок 2)
Рисунок 2 - Разделение уязвимостей угроз
5
Скрипник Д.А. Общие вопросы технической защиты информации: учебное пособие/
Скрипник Д.А.— Москва, Саратов: Интернет-Университет Информационных Технологий
(ИНТУИТ), Ай Пи Ар Медиа, 2020.— 424 c
Уязвимость по классам
Объективная
Случайная
Субъективная

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран