Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере АО "Щегловский вал")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
Одним из важных способов их классификации является определение
«происхождения угрозы», а именно внешних угроз и внутренних угроз.
Угрозы информационной безопасности организации делятся на два
основных типа – это естественные и искусственные угрозы, рисунок 3.
Рисунок 3 Типы угроз информационной безопасности
Внешние угрозы исходят из внешней среды организации, в первую
очередь из среды, в которой она функционирует. Эти угрозы представлены
физическими угрозами, социально-экономическими угрозами, специфичными
для страны, такими как текущая социально-экономическая ситуация в стране,
угрозы сетевой безопасности, коммуникационные угрозы, человеческие угрозы,
такие как угрозы от хакеров, программные угрозы и правовые угрозы.
Внутренние угрозы исходят из самой организации. Основными
участниками внутренних угроз являются сотрудники, подрядчики или
поставщики, работа которых передается на аутсорсинг. Основными угрозами
являются мошенничество, неправомерное использование информации и/или ее
уничтожение.
К естественным угрозам информационной безопасности организации
относятся пожары, наводнения, удары молний и другие стихийные бедствия, и
явления, приводящие к аварийным ситуациям, возникновение которых не
зависит от человека.
17
Искусственные угрозы информационной безопасности организации – это
угрозы, вызванные деятельностью человека. Они могут быть преднамеренными
и непреднамеренными, (т.е. случайными). Система должна быть устойчива как
к случайным, так и к преднамеренным враждебным воздействиям.
6
Угрозы, носящие случайный характер, или непреднамеренные угрозы,
связаны с отказами, сбоями аппаратуры, ошибками операторов и т.п. Фактор
появления таких угроз обусловлен ограниченной надежностью работы человека
и техники.
Угрозы, носящие злоумышленный характер, или преднамеренные угрозы
информационной безопасности организации, вызваны, как правило,
преднамеренным желанием субъекта осуществить несанкционированные
изменения с целью нарушения корректного выполнения преобразований,
конфиденциальности, достоверности и целостности данных.
Данный класс угроз очень динамичен и постоянно пополняется.
К умышленным угрозам информационной безопасности организации
относятся:
несанкционированный доступ к конфиденциальной информации и
сетевым ресурсам;
раскрытие и модификация данных и программ, их копирование;
раскрытие, модификация или подмена трафика вычислительной сети;
разработка и распространение компьютерных вирусов, ввод в
программное обеспечение логических бомб;
кража магнитных носителей и расчетных документов;
разрушение архивной информации или умышленное ее уничтожение;
фальсификация сообщений, отказ от факта получения информации или
изменение времени ее приема;
6
Информационная безопасность и защита информации. В 2 томах. Т. 2: сборник статей/ —
Саров: Российский федеральный ядерный центр – ВНИИЭФ, 2017.— 500 c.
18
перехват и ознакомление с информацией, передаваемой по каналам
связи, и т. п.
7
Для юридического лица основной риск – передача токена от директора
доверенному лицу, заместителю или бухгалтеру. В этом случае появляется
возможность для мошенничества, основанного на злоупотреблении доверием.
Деньги компании по поддельным договорам выводятся фиктивным фирмам,
которые контролирует временный владелец ЭП, и вернуть их сложно. Доказать
факт умысла доверенного лица невозможно, если компания не использует
средства контроля за сотрудниками (видеозапись в помещениях, DLP-агенты на
ПК).
Отказаться от передачи средства идентификации может не всякий
руководитель, у топ-менеджеров часто не хватает времени удостоверять
многочисленные платежи. Статья 12 Закона «Об электронной цифровой
подписи» прямо указывает, что лицо, на которое оформлена ЭП, обязано
хранить в тайне закрытый ключ электронной цифровой подписи и немедленно
требовать приостановления действия его сертификата при наличии оснований
полагать, что тайна закрытого ключа электронной цифровой подписи
нарушена. Однако эта норма закона соблюдается редко.
Многие внутренние угрозы возникают главным образом по следующим
причинам:
ненадлежащим образом засекреченная информация, приводящая к
разглашению или непреднамеренному обмену конфиденциальной информацией
с другими участниками, особенно посторонними.
ненадлежащим образом определенная или реализованная
аутентификация или авторизация, приводящая к несанкционированному или
ненадлежащему доступу.
7
Бондаренко И.С. Методы и средства защиты информации: лабораторный практикум/
Бондаренко И.С., Демчишин Ю.В.— Москва: Издательский Дом МИСиС, 2018.— 32 c.
19
неопределенный или ненадлежащий доступ к ресурсам заказчика или
подрядчиков / поставщиков, что приводит к мошенничеству, неправомерному
использованию информации или краже.
отсутствие четко определенных ролей и обязанностей, что приводит к
отсутствию ответственности и злоупотреблению такими ситуациями.
недостаточное разделение обязанностей, ведущее к мошенничеству или
злоупотреблениям.
слабые административные пароли используются не по назначению для
кражи данных или компрометации систем.
неверно настроенные системы и приложения, приводящие к ошибкам,
неправильной обработке или повреждению данных.
неограниченный административный доступ к локальным машинам и /
или сети, приводящий к неправильному использованию системы или
заражению систем.
неограниченный доступ к внешним носителям, таким как USB или
персональные устройства, что приводит к краже данных или заражению систем.
неограниченный доступ к сотрудникам через личные устройства или из
непроверенных сетей и тому подобное, что приводит к краже данных.
неограниченный веб-серфинг, приводящий к заражению вирусами,
фишингом или другими вредоносными программами.
неограниченные загрузки программного обеспечения, приводящие к
заражению, нарушению авторских прав или программному пиратству.
неограниченный удаленный доступ, ведущий к несанкционированному
доступу или краже информации.
кража личных данных и несанкционированный доступ из-за слабой
сложности пароля.
20
загрузка нежелательного программного обеспечения, приложений,
изображений или утилит / инструментов, ведущих к вредоносным программам,
вирусам, червям или троянским атакам.
неправильная обработка/пересылка электронной почты, приводящая к
потере репутации или юридическим нарушениям.
ненадлежащее использование утилит, таких как мессенджеры или
Skype, а также несанкционированное разглашение информации другим лицам и
др.
Таким образом, угрозы информационной безопасности представлены
широким спектром воздействия, возникающие по различным причинам.
1.3 Типовые методы защиты конфиденциальной информации от угроз со
стороны персонала организации
Прежде чем приступать к построению эффективной системы
информационной безопасности, необходимо тщательно проанализировать уже
существующую на предприятии систему хранения и обработки данных. Есть
три основных шага, которые необходимо для этого сделать:
1. Выявление критически важной информации.
2. Выявление слабых мест в корпоративной безопасности.
3. Оценка возможностей защиты этой информации.
Выявление критически важной информации. На этом этапе происходит
определение тех документов и данных, безопасность которых имеет огромное
значение для компании, а утечка – несет огромные убытки. Чаще всего к такой
информации относятся сведения, составляющие коммерческую тайну, но не
только. После принятия новой редакции федерального закона «О персональных
21
данных» в охране нуждаются и все сведения, собираемые организацией о своих
сотрудниках и клиентах.
8
При построении системы информационной безопасности важно помнить:
сторонние специалисты-аудиторы не могут самостоятельно составить список
всех документов, которые необходимо защищать. Работа аудитора должна
выполняться совместно с сотрудником предприятия, хорошо знающим
особенности документооборота.
Выявление слабых мест в корпоративной безопасности. Эта задача
выполняется непосредственно специалистами. От результатов этой работы
зависит выбор схемы построения информационной безопасности.
При выявлении недочетов в информационной и, как следствие,
корпоративной безопасности оцениваются не только технические средства.
Очень важный момент – наличие разграничения прав доступа сотрудников к
той или иной информации, соглашения о неразглашении корпоративной
информации. Важно также оценить лояльность работников к руководству и
взаимоотношения в коллективе – все это входит в обязанности отдела по работе
с персоналом.
Оценка возможностей защиты информации. Это завершающий этап
информационного аудита, в ходе которого на основании проведенного анализа
составляется список конкретных мер, которые необходимо принять для охраны
корпоративных секретов компании. Рекомендации могут носить как
технический, так и организационный характер.
Кроме того, на этом этапе анализируются и финансовые возможности
компании по защите информации, поскольку многие средства защиты
информации могут оказаться слишком дорогими для предприятия. А некоторые
из этих мер попросту не целесообразны для малого бизнеса.
8
Никифоров С.Н. Защита информации. Пароли, скрытие, удаление данных: учебное
пособие/ Никифоров С.Н., Ромаданов М.М.— Санкт-Петербург: Санкт-Петербургский
государственный архитектурно-строительный университет, ЭБС АСВ, 2017.— 108 c.
22
Меры по обеспечению информационной безопасности.
Обеспечение безопасности должно основываться на одновременном
применении всего комплекса мер, предусмотренных законом или предлагаемых
специалистами. Технические и организационные меры необходимо соразмерять
с возможностями организации и информационной системы.
9
Система мер, рекомендуемая для большинства компаний, перед
которыми стоит вопрос защиты информации, призвана обеспечить соблюдение
основных признаков ее безопасности:
доступность сведений. Под этим определением понимается
возможность и для авторизованного субъекта в любое время получить
требуемые данные, и для клиентов в регулярном режиме получать
информационные услуги;
целостность информации. Это означает ее неизменность, отсутствие
любых посторонних, неавторизованных вмешательств, направленных на
изменение или уничтожение данных, нарушение системы их расположения;
конфиденциальность или абсолютная недоступность данных для
неавторизованных субъектов;
отсутствие отказа или невозможность отрицать принадлежность
действий или данных;
аутентичность или возможность достоверного подтверждения
авторства информационных сообщений или действий в системе.
Ограничения доступа к конфиденциальной информации на предприятии
начинается с разработки руководящим составом ряда нормативно-правовых
актов, направленных на упорядочивание имеющейся документации.
С этой целью выделяются разные категории сотрудников с доступом к
важной информации в зависимости от должности и должностных обязанностей.
9
Никифоров С.Н. Защита информации. Пароли, скрытие, удаление данных: учебное пособие/
Никифоров С.Н., Ромаданов М.М.— Санкт-Петербург: Санкт-Петербургский
государственный архитектурно-строительный университет, ЭБС АСВ, 2017.— 108 c.
23
К документам, регламентирующим обращение с критичными данными,
относятся приказы, распоряжения, методические указания, регламенты и
всевозможные инструкции, направленные на упорядочивание бизнес-процессов
с целью повышения эффективности и выхода на максимальную доходность.
Меры по обеспечению информационной безопасности должны быть
разумными, бизнес-процессы предполагают, что на защиту ресурсов не должны
тратиться средства, сравнимые с их стоимостью. Излишняя нагрузка на бизнес
или персонал окажется нецелесообразной.
Средства защиты информации подразделяются на нормативные
(неформальные) и технические (формальные).
Неформальными средствами защиты информации являются
нормативные (законодательные), административные (организационные)
и морально-этические средства, к которым можно отнести: документы,
правила, мероприятия.
Правовую основу (законодательные средства) информационной
безопасности обеспечивает государство. Защита информации регулируется
международными конвенциями, Конституцией, федеральными законами «Об
информации, информационных технологиях и о защите информации», законы
Российской Федерации «О безопасности», «О связи», «О государственной
тайне» и различными подзаконными актами.
10
Административно-организационные меры.
В первую очередь административно-организационные меры нацелены на
информирование сотрудников о том, какие сведения относятся к коммерческой
тайне, и какие обязанности по неразглашению возлагаются на персонал. Еще
одна цель – убедиться, что компания выполнила все требования закона и
проявила предусмотрительность. Это усилит позиции в случае возможного
10
Ельчанинова Н.Б. Правовые основы защиты информации с ограниченным доступом:
учебное пособие/ Ельчанинова Н.Б.— Ростов-на-Дону, Таганрог: Издательство Южного
федерального университета, 2017.— 76 c.
24
судебного процесса против похитителя коммерческой тайны или заказчика
похищения, получившего выгоду от преступного деяния.
Практика подтверждает, что в большинстве случаев утечки случаются по
вине людей, работающих на предприятия. Именно поэтому с каждым годом все
больше компаний при приеме на работу новых людей подписывают с ними
договор о неразглашении конфиденциальных данных. Согласно
данным исследования аналитического центра «СерчИнформ», в 2018 году такие
договоры практикует 81% российских компаний. В большинстве случаев
распространение данных не связано с умышленными действиями и объясняется
беспечностью или необдуманными поступками сотрудников предприятия. По
этой причине важно правильно подбирать персонал на ответственные
должности, а также периодически проводить обучение сотрудников правилам
информационной безопасности.
Морально-этические меры по защите информации напрямую связаны с
кадровой безопасностью, для чего на предприятии должны быть заведены
журналы инструктажей, разработаны соответствующие должностные
инструкции, включающие в себя порядок ознакомления с информацией,
составляющей коммерческую тайну. При увольнении сотрудников также
следует принимать соответствующие меры безопасности, изымая
удостоверения и пропуски, аннулируя пароли доступа, а также беря подписку о
неразглашении данных.
Служба безопасности (внутреннего контроля) предприятия должна
отслеживать сотрудников с целью выявления тех, кто опаздывает на работу,
уходит раньше положенного времени, проводит много часов за играми или в
социальных сетях (в рабочее время), что свидетельствует о низком уровне
ответственности таких «специалистов». С целью активного мониторинга и
выявления всех факторов риска во многих компаниях используются
25
специальные программы, позволяющие выявлять тех сотрудников, поведение
которых отклоняется от нормы.
11
В каждой компании имеются сведения, которые составляют
коммерческую тайну, поэтому ограниченный доступ к информации – не
рекомендуемая, а необходимая мера безопасности.
К сожалению, в большинстве случаев сотрудники не до конца осознают
важность сохранения конфиденциальной информации в тайне, а также
необходимость устанавливать сложные пароли и логины. Более того, нередко
усиленные меры, принимаемые руководством компании для защиты
информации, воспринимаются сотрудниками как некомфортные, ведь для их
реализации работникам необходимо соблюдать процедуру входа в систему и
другие внутренние правила информационной безопасности. Вместе с тем
руководитель должен понимать, что ограниченный доступ – это важнейшая
мера безопасности, направленная на предотвращение утечек данных.
Таким образом, для построения концептуальной модели информационной
безопасности необходимо как минимум ответить на три вопроса:
что защищать,
от кого защищать,
как защищать.
Концептуальная модель информационной безопасности должна
содержать основные моменты (рисунок 4).
11
Никифоров С.Н. Защита информации. Защита от внешних вторжений: учебное пособие/
Никифоров С.Н.— Санкт-Петербург: Санкт-Петербургский государственный архитектурно-
строительный университет, ЭБС АСВ, 2017.— 84 c.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран