Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере филиала АО «Ямалкоммунэнерго» в Пуровском районе «Тепло»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
4
Содержание
Введение ................................................................................................................... 5
Глава 1. Теоретические основы информационной безопасности организации 8
1.1. Понятие конфиденциальной информации и информационной
безопасности организации ..................................................................................... 8
1.2. Виды угроз информационной безопасности организации ....................... 15
1.3. Современные методы противодействия угрозам информационной
безопасности организации ................................................................................... 26
Выводы по главе 1 ................................................................................................. 35
Глава 2. Анализ методов кадровой безопасности филиала АО
«Ямалкоммунэнерго» в Пуровском районе «Тепло» ........................................ 37
2.1. Общая характеристика деятельности организации .................................... 37
2.2. Оценка оргструктуры и кадрового состава организации ........................... 46
2.3. Анализ методов информационной безопасности организации ................. 57
Выводы по главе 2 ................................................................................................. 69
Глава 3. Рекомендации по развитию мер защиты информации филиала АО
«Ямалкоммунэнерго» в Пуровском районе «Тепло» от действий со стороны
собственного персонала ........................................................................................ 71
3.1 Разработка рекомендаций по совершенствованию информационной
безопасности организации ................................................................................... 71
3.2. Оценка эффективности предложенных мероприятий ................................ 82
Выводы по главе 3 ................................................................................................. 86
Заключение ............................................................................................................ 88
Список использованных источников .................................................................. 92
Приложения ........................................................................................................... 96
5
Введение
Актуальность темы исследования определяется тем, что в условиях
современной российской экономики обязательным условием успеха
предпринимателя в бизнесе, получения прибыли и сохранения в целостности
созданной им организационной структуры и поддержания эффективности ее
функционирования является обеспечение информационной безопасности его
деятельности.
Невозможно обеспечить стопроцентный уровень защиты
корпоративных информационных систем, при этом корректно расставляя
приоритеты в задачах по защите данных в условиях ограниченности доли
бюджета, направленной на информационные технологии.
Надежная защита вычислительной и сетевой корпоративной
инфраструктуры является базовой задачей в области информационной
безопасности для любой компании. С ростом бизнеса предприятия и
перехода к территориально-распределенной организации она начинает
выходить за рамки отдельного здания.
Электронная информация уязвима к атакам хищения, осуществляемым
как внешними, так и внутренними нарушителями с целью промышленного
шпионажа, вымогательства, поддержки преступных организаций,
вандализма, отмщения или хвастовства. Хищение информации может
привести к потере интеллектуальной собственности, раскрытию
конфиденциальной информации клиентов, снижению репутации компании и
привлечению к ответственности за несоблюдение установленных правовых
норм.
Персонал организации влияет на все аспекты ее деятельности, а также
неразрывно связан с ее информационной и экономической безопасностью.
Возрастание роли угроз информационной безопасности со стороны
собственного персонала в современных условиях обусловлено, с одной
стороны, такими социальными тенденциями, как либерализация экономики и
рынка труда; изменение сущности контроля за персоналом; повышение роли
6
менеджмента персонала в управлении организацией; с другой стороны, в это
время наблюдаются процессы усложнения труда, роли творчества и
инноваций, предоставление работникам свободы и автономии в принятии
решений, что приводит к ослаблению возможности жесткого контроля за
персоналом. Таким образом, выбранная тема выпускной квалификационной
работы является актуальной в настоящий момент.
Цели исследования - разработка рекомендаций по совершенствованию
мер противодействия угрозам информационной безопасности организации со
стороны собственного персонала.
Для достижения поставленной цели выпускной квалификационной
работы представляется необходимым обеспечить решение следующих задач
исследования:
рассмотреть понятие конфиденциальной информации и
информационной безопасности организации;
исследовать виды угроз информационной безопасности
организации;
изучить современные методы противодействия угрозам
информационной безопасности организации;
провести оценку оргструктуры и кадрового состава филиала АО
«Ямалкоммунэнерго» в Пуровском районе «Тепло»;
проанализировать методы информационной безопасности
организации;
разработать рекомендации по совершенствованию мер
информационной безопасности организации;
оценить эффективность предложенных мероприятий.
Объектом исследования выступает филиал АО «Ямалкоммунэнерго»
в Пуровском районе «Тепло».
7
Предметом исследования в выпускной квалификационной работе
являются методы защиты информации организации от угроз со стороны
собственного персонала.
Методы исследования – общенаучные методы: метод анализа
литературы, нормативно-правовой документации, анализ документов, метод
обобщения, метод сравнения показателей, а также методы экономического
анализа, методы социологических исследований: метод наблюдения,
анкетирования.
Теоретической базой работы явились труды отечественных и
зарубежных ученых в области менеджмента, управления человеческими
ресурсами, а также кадровой и информационной безопасности, таких как
Алавердов А.Р., Бабаш А.В., Бузов, Г.А., Гафнер В.В., Емельянова, Н.З.,
Жигулин Г.П. и другие.
Информационной базой работы послужили материалы филиала АО
«Ямалкоммунэнерго» в Пуровском районе «Тепло», такие как устав, отчёты,
внутренние регламенты, статистические сведения, организационная
структура и другая документация. А также материалы периодических
изданий и профильные публикации и ресурсы Интернет.
Практическое значение работы заключается в возможности
использования результатов исследования в деятельности филиала АО
«Ямалкоммунэнерго» в Пуровском районе «Тепло» по противодействию
угрозам информационной безопасности от угроз со стороны собственного
персонала.
Структура выпускной квалификационной работы состоит из введения,
трех глав, заключения, списка использованных источников и приложений.
8
Глава 1. Теоретические основы информационной безопасности
организации
1.1. Понятие конфиденциальной информации и информационной
безопасности организации
Одной из главных составных частей экономической безопасности
является информационная безопасность. Информационная безопасность
носит концептуальный характер и предполагает решение комплекса задач
поддержания информационных ресурсов фирмы в безопасном состоянии.
Она включает в себя две составные части: комплексную программу
(концепцию) обеспечения безопасности информационных ресурсов,
отражающую актуальные задачи в этой области с учетом развития сферы
интересов фирмы, и целесообразную в настоящий момент и перспективе
концепцию защиты информации, реализующую заданный программой
необходимый уровень безопасности информационных ресурсов фирмы
1
.
Информационная безопасность предполагает защищенность
(безопасность) конфиденциальной информации на любых носителях в
информационных системах любых типов от случайных и преднамеренных
несанкционированных воздействий естественного или искусственного
свойства, направленных на уничтожение, разрушение, видоизменение тех
или иных данных, изменение степени доступности ценных сведений, в том
числе в машинной и внемашинной сферах
2
.
Существенным вопросом безопасности является не столько как
защищать (т.е. не столько технология защиты), сколько предмет защиты –
что защищать, почему защищать и от кого защищать. Значение определения
«конфиденциальность» в переводе с английского означает доверие и
трактуется как необходимость предотвращения утечки (разглашения) какой-
1
Бабаш, А.В. Информационная безопасность. Лабораторный практикум: Учебное пособие / А.В. Бабаш,
Е.К. Баранова, Ю.Н. Мельников. — М.: КноРус, 2013. — С. 29
2
Жигулин Г.П. Организационное и правовое обеспечение информационной безопасности, – СПб:
СПбНИУИТМО, 2014. – С. 41
9
либо информации. С точки зрения этимологии, слово «конфиденциальный»
происходит от латинского confidentia - доверие и в современном русском
языке означает «доверительный, не подлежащий огласке, секретный».
Формы и виды конфиденциальной информации можно
классифицировать по различным позициям (рис 1).
Рисунок 1. Классификация конфиденциальной информации
организации
3
Конфиденциальная информация может быть любая информация с
ограниченным доступом, не отнесённая действующим законодательством к
государственной тайне, так как информация с ограниченным доступом - это
3
Громов, Ю.Ю. Информационная безопасность и защита информации: Учебное пособие / Ю.Ю. Громов,
В.О. Драчев, О.Г. Иванова. — Ст. Оскол: ТНТ, 2016. — С. 34
Формы и виды конфиденциальной информации
По характеру
информации
Информация, содержащая клиентскую
или банковскую тайну
Информация, содержащая
коммерческую тайну
По содержанию
информации
Политическая
Экономическая
Финансовая
Коммерческая
Технологическая
Управленческая
По
используемому
носителю
В устном виде
На бумажных
носителях
В электронном
виде
По степени
секретности
Абсолютно конфиденциальная
Строго конфиденциальная
Конфиденциальная
Для служебного пользования
10
прежде сведения, данные и знания, известные определенному кругу лиц,
имеющих для них особую ценность. Ограничение доступа к информации
устанавливается в целях защиты основ конституционного строя,
нравственности, здоровья, прав и законных интересов других лиц,
обеспечения обороны страны и безопасности государства.
Основу для законодательного закрепления отдельных видов
конфиденциальной информации в Российском законодательстве составляет
Конституция Российской Федерации
4
, в ней закреплено право граждан,
организаций и государства на тайну. На основе этих положений Конституции
Российской Федерации отраслевым законодательством выделяются
соответствующие виды информации с ограниченным доступом.
Отметим, что родоначальником отдельного информационно-
правового направления сначала советского, а ныне российского
правоведения стал А.Б. Венгеров. Он выделил определенные признаки
(свойства) информации, принципиально значимые для правового
опосредования отношений по поводу информации (информационных
отношений), отнеся к ним, в частности, известную самостоятельность
информации по отношению к своему носителю; возможность многократного
использования одной и той же информации; ее неисчерпаемость при
потреблении; способность к сохранению, агрегированию, интегрированию,
накоплению, «сжатию» и др
5
.
В случае если информация с ограниченным доступом зафиксирована
на материальном носителе, то конфиденциальность сведений отражает гриф,
устанавливаемый на материальном носителе информации . Для обозначения
грифа конфиденциальности используются международные и национальные
нормативные документы. Причем требования российского законодательства
отличаются от международных стандартов.
4
Конституция Российской Федерации (принята всенародным голосованием 12.12.1993) (в ред. от
21.07.2014) [Электронный ресурс] – режим доступа: http://www.pravo.gov.ru, 01.08.2014
5
Жук, А.П. Защита информации: Учебное пособие / А.П. Жук, Е.П. Жук, О.М. Лепешкин, А.И. Тимошкин. -
М.: ИЦ РИОР, НИЦ ИНФРА-М, 2015. – С. 81
11
Так в соответствии с международным стандартом ISO 17799
«Безопасность информационных систем» используются следующие
обозначения: .ОТ - открытая информация; КИ - конфиденциальная
информация; СКИ - строго конфиденциальная информация. . В российском
законодательстве используются следующие грифы конфиденциальности
6
: ОТ
- открытая информация; ДВИ - для внутреннего использования; КИ -
конфиденциальная информация.
В настоящее время нет четкой и единой классификации видов
конфиденциальной информации, хотя действующими нормативными актами
установлено свыше 30 ее разновидностей. Определенные попытки такой
классификации предприняты учеными. А. И. Алексенцев предлагает
следующие основания разделения информации по видам тайны:
собственники информации (по отдельным видам они могут
частично совпадать);
области (сферы) деятельности, в которых может быть
информация, составляющая данный вид тайны;
на кого возложена защита данного вида тайны (по некоторым
видам тайны здесь также возможно совпадение)
7
.
Конфиденциальная информация может быть предметом трудового
договора. Обладателем конфиденциальной информации всегда является
работодатель и работник, причём последний обладает не только сведениями
о себе (персональными данными), но в силу трудового договора может
хранить секреты производства и иные тайны.
Условием трудового договора будет обязанность не разглашать
информацию, отвечающую признакам конфиденциальности (п. 7 ст. 2 закона
от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных
6
"ГОСТ Р 54582-2011/ISO/IEC/TR 15443-2:2005. Национальный стандарт Российской Федерации.
Информационная технология. Методы и средства обеспечения безопасности. Основы доверия к
безопасности информационных технологий. Часть 2. Методы доверия" (утв. и введен в действие Приказом
Росстандарта от 01.12.2011 N 690-ст) - М.: Стандартинформ, 2013
7
Алексенцев А.И. Конфиденциальное делопроизводство // Журнал «Управление персоналом», 2013. —
С.31
12
технологиях и о защите информации»), а не только охраняемую законом
тайну (государственная служебная, коммерческая, иная)
8
.
Таким образом, конфиденциальная информация может быть не только
дополнительным, как об этом сказано в статье 57 ТК РФ, но и обязательным
условием трудового договора
9
. В соответствии со ст.8 Федерального закона
от 21.07.1993 № 5485-1 (ред. от 18.07.2009) «О государственной тайне»
только для информации составляющей государственную тайну
устанавливаются три степени секретности сведений, и соответствующие
этим степеням грифы секретности для носителей указанных сведений:
«особой важности», «совершенно секретно» и «секретно»
10
.
Таким образом, можно сделать вывод, что служебная информация -
это конфиденциальные служебные сведения о деятельности государственных
органов, доступ к которой ограничен федеральными законами или в силу
исполнения должностных обязанностей, а также сведения, поступившие
органам государственной власти от физических и юридических лиц,
имеющие действительную ценность в силу неизвестности их третьим лицам
и доступ к которым ограничен в соответствии с федеральными законами.
В настоящее время все больше уделяется внимание еще одному виду
информации с ограниченным доступом - коммерческая тайна.
Поэтому, при решении вопроса об отнесении конкретной информации
к защищаемой нужно руководствоваться определенными критериями, т.е.
признаками, при наличии которых информация может быть отнесена к
защищаемой . Создание эффективной системы управления информационной
безопасностью невозможно без четкого определения угроз охраняемой
информации. Под угрозами информации принято понимать потенциальные
8
Федеральный закон "Об информации, информационных технологиях и о защите информации" N 149-ФЗ
от 27.07.2006 (ред. от 18.12.2018) [Электронный ресурс] – режим доступа: http://www.pravo.gov.ru,
18.12.2018
9
Трудовой кодекс Российской Федерации № 197-ФЗ от 30.12.2001 (в ред. от 11.10.2018). [Электронный
ресурс] – режим доступа: http://www.consultant.ru/document/cons_doc_LAW_34683/
10
Закон РФ "О государственной тайне" N 5485-1 от 21.07.1993 (ред. от 29.07.2018) [Электронный ресурс] –
режим доступа: http://www.pravo.gov.ru, 30.07.2018
14
Соответственно, можно выделить актуальные угрозы
информационной безопасности, которые направлены на снижение
конкурентных позиций организации в случае ее разглашения
12
:
противоправный сбор и использование информации;
нарушение технологии обработки и хранения информации;
внедрение в аппаратные и программные изделия компонентов,
реализующих функции, не предусмотренные документацией на эти изделия;
разработка и распространение программ, нарушающих
нормальное функционирование информационных и информационно-
телекоммуникационных систем, в том числе систем защиты информации;
вывод из строя, повреждение или разрушение средств и систем
обработки информации, телекоммуникации и связи;
влияние на парольно-ключевые системы защиты
автоматизированных систем обработки и передачи информации;
утечка информации по техническим каналам;
утечка информации по личным каналам;
внедрение электронных устройств для перехвата информации в
технические средства обработки, хранения и передачи информации по
каналам связи, а также в служебные помещения органов государственной
власти, предприятий, учреждений и организаций всех форм собственности;
уничтожение, повреждение, разрушение или хищение печатных,
аудио-, видео-, электронных и других носителей информации;
перехват информации в сетях передачи данных и линиях связи,
дешифрование этой информации;
навязывание недостоверной и ложной информации;
распространение информации, способной нанести ущерб
репутации организации;
12
Бузов, Г.А. Защита информации ограниченного доступа от утечки по техническим каналам / Г.А. Бузов. -
М.: ГЛТ, 2016. – С. 76

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран