Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере филиала АО «Ямалкоммунэнерго» в Пуровском районе «Тепло»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
55
- менеджеры
21
24
32
8
33,33
- экономисты
62
84
75
-9
-10,71
- бухгалтера
6
8
10
2
25,00
- служба обеспечения
деятельности
15
16
17
1
6,25
- слесари-механики
21
24
30
6
25
- рабочие цеха
23
26
38
12
46,15
- сантехники
16
16
24
8
50
- юристы
17
20
24
4
20
- рабочие бригад
24
33
55
22
66,67
Ввиду специфики деятельности Филиала «Тепло» торговля и
оказание услуг теплоснабжения и. сервисного обслуживания, основную часть
персонала компании составляют работники с техническим образованием
(более 50% от общего числа работников предприятия) и их доля в
профессиональной структуре. филиала АО «Ямалкоммунэнерго». в
Пуровском районе «Тепло». постоянно растет.
Квалификационный уровень работников во многом зависит от их
возраста, стажа работы, образования и т. д. Поэтому в процессе анализа
изучаются изменения в составе рабочих по этим признакам, а также их
половозрастная структура - представлены в Приложении 4.
Анализ по трудовому стажу проводится в зависимости от стажа работы
по конкретной профессии, а не на заданном предприятии, ввиду того, что
данная компания еще 7 лет назад не работала на рынке.
Анализ персонала организации по возрасту показал, что средний
возраст работников увеличился. Численность работников в возрасте 20-30
лет увеличилась на 34,29%, сотрудников среднего возраста (30-40 лет) на
13,83%. Это является положительной тенденцией и свидетельствует о
перспективном и удовлетворительном состоянии развития кадровой
политики предприятия.
Анализируя уровень об образовании, можно отметить, что идет
постоянное увеличение персонала предприятия, имеющего высшее
образование, т.е. постоянно совершенствуется квалификация кадров. А
56
удельный вес работников с высшим образованием в структуре кадров
увеличился всего на 9,34% в 2018г. по сравнению с 2017г.
Распределение работников филиала по половому признаку в 2016-
2018г. показывает параллельную тенденцию увеличения численности как
мужского, так и женского персонала предприятия. В структуре персонала
филиала преобладают мужчины (в 2018г. их удельный вес в структуре
составил 69,87%). Таким образом, можно сказать, что филиал АО
«Ямалкоммунэнерго». в Пуровском районе «Тепло». относится к числу
организаций, на которых нет половой дискриминации. Она обеспечивает
работой как мужское, так и женское население.
Таким образом, в филиале работает большое количество сотрудников,
имеющих доступ к конфиденциальной информации, которая может быть
отнесена к коммерческой тайне. Особое внимание необходимо уделить
сотрудникам центрального офиса, как специалистам имеющим доступ к
большому числу правовой, экономической и стратегической информации.
Центральный офис аккумулирует информационные потоки со всех
подразделений, проводит ее обработку, хранение и анализ. Что создает
предпосылки к возможным злоупотреблениям со стороны сотрудников.
Осуществим анализ рисков информационной безопасности.
За исследуемый период, охватывающий 3 года с 2016.г. по 2018г,
произошли следующие изменения в составе человеческого капитала филиала
АО «Ямалкоммунэнерго» в Пуровском районе «Тепло». Произошло
увеличение численности персонала филиала на 15,58% в 2018г. по сравнению
с 2017г. связано, в первую очередь, с планированием открытия новых
дилерских центров организации. Этим же и объясняется и повышение
численности персонала по основным отделам компании: экономический
отдел и бухгалтерия (на 18,52%), отдел логистики (на 6,25%), ремонтный и
кузовной цех (на 35 и 46,15% соответственно). При этом численность
рядовых сотрудников выросла только на 14,14%, а управленческого
персонала – на 43,4%.
57
Увеличилось число работников в возрасте 20-30 (на 34,29%), 30-40
лет (на 13,83%) что является положительной тенденцией. Также удельный
вес работников с высшим образованием в структуре кадров увеличился всего
на 9,34% в 2018г. по сравнению с 2017г. Все это положительно характеризует
кадровую политику предприятия, однако формирует угрозу информационной
безопасности предприятия.
2.3. Анализ методов информационной безопасности организации
Проведем оценку ценности информации для филиала АО
«Ямалкоммунэнерго». в Пуровском районе «Тепло». Для этого составим
систему оценки ценности информационных ресурсов и возможных угроз.
В таблице 10 представлен перечень сведений конфиденциального
характера филиала, сформированный на основе анализа законодательных
актов и внутренних актах предприятия.
Таблица 10
Перечень сведений конфиденциального характера филиала АО
«Ямалкоммунэнерго» в Пуровском районе «Тепло»
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ
Сведения, раскрывающие
характеристики средств защиты
информации ЛВС предприятия
от несанкционированного
доступа.
Для служебного
использования
Федеральный
закон от
27.07.2006 N
149-ФЗ
35
Требования по обеспечению
сохранения служебной тайны
сотрудниками предприятия.
Для служебного
использования
Гражданский
кодекс РФ
36
Персональные данные
сотрудников
Конфиденциально
Федеральный
закон 152-Ф3
37
35
Федеральный закон "Об информации, информационных технологиях и о защите информации" N 149-ФЗ
от 27.07.2006 (ред. от 18.12.2018) [Электронный ресурс] – режим доступа: http://www.pravo.gov.ru,
18.12.2018
36
Гражданский кодекс Российской Федерации (часть первая) от 30.11.1994 N 51-ФЗ (ред. от 03.08.2018) (с
изм. и доп., вступ. в силу с 01.01.2019)// [Электронный ресурс] – режим доступа: http://www.pravo.gov.ru
37
Федеральный закон "О персональных данных" N 152-ФЗ от 27.07.2006 (ред. от 31.12.2017) [Электронный
ресурс] – режим доступа: http://www.pravo.gov.ru, 31.12.2017
58
Проведенный анализ информации, используемой в повседневной
деятельности предприятия, позволил сформировать перечень информации и
информационных активов.
Проведем ранжирование ресурсов по степени ценности для филиала.
Информационные активы, имеющие наибольшую ценность:
1. Сервера
2. Базы данных
3. Программное обеспечение
4. Документы на бумажном носителе
5. Локальные информационные ресурсы
Результаты ранжирования представлены в табл. 11.
Таблица 11
Результаты ранжирования ресурсов
Наименование актива
Ценность актива
(ранг)
Обработка документов (ПО)
1
Обеспечение непрерывной работы (ПО)
2
Обмен корреспонденцией
2
Защита данных (ПО)
3
Управление данными (ПО)
3
Обработка документов (ПО)
3
Сетевые информационные ресурсы
3
Пользовательские компьютеры
4
Документы на бумажном носителе
4
Разработка программного обеспечения по
конкурсам
5
Сервера
5
Доступ к информационным ресурсам (БД)
5
Оценивание рисков проведено экспертным путем на основе анализа
ценности информации, возможности реализации угроз и использования
уязвимостей, определенных в ходе исследования. Для оценивания была
предложена таблица с заранее предопределенными «штрафными баллами»
для каждой комбинации ценности активов, уровня угроз и уязвимостей
(Рисунок 5).
59
Рисунок 5. – Уровень угроз и уязвимостей
В случае определения уровня уязвимости из результатов аудита или
самооценки для различных процессов и при наличии экспертных оценок
уровня соответствующих угроз и ценности активов можно получить меру
риска ИБ для каждого процесса (Таблица 14).
Таблица 14
Результаты оценки рисков информации организации
Риск
Актив
Ранг
риска
Кража
Сервера
6
Несанкционированный доступ
БД
6
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за
работой уборщиц
БД
6
Сбои / ошибки
БД
6
Несанкционированный доступ
Сервера
5
Сбои / ошибки
Сервера
5
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за
работой уборщиц
БД
5
Сбои / ошибки
ПО
5
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за
работой уборщиц
Документы
5
Кража
ПК
5
Несанкционированный доступ
ПК
5
Сбои / ошибки
ПК
5
Несанкционированный доступ
ПО
4
Несанкционированный доступ
Документы
4
Сбои / ошибки
Документы
4
60
В Приложении 5 представлены наиболее используемые и важные
информационные активы, которые используются на предприятии.
Для оценки уязвимости активов для определения проблемных аспектов
обеспечения информационной безопасности на предприятии был
использован стандарт ГОСТ Р ИСО/МЭК ТО 13335-3-2007. В результате
была сформирована таблица - Приложение 6.
Основную опасность представляет информация на электронных
носителях, так как именно эта информация была оценена наиболее высоко.
Угрозы, обусловленные преднамеренными действиями, обозначены в
перечне буквой D, угрозы, обусловленные случайными действиями, — A и
угрозы, обусловленные естественными причинами, — E.
Таким образом, буквой D обозначают все преднамеренные действия,
объектами которых являются активы информационных технологий, буквой A
— все совершаемые людьми действия, которые могут случайно нанести вред
активам информационных технологий, буквой E — инциденты, не
основанные на действиях, совершаемых людьми.
В приложении 7 отражена классификация угроз для информационной
безопасности предприятия вследствие действия или бездействия персонала.
В Приложении 8 представлены результаты экспертной оценки угроз для
отдельных видов носителей информации и видов информации. В следствии
проведенного анализа, можно отметить, что большинство угроз имеют
маловероятный характер.
Однако, именно персонал филиала АО «Ямалкоммунэнерго» в
Пуровском районе «Тепло» имеет доступ ко всем видам ресурсов и в
состоянии нанести вред организации, как вследствие сознательного
действия/бездействия (промышленный шпионаж, переманивание со стороны
конкурентов), так и вследствие халатности и нелояльности организации.
Угроза со стороны конкурентов и доступа «из вне» для
информационных ресурсов филиала АО «Ямалкоммунэнерго» в Пуровском
районе «Тепло» низкая по всем видам ресурсов, что обусловлено высокой
62
подключены компьютеры, на которых хранится или работают с закрытой
(секретной и конфиденциальной) информацией.
Закрытая сеть не имеет связи с открытой сетью, что делают
компьютеры, находящиеся в данной сети, абсолютно недосягаемыми из
интернета, однако это не делает ее абсолютно защищенной.
На текущий момент предприятие использует системы защиты «Страж
NT», которая предназначена для защиты информации от
несанкционированного доступа при работе в многопользовательских
автоматизированных системах (АС) и информационных системах
персональных данных (ИСПДн). Она имеет сертификат ФСТЭК России
№1260, который удостоверяет, что система защиты информации «Страж NT»
является программным средством защиты от несанкционированного доступа
к информации и соответствует требованиям руководящих документов
Гостехкомиссии
38
России «Средства вычислительной техники, защита
информации от несанкционированного доступа к информации, показатели
защищенности от несанкционированного доступа к информации» по 3 классу
защищенности, «Защита от несанкционированного доступа к информации»,
программное обеспечение средств информации, классификация по уровню
контроля отсутствия недекларированных возможностей» по 2 уровню
контроля.
Так же на предприятии расположен собственный Web-Сервер с
размещенным на нем сайтом предприятия. Этот сервер помимо сайта
осуществляет раздачу интернета по средствам прокси-сервера на некоторые
компьютеры в открытой сети, а также обеспечивает работу почтового
клиента MS Outlook. Сервер еще осуществляет обновление БД антивируса.
Неполная программная архитектура предприятия представлена на
рисунке 4.
38
Официальный сайт компании Страж NT [Электронный ресурс] – режим доступа: http://www.guardnt.ru/
63
Рисунок 4. – Основная часть программной архитектуры
предприятия
Анализ показал, что предприятие использует в качестве БД MS SQL
Server и для совместимости со старой системой хранилище для DBF-файлов.
Они установлены на сервере БД, с программной защитой системы «Страж
NT», что делает возможным подключением к ней только со специального
программного обеспечения, установленного в той же сети. Так как «Страж
NT» имеет свою БД пользователей и их прав на работу тех или иных
программ, для нее был выделен отдельный Сервер Аутентификации. Также
для ускорения работы между сотрудниками разных отделов был организован
и настроен Файловый Сервер. Другой способ передачи данных
осуществляется посредством передачи данных на съемных носителях
(флешках, дискетах), заранее прописанные как разрешенные на
использование в системе «Страж NT», однако информация с грифом
«секретно» автоматически шифруются и могут в дальнейшем быть прочтены
лишь данной системой. К сожалению, это не уменьшает риск халатности
пользователей, имеющих доступ к секретным данным, которые могут
64
умышленно или случайно сохранить секретные данные в документе как
несекретные.
Всю систему обслуживают сотрудники центрального офиса АО
«Ямалкоммунэнерго» в Пуровском районе «Тепло».
Устанавливать и настраивать программное обеспечение могут только
сотрудники отдела «Отдел материально-технического обеспечения и
технического обслуживания» имея универсальные ключи
администрирования (за все ключи сотрудников для работы в системе «Страж
NT», отвечает Администратор безопасности), что позволяет сотрудникам
использовать лишь те программы, которые нужны для их работы.
В некоторых отделах закрытой сети расположен компьютер для
отправки и получения по электронной почте писем, не имеющих грифа
секретности.
Угрозу для информации на бумажном носителе и в устной форме
представляет неконтролируемое перемещение данных документов. В ходе
анализа установлено, что предприятие снимает помещения у другого
предприятия, которое должно обеспечивать защищенность этажей от
проникновения посторонних лиц. Однако в здании находятся и другие
организации, также снимающие помещения, и оформляющие заявки на
пропуск посторонних лиц, что не уменьшает степень угрозы. Следует
принимать во внимание, что обслуживающий персонал также является
сотрудниками другого предприятия, однако в помещения с паролем они
могут входить лишь тогда, когда их впускают туда сотрудники, работающие
в данных отделах, недостаточный контроль доступа формирует
потенциальную угрозу информации на бумажных носителях и в устной
форме.
В Приложении 9 изображен один из этажей здания, где арендует
помещение филиал АО «Ямалкоммунэнерго» в Пуровском районе «Тепло»,
с указанием мест размещения камер видеонаблюдения и отображением
дверей с кодовыми замками на дверях.
65
По данной схеме видно, что камеры охватывают весь коридор, что
позволяет в любое время узнать, кто входил в те или иные помещения и
когда.
В таблице 12 представлены мероприятия по обеспечению
информационной безопасности филиала АО «Ямалкоммунэнерго» в
Пуровском районе «Тепло».
Таблица 12
Анализ выполнения основных задач по обеспечению
информационной безопасности
Основные задачи по обеспечению информационной
безопасности
Степень
выполнения
обеспечение безопасности производственно-торговой деятельности,
защита информации и сведений, являющихся коммерческой тайной;
средняя
организация работы по правовой, организационной и инженерно-
технической (физической, аппаратной, программной и
математической) защите коммерческой тайны;
высокая
организация специального делопроизводства, исключающего
несанкционированное получение сведений, являющихся коммерческой
тайной;
высокая
предотвращение необоснованного допуска и открытого доступа к
сведениям и работам, составляющим коммерческую тайну;
средняя
выявление и локализация возможных каналов утечки
конфиденциальной информации в процессе повседневной
производственной деятельности и в экстремальных (авария, пожар и
др.) ситуациях;
высокая
обеспечение режима безопасности при осуществлении таких видов
деятельности, как различные встречи, переговоры, совещания,
заседания и другие мероприятия, связанные с деловым
сотрудничеством на национальном и международном уровне;
средняя
обеспечение охраны территории, зданий помещений, с защищаемой
информацией.
средняя
Сетевые кабели предприятия проведены по специальным каналам,
находящиеся в потолке коридора. Если не считать установленные камеры,
это делает их достаточно уязвимыми для подключения к сети. Однако на
закрытую сеть одного только подключения извне недостаточно.
Понятие информационной безопасности неразрывно связано с рисками
для информационных ресурсов, под которыми (рисками) понимается
возможность нанесения ущерба информационным ресурсам, снижения

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран