Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала на примере ООО "А.Р.С. Альянс"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
3
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ .................................................................................................................. 4
Глава 1. Работники предприятий как субъекты угроз информационной
безопасности работодателя ........................................................................................ 7
1.1 Понятие конфиденциальной информации и потенциальные угрозы
конкурентным позициям предприятия в случае ее разглашения ....................... 7
1.2 Развитие менеджмента в сфере информационной безопасности на уровне
предприятий ............................................................................................................ 15
1.3 Основные методы защиты конфиденциальной информации от угроз со
стороны собственного персонала предприятия .................................................. 21
Глава 2. Практика противодействия угрозам информационной безопасности
ООО «А.Р.С. АЛЬЯНС» со стороны собственного персонала ............................ 41
2.1 Краткая характеристика ООО «А.Р.С. АЛЬЯНС» и анализ динамики его
кадрового потенциала за период 2015-2016гг. ................................................... 41
2.2 Анализ практики обеспечения защиты конфиденциальной информации
ООО «А.Р.С. АЛЬЯНС» от угроз со стороны безответственных и нелояльных
сотрудников и выявленные в ней недостатки ..................................................... 48
Глава 3. Рекомендации по повышению степени защищенности ООО «А.Р.С.
АЛЬЯНС» от рассматриваемых угроз .................................................................... 61
3.1 Совершенствование практики защиты конфиденциальной информации в
электронной форме ................................................................................................ 61
3.2 Совершенствование практики защиты конфиденциальной информации на
печатных носителях ............................................................................................... 69
3.3 Совершенствование практики защиты конфиденциальной информации в
устной форме .......................................................................................................... 72
ЗАКЛЮЧЕНИЕ ......................................................................................................... 78
СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ ............................................... 81
4
ВВЕДЕНИЕ
Актуальность темы исследования. У большинства компаний есть ценная
информация, требующая надежной защиты. Среди многих других данных эта
информация может иметь разный характер: технический (например,
архитектура новой микросхемы или программное обеспечение), коммерческий
(например, исследования конкурентоспособности или маркетинговые планы),
финансовый (например, планы биржевых операций) или юридический
(например, документы о потенциальном объединении или поглощении
компаний). Основная часть такой информации хранится на компьютерах. На
домашних компьютерах также хранится все больше и больше ценной
информации. Многие люди
хранят свои финансовые данные, включая
налоговые декларации и номера кредитных карт на компьютерах. Любовные
письма обрели цифровой формат. А жесткие диски в наше время наполнены
важными фотографиями, видеоклипами и фильмами.
По мере возрастания объемов информации, хранящейся на
компьютерных системах, возрастают и потребности в ее защите. Охрана этой
информации от несанкционированного использования становится основной
задачей всех операционных систем.
К сожалению, выполнение этой задачи постоянно усложняется из-за
повсеместной пассивности к раздуванию системы (и сопутствующего роста
количества ошибок).
С возрастанием роли персональных компьютеров, планшетных
компьютеров, смартфонов и Интернета ситуация изменилась. Например, у
многих устройств имеется только один пользователь, поэтому опасность того,
что один пользователь «сунет нос» в файлы другого пользователя, по большому
счету, сошла на нет. Разумеется, это утверждение не относится к общим
серверам (возможно, составляющим облако).
Выбранная тема выпускной квалификационной работы:
«Противодействие угрозам информационной безопасности организации со
5
стороны собственного персонала на примере ООО «А.Р.С. АЛЬЯНС»»
объясняется важностью малого и среднего бизнеса, как для государства, так и
для населения, что обозначает значимость проблемы и нерешенные вопросы.
От процветания и нормального функционирования малого бизнеса в экономике
зависит благосостояние населения и развитие страны в целом.
Цель выпускной квалификационной работы заключается в изучении
практики обеспечения информационной безопасности от угроз со стороны
собственного персонала в исследуемом предприятии ООО «А.Р.С. Альянс» и
разработка практических рекомендаций по ее совершенствованию.
В процессе выполнения-исследования выпускной квалификационной
работы поставлены следующие задачи:
— исследовать понятие конфиденциальной информации и потенциальные
угрозы конкурентным позициям организации в случае ее разглашения;
— определить основные угрозы информационной безопасности
организации, исходящие от ее безответственных и нелояльных сотрудников;
— систематизировать основные методы защиты конфиденциальной
информации от угроз со стороны собственного персонала организации;
— дать краткую характеристику ООО «А.Р.С. Альянс» и провести анализ
динамики его кадрового потенциала за период 2015—2016 гг. (на примере
одного из подразделений);
— дать оценку лояльности персонала ООО «А.Р.С. АЛЬЯНС»;
— дать оценку степени защищенности ООО «А.Р.С. АЛЬЯНС» от
возможных угроз собственного персонала;
— разработать рекомендации по повышению лояльности персонала ООО
«А.Р.С. АЛЬЯНС»;
— разработать рекомендации по совершенствованию системы обучения и
развития персонала ООО «А.Р.С. АЛЬЯНС»;
— оценить социально-экономическую эффективность разработанных
рекомендаций.
Объектом исследования является ООО «А.Р.С. Альянс».
6
Предметом исследования является практика защиты от угроз
информационной безопасности ООО «А.Р.С. Альянс» со стороны собственного
персонала.
Информационная база исследования: базу исследования составили
внутренние документы ООО «А.Р.С. Альянс» (Устав, первичная документация
отделов кадров и информационной безопасности годовая и квартальная
отчетность, и т.д.), а также научные труды российских и зарубежных авторов;
статистические и аналитические материалы; результаты научных исследований,
статей периодической печати. В работе также использовались материалы
семинаров и научных конференций, действующие законодательные акты и
иные нормативно-правовые документы.
В процессе выполнения выпускной квалификационной работы были
применены методы и приемы анализа:
методы классификации,
методы сравнений и аналогий,
метод обобщений,
динамический и структурный метод анализа исследуемых
процессов и явлений.
В данной выпускной квалификационной работе рассмотрены проблемы и
решения, которые позволяют всесторонне исследовать теоретические и
практические аспекты противодействию угрозам информационной
безопасности организации со стороны собственного персонала с
использованием современных программно-аппаратных решений и лучших
практик защиты конфиденциальной информации.
Структура выпускной квалификационной работы состоит из введения,
трёх глав основного текста, заключения и списка использованной литературы и
источников.
7
Глава 1. Работники предприятий как субъекты угроз
информационной безопасности работодателя
1.1 Понятие конфиденциальной информации и потенциальные угрозы
конкурентным позициям предприятия в случае ее разглашения
Развитие процесса информатизации общества, которое наблюдается в
последние десятилетия, спровоцировало новую глобальную проблему -
информационную безопасность.
«Множество важнейших интересов физических и юридических лиц в
настоящее время в значительной степени определяется состоянием
окружающей информационной среды. Целенаправленные или
непреднамеренные воздействия на информационную сферу со стороны
внешних или внутренних источников могут наносить серьезный ущерб этим
интересам и представляют угрозы и риски для безопасности»
1
.
«Информационная безопасность в современных условиях является одним
из необходимых условий нормального функционирования организации. Все
более очевидной становится зависимость общего уровня экономической
безопасности предприятия от информационной составляющей. Практика
показывает, что любая недружественная акция, направленная против интересов
хозяйственного субъекта, начинается с сбора информации»
2
.
Основные свойства Информации с точки зрения информационной
безопасности:
1) доступность - свойство информации (ресурсов автоматизированной
информационной системы), при котором субъекты, имеющие права доступа,
могут реализовывать их беспрепятственно.
1
Щеглов А.Ю. Защита информации: основы теории: учебник для бакалавриата и магистратуры / А.Ю. Щеглов,
К.А. Щеглов. — М.: Издательство Юрайт, 2017. — С. 77.
2
Внуков А.А. Защита информации: учебное пособие для бакалавриата и магистратуры / А.А. Внуков. — 2-е
изд., испр. и доп. — М.: Издательство Юрайт, 2017. — С. 27.
8
2) конфиденциальность - обязательное для выполнения лицом,
получившим доступ к определенной информации, требование не передавать
такую информацию третьим лицам без согласия ее обладателя.
3) целостность – свойство информации оставаться неизменной,
корректной и аутентичной. Обеспечение целостности предполагает
предотвращение и определение неавторизованного создания, модификации или
удаления информации.
4) Аутентичность - подлинность, полнота и точность информации
(данных), означающая, что информация (данные) была создана законными
участниками информационного процесса и не подвергались случайным или
преднамеренным искажениям.
Общепризнано, что «информация с ограниченным доступом имеет как
моральную, так и материальную ценность для лиц, которые ей владеют. По
своему содержанию информация с ограниченным доступом охватывает всю
совокупность сведений, составляющих секретную и конфиденциальную
информацию. Правовой режим информации с ограниченным доступом имеет
целью охрану сведений, свободное обращение которых может нарушить права
и законные интересы физических и юридических лиц»
3
.
«Информация с ограниченным доступом - это, прежде всего сведения,
данные и знания, известные определенному кругу лиц, имеющие для них
особую ценность. Относительно доступа к этим сведениям применяются
организационно-технические и правовые меры и мероприятия, направленные
на ограничение доступа посторонних лиц. Незаконное получение,
распространение или использование данных сведений может причинить
владельцу моральный или материальный ущерб, за что виновный подлежит
привлечению к ответственности в соответствии с нормами действующего
законодательства»
4
.
3
Советов Б.Я. Базы данных: учебник для прикладного бакалавриата / Б.Я. Советов, В.В. Цехановский, В.Д.
Чертовской. — 2-е изд. — М.: Издательство Юрайт, 2017. — С. 54.
4
Илюшечкин В.М. Основы использования и проектирования баз данных: учебник для академического
бакалавриата / В.М. Илюшечкин. — М.: Издательство Юрайт, 2017. — С. 35.
9
Относительно определения понятия «конфиденциальная информация»,
следует отметить, что лексическим значением слова «конфиденциальный»
является такое понятие: «не подлежащий разглашению, доверительный,
тайный»
5
.
Таким образом, конфиденциальной информацией может быть любая
информация с ограниченным доступом, не отнесенная действующим
законодательством к государственной тайне.
Под конфиденциальностью понимается предотвращение возможности
использования информации лицами, которые к ней не причастны. По мнению
профессора Астапчука В.А., «информация признается конфиденциальной
именно потому, что она является объектом исключительного владения,
пользования и распоряжения конкретного лица или лиц. Конфиденциальность
информации означает доступность информации только адресату»
6
.
«К конфиденциальной информации относится информация, доступ к
которой ограничивается с целью защиты коммерческой или клиентской тайны,
а также иные данные, разглашение которых по тем или иным причинам
нежелательно для конкретной организации. Иначе говоря, это любая
информация, разглашение которой потенциально может нанести ущерб ее
владельцу, пользователю или связанным с ними лицам»
7
.
С этих позиций близкими к данному понятию категориями являются:
- «клиентская тайна - разновидность конфиденциальной информации,
находящейся в распоряжении организации, разглашение которой способно
нанести имущественный или неимущественный ущерб ее клиентам или
партнерам по хозяйственной деятельности»
8
;
5
Нестеров, С. А. Информационная безопасность: учебник и практикум для академического бакалавриата / С. А.
Нестеров. — М.: Издательство Юрайт, 2017. — С. 19 с.
6
Астапчук В.А. Корпоративные информационные системы: требования при проектировании: учебное пособие
для вузов / В.А. Астапчук, П.В. Терещенко. — 2-е изд., испр. и доп. — М.: Издательство Юрайт, 2017. — С. 12.
7
Мамонова Т.Е. Информационные технологии. Лабораторный практикум: учебное пособие для прикладного
бакалавриата / Т.Е. Мамонова. — М.: Издательство Юрайт, 2017. — С. 51.
8
Бартоломей П.И. Электроэнергетика: информационное обеспечение систем управления: учебное пособие для
вузов / П.И. Бартоломей, В.А. Тащилин; под науч. ред. А.А. Суворова. — М.: Издательство Юрайт, 2017. — С.
26.
10
- «банковская тайна - конфиденциальные сведения о финансовой и
коммерческой деятельности клиентов финансово-кредитной организации,
которыми банк располагает как их доверенное лицо»
9
;
- «коммерческая тайна - разновидность конфиденциальной информации,
находящейся в распоряжении организации, разглашение которой способно
нанести ей имущественный или неимущественный ущерб как хозяйствующему
субъекту»
10
.
Довольно часто, «как в научной литературе, так и в законодательстве
указанные термины применяются как синонимы. Поэтому важно не то, какое
название имеет информация, охраняемая законом от несанкционированного
доступа третьих лиц, а то, каким требованиям она должна отвечать. В связи с
этим при передаче по договору технологических знаний и опыта работы
необходимо включать условие о «конфиденциальности»
11
.
«Любая конфиденциальная информация является таковой в силу ее
значимости для отдельных физических или юридических лиц, групп или
государства в целом. Одновременно значимость подобного рода сведений
обосновывается тем фактом, что они (сведения) не известны широкому кругу
лиц и именно с этих позиций имеют определенную ценность. Формы и виды
конфиденциальной информации можно классифицировать по различным
позициям»
12
.
В общем, конфиденциальную информацию в организации можно
разделить на:
9
Полякова Т.А., Стрельцов А.А. Организационное и правовое обеспечение информационной безопасности:
учебник и практикум для бакалавриата и магистратуры / Т.А. Полякова, А.А. Стрельцов, С.Г. Чубукова, В.А.
Ниесов; под ред. Т.А. Поляковой, А.А. Стрельцова. — М.: Издательство Юрайт, 2017. — С. 29.
10
Зыков С.В. Программирование: учебник и практикум для академического бакалавриата / С.В. Зыков. — М.:
Издательство Юрайт, 2017. — С. 72.
11
Сети и системы передачи информации: телекоммуникационные сети: учебник и практикум для
академического бакалавриата / К.Е. Самуйлов [и др.]; под ред. К.Е. Самуйлова, И.А. Шалимова, Д.С. Кулябова.
М.: Издательство Юрайт, 2017. — С. 63.
12
Организационное и правовое обеспечение информационной безопасности: учебник и практикум для СПО /
Т.А. Полякова, А.А. Стрельцов, С.Г. Чубукова, В.А. Ниесов; отв. ред. Т.А. Полякова, А.А. Стрельцов. — М.:
Издательство Юрайт, 2017. — С. 43.
11
1) информации о деятельности организации в определенной сфере и
как правило, располагающаяся в базах данных. Такими данными могут быть
списки сотрудников, контрагентов, отчётность и т.д.;
2) информация, характеризующая организацию например: сведения о
банковских счетах, масштабах производства, договорах, заключаемых данным
предприятием и т.д.);
3) ноу-хау - сведения любого характера (производственные,
технические, экономические, организационные и другие) о результатах
интеллектуальной деятельности в научно-технической сфере и о способах
осуществления профессиональной деятельности, имеющие действительную
или потенциальную коммерческую ценность вследствие неизвестности их
третьим лицам, если к таким сведениям у третьих лиц нет свободного доступа
на законном основании и обладатель таких сведений принимает разумные меры
для соблюдения их конфиденциальности, в том числе путем введения режима
коммерческой тайны. При этом секретом производства не могут быть признаны
сведения, обязательность раскрытия которых либо недопустимость
ограничения доступа к которым установлена законом или иным правовым
актом
13
.
«На современном этапе развития экономики и общества в целом
информация, как объект интеллектуальной собственности компании,
становится все более значимым инструментом на пути к коммерческому
успеху. Научно технические разработки, экономические и организационные
решения, которые неизвестны третьим лицам, могут оказывать компании
конкурентные преимущества и служить основным или дополнительным
источником дохода. В последнее время все больше владельцев такой
информации начали осознавать необходимость ее защиты. В системе
обеспечения безопасности предпринимательской деятельности все большее
значение приобретает информационная безопасность. Это связано с растущим
13
"Гражданский кодекс Российской Федерации (часть четвертая)" от 18.12.2006 N 230-ФЗ (ред. от 01.07.2017) (с
изм. и доп., вступ. в силу с 01.01.2018)
12
объемом поступающей информации, совершенствованием средств ее хранения,
передачи и обработки. Перевод значительной части информации в электронную
форму, использование локальных и глобальных сетей создает качественно
новые угрозы конфиденциальной информации и конкурентным позициям
организации в случае ее разглашения»
14
.
«Именно вследствие утечки коммерческой информации компании очень
часто страдают от снижения возможности продажи лицензий на собственные
научные разработки, от потери приоритета в освоенных областях научно
технического прогресса, от роста затрат на переориентацию деятельности
исследовательских подразделений, от роста расходов предприятия на создание
новой рыночной стратегии и многих других»
15
.
Стоит понимать, что защите подлежит вся информация циркулирующая в
организации. Однако следует применять дифференцированный подход к
реализации её защиты. Так к информации ограниченного распространения
предъявляется конфиденциальность, а к информации, не подлежащей защите в
соответствии с требованиями федерального законодательства, предъявляются
требования защиты от уничтожения, модифицирования, блокирования и иных
неправомерных действий, которые могут нанести ущерб организации.
Помимо необходимости защиты коммерческой тайны, обеспечение
информационной безопасности подразумевает защиту конфиденциальной
информации, разглашение которой наносит ущерб интересам ее клиентов, а это
может повлечь за собой не только репутационный ущерб, но и более жёсткую
ответственность, предусмотренную законодательством РФ. К такой
информации, помимо чётко указанной в ФЗ «О коммерческой тайне» можно
отнести любую информацию, которая по мнению её владельца является
значимой и нуждается в дополнительной защите. Чёткое определение угроз
14
Стружкин Н.П. Базы данных: проектирование. Практикум: учебное пособие для академического
бакалавриата / Н.П. Стружкин, В.В. Годин. — М.: Издательство Юрайт, 2017. — С. 62.
15
Черткова Е.А. Статистика. Автоматизация обработки информации: учебное пособие для вузов / Е.А.
Черткова; под общ. ред. Е.А. Чертковой. — 2-е изд., испр. и доп. — М.: Издательство Юрайт, 2017. — С. 38.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран