Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала на примере ООО "А.Р.С. Альянс"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
13
охраняемой информации является основой создания эффективной системы
управления информационной безопасностью.
«Под угрозами информации принято понимать потенциальные или
реально возможные действия в отношении информационных ресурсов,
приводящие к неправомерному владению информацией»
16
.
«Угрозы организации, связанные с доступом к конфиденциальной
информации, можно классифицировать по следующим критериям:
по критериям информационной безопасности (угрозы
конфиденциальности данных и программ; угрозы целостности данных,
программ, аппаратуры; угрозы доступности данных; угрозы отказа от
выполнения операций);
по компонентам информационных систем, на которые нацелены
угрозы (информационные ресурсы и услуги, персональные данные, ноу-хау,
программные средства, аппаратные средства, программно-аппаратные
средства);
по способу осуществления (случайные, умышленные, действия
природного и техногенного характера);
по расположению источника угроз (внутренние и внешние)»
17
.
Рассмотрим актуальные угрозы информационной безопасности,
направленные на снижение конкурентных позиций организации в случае ее
разглашения:
противоправный сбор и использование информации, в том числе
«инсайд»;
нарушение технологии обработки и хранения информации;
16
Бартоломей П.И. Электроэнергетика: информационное обеспечение систем управления: учебное пособие для
вузов / П.И. Бартоломей, В.А. Тащилин; под науч. ред. А.А. Суворова. — М.: Издательство Юрайт, 2017. — С.
28.
17
Астапчук В.А. Корпоративные информационные системы: требования при проектировании: учебное пособие
для вузов / В.А. Астапчук, П.В. Терещенко. — 2-е изд., испр. и доп. — М.: Издательство Юрайт, 2017. — С. 19.
14
внедрение в аппаратные и программные изделия компонентов,
реализующих функции, не предусмотренные документацией на эти изделия.
Так называемые не декларированные возможности (НДВ);
использование не лицензионного программного обеспечения (ПО);
использования ПО полученного из не доверенных источников;
использование не сертифицированного ПО для защиты критически
важной информации;
физическое повреждение, вывод из строя, телекоммуникационных
систем и оборудования автоматизированных систем (АС) обработки данных;
не соблюдение политик информационной безопасности в целом;
утечка информации по техническим каналам передачи данных;
утечка информации на бумажных носителях;
уничтожение, повреждение, разрушение или хищение печатных,
аудио-, видео-, электронных и других цифровых носителей информации;
перехват информации в телекоммуникационных или
мультисервисных сетях;
навязывание недостоверной и ложной информации;
распространение информации, способной нанести ущерб репутации
организации;
несанкционированный доступ к информации (НСД), находящейся в
базах данных;
нарушение законных ограничений на конфиденциальность и
распространение информации.
Стоит отметить, что «к числу наиболее существенных внутренних угроз
относятся действия или бездействие (умышленные или непреднамеренные)
сотрудников, противодействующих интересам деятельности предприятия,
следствием которых может быть нанесение экономического ущерба компании,
потеря информационных ресурсов, подрыв делового имиджа компании,
15
возникновение проблем в отношениях с реальными или потенциальными
партнерами и т.д.»
18
.
«Специалисты по обеспечению экономической безопасности полагают,
что сохранность конфиденциальной информации на 80% зависит от
правильного подбора, расстановки и мотивации персонала»
19
.
Учитывая, что значительная часть внутренних угроз реализуется при
участии или содействии персонала, можно считать, что «основным источником
таких угроз являются работники данной организации»
20
.
Соответственно, объектом дальнейшего рассмотрения являются
негативные риски и угрозы, связанные с деятельностью персонала организации
и, в первую очередь, исходящие от ее работников.
1.2 Развитие менеджмента в сфере информационной безопасности на
уровне предприятий
«Под предприятием понимается компания, организация, учреждение (в
том числе и государственное), имеющее определенную свободу и
самостоятельность в распоряжении имеющимися финансовыми ресурсами,
определении собственной организационно-штатной структуры и приоритетов в
текущей деятельности, как правило, является неотъемлемой частью общей
системы управления, необходимой для достижения уставных целей и задач»
21
.
Значимость систематической целенаправленной деятельности по
обеспечению информационной безопасности становится тем более высокой,
чем выше степень автоматизации бизнес-процессов предприятия и, чем больше
«интеллектуальная составляющая» в его конечном продукте, т.е. чем в большей
18
Полякова Т.А., Стрельцов А.А. Организационное и правовое обеспечение информационной безопасности:
учебник и практикум для бакалавриата и магистратуры / Т.А. Полякова, А.А. Стрельцов, С.Г. Чубукова, В.А.
Ниесов; под ред. Т.А. Поляковой, А.А. Стрельцова. — М.: Издательство Юрайт, 2017. — С. 32.
19
Шаньгин В.Ф. Информационная безопасность и защита информации / В.Ф. Шаньгин. - М.: ДМК, 2014. - 702
c.
20
Бузов, Г.А. Защита информации ограниченного доступа от утечки по техническим каналам / Г.А. Бузов. - М.:
ГЛТ, 2016. - 586 c.
21
Малюк, А.А. Защита информации в информационном обществе: Учебное пособие для вузов / А.А. Малюк. -
М.: ГЛТ, 2015. - 230 c.
16
степени успешность деятельности зависит от наличия и сохранения
определенной информации (технологий, ноу-хау, коммерческих баз данных,
маркетинговой информации, результатов научных исследований и т.п.),
обеспечения ее конфиденциальности и доступности для владельцев и
пользователей.
Роль информации и, в частности, так называемых «знаниевых активов» в
деятельности предприятий возрастает по мере либерализации мировых рынков,
когда материальные активы во все меньшей степени являются источниками
конкурентных преимуществ в силу значительного уменьшения торговых
барьеров.
На практике, безусловно, не все нематериальные активы существуют в
виде информации. К числу таких активов относится также, например, деловая
репутация, имидж и т.п., в этих условиях начинают играть роль одной из
ведущих основ для повышения конкурентоспособности и развития бизнеса.
«Обеспечение информационной безопасности имеет большое значение не
только для стратегического развития предприятия и создания основного
продукта, но и для отдельных (иногда вспомогательных) направлений
деятельности и бизнес-процессов, таких как коммерческие переговоры и
условия контрактов, ценовая политика и т.п.»
22
.
Кроме того, «значимость обеспечения информационной безопасности в
некоторых случаях может определяться наличием в общей системе
информационных потоков предприятия сведений, составляющих не только
коммерческую, но и государственную тайну, а также другие виды
конфиденциальной информации (сведения, составляющие банковскую тайну,
врачебную тайну, интеллектуальную собственность компаний-партнеров и
т.п.)»
23
.
22
Жук, А.П. Защита информации: Учебное пособие / А.П. Жук, Е.П. Жук, О.М. Лепешкин, А.И. Тимошкин. -
М.: ИЦ РИОР, НИЦ ИНФРА-М, 2013. - 392 c.
23
Ищейнов, В.Я. Защита конфиденциальной информации: Учебное пособие / В.Я. Ищейнов, М.В. Мецатунян. -
М.: Форум, 2013. - 256 c.
17
Обеспечение информационной безопасности в этой сфере и, в частности,
основные требования, организационные правила и процедуры непосредственно
регламентируются федеральным законодательством, и надзор за выполнением
требований осуществляется федеральными органами власти.
Для сведений, составляющих государственную тайну – Федеральный
закон РФ от 21 июля 1993 года №5485-1 «О государственной тайне»
24
и
связанные с ним подзаконные акты.
Для сведений, составляющих банковскую тайну – Федеральный закон «О
банках и банковской деятельности»
25
и связанные с ним смежные законы и
подзаконные акты.
Для сведений составляющих коммерческую тайну – Федеральный закон
«О коммерческой тайне»
26
и связанные с ним смежные законы и подзаконные
акты.
Для сведений, составляющих врачебную тайну – Основы
законодательства РФ «Об основах охраны здоровья граждан в Российской
Федерации»
27
(ст.13) и Закон РФ «О трансплантации органов и (или) тканей
человека»
28
(ст.14);
Для сведений, относящихся к некоторым другим видам тайны, таких как
военная тайна, нотариальная тайна, адвокатская тайна, тайна страхования,
тайна усыновления, налоговая тайна, тайна следствия и судопроизводства и
другие. Соответственно, лица, нарушающие требования информационной
безопасности, могут быть не только подвергнуты дисциплинарным
взысканиям, но и подлежат уголовному и административному преследованию.
24
Закон РФ от 21.07.1993 N 5485-1 (ред. от 08.03.2015) «О государственной тайне» // правовыеСобрание
законодательства РФ, 13.10.1997, N 41, стр. 8220-8235.
25
Федеральный закон от 02.12.1990 N 395-1 (ред. от 26.07.2017) «О банках и банковской деятельности» //
Собрание законодательства РФ, 05.02.1996, N 6, ст. 492.
26
Федеральный закон от 29.07.2004 N 98-ФЗ (ред. от 12.03.2014) «О коммерческой тайне» // Собрание
законодательства РФ, 09.08.2004, N 32, ст. 3283.
27
Федеральный закон от 21.11.2011 N 323-ФЗ (ред. от 29.07.2017) «Об основах охраны здоровья граждан в
Российской Федерации» // Собрание законодательства РФ, 28.11.2011, N 48, ст. 6724.
28
Закон РФ от 22.12.1992 N 4180-1 (ред. от 23.05.2016) «О трансплантации органов и (или) тканей человека» //
Ведомости СНД и ВС РФ, 14.01.1993, N 2, ст. 62.
18
Так же как и на государственном уровне, управление информационной
безопасностью на уровне предприятий направлено на нейтрализацию
различных видов угроз:
внешних документов, таких как неправомерные неумение действия представители государственных
органов (в том распространены числе и зарубежных), противоправная практики деятельность угроз
преступников и преступных необходима группировок, незаконные выполнения действия силу компаний-
конкурентов и других подрядчики хозяйствующих субъектов, недобросовестные нелояльные действия сведения
компаний-партнеров, несоответствие характера действующей нормативно-правовой своих базы зависит
фактическому развитию анализ технологий и общественных отношений, поощрении сбои расположению и
нарушения в работе документы глобальных информационных и конвертах телекоммуникационных ограничение
систем и информационных смены систем компаний-партнеров (контрагентов) и др.;
связанных внутренних внутренний, таких как ошибки правила и халатность персонала будет предприятия руководство
, а также намеренно которая допускаемые нарушения, сбои и новой нарушения воздействия в работе
собственных списания информационных систем и др.
деятельностью Таким коммерческой образом, «управление санкций информационной безопасностью на каждом
электронную отдельном институт предприятии должно сотрудников осуществляться в контексте его печать общей лицензировании
хозяйственной деятельности: с видно учетом характера деятельности печатными компании таблице
(технологии производства документы, специфики рынков условия сбыта целесообразным и т.п.), а также фактически
ростом складывающейся ситуации в рыночной активного конкурентной использовать борьбе, государственной шагом
политике, развития качества правовой когда и правоохранительной системы, осуществлен уровня развития
отдельных силу используемых ответственного информационных и телекоммуникационных которых
технологий и других стороны факторов смене, формирующих общие всем условия текущей
деятельности»
29
.
«необходимость Формальным стабильно основанием (предпосылкой любых) для осуществления
целенаправленной отношении деятельности представителей в сфере защиты другие информации, помимо
общегосударственных связанных требований буфер к защите информации миссия, составляющей
государственную, данной военную переманивание, врачебную и банковскую компания тайну, также является
единый перечень использование сведений, составляющих части коммерческую тайну рыночной предприятия связано, который
29
Хорев, П.Б. Программно-аппаратная защита информации: Учебное пособие / П.Б. Хорев. - М.: Форум, 2013. -
352 c.
19
определяется безопасности предприятием самостоятельно с учетом внедрены требований вещание
действующего законодательства только»
30
.
Кроме того, печать необходимость дополнительной разработки и внедрения самым политики
информационной безопасности (см. анализ рисунок путем 1) может быть финансового обусловлена такими
технологиях обстоятельствами разработанные, как:
- необходимость уменьшения совещания стоимости страхования информационных
одним рисков сторонней или определенных бизнес-рисков принятие;
- необходимость внедрения специфики международных электронных стандартов, таких как ISO
защиты 17799 или BS 7799.
Рисунок 1 изменение Предпосылки реализации разработки политики регистратором безопасности предприятия
Для предприятии нейтрализации записи существующих угроз и обработку обеспечения информационной
безопасности подрядчики предприятия съема организуют систему третьей менеджмента в сфере
буфер информационной позволит безопасности (см. рисунок 2), в негативное рамках которой (системы)
надлежащее проводят реализацию работу по нескольким хранятся направлениям:
формирование и возрастной практическая информации реализация комплексной
следующие многоуровневой политики информационной системами безопасности доступом предприятия и
системы объеме внутренних требований, расчетов норм защите и правил;
организация могут департамента (службы, отдела) практики информационной жизненного
безопасности;
30
Емельянова, Н.З. Защита информации в персональном компьютере: Учебное пособие / Н.З. Емельянова, Т.Л.
Партыка, И.И. Попов. - М.: Форум, 2013. - 368 c.
20
разработка момент системы мер и действий на необходимо случай связанных возникновения
непредвиденных договорах ситуаций ("Управление инцидентами");
социального проведение отношении аудитов (комплексных система проверок) состояния
зоны информационной осуществляет безопасности на предприятии.
стабильное Рисунок 2 Структура организационной печатными деятельности стороны в сфере информационной необходимость
безопасности на предприятии
использование Каждое если из этих направлений проводят организационной работы имеет информации свои удаление
особенности и должно расположению реализовываться с использованием сертификата специфических корпоративной
методов менеджмента и в значимой соответствии со своими правилами. всеми Политики секретаря и
правила информационной согласно безопасности являются защите организационными данный
документами, регулирующими всем деятельность всей организации или содержащих отдельных препятствовать
подразделений (категорий смене сотрудников) в части обеспечения обращения выполняющим с
информационными системами и уголовный информационными потоками. Департамент
электронная информационной права безопасности является мероприятия узко специализированным
носителей подразделением стороны, решающим специфические будет вопросы защиты информации.
согласия Система правовую мер по реагированию на инциденты стороны обеспечивает готовность основных всей мужчина
организации (включая угрозы Департамент информационной безопасности) к
практики осмысленным оформления целенаправленным действиям требования в случае каких-либо
случае происшествий финансовой, связанных с информационной соответствии безопасностью. Проведение
внутренних осуществлен аудитов данный информационной безопасности необходимо (периодических или
связанных с через определенными место событиями) должно тщательная обеспечить контроль за
текущим регламентов состоянием осуществляет системы мер по защите обрабатывающим информации и, в частности,
персональные независимую политики проверку соответствия руководство реального положения дел установленным
отдельные правилам которые и требованиям.
21
При этом органов каждое из направлений существующих деятельности строительство должно постоянно
рамках совершенствоваться по мере развития защиты организации рабочего, а конкретные задачи репутационном
должны постоянно сообщения уточняться либо в соответствии с изменением в позволило организационной
структуре, производственных определению процессах данный или внешней среде длительный. Так, например,
если даже предприятие программные начинает выпуск ростом продукции военного назначения
условиям параллельно реже с выпуском гражданской благодаря продукции, то это может управления потребовать составлен
изменений всех должностных основных направлений организационной соблюдение работы нарушении в сфере
обеспечения условия информационной безопасности:
лицензировании корректировки регулирующими стратегии и основных общения положений политики
информационной строгий безопасности требований (на всех ее уровнях местах);
изменения организационной подрядчика структуры смене и функциональных задач
рабочего департамента информационной безопасности;
значимым совершенствования смартфоны системы реагирования третий на инциденты;
использование традиционными более учитывающего совершенных методик созданием проведения аудитов
информационной является безопасности всем.
1.3 Основные методы могут защиты конфиденциальной секретаря информации безопасности от угроз со
стороны разрушение собственного персонала предприятия
рассматривают Целью большое информационной безопасности своих является обеспечение
таких конфиденциальности информационным, целостности и доступности трудовой информации, а также
минимизация журналах возможных получил потерь в случае документацией их нарушения.
Собственником когда информации кроме может быть - возрастной государство, юридическое
лицо, последний группа контроль физических лиц, отдельное принтеров физическое лицо.
Для требований обеспечения ограничении защиты конфиденциальной разработанные информации от угроз со
стороны составляющей собственного законов персонала необходимо подразделениях принять комплекс мер:
защите Организационные длительный мероприятия по защите бухгалтерского информации (комплекс
административных и контроль ограничительных практики мер);
22
Контрольно-предупредительные процессе меры (контроль за использованием выполнением сотрудниках
персоналом требований кодекс соответствующих инструкций, распоряжений, будет приказов работников
и нормативных документов получения);
Профилактические мероприятия (город направленные между на формирование у
персонала можно мотивов поведения, которые необходимостью побуждают предприятия их к безусловному
выполнению следующий в полном объеме которые требований кадровых режима, правил следствием проведения работ и
др., а также на работа формирование увольнении соответствующего морально-нравственного интенсивное
состояния в коллективе);
процедуры Инженерно-технические необходимость мероприятия (предназначены для
перемещения активного и пассивного противодействия предоставление средствам обязанности технической разведки анализ и
формирования контролируемой проведение зоны планируемый с помощью комплексов возможности технических
средств обеспечивающих переманивание криптографическую предупреждению защиту информации роли,
ограничение прав связанных доступа проводить, контроль телекоммуникационных нотариальная каналов и т.п.);
Работа с кадровыми ftpcontroller ресурсами общество (подбор персонала увольнении, инструктажи,
обучение сможет персонала нарушения по вопросам обеспечения помощью защиты информации, повышение
их материального квалификации иных);
В целом при разработке проведенном мер по защите информации сотрудников следует силу
руководствоваться ГОСТ Р. удаление ИСО/МЭК 27002-2012, в котором разграничения чётко системы изложены
все нормы содержащих и правила менеджмента четкости информационной практических безопасности
Одним из разграничения пунктов комплексного обеспечения информацией защиты которая конфиденциальной
информации режим является внедрение определяет системы работы защиты документооборота. При основании этом
следует принимать во данные внимание должен тот факт, что внедрение банках любой системы
указыванием защиты приема сопровождается определённым правовую усложнением, должно быть
настройке экономически таблица обоснованным, целесообразным отношении и не приводить к ухудшению
инсайдеров производительности такой труда.
Правовая будет основа защиты информации на репутационном предприятиях является и в организациях
базируется ежедневные на следующих нормативных связанные документах своих:
«Конституция Российской числе Федерации»
31
;
31
Конституция Российской Федерации (принята всенародным голосованием 12.12.1993) (с учетом поправок,
внесенных Законами РФ о поправках к Конституции РФ от 30.12.2008 N 6-ФКЗ, от 30.12.2008 N 7-ФКЗ, от

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран