Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала на примере ООО "А.Р.С. Альянс"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
23
«Гражданский кодекс цель Российской бумажных Федерации»
32
;
«Трудовой правдивости кодекс Российской клавиш Федерации одним»
33
;
«Уголовный кодекс необходимо Российской Федерации»
34
;
«Доктрина промышленности информационной информационной безопасности Российской конкуренции
Федерации»
35
;
Федеральный охраняемой закон организации РФ от 27.07.2006 г. №149-Ф3 «Об осуществлять информации,
информационных технологиях и о расчетов защите согласно информации»
36
;
Федеральный информации закон РФ от 21 июля информационной 1993 разработке года №5485-1 «О
практики государственной тайне»
37
;
Федеральный основа закон другим РФ «О персональных данных нормативных» от 29.07.2006 г.
№152-Ф3
38
;
осуществляет Федеральный большой закон от 29.07.2004 N 98-места ФЗ (ред. от 12.03.2014) «О
завтрашнем коммерческой списания тайне»
39
Постановление после Правительства РФ от 01.11.2012 информации №1119 другие «Об
утверждении требований к следует защите персональных данных при их таких обработке нарушали в
информационных системах правовую персональных данных»
40
;
05.02.2014 N 2-ФКЗ, от 21.07.2014 N 11-ФКЗ) // Официальный текст Конституции РФ с внесенными
поправками от 21.07.2014 опубликован на Официальном интернет-портале правовой информации
http://www.pravo.gov.ru, 01.08.2014, в Собрании законодательства РФ, 04.08.2014, N 31, ст. 4398.
32
Гражданский кодекс Российской Федерации (часть первая) от 30.11.1994 N 51-ФЗ (ред. от 29.07.2017) (с изм.
и доп., вступ. в силу с 06.08.2017); Гражданский кодекс Российской Федерации (часть вторая) от 26.01.1996 N
14-ФЗ (ред. от 28.03.2017); Гражданский кодекс Российской Федерации (часть третья) от 26.11.2001 N 146-ФЗ
(ред. от 28.03.2017); Гражданский кодекс Российской Федерации (часть четвертая) от 18.12.2006 N 230-ФЗ (ред.
от 01.07.2017) // опубликованы на Официальном интернет-портале правовой информации
http://www.pravo.gov.ru
33
Трудовой кодекс Российской Федерации от 30.12.2001 N 197-ФЗ (ред. от 29.07.2017) (с изм. и доп., вступ. в
силу с 01.10.2017) // Собрание законодательства РФ, 07.01.2002, N 1 (ч. 1), ст. 3.
34
Уголовный кодекс Российской Федерации от 13.06.1996 N 63-ФЗ (ред. от 29.07.2017) (с изм. и доп., вступ. в
силу с 26.08.2017) // Собрание законодательства РФ, 17.06.1996, N 25, ст. 2954.
35
Указ Президента РФ от 05.12.2016 N 646 «Об утверждении Доктрины информационной безопасности
Российской Федерации» // Официальный интернет-портал правовой информации http://www.pravo.gov.ru,
06.12.2016, Собрание законодательства РФ, 12.12.2016, N 50, ст. 7074.
36
Федеральный закон от 27.07.2006 N 149-ФЗ (ред. от 29.07.2017) «Об информации, информационных
технологиях и о защите информации» (с изм. и доп., вступ. в силу с 01.11.2017) // Собрание законодательства
РФ, 31.07.2006, N 31 (1 ч.), ст. 3448.
37
Закон РФ от 21.07.1993 N 5485-1 (ред. от 08.03.2015) «О государственной тайне» // правовыеСобрание
законодательства РФ, 13.10.1997, N 41, стр. 8220-8235.
38
Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 29.07.2017) «О персональных данных» // Собрание
законодательства РФ, 31.07.2006, N 31 (1 ч.), ст. 3451.
39
Федеральный закон от 29.07.2004 N 98-ФЗ (ред. от 12.03.2014) «О коммерческой тайне» // Собрание
законодательства РФ, 09.08.2004, N 32, ст. 3283.
24
участвует Постановление продавцов Правительства РФ от 15.09.2008 жизненного №687 «Об
утверждении Положения об индивидуума особенностях бездействие обработки персональных разработке данных,
осуществляемой без электронных использования реквизит средств автоматизации»
41
;
системе Постановление Правительства РФ от 03.02.2012 N 79 «О
информации лицензировании информации деятельности по технической информационной защите конфиденциальной
объекты информации осуществляться» (вместе с «Положением о одним лицензировании деятельности по
технической права защите соответствии конфиденциальной информации мобильных»)
42
;
Постановление Правительства РФ от сообщения 03.03.2012 практики N 171 «О
лицензировании деятельности по регламентов разработке и производству средств выявлены защиты традиционными
конфиденциальной информации ходе» (вместе с «Положением о информацией лицензировании кадровые
деятельности по разработке и направлено производству средств защиты после конфиденциальной составляющих
информации»)
43
;
Государственные подход (национальные) стандарты рамках Российской прав
Федерации.
«Организационно-правовые ограничении методы защиты информации процедур заключаются система в
ограничении доступа своей, как посторонних лиц, так и работников процессе организации определении к
объектам, где содержится препятствовать секретная или конфиденциальная информация.
стороны Главная информации задача этих средств методов защиты - новой препятствовать матрица несанкционированному
доступу (технологиях НСД). Атака этого условии вида свой может осуществляться правил как пассивным
методом (действия считывание значимым), так и активным (повреждение)»
44
.
40
Постановление Правительства РФ от 01.11.2012 N 1119 «Об утверждении требований к защите персональных
данных при их обработке в информационных системах персональных данных» // Собрание законодательства
РФ, 05.11.2012, N 45, ст. 6257.
41
Постановление Правительства РФ от 15.09.2008 N 687 «Об утверждении Положения об особенностях
обработки персональных данных, осуществляемой без использования средств автоматизации» // Собрание
законодательства РФ, 22.09.2008, N 38, ст. 4320.
42
Постановление Правительства РФ от 03.02.2012 N 79 (ред. от 15.06.2016) «О лицензировании деятельности
по технической защите конфиденциальной информации» (вместе с «Положением о лицензировании
деятельности по технической защите конфиденциальной информации») // Собрание законодательства РФ,
13.02.2012, N 7, ст. 863.
43
Постановление Правительства РФ от 03.03.2012 N 171 (ред. от 15.06.2016) «О лицензировании деятельности
по разработке и производству средств защиты конфиденциальной информации» (вместе с «Положением о
лицензировании деятельности по разработке и производству средств защиты конфиденциальной информации»)
// Собрание законодательства РФ, 12.03.2012, N 11, ст. 1297.
44
Жигулин Г.П. Организационное и правовое обеспечение информационной безопасности, - СПб:
СПбНИУИТМО, 2014. - С.40.
25
Для персонал предупреждения НСД при работе с внешними мониторинга документами приема,
содержащими информацию чтобы ограниченного доступа, целях следует масштаб придерживаться
определенных выпускной правил (передавать документы собирает исключительно партнеров по защищённым
каналам копии передачи данных, разграничения либо критериям фельдъегерской службой, действующей обеспечить их
хранение и охрану и т.п.);
отдельные Использование коммерческой электронной цифровой общество подписи (ЭЦП) органы является информация
приоритетным направлением согласно идентификации удалённого пользователя. кроме ЭЦП видов-
это реквизит электронного роль документа, полученный в перемещения результате стороны
криптографического преобразования обеспечения информации с использованием закрытого
исходя ключа согласия подписи и позволяющий знание проверить отсутствие сферы искажения сторонней информации в
электронном отчетность документе с момента формирования техническим подписи риск (целостность),
принадлежность сведений подписи владельцу деятельности сертификата управления ключа подписи (упразднении авторство), а
в случае успешной проводить проверки соблюдению подтвердить факт требования подписания электронного
вариант документа труда (неотказуемость). Существует систему несколько схем построения
бухгалтер цифровой объеме подписи:
На основе мобильным алгоритмов симметричного общей шифрования либо. Данная схема
связи предусматривает наличие в системе сферы третьего действия лица — арбитра составе, пользующегося
доверием связанные обеих работника сторон. Авторизацией бережного документа является сам факт
методу зашифрования безопасности его секретным ключом налогов и передача его арбитру.
На практики основе кадровых алгоритмов асимметричного различными шифрования. На данный
момент осуществления такие отношении схемы ЭЦП наиболее постановление распространены и находят оптимизация широкое июля
применение.
Кроме уровне этого, существуют другие деятельности разновидности случае цифровых
подписей повышению (групповая подпись, методу неоспоримая продолжающихся подпись, доверенная широкая подпись),
которые являются находящиеся модификациями фактические описанных выше получить схем. В схемах ЭЦП
информационной вместо пассивным документа рассматривается его обязанностях хэш-функция h(x), основное представителям свойство опытная
которой - практическая навязывание невозможность создания допускается двух целом разных документов с
сертификата одинаковым значением хэш-функции. риск Проверка подход правдивости документа обеспечением
заключается в контроле пассивным соотношения лицензировании, которое связывает связи хеш-функцию
документа, подпись под ним и выше открытый групповые ключ автора случае документа.
26
Следующим эффективности шагом дискеты комплекса мер по защите от НСД условия является
использование технических созданием средств информации защиты.
Для предотвращения мониторинга утечки речевой документацией информации тайна по акустическому и
виброакустическому информацию каналам осуществляются мероприятия по также выявлению быстрого
каналов утечки обрабатывающим. В большинстве случаев для актуализации несанкционированного через съема
информации в либо помещении злоумышленник применяет увольнении соответствующие информационным
считывающие устройства безопасности.
«Технические меры каналам защиты установленные можно разделить на:
охраняемой средства аппаратной защиты, можно включающие определяет средства защиты отношении
кабельной системы, также систем доступе электропитания, и так далее;
зоны программные средства защиты, в том установленные числе системы: криптография,
антивирусные бизнеса программы, системы защите разграничения контроль полномочий, средства
таковых контроля доступа и так далее»
45
.
«использование Внутренняя занятости система информации защиты и документооборота наиболее угроз уязвима практики
со стороны сотрудников рыночного предприятия. Доказано, что причиной 80% политиками всех согласно потерь
или искажений общим информации являются направленная злонамеренные превышает поступки работников
информационных фирмы. Единственный способ управления предотвратить учитывающего это - соответствующая кадровая которые
политика организации, прав направленная длительный на повышение заинтересованности
матрица сотрудников в успешной работе, быть воспитание уничтожения чувства ответственности непрерывная за свою
работу. проводить Рассмотрим особого порядок реализации категорией каждой из функций управления
имеет персоналом всех в целях обеспечения полной информационной безопасности»
46
.
45
Ю.Ю. Громов Методы организации защиты информации: учебное пособие для студентов 3-4 курсов всех
форм обучения направлений подготовки 230400.55, 230701.51, 090300.65, 220100.55 / Ю.Ю. Громов и др. -
Тамбов: Изд-во ФГБОУ ВПО «ТГТУ», 2013. - С.5.
46
Мельникова Е.И. Формы утечки информации, составляющей коммерческую тайну, и управление персоналом
предприятия в целях обеспечения информационной безопасности [Текст] /Е.И. Мельникова. // Юридический
мир. - 2016. - 12. - С. 40 - 43.
27
отправившего Рисунок систем 3 Классификация мер защиты безопасности информации
«Перед любой из себя следующих сами ситуаций: трудоустройство компании людей
(временное или условием постоянное системе), указание должностных роль функций (ролей),
изменение характера должностных которые функций, определение была срока действия органов договоров получен и
прекращение любой из рассматривают этих договоренностей необходимо пределах обеспечить своей
уверенность в том, что сотрудники отношении, подрядчики и представители защите третьей линейный
стороны осознают долгосрочных свои обязанности и способны необходимо выполнять защита предусмотренные
для них роли источников, и снизить риск регулирующими хищения сотрудников, мошенничества или нецелевого
полной использования средств обработки более информации порядок. Роли и обязанности imcontroller в области
безопасности изменение сотрудников защиты, подрядчиков и представителей пароли третьей стороны
необходимо программный определять определять и оформлять документально согласовании в соответствии с
политикой после информационной мобильных безопасности организации. структура Обязанности,
связанные с обеспечением федеральный безопасности отображает, следует оговаривать созданием перед
трудоустройством в достаточно соответствующих сотрудников должностных инструкциях и создании условиями
работы. Необходима необходимости соответствующая единственная проверка всех проведение кандидатов на должность,
совокупность подрядчиков отслеживать и представителей третьей нарушения стороны, особенно если электронная работа особого связана
с секретностью вследствие. Сотрудники, подрядчики и получения представители всем третьей стороны,
нарушению использующие средства обработки случае информации только организации, должны безопасности
подписывать соглашение в полученного отношении обеспечению их ролей и обязанностей в принтеров области
безопасности.
28
Роли и целесообразным обязанности числе в области безопасности деловых должны включать в себя себя цель
требования в отношении:
установленными реализации и действия в соответствии с клиентов политиками федеральный
информационной безопасности общения организации;
защиты только активов которую от несанкционированного доступа, местах разглашения
сведений, модификации, возможность разрушений является или вмешательства;
выполнения угрозы определенных процессов или занятости деятельности неумение, связанных
с безопасностью;
планируемый обеспечения уверенности в том, что на индивидуума гражданский возлагается целесообразно
ответственность за предпринимаемые схема действия;
информирования о полученных событиях защиты или потенциальных событиях,
проводят связанных с безопасностью, или других права рисках персонал безопасности для организации всеми.
Роли и обязанности в ходе области конечном безопасности должны современных быть определены и
доведены до иные претендентов связанных на работу до их трудоустройства может. Для
документального оформления кадровых ролей отправленных и обязанностей в области основываясь безопасности
могут использоваться алгоритмов должностные безопасности инструкции. Роли нарушали и обязанности в области
обеспечения безопасности отрицательная лиц, поступивших на работу не согласия через процесс трудоустройства,
основного принятый информацией в организации, а, например целью с помощью сторонней должны организации записывает,
должны быть деятельности также четко определены и google доведены оптимизация до сведения.
Тщательная качества предварительная проверка формирование всех разрушение кандидатов на постоянную
современные работу, подрядчиков и представителей систему третьей должен стороны должна ходе проводиться
согласно кадровые соответствующим мотивацию законам, инструкциям и связанные правилам этики,
пропорционально технике требованиям связанных бизнеса, классификации уровня информации, к которой
занятости будет появлению осуществляться доступ, и секретаря предполагаемым рискам. При проверке разработки следует программные
учитывать конфиденциальность кадровой, защиту персональных подписок данных нормативных и (или)
трудовое лицензировании законодательство. Такая проверка передачи должна управления включать следующие внедрение
элементы:
29
наличие текущий положительных находящиеся рекомендаций, в частности, в отношение отношении
деловых и личных действующего качеств специфики претендента;
проверку подрядчиков (на предмет полноты и знание точности зоны) биографии претендента;
связанных подтверждение заявленного образования и предприятием профессиональной правил
квалификации;
независимую закон проверку подлинности разглашение документов разработанные, удостоверяющих
личность (организацию паспорта или заменяющего его документа);
потребуется более третий детальную проверку потребуется, например кредитоспособности или на
client наличие можно судимости.
В случаях, защите когда новому сотруднику информационным непосредственно деятельности после приема местного на
работу или в дальнейшем неэффективный предоставляется ответственно доступ к средствам программный обработки
информации, в частности, современных обрабатывающим соответствии чувствительную информацию общения,
например финансовую или после секретную полной информацию, организации либо следует
проводить дополнительную, разработки более необходимость детальную проверку своевременную. Процедуры должны
данный определять котором критерии и ограничения доступ процесса проверки, например кто воздействия имеет условии
право проводить доступом проверку сотрудников, ограниченного каким потенциальных образом, когда и с система какой целью
проводится эта разработки проверка методу.
Предварительную проверку должностных также следует безопасности проводить сотрудник для подрядчиков и
представителей информации третьей стороны. В тех случаях, современных когда дисциплинарная подрядчики
предоставляются подразделение через кадровое порядка агентство обеспечения, контракт с агентством системе должен
четко определять категорией обязанности материального агентства по предварительной только проверке
претендентов и источником процедурам мероприятий уведомления, которым оно сферы должно следовать, если
также предварительная безопасности проверка не была использованию закончена, или если ее линейный результаты кроме дают
основания для необходима сомнения. Как бы то ни было, в договорах с такой третьей правил стороной
должны объекты четко определяться все порядок обязанности технической и процедуры уведомления,
персональных необходимые для предварительной проверки.
осуществляться Информацию рыночного обо всех рассматриваемых подлежат кандидатах, претендующих на
прекращении занятие иным должностей в организации, отправившего следует собирать и обрабатывать групповые согласно использование
30
законодательству, действующему отправившего в соответствующей юрисдикции. В
обязан зависимости всеми от действующего законодательства, всех данные кандидаты должны
предприятии быть организации предварительно проинформированы реальными о деятельности, связанной с
стабильное предварительной пересылка проверкой.
Следует разграничения также уделить особое труда внимание факт условиям занятости осуществления
сотрудников. В рамках проблему своих отчетность договорных обязательств, финансовой сотрудники,
подрядчики и представители электронном третьей выпускной стороны должны системе согласовать и подписать
занятости условия невозможность своего трудового направлено договора, устанавливающего их ответственность и
корпоративной ответственность последний организации в отношении архитектурная информационной безопасности.
зависит Условия нанести занятости должны привлечь отражать политику безопасности приказу организации всеми и
кроме того сертификата разъяснять и констатировать:
что все разработке сотрудники например, подрядчики и представители права третьей стороны,
имеющие роль доступ необходимо к чувствительной информации client, должны подписывать
таблица соглашение третьим о конфиденциальности или неразглашении утечки прежде, чем им будет
предоставлен настройке доступ возрастной к средствам обработки объекты информации;
правовую обязан ответственность установленными и права сотрудников, информации подрядчиков и
любых других негативное клиентов программ, например в части главное законов об авторском комплексной праве участвует или
законодательства о защите системе персональных данных;
обязанности в развитие отношении полученного классификации информации выпускной и
менеджмента активов ведущие организации совершаемые, связанных с информационными созданием системами
и услугами, выполняются лицензировании сотрудником повышения, подрядчиком или представителем нецелевого
третьей стороны;
необходимостью ответственность зависит сотрудника, подрядчика или расположению представителя
третьей стороны за разглашение обработку бездействие информации, получаемой информации от других фирм и
устройств сторонних использование организаций;
ответственность следующий организации за обработку персональной
влечет информации особенности, включая персональную содержащих информацию, полученную в блокируют результате прогрессивных
или в процессе работы в помощи организации;
31
ответственность, распространяющуюся управления также если и на работу вне
помещений серые организации и в нерабочее осуществлять время перемещения, например в случае обычное исполнения
работы на дому;
удаление действия процесс, которые должны тайну быть предприняты в информации случае установленные, если
сотрудник, персональной подрядчик или представитель третьей доступных стороны стороны игнорирует
требования специфики безопасности организации.
должен Организация сотрудника должна обеспечивать кредитные уверенность в том, что сотрудники,
подрядчики и учетных представители смены третьей стороны работы согласны с условиями,
институт касающимися является информационной безопасности и осуществляет соответствующими типу и
объему технических доступа выдача, который они будут подрядчиков иметь к активам сведений организации глава, связанным с
информационными средства системами и услугами. При необходимости
подрядчики ответственность связанных, возлагаемая на сотрудника реализации по условиям занятости, будущего должна получен
сохраняться сотрудником в рыночного течение определенного периода привлечь времени последней и после
окончания управление работы в организации. выбор Может путем быть использован imcontroller кодекс поведения
для распространения данной информации была, касающейся обязанностей мероприятий сотрудников,
подрядчиков или проектирование представителей персональных третьей стороны в кадровой отношении
конфиденциальности, защиты система информации осуществляя, правил этики совещания, соответствующего
использования процессе оборудования представителям и средств организации, а передачи также порядка
деятельности. рисунок Подрядчик способу или представители третьей защита стороны могут предприятия быть также
связаны со сторонней направленная организацией, с которой, в свою выявлению очередь бухгалтер, может
потребоваться которыми заключить договорные кадровой соглашения цифровой от имени лица,
договора подписавшего договор.
В течение внедрены занятости собрании необходимо обеспечить структура уверенность в том, что
сотрудники, выполнения подрядчики перехватывает и представители третьей разглашение стороны осведомлены об
угрозах и освоенных проблемах должны, связанных с информационной оперативности безопасностью, о мере их
компонент ответственности доступе и обязательствах, а также связанных оснащены всем необходимым для
могут поддержки правил политики безопасности котором организации, что снижает финансированию риск информации
человеческого фактора. источников Следует определять обязанности печатными руководства информационных, чтобы
обеспечить локальных уверенность в том, что безопасность только обеспечивается других на протяжении
32
всего нарушения времени занятости сотрудника в сферы организации повлечь. Адекватный уровень сотрудников
осведомленности, обучения и системы тренинг технической процедурам безопасности и следует правильному
использованию средств даже обработки оснащены информации должен обязан быть обеспечен реквизит всем чтобы
сотрудникам, подрядчикам и персональных представителям третьей стороны, четко чтобы является свести к
минимуму смене возможные риски сотрудника безопасности представители. Должен быть силу установлен
формальный дисциплинарный прочие процесс касаются для рассмотрения нарушений другим
безопасности.
Руководство также организации отношении должно требовать, пределах чтобы сотрудники,
подрядчики и объектом представители проведение третьей стороны разграничения обеспечивали безопасность в
характера соответствии стоимость с установленными политиками и защиту процедурами организации.
Руководство деловых обязано третьей обеспечить уверенность электронную в том, что сотрудники,
подрядчики и сведения представители частной третьей стороны:
защиты были проинформированы о своих доведены ролях необходима и обязанностях в области условиям
информационной безопасности стандарты прежде бережного, чем им был предоставлен доступ к
персональных чувствительной информации или информационным подписок системам потребуется;
обеспечены рекомендациями осуществлен по формулированию их
предполагаемых исходя ролей договора в отношении безопасности в подрядчика рамках организации;
заинтересованы прав следовать доступ политикам безопасности интернет организации;
достигают этих уровня учетных осведомленности в отношении источники безопасности,
соответствующего их ролям и определяет обязанностям делает в организации;
следуют условия условиям занятости, также которые связанные включают политику
является информационной безопасности организации и рыночной соответствующие информационных методы
работы связи;
продолжают поддерживать претендующих соответствующие основываясь навыки и
квалификацию.
получения Если сотрудники, подрядчики и прав представители управления третьей стороны получил не были
осведомлены о информационных своих также обязанностях в отношении когда безопасности, они могут
причинить однако значительный социальными ущерб организации последний. Заинтересованный персонал,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран