Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала на примере ООО "Делис_Альянс"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
.
14
уничтожение, блокировка, копирование, вынесение из организации,.
Хранение персональных данных и иные несанкционированные действия в
процессе обработки в информационной системе.
15
Проанализировав определения авторов в целом можно сделать вывод,
что информационная безопасность – это, с одной стороны, состояние
защищенности информационной среды общества, обеспечивающее ее
формирование, использование и развитие в интересах граждан, организаций,
государства, или состояние защищенности национальных интересов РФ в
информационной сфере, определяющихся совокупностью сбалансированных
интересов личности, общества, государства.
С другой стороны, угроза – это любого рода несанкционированный
доступ лиц к информации, направленный на её уничтожение, утечку, скрытие
ли другие действия
В качестве специальных средств, предназначенных для переноса и
сохранения нформации, выступают материальные объекты, в том числе и
физические лица или носители. Свое отображение информация находит в
виде символов, образов, сигналов, знаков, кодов. Вопросы хранения и
защиты данных выражены в виде средств, приспособлений, нормативных
основ и операций, которые позволяют информации определенных
программах в форме системы.
Информация обладает следующими свойствами:
16
является неанонимной, то есть не может озникнуть из ниоткуда,
поэтому дает возможность опознать конкретный источник своего
происхождения;
15
Брюхомицкий, Ю.А. Биометрические технологии идентификации личности / Ю.А. Брюхомицкий ;
Министерство образования и науки Российской Федерации, Федеральное государственное автономное
образовательное учреждение высшего образования «Южный федеральный университет», Институт
компьютерных технологий и информационной безопасности. – Ростов-на-Дону; Таганрог: Издательство
Южного федерального университета, 2017. – 264 с.
16
Метелев И.С., Устинов А.Ю. Информационная безопасность // СТЭЖ. 2016. №4 (25). URL:
https://cyberleninka.ru/article/n/informatsionnaya-bezopasnost-2 (дата обращения: 27.10.2019).
.
15
является конфиденциальной или приватной (частной), то есть
должна быть защищена от ознакомления сторонними пользователями;
является целостность, то есть полной (должна иметьвсе части и
тома, фрагменты);
является доступной для имеющих на основания, лиц в
определенный период времени.
Под угрозу попадает в основном информация, доступ к которой есть не
у всех пользователей, такая информация представляется доступной для
узкого круга лиц, что возлагает на них моральную, материальную
ответственность для доверенных лиц, и, главное, особую ценность для ее
владельцев.
При этом она может иметь собственный правовой режим доступности,
то есть например, доступ к ней могут иметь руководители или начальники
отделов, а низшие лица не могут, что обусловлено наличием угрозы для
безопасности для прав и интересов лиц.
17
Конкретно конфиденциальную информацию составляет объем данных,
связанный с частной жизнью пользователей (лиц, людей) и частной жизнью
организации (фирмы или предприятия).
В целом, конфиденциальную информацию а отношении организации
можно теоретически разделить на три вида:
18
17
Минин, А.Я. Информационные технологии в образовании / А.Я. Минин; Министерство образования и
науки Российской Федерации, Федеральное государственное бюджетное образовательное учреждение
высшего профессионального образования «Московский педагогический государственный университет». –
Москва : МПГУ, 2016. – 148 с.
18
Пелешенко, В.С. Менеджмент инцидентов информационной безопасности защищенных
автоматизированных систем управления / В.С. Пелешенко, С.В. Говорова, М.А. Лапина ; Министерство
образования и науки РФ, Федеральное государственное автономное образовательное учреждение высшего
образования «Северо-Кавказский федеральный университет». – Ставрополь : СКФУ, 2017. – 86 с.(с.34)
18
Организация деятельности служб и подразделений полиции по охране общественного порядка и
обеспечению общественной безопасности / ред. В.В. Гордиенко. – Москва: Юнити-Дана, 2015. – 463
.
16
Корпоративная информация экономического субъекта
(количество контрактов с поставщиками, наименование поставщиков и т.д.)
Корпоративно-персональная информация, касающаяся
непосредственно фактических данных об организации (структура, число
сотрудников, их возраст, информация о клиентах);
ноу-хау - это инновации либо секреты технологических
процессов.
В качестве угроз для организации обычно рассматриваются действия
собственных сотрудников, связанные с доступом к конфиденциальной
информации. Все их можно классифицировать по следующим критериям (см.
рисунок 1).
18
доступности инфоормации
по компонентам информационно-поисковые ресурсы, услуги информационных
систем,
персональные данные и ноу-хау нацеленных на
устранение угроз программные, аппаратные и программно-аппаратные средства
по способу антропогенные действия (в ходе деятельности человека) осуществления
действия природного и техногенного характера
по расположению внутренние
источника угроз
внешние
Рисунок 1 – Виды угроз информационной безопасности
Согласно, классификации, приведенной выше, наиболее важными
угрозами являются те, которые приведены на рисунке 2.
19
19
Информационные технологии: лабораторный практикум : [16+] / авт.-сост. А.Г. Хныкина, Т.В. Минкина ;
Министерство образования и науки Российской Федерации, Федеральное государственное автономное
по критериям
информационной
безопасности
в отношении конфиденциальности данных или программ
их целостности
риска отказа и сбоев оборудования выполнения операций
.
17
противоправный
сбор и
использование
информации
нарушение технологии обработки и хранения информации
внедрение в аппаратные и программные изделия компонентов, реализующих функции,
не предусмотренные документацией на эти изделия
влияние на парольно-ключевые системы защиты автоматизированных систем
обработки и передачи информации
утечка информации по техническим каналам
уничтожение порча информации с разных носителей, перехват информации с
носителей, в том числе и электронных, из сей передачи информации, с линий связи ее
дешифрование
использование технологий средств защиты информации не имеющих сертификации в
стране (ни с отечественной, ни с зарубежной стороны)
навязывание и распространение недостоверной и ложной информации, а также
несанкциоинрованный доступк любым информационным источникам
целенаправленный вывод из строя, повреждение или разрушение средств и систем
обработки информации, телекоммуникации и связи.
внедрение электронных устройств для перехвата информации в технические
средства обработки, хранения и передачи информации по каналам связи, а также в
служебные помещения органов государственной власти, предприятий, учреждений и
организаций всех форм собственности
нарушение положений нормативно-правового обеспечния информации в отношении
ограничений на конфиденциальность и распространение информации
разработка и распространение вредоносных программ, нарушающих нормальное
функционирование информационных и информационно-телекоммуникационных
систем, в том числе систем защиты информации
Рисунок 2 – Важные угрозы информационной безопасности
образовательное учреждение высшего образования «Северо-Кавказский федеральный университет». –
Ставрополь: СКФУ, 2018. – 122 с.
.
18
Обеспечение безопасности возможно с различных сфер влияния, в том
числе
20
:
1) пути и меры по защите компании и ее интересов от доступа к ней
людей, связанных с криминалом.
2) желание компании и необходимости установки ограничений и
запретов перед людьми, склонными к воровству. Так, чем выше должность
сотрудника, склонного к воровству, тем больший экономический ущерб он
может нанести организации и её структурам.
3) Проверка сотрудника на склонность к вредным привычкам, то
есть к алкоголю, курению и наркотикам.
4) Обеспечение информационной безопасности организации. Сюда
входит защита секретов работы, баз данных, результатов исследований,
планов, связанных с заключением договоров с другими компаниями, и
другой информации, важной для сохранения ее конкурентоспособности.
5) Соответствие работника требованиям корпоративной культуры.
Данный аспект безопасности важен в процессе отбора новых работников.
Существуют мероприятия, позволяющие решить те или иные
проблемы, связанные с безопасностью, они должен применяться на этапе
отбора сотрудников. На первом месте здесь стоят гарантии со стороны
организаций, осуществляющих подбор сотрудников.
Данную гарантию компании могут дать не только на основании
методов отбора и проверки данных сотрудников объявленных в качестве
потенциальных кандидатов на должности, но и также потому, что многие
компании могут давнр находится в отрасли рынка трудовых ресурсов и им
важна из репутация (моральный долг).
В качестве второго подхода стоит упомянуть старый, но действенный
метод – это «Сарафанное радио», или, другими словами, способ разнесения
20
Филиппов, Б.И. Информационная безопасность. Основы надежности средств связи / Б.И. Филиппов, О.Г.
Шерстнева. – Москва ; Берлин : Директ-Медиа, 2019. – 241 с.
.
19
информации о новом сотруднике и его скелонностях. Люди,
рекомендовавшие сотрудника, должны нести за него персональную
ответственность, дабы исключить подобные слухи в будущем, многие
крупные компании перед принятием сотрудника на работу устраивают беседу
между потенциальным сотрудником и службой безопасности, последняя
разъясняет, каковы последствия передачи конфиденциальной информации
третьим лицам.
Подобная служба должна быть во многих учреждениях, сотрудники
которых имеют отношение работают бывшие сотрудники силовых структур,
обладающие соответствующими связями и возможностями. При проверке
кандидатов служба безопасности может действовать параллельно с кадровой
службой. Она проверяет работника на отсутствие судимостей, отсутствие
связи с криминальными структурами, отсутствие претензий предыдущих
работодателей с точки зрения его честности и надежности. Как известно,
неколторые государственные организации склонны в качестве обязательных
требовний запрашивать у него справки об отсутствии судимости или об иных
проблемах с законом и правоохранительными органами в целом.
Еще одним способом обеспечения безопасности фирмы при наборе
сотрудников является организация кадровой службы в крупных компаниях
или должности менеджера по персоналу — на более мелких предприятиях.
Кадровая служба проверяет информацию, представленную кандидатом,
обращаясь к людям, знающим кандидата, и на места его прежней работы.
С целью определения конкретного числа угроз информационной
безопасности следует привести примеры случае, когда утечка информации
реально имела место, такие случаи, как показывает практика, в последнее
время нередки
21
:
Произошла утечка данных 419 млн пользователей Facebook В
начале сентября 2019 года стало известно об утечке данных более 419 млн
пользователей Facebook. В открытом доступе оказалась база, которая
.
20
содержит преимущественно номера телефонов, уникальные идентификаторы
участников соцсети, а также информацию о стране проживания
пользователей (новость от 21.08.2019);
22
Данные 2,5 миллионов клиентов Yves Rocher оказались в
открытом доступе. 4 сентября 2019 года компания Zecurion сообщила, что
специалисты
21
DLP: громкие утечки информации http://www.tadviser.ru/ систематизированная сводка новостей от
21.08.2019
22
DLP: громкие утечки информации http://www.tadviser.ru/ систематизированная сводка новостей
от
21.08.2019
по кибербезопасности получили доступ к конфиденциальным данным
миллионов клиентов компании. По мнению руководителя аналитического
центра Zecurion Ульянов Владимир, конкурирующие косметические
компании могут использовать эту информацию для переманивания клиентов,
что скажется большими финансовыми потерями для Yves Rocher. (от
21.08.2019)
21
;
- Mastercard потеряла данные десятков тысяч клиентов. Кредитки и
телефоны достались злоумышленникам. 23 августа 2019 года Mastercard
сообщила регуляторам Германии и Бельгии о масштабной утечке данных.
Платёжная система не уточнила число пострадавших клиентов и лишь
отметила, что речь идёт о «большом количестве». Утечка была обнаружена
19 августа. (от
22
.08.2019)
24
;
- Произошла утечка 14 млн записей компаний и покупателей 16
сентября 2019 года стало известно о том, что около 14 млн записей о
компаниях и физлицах из России попали в открытый доступ. Случайную
утечку допустила компания–оператор фискальных данных «Дримкас».(от
21
DLP: громкие утечки информации http://www.tadviser.ru/ систематизированная сводка новостей от
22
.08.2019
24
DLP: громкие утечки информации http://www.tadviser.ru/ систематизированная сводка новостей
от 21.08.2019
25
DLP: громкие утечки информации http://www.tadviser.ru/ систематизированная сводка
новостей от 21.08.2019
26
DLP: громкие утечки информации http://www.tadviser.ru/ систематизированная
сводка новостей от 21.08.2019
.
21
21.08. 2019)
25
;
Данные 700 тыс. сотрудников РЖД оказались в открытом доступе. 27
августа 2019 года стало известно о том, что персональные данные 703 тыс.
сотрудников РЖД оказались в открытом доступе в интернете. (от
21.08.2019)
26
.
К числу угроз, исходящих от сотрудников относятся как их действия,
так и их бездействие, что закреплено соответсвующими статьями в
нормативнр-правовой базе Рроссийской Федерации. Например, в ТК РФ
23
в
статье 233 «Условия наступления материальной ответственности стороны
трудового договора» сказано, что в некоторых случаях, а именно действий
или бездействия со стороны как работодателя, так и сотрудника, приводят к
наступлению материальной отевтсвенности. Кроме данной статьи, на
действия или бездействия лиц в рамках трудовых отношений также
указывают следующие статьи ТК РФ:
ТК РФ Статья 89. «Права работников в целях обеспечния
персоналдьных данных, хранящихся у работодателя»;
28
ТК РФ Статья 237. «Моральный вред, причиненный рабтнику»;
29
ТК РФ Статья 279. «Гарантии руководителю организации в случае
прекращения трудового договора».
Далее рассмотрим основные Методы противодействия угрозам
информационной безопасности.
1.2 Методы противодействия угрозам информационной
безопасности организациии со стороны собственного
персонала
Самые частые случаи из практики хищения информации были приведены
выше. Следует рассмотреть основные спосбы и методы, которые можно применять
в качестве мероприятий, обеспечивающих полноценное предотвращение самого
23
Информационные технологии: лабораторный практикум : [16+] / авт.-сост. А.Г. Хныкина, Т.В. Минкина ;
Министерство образования и науки Российской Федерации, Федеральное государственное автономное
.
22
факта доступа сотрудников к информации и последующего хищения. В рамках
настоящей подглавы необходимо рассмотреть основные методы, способные
прндотвратить угрозы.
В целом, решение проблем угроз информационной безопасности
возможно путем следующих мероприятий:
30
организационно-правовые,
технические,
экономические.
Перед применением вышеуказазнных мероприятий следует провести анализ
угроз безопасности. В результате анализа угроз безопасности сформированы
разнообразные принципы создания и работы системы защиты:
принцип неопределенности – значит, «защита всех от всех»;
принцип невозможности создания идеальной системы защиты –
значит, минимизация риска и ущерба;
принцип безопасного времени.
Для решения задачи защиты информации в сфере деятельности важно
постоянное совершенствование средств и методов защиты, периодическая
экспертиза защищенности или оценка соответствия качества и уровня
защищенности действующим нормам и требованиям.
32
Так, при осуществлении мероприятий, связанных с использованием
технологических решений по предотвращению доступа к конфиденциальной
информации имеет место лицензирование, в рамках которого подлежат: контроль
защищенности конфиденциальной информации от утечки по техническим каналам
в средствах и системах информатизации, технических средствах, не
обрабатывающих конфиденциальную информацию, но размещенных
в помещениях, где она обрабатывается, а также контроль защищенности
конфиденциальной информации от несанкционированного доступа и ее
модификации в средствах и системах информатизации.
.
23
К персональным данным относится информация о социальном
положении, здоровье, финансовом положении, владении собственностью ид
друие сведения связанные с понятием личной жизни. Данная информация
относится к категории конфиденциальной, доступ к ней соответственно
ограничен законодательно.
Под уничтожением информации понимают её удаление полностью или
частично из средств хранения, обработки или передачи компьютерной
информации и информационно-телекоммуникационных сетей. Блокирование
информации – действия, от совершения которых возникает невозможность
дальнейшего использования компьютерной информации.
Под копированием понимается воспроизведение информации на ином
носителе информации, при сохранении неизмененной первоначальной
информации.
Наличие проблем в информационной безопасности приводит к
необходимости немедленно отвечать на ситуацию посредством срочного
принятия мер. Однако, пройдя целесообразно не допускать утечки
информации и определения способов ее предупреждения целесообразно
рассмотреть существующие классификации самих нарушителей и
классификацию угроз, связанных с персоналом.
На базе организаций в можно выделить несколько категорий
сотрудников, способны или не способых на нарушение конфиденциальности
данных компании. Рассмотрим классификацию внутренних нарушителей в
организациях, представленных на рисунке 3.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран