Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала на примере ООО "ДНС-ЮГ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
СОДЕРЖАНИЕ
ВВЕДЕНИЕ .............................................................................................................. 7
Глава 1. Информационная безопасность организации как объект управления10
1.1 Цель и основные элементы системы обеспечения информационной
безопасности организации со стороны собственного персонала ..................... 10
1.2 Классификация возможных угроз информационной безопасности со
стороны собственного персонала организации ................................................. 12
1.3 Инструменты противодействие угрозам информационной безопасности
организации со стороны собственного персонала ............................................. 19
Выводы по главе 1 ................................................................................................. 23
Глава 2. Защита от угроз информационной безопасности со стороны
собственного персонала ООО "ДНС-ЮГ" ......................................................... 26
2.1 Организационно-экономическая характеристика ООО "ДНС-ЮГ" ......... 26
2.2. Анализ состава и структуры кадров ООО "ДНС-ЮГ" ............................... 33
2.3 Анализ методов обеспечения информационной защиты ООО "ДНС-ЮГ"
и оценка их эффективности.................................................................................. 38
Глава 3. Рекомендации по повышению эффективности информационной
безопасности ООО "ДНС-ЮГ" со стороны собственного персонала ............. 50
3.1. Рекомендации по совершенствованию системы информационной
безопасности со стороны собственного персонала ........................................... 50
3.2 Совершенствование практики защиты конфиденциальной информации в
устной форме ......................................................................................................... 62
3.3 Оценка эффективности предложенных мероприятий ................................. 65
ЗАКЛЮЧЕНИЕ ..................................................................................................... 74
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ............................................. 78
7
ВВЕДЕНИЕ
Организация может успешно функционировать в условиях рыночной
экономики при условии, если обеспечены многие факторы безопасности, в
том числе и политика защищенности противодействию информационным
угрозам. Современное общество, в том числе и экономическая
деятельность,все более насыщаются различного вида информацией, и, как
следствие, необходимо решать проблемиу доступа к инфомационным
ресурсам, что является важнейшим фактором в конкурентной борьбе.
Другими словами, от того, насколько проработана и внедрена политика
информационной безопасности в организации напрямую зависит
конкурентоспособность.
Огромное влияние на все аспекты жизнедеятельности организации
оказывает ее персонал, и имено от него в первую очередь зависит состояние
ее информационной и экономической безопасности.
Возрастание роли угроз информационной безопасности со стороны
собственного персонала в современных условиях обусловлено, с одной
стороны, такими социальными тенденциями, как либерализация экономики и
рынка труда; изменение сущности контроля за персоналом; повышение роли
менеджмента персонала в управлении организацией; с другой стороны, в это
время наблюдаются процессы усложнения труда, роли творчества и
инноваций, предоставление работникам свободы и автономии в принятии
решений, что приводит к ослаблению возможности жесткого контроля за
персоналом. Все вышеописанное подтверждает значительную актуальность
темы бакалаврской работы.
Целью представленной бакалаврской работы является изучение
практики обеспечения информационной безопасности от угроз со стороны
собственного персонала в исследуемой организации и разработка
практических рекомендаций по ее совершенствованию.
В процессе выполнения-исследования бакалаврской работы
поставлены следующие задачи:
8
изучить понятие конфиденциальности информации и
потенциальные угрозы конкурентным позициям организации в случае ее
разглашения;
выявить основные угрозы информационной безопасности
организации, исходящие от персонала;
обобщить основные методы защиты конфиденциальной
информации от угроз со стороны собственного персонала организации;
дать краткую характеристику ООО «ДНС ЮГ»и провести анализ
динамики его кадрового потенциала за период 2017-2018гг. (на примере
одного из филиалов)
проанализировать практику обеспечения защиты
конфиденциальной информации от угроз со стороны персонала и
выявленные в ней недостатки;
разработать рекомендации по совершенствованию практики защиты
конфиденциальной информации в электронной форме;
разработать рекомендации по совершенствованию практики защиты
конфиденциальной информации на печатных носителях;
разработать рекомендации по совершенствованию практики защиты
конфиденциальной информации в устной форме.
Объектом исследования является ООО «ДНС ЮГ»
Предметом исследования является практика защиты от угроз
информационной безопасности ООО «ДНС ЮГ» со стороны собственного
персонала.
Информационная база исследования: эмпирическую и
информационную базу исследования составили внутренние документы ООО
«ДНС ЮГ»(годовая и квартальная отчетность, первичная документация
блока кадров и управления информационной безопасности, Устав, Этический
кодекс), а также научные труды российских и зарубежных авторов;
статистические и аналитические материалы; результаты научных
исследований, выпущенные в качестве монографий, статистических
9
сборников, статей периодической печати. Также использовались материалы
научных конференций и семинаров, действующие законодательные акты и
иные нормативные документы.
В процессе выполнения бакалаврской работы применены такие методы
и приемы анализа как: методы классификации, методы сравнений и
аналогий, метод обобщений, динамический и структурный метод анализа
исследуемых процессов и явлений.
Теоретическая и практическая значимость данной бакалаврской работы
состоит в том, что затронутые и решенные в ней проблемы дадут
возможность всесторонне исследовать теоретические и практические
аспекты противодействию угрозам информационной безопасности
организации со стороны собственного персонала посредством
совершенствования практики защиты конфиденциальной информации.
Структура бакалаврской работы включает в себя введение, три главы
основного текста и заключение.
10
Глава 1. Информационная безопасность организации как объект управления
1.1 Цель и основные элементы системы обеспечения информационной
безопасности организации со стороны собственного персонала
Под термином «безопасность» подразумевается довольно широкое
смысловое значение, например, международная безопасность,
государственная безопасность, безопасность предприятия, безопасность
граждан. Обычно под ней понимается текущая и перспективная
защищенность от разнообразных угроз имущественного и неимущественного
характера [1, с.23]. Кроме того, рассматриваемое понятие включает в себя
разнообразные функциональные направления, например, политическая
безопасность, военная безопасность, экологическая безопасность и т.п.
Возможна дифференциация безопасности в зависимости от причин ее
нарушения. В частности, выделяются угрозы внешнего характера – со
стороны иностранных государств, изменения экономической политики
собственного государства, неблагоприятной динамики конъюнктуры рынка и
т.п. Угрозу безопасности могут определить и внутренние факторы, например,
низкая квалификация собственного персонала или недостаток финансовых
ресурсов.
В последние десятилетия активно используется термин - информационная
безопасность.
Целью обеспечения информационной безопасности является сведение к
минимуму риска нанесение ущерба организации с помощью
неимущественных действий персонала [2,с.26].
Информационная безопасность не может быть достигнута каким-то
определенным действием, необходимо разрабатывать и внедрять комплекс
мер, иначе результат будет минимален или вообще нулевой.
Можно выделить два основных направления обеспечения
информационной безопасности – внедрение аппаратно-программных средств
(брандмауэры, сетевые экраны, контроль доступа, идентификация и т.д.) и
11
воспитание информационной культуры пользователя, что снизит риск
непреднамеренных угроз со стороны собственного персонала, если
исключить фактор злого умысла.
Таким образом, можно сформулировать следующие элементы системы
обеспечения информационной безопасности организации со стороны
собственного персонала [3, c.43
 Организация четкой и своевременной защиты информации при
помощи специальных аппаратно- программных средств;
 Внедрение ответственности персонала за нарушение
информационной безопасности организации;
 Система мотивации кадров для более эффективного выявления и
ликвидации угроз информационного характера;
 Регулярный анализ со стороны руководства важности и актуальности
информации, которой владеют сотрудники.
Только всестороннее развитие данных систем позволить гарантировать
информационную неуязвимость организации. Однако, как показывает анализ
источников, не все руководители уделяют должное внимание обеспечению
информационной безопасности, мотивирую это тем, что у них в организации
нет такой информации, которая бы являлась достаточно важной для
конкурентов.
Следует отметить неочевидность важности борьбы с информационными
угрозами , так как негативный эффект может проявиться не сразу, или бывает
косвенным и не всегда можно установить причинно-следственную связь.
Непрозрачность механизмов делает организацию борьбы с
информационными угрозами второстепенными, по остаточному принципу.
Задачи специалиста по информационной безопасности являются
чрезвычайно сложными, так как он сталкивается со множеством преград как
административного, так и непосредственно профессионального характера [5.
c.67]
12
В Российской Федерации основным законодательным актом,
регулирующим отношение в сфере информатизации, служит Федеральный
закон «Об информации, информатизации и защите информации». Который
был принят в 1995 году.
В этом законе определены наиболее важные термины, , используемые в
информационной сфере, в частности, термин «информация» определен как
сведения о лицах, предметах, фактах, событиях, явлениях и процессах
независимо от формы их представления.
В этом законе разграничиваются информационные ресурсы по категориям
доступа, дается перечень сведений, которые не могут быть отнесены к
информации, доступ к которым ограничен.
На уровне организации могут быть использованы акты, определяющие
внутренне правовое регулирование в вопросах защиты информации,
основным требованиям к ним является непротиворечие Конституции РФ и
Федеральному закону «Об информации, информатизации и защите
информации». Данные акты регулируют внутрикорпоратиыне отношения в
информационной сфере
1.2 Классификация возможных угроз информационной безопасности со
стороны собственного персонала организации
Деятельность любой компании всегда связана с генерацией, обработкой
и потреблением информации. Как и любой объект, информация может
представлять собой ценность, и служить целью для нанесения ей ущерба.
Вместе с развитием информационного общества появляются и
сопутствующие проблемы, присущие ему, важнейшей из которых является
информационная безопасность.
Главнейшим фактором интересов фирм, организаций и просто
физических лиц является состояние окружающей информационной среды[3.
c. 67].
13
Если имеется возможность воздействовать на эту среду, будь это
непреднамеренное или целенаправленное воздействие, то это неуклонно
приводит к нанесению ущерба интересам организации и являет собой очень
серьезные угрозы информационной безопасности на всех ее уровнях
Таким образом видно, что в реалиях, которые сложились в
современном обществе информационная безопасность играет
первостепенную роль в ряде других условий для нормального
функционирования любой организации. Не менее четко прослеживается
зависимость основного уровня безопасности организации от
информационной среды. Исследуя многочисленную статистику анализа
враждебных действий против субъекта, каждая их них, как правило,
начинается со сбора информации.
Информацию можно собрать множеством способов, даже не прибегая к
техническим средствам, например, устная или письменная информация.
Информация является нематериальным объектом, однако она играет
необычайно важную роль в современном обществе. Невозможно представить
свою жизнь без нее, общество в данное время принято называть
информационным.
Информация является также объектом исследования, где она
рассматривается с различных сторон.
Приведем основные свойства информации, которые можно выделить
среди большого числа [6, c.143]:
аутентичность – позволяет установить происхождение информации,
откуда она была получена, что являлось источником ее происхождения,
другими словами, данное свойство позволяет установить авторство.
конфиденциальность – защита информации от всякого рода
несанкционированного доступа, хищения, подмены и т.д.;
целостность – данное свойство описывает возможность защиты от
несанкционированного искажения, разрушения или уничтожения;
14
доступность - свойство информации быть защищенной от
несанкционированной блокировки.
Информация, доступ которой ограничен какими-либо средствами,
является ценностью для ее владельцев, как материальной, так и моральной.
Эта информация, как правило, содержит многие сведения
конфиденциального и секретного характера. Сведения, свободное обращение
к которых может нарушить права и законные интересы физических и
юридических лиц определяют правовой режим защиты информации [7. c.38]
Информация с ограниченным доступом - это такие сведения, данные и
знания, которые известны определенному кругу лиц, имеющие для них
особую ценность. Относительно доступа к этим сведениям применяются
организационно-технические и правовые меры и мероприятия, направленные
на ограничение доступа посторонних лиц. Незаконное получение,
распространение или использование данных сведений может причинить
владельцу моральный или материальный ущерб, за что виновный подлежит
привлечению к ответственности в соответствии с нормами действующего
законодательства.
К конфиденциальной информации относится информация, доступ к
которой ограничивается с целью защиты коммерческой или клиентской
тайны, а также иные данные, разглашение которых по тем или иным
причинам нежелательно для конкретной организации. Иначе говоря, это
любая информация, разглашение которой потенциально может нанести
ущерб ее владельцу, пользователю или связанным с ними лицам.
Информация, представляющая ценность для одной стороны, может
быть абсолютно бесполезна для другой, это необходимо учитывать при
разработке мер по внедрению информационной политики предприятия,
чтобы исключить несоразмерные затраты по созданию защищенной
информационной среды. Для определения этих аспектов необходим глубокий
анализ информационных потоков, ее генерации, путей прохождения от
источника к потребителю. Кроме того важно понимать, как будет
15
соотноситься автор и потребитель информации. Можно выделить несколько
вариантов - «один к одному», «Один ко многим» и «Многие ко многим».
В первом случае информация создается эксклюзивность только для
одного потребителя, и круг возможных утечек минимален, второй случай
подразумевает передачу информации нескольким сторонам, и здесь очень
важно знать, существует ли их ограниченно число. Задача мониторинга
прохождения информации резко усложняется.
В третьем случае вообще бывает невозможно отследить
происхождение информации.
Конфиденциальность понимается как предотвращение возможности
использования информации лицами, которые к ней не причастны.
Конфиденциальность информации означает доступность информации только
тому, для кого она предназначена.
Также есть довольно близкие к этому определению термины:
клиентская тайна - разновидность конфиденциальной информации,
находящейся в ведении организации, публичное разглашение которой
способно нанести существенный имущественный или неимущественный
ущерб ее клиентам или партнерам по ведению совместной деятельности;.
Формы и виды конфиденциальной информации можно
классифицировать по различным позициям (см. рис. 1).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран