Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала на примере ООО "ДНС-ЮГ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
Формы и виды конфиденциальной
информации
По характеру
информации
По содержанию
информации
По используемому
носителю
По степени
секретности
Информация,
содержащая
клиентскую или
банковскую
тайну
Информация,
содержащая
коммерческую
тайну
Политическая
Экономическая
Финансовая
Коммерческая
Технологическая
Управленческая
В устном виде
На бумажных
носителях
В электронном
виде
Абсолютно
конфиденциальная
Строго
конфиденциальная
Конфиденциальная
Для служебного
пользования
Рисунок 1. Классификация конфиденциальной информации
организации
Информационные угрозы можно разделить на внешние (объективные) и
внутренние (субъективные) [8, c. 45]. К первым относятся различного рода
хакерские атаки, действия злоумышленного плана, когда целью является
доступ к информационным ресурсам организации. Такие угрозу
представляют наибольшую опасность, тем самым требует максимального
внимания к их профилактики и нейтрализации. Следует отметить, что как
правило, приходится иметь дело с высококвалифицированными
злоумышленниками, и зачастую не всегда сразу можно распознать, что
организация подвергается информационной атаке.
Второй источник угроз — это действия внутри компании. По своему
характеру они могут быть не направлены напрямую на нанесения вреда, а
могут быть непроизвольными.
Создание эффективной системы управления информационной
безопасностью невозможно , если нее выделить четкое определение угроз з
информации. Под угрозами информации принято понимать потенциальные
17
или реально возможные действия в отношении информационных ресурсов,
приводящие к неправомерному владению информацией.
Выполнение этих условий — довольно сложная многозначительная
задача, поэтому нельзя предложить универсальный способ ее решения,
необходимо учитывать индивидуальность каждой организации. Конечно,
существуют способы, подходящие почти для всех компаний, и они должны
быть очень широко использованы, естественно, с адаптацией под данные
конкретные условия.
Угрозы организации, связанные с доступом к конфиденциальной
информации, можно классифицировать по следующим критериям [9.c 84]
(рис.2):
Угрозы, связанные конфиденциальной
информации
По критериям
информационной
безопасности
По компонентам
информационной
системы
По способу
осуществления
По расположению
источника
Угрозы
конфиденциаль
ности данных
Угрозы
целостности
данных
Информационные
услуги и ресурсы
Персональные
данные
Ноу-хау
Программные и
аппаратные средства
Случайные
Умышленные
Природные и
техногенные
Внутренние
Внешние
Угрозы
доступности
данных
Угрозы отказа
Рисунок 2. Классификация угроз, связанных с доступом к
конфиденциальной информации
по критериям информационной безопасности (угрозы
конфиденциальности данных и программ; угрозы целостности данных,
программ, аппаратуры; угрозы доступности данных; угрозы отказа от
18
выполнения операций);
по компонентам информационных систем, на которые нацелены
угрозы (информационные ресурсы и услуги, персональные данные, ноу-хау,
программные средства, аппаратные средства, программно-аппаратные
средства);
по способу осуществления (случайные, умышленные, действия
природного и техногенного характера);
по расположению источника угроз (внутренние и внешние).
Соответственно, можно выделить актуальные угрозы информационной
безопасности, которые направлены на снижение конкурентных позиций
организации в случае ее разглашения:
противоправный сбор и использование информации;
нарушение технологии обработки и хранения информации;
внедрение в аппаратные и программные изделия компонентов,
реализующих функции, не предусмотренные документацией на эти изделия;
разработка и распространение программ, нарушающих нормальное
функционирование информационных и информационно-
телекоммуникационных систем, в том числе систем защиты информации;
физическое уничтожение информационных систем или выведение
их из строя;
влияние на парольно-ключевые системы защиты
автоматизированных систем обработки и передачи информации;
утечка информации по техническим каналам;
утечка информации по личным каналам;
перехват информации на материальных носителях;
уничтожение, повреждение, разрушение или хищение печатных,
аудио-, видео-, электронных и других носителей информации;
перехват информации в сетях передачи данных и линиях связи,
дешифрование этой информации;
19
подлог информации;
распространение информации, способной нанести ущерб репутации
организации;
использование не сертифицированных отечественных и зарубежных
информационных технологий, средств защиты информации, средств
информатизации, телекоммуникации;
несанкционированный доступ к информации, находящейся в
организациих и базах данных;
нарушение законных ограничений на конфиденциальность и
распространение информации.
Современный анализ ситуаций, связанных с доступом к
конфиденциальной информации, свидетельствует о том, что коммерческие
компании и госструктуры постоянно сталкиваются с внутренними угрозами в
этой сфере.
1.3 Инструменты противодействие угрозам информационной безопасности
организации со стороны собственного персонала
Целью информационной безопасности является обеспечение
сохранности системы, защита и гарантия точности и полноты информации,
минимизация возможных потерь в случае, если информация будет
модифицирована или повреждена [10,c.67].
Следует анализировать соразмерность затрат на противодействие
угрозам информационного характера, чтобы не переоценить степень угрозы.
В то же время, информационная защита — не та область деятельности,
где можно сэкономить. Но подход должен быть всесторонним и
сбалансированным.
20
После изучения опыты построения подобных систем защиты
информации стало очевидно, что существуют стандартные меры обеспечения
противодействия угрозам. Опишем их.
Для уменьшения воздействия внутренних угроз конфиденциальной
информации со стороны собственного персонала организации необходимо
принять следующие меры:
Организационные мероприятия по защите информации (комплекс
административных и ограничительных мер);
Контрольно-правовые меры (контроль за выполнением персоналом
требований соответствующих инструкций, распоряжений, приказов,
нормативных документов);
Профилактические мероприятия (направленные на формирование у
персонала мотивов поведения, которые побуждают их к безусловному
выполнению в полном объеме требований режима, правил проведения работ
и др., а также на формирование соответствующего морально-нравственного
состояния в коллективе);
Инженерно-технические мероприятия (кодирование информации,
ограничение прав доступа к электронным носителям и т.п.);
Работа с кадрами (подбор персонала, инструктажи, обучение
персонала по вопросам обеспечения защиты информации, воспитание
бдительности сотрудников, повышение их квалификации);
Психологические мероприятия (установка видеонаблюдения,
обнародование инцидентов с попыткой вынесения служебной информации за
пределы организации).
Для того, чтобы предотвратить возможность несанкционированного
доступа к конфиденциальной информации, необходимо ввести надежную
систему защиты документооборота. При этом следует принимать во
внимание тот факт, что внедрение системы защиты всегда приводит к
21
осложнениям в работе, следовательно, внедрение системы защиты должно
быть экономически обоснованным и целесообразным.
Технические меры защиты можно разделить на:
средства аппаратной защиты, включающие средства защиты
кабельной системы, систем электропитания, и так далее;
программные средства защиты, в том числе: криптография,
антивирусные программы, системы разграничения полномочий, средства
контроля доступа и так далее.
Внутренняя система информации и документооборота наиболее
уязвима со стороны сотрудников предприятия. Доказано, что причиной 80%
всех потерь или искажений информации являются злонамеренные поступки
работников фирмы [11, c. 46]. Единственный способ предотвратить это -
соответствующая кадровая политика организации, направленная на
повышение заинтересованности сотрудников в успешной работе, воспитание
чувства ответственности за свою работу. Рассмотрим порядок реализации
каждой из функций управления персоналом в целях обеспечения
информационной безопасности.
Техническими средствами противодействия информационным угрозам
являются программно-аппаратные средства. Сюда в первую очередь
относятся межсетевые экраны (Fire Wall, «огненная стена»), реализованные
внутри локальной сети организации. Задачей таких устройств является
фильтрации и распределение пересылаемой информации по каналам связи
как внутри организации, так и за ее пределы. При этом нежелательная
информация блокируется. Использование межсетевых экранов резко
повышает степень зашиты от различного рода спама (нежелательных
рассылок), хакерских атак, вирусных атак.
Другим средством являются программы-антивирусы. Использование
подобных программ актуально даже одиночном компьютере, не говоря уже о
структурированной сети, включающей десятки компьютеров и сервером. При
этом очень важно следить за актуальностью состояния антивирусных баз, так
22
как несвоевременное обновление их сводит на нет все преимущества
антивирусной защиты.
Вред, причиняемый вирусными программами очень разнообразен как по
степени воздействия, так и по адресу атак.
Самые «безобидные» вирусы могут показывать нежелательную рекламу
или делать рассылки. Гораздо более серьезные вирусы могут уничтожить
информацию на компьютере или позволить их создателю получить полный
доступ к информационным ресурсам. Поэтому борьбе с вредоносными
программами должно быть уделено самое пристальное внимание.
Ограничение прав доступа пользователей – еще один способ снизить риск
угрозы информационной безопасности. При этом пользователь лишается
возможности как преднамеренной, так непреднамеренной нанести вред
информационного характера. Современные операционные системы являются
многопользовательским и полностью протоколируют все действия
пользователя. Таким образом, всегда можно проанализировать, что явилось
причиной нанесения информационного ущерба. Это облегчает возможность
мониторинга и повышает эффективность создания средств информационной
безопасности.
Важность ограничения прав доступа следует из четкого распределения
должностных обязанностей персонала. При этом можно исключить варианты
преднамеренных угроз информационной безопасности. Даже простое
выполнение своих обязанностей может привести к возникновению угроз.
Причиной могут быть человеческие факторы, носящие чисто субъективный
характер, такие как усталость, невнимательность, некомпетентность, а также
объективные причины. К последним можно отнести слабую проработку
механизмов защиты разработчиками приложений, используемых в
корпоративной среде. Поэтому очень важно соблюдать режим разделения
прав доступа — в этом случае резко снижаются риски непреднамеренных
угроз информации.
23
При организации аппаратно-программного комплекса информационных
систем на этапе проектирования следует уделять самое пристально внимание
возможным источником уязвимостей. Исключить на 100% процентов их
невозможно, но существуют методы, позволяющие максимально их снизить.
Выводы по главе 1
Исследование теоретических аспектов, связанных с нелояльными и
безответственными сотрудниками организации как субъектами угроз
информационной безопасности работодателя, проведенное в рамках первой
главы данной бакалаврской работы, позволило сформулировать следующие
выводы.
1. В условиях развития рыночной экономики информация становится
ценным товаром, поэтому главной задачей для субъектов хозяйственной
деятельности является защита конфиденциальной информации, позволяющей
обеспечить организации экономическую безопасность, избежать
банкротства, защитить себя от недобросовестной конкуренции и
коммерческого шпионажа, предупредить рейдерские атаки.
2. Наиболее существенные внутренние угрозы информационной
безопасности организации включают в себя действия или бездействие
(умышленные или непреднамеренные) сотрудников, противодействующих
интересам деятельности предприятия, результатом которых может быть
нанесение экономического ущерба компании, потеря информационных
ресурсов, подрыв делового имиджа компании, возникновение проблем в
отношениях с реальными или потенциальными партнерами и т.д.
Игнорирование угроз, связанных с конфиденциальностью информации,
может привести к появлению серьезных убытков и потерь организации. Речь
идет не только о финансовом, но и о репутационном ущербе.
3. В целях нейтрализации и минимизации внутренних угроз
24
конфиденциальной информации со стороны собственного персонала
организации целесообразно применять в комплексе: организационные
мероприятия по защите информации, контрольно-правовые меры,
профилактические мероприятия, инженерно-технические мероприятия,
кадровые и психологические мероприятия.
4. Важнейшим элементом в этом комплексе является соответствующая
кадровая политика организации, а именно:
планирование персонала (более тщательный отбор, анкетирование и
проверка потенциальных сотрудников);
организация персонала (внутрифирменное обучение, направленное
на закрепление общих правил безопасности и воспитание навыков
противодействия попыткам вербовки и шантажа);
мотивация (применение соответствующих поощрительных мер и
санкций);
контроль (постоянный мониторинг соблюдения работниками правил
информационной безопасности и оценка уровня лояльности).
Информационные угрозы можно разделить на внешние
(объективные) и внутренние (субъективные). К первым относятся различного
рода хакерские атаки, действия злоумышленного плана, когда целью
является доступ к информационным ресурсам организации. Такие угрозу
представляют наибольшую опасность, тем самым требует максимального
внимания к их профилактики и нейтрализации. Следует отметить, что как
правило, приходится иметь дело с высококвалифицированными
злоумышленниками, и зачастую не всегда сразу можно распознать, что
организация подвергается информационной атаке.
Второй источник угроз — это действия внутри компании. По
своему характеру они могут быть не направлены напрямую на нанесения
вреда, а могут быть непроизвольными.
Создание эффективной системы управления информационной
безопасностью невозможно , если нее выделить четкое определение угроз з
25
информации. Под угрозами информации принято понимать потенциальные
или реально возможные действия в отношении информационных ресурсов,
приводящие к неправомерному владению информацией.
Следует отметить неочевидность важности борьбы с информационными
угрозами , так как негативный эффект может проявиться не сразу, или бывает
косвенным и не всегда можно установить причинно-следственную связь.
Непрозрачность механизмов делает организацию борьбы с
информационными угрозами второстепенными, по остаточному принципу.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран