Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала ОБСУСО «Кинешемский психоневрологический интернат «Новинки»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
14
Рисунок 3. Общее представление об угрозах кадровой
безопасности организации
Рассматривая проблемы обеспечения кадровой безопасности организации
необходимо уделить внимание изучению факторов, провоцирующих
возникновение угроз кадровой безопасности организации и создающих
опасность реализации ее интересов. К ним можно отнести следующие факторы:
низкий уровень или отсутствие внутрикорпоративной социальной
ответственности. Зачастую угрозы кадровой безопасности приводят к
игнорированию интересов наемного персонала, что провоцирует
недобросовестное поведение со стороны сотрудников;
отсутствие корпоративной культуры, которая подразумевает
нетерпимость ко всем противоправным действиям, как со стороны руководства
организации, так и ее сотрудников, формирование необходимых морально-
нравственных ценностей и норм в отношении поведения работодателя и
работников;
низкий уровень контроля при отборе и найме сотрудников в
процессе трудовой деятельности, а также неграмотное высвобождение
работников, что провоцирует совершение ими недобросовестных поступков;
15
недостатки в разработке нормативно-правовой базы в области
обеспечения безопасности, т.е. отсутствие эффективной системы обучения
сотрудников основам противодействия угрозам кадровой безопасности;
слабая мотивация добросовестного поведения персонала
7
.
Важнейшие факторы, которые сыграли не малую роль, можно отнести
ослабление традиционных нравственных и моральных ценностей российского
населения, снижение лояльности наемных работников, широкое
распространение внеправовых практик регулирования социально-трудовых
отношений. Так, например, годы реформ «стали серьезным испытанием для
россиян, заметно пошатнув их ценностные нормы и устои поведения.
Трудности социально-экономической адаптации подтолкнули многих россиян к
тому, чтобы освободиться от лишнего «морального груза», научиться обходить
нормы, диктуемые им государство и обществом. Игнорирование традиционных
моральных предписаний стало социально и экономически выгодным —
продвижение по социальной лестнице заметно легче давалось людям, не
обремененными моральными нормами»
8
.
В современном мире, применение информационных технологий требует
повышенного внимания к вопросам информационной безопасности (рис. 4).
Общая структура информационной безопасности представлена ниже. (рис. 5)
Без должной степени защиты информации может возникнуть угроза потери
конфиденциальных данных, хранящихся и обрабатываемых в компьютерных
сетях, что повлечет за собой очень серьезные последствия.
7
Озерникова Т. Г. Внутрикорпоративная социальная ответственность: трансформация в условиях кризиса / Т.Г.
Озерникова // Управленец. – 2009. – с.44
8
Козырева П.М. Доверие и его роль в консолидации российского общества / П.М. Козырева //М.: Новый
хронограф,2010.- с.199
16
Рисунок 4. Системное понимание информационной
безопасности
Рисунок 5. Общая структура информационной безопасности
Нарушитель - это лицо, которое предприняло попытку выполнения
запрещенных операций по ошибке, незнанию или осознанно со злым умыслом,
из корыстных интересов или ради игры или удовольствия, с целью
самоутверждения, использующее для этого различные возможности, методы и
средства.
По моим предположениям, с учетом категории лиц, мотивации,
квалификации, наличия специальных средств система защиты
17
автоматизированной системы должна строиться на следующих типах
нарушителей:
1. невнимательный пользователь – сотрудник учреждения, который
может предпринимать попытки доступа к защищаемым ресурсам
автоматизированной системы с превышением своих полномочий, ввода
некорректных данных и т.п. Такие действия, в основном происходят по
ошибке, некомпетентности или халатности без злого умысла и используются,
при этом, только доступные ему программные средства, установленные на
рабочем месте сотрудника.
2. "Любитель" - сотрудник учреждения, пытающийся преодолеть систему
защиты без корыстных целей и злого умысла, для самоутверждения или из
«спортивного интереса». Для преодоления системы защиты и совершения
запрещенных действий он может использовать имена, пароли и другие методы
получения дополнительных полномочий доступа к информации, недостатки в
построении системы защиты и доступные ему установленные программы. Так
же он может пытаться использовать дополнительные инструменты и
программы, самостоятельно разработанные программы или стандартные
дополнительные технические средства.
3. Мошенник – сотрудник учреждения, который может предпринимать
попытки выполнения незаконных действий в корыстных целях, по
принуждению или из злого умысла, но использующий при этом только
штатные программные средства от своего имени или от имени другого
сотрудника, зная его имя и пароль, используя его кратковременное отсутствие
на рабочем месте и т.п.
4. Внешний злоумышленник – бывший сотрудник учреждения,
действующий целенаправленно из корыстных интересов, из мести или из
любопытства, возможно в сговоре с другими лицами. Он может использовать
весь набор радиоэлектронных способов нарушения безопасности информации,
методов и средств взлома систем защиты, характерных для сетей общего
пользования (в особенности сетей на основе IP-протокола), включая удаленное
18
внедрение программных закладок и использование специальных
инструментальных и технологических программ, используя имеющиеся
слабости протоколов обмена и системы защиты узлов сети автоматизированной
системы учреждения.
5. Внутренний злоумышленник - сотрудник подразделения учреждения,
зарегистрированный как пользователь системы, действующий целенаправленно
из корыстных интересов или мести за нанесенную обиду, возможно в сговоре с
лицами, не являющимися сотрудниками учреждения. Он может использовать
весь набор методов и средств взлома системы защиты.
Под угрозой, в общем смысле, подразумевается потенциально возможное
воздействие, которое может привести к нанесению ущерба интересам
учреждения. Под моим пониманием, угроза безопасности автоматизированной
системы обработки информации это возможность воздействия на
автоматизированную систему, которое косвенно или прямо может нанести
ущерб ее безопасности. В настоящее время известен широкий перечень угроз
информационной безопасности автоматизированных систем, содержащий
сотни вариантов. Рассмотрение возможных угроз информационной
безопасности проводится с целью определения полного набора требований к
разрабатываемой системе защиты. Хранимая и обрабатываемая информация в
современных автоматизированных системах подвержена воздействию
чрезвычайно большого числа факторов, в силу чего становится невозможным
формализовать задачу описания полного множества угроз, в связи с этим
возникает необходимость классификации угроз информационной безопасности
автоматизированных систем. Поэтому для защищаемой системы обычно
определяют не полный перечень угроз, а перечень классов угроз.
Классификация возможных угроз информационной безопасности
автоматизированных систем может быть проведена по следующим базовым
признакам (рис. 6).
19
Рисунок 6. Классификация угроз безопасности
документированной информации организации
Основными источниками угроз безопасности информации
автоматизированных систем являются:
непреднамеренные - ошибочные, случайные, необдуманные, без
корыстных целей и злого умысла. Нарушения установленных регламентов
сбора, обработки и передачи информации, а также требований безопасности
информации и другие действия сотрудников структурных подразделений
учреждения при эксплуатации автоматизированных систем, приводящие к
непроизводительным затратам времени и ресурсов, разглашению сведений
ограниченного распространения, потере ценной информации или нарушению
работоспособности отдельных рабочих станций, подсистем или
автоматизированной системы в целом;
преднамеренные - в корыстных целях, по принуждению третьими
лицами, со злым умыслом и т.п. Действия сотрудников структурных
подразделений учреждения, допущенных к работе с автоматизированными
системами, а также сотрудников подразделений учреждения, отвечающих за
20
обслуживание, администрирование программного и аппаратного обеспечения,
средств защиты и обеспечения безопасности информации;
воздействия из других логических и физических сегментов
автоматизированных систем учреждения со стороны сотрудников других
подразделений, в том числе программистов - разработчиков прикладных
программ, а также удаленное несанкционированное вмешательство
посторонних лиц из телекоммуникационной сети учреждения и внешних сетей
общего назначения (прежде всего Internet) через легальные и
несанкционированные каналы подключения сети учреждения к таким сетям,
используя недостатки протоколов обмена, средств защиты и разграничения
удаленного доступа к ресурсам автоматизированных систем учреждения;
ошибки, допущенные при проектировании автоматизированной
системы учреждения и ее системы защиты, ошибки в программном
обеспечении, отказы и сбои технических средств (в том числе средств защиты
информации и контроля эффективности защиты) автоматизированной системы
учреждения;
аварии, стихийные бедствия и т.п.
Общий контроль автоматизированных информационных систем
предусматривает контроль компьютерных систем, проводимый с целью
обеспечения бесперебойной и непрерывной работы.
Программный контроль реализуется в виде принципа "две подписи",
заключающегося в подтверждении критичных банковских операций вторым
лицом, контроля целостности передаваемой и хранимой информации,
защищаемой криптографическими методами. Программный контроль
используется при разграничении доступа, авторизации и аудите пользователей
автоматизированной системы в рамках выполнения требований по
обеспечению информационной безопасности в автоматизированных системах.
На основе рассмотренных выше теоретических подходов можно сделать
вывод, что персонал является активным субъектом угроз с ярко выраженной
деструктивной направленностью в отношении преимущественно
21
информационной безопасности организаций. Под содержанием и сущностью
понятия «угроза кадровой безопасности» нужно понимать совокупность
факторов и условий, которые создают опасность важнейшим интересам
участников социально-трудовых отношений, препятствуют гармоничному и
эффективному развитию человеческих ресурсов организации.
1.2. Конфиденциальная информация организации как объект защиты
Конфиденциальная информация – это информация, доступ к которой
имеет ограничение с целью защиты клиентской или коммерческой тайны, а
также другие сведения, разглашение которых по всевозможным причинам
нежелательно для конкретной организации.
К конфиденциальной информации можно отнести любые сведения,
разглашение которых способно нанести ущерб их владельцу, пользователю или
третьим лицам. (рис. 7.) Некоторые организации имеют особенный статус
доверительного лица своих клиентов, которое располагает конфиденциальными
данными об их финансовой, коммерческой деятельности, личной жизни. Эти
сведения составляют клиентскую тайну, которая является приоритетным, и
ценным объектом защиты в системе безопасности любой организации.
22
Рисунок 7. Классификация Сведений, составляющих
коммерческую тайну
Формирование конфиденциальной информации происходит в течение
всего периода работы порядок и организации сбора, накопления, хранения,
которой регламентировано и прописано внутренней нормативно-правовой
документацией (инструкциях, положениях и т.п.).
Конфиденциальная информация классифицируется по нескольким
признакам:
1. Характер информации
- клиентская тайна;
- коммерческая тайна – сведения, разглашение которых способно нанести
ущерб интересам самой организации.
2. Содержание информации
- политическая – совокупность политических факторов, способных
повлиять на рыночное положение организации или ее контрагентов;
- экономическая – отсутствие в открытом доступе сведений об
экономической ситуации в конкретных отраслях и регионах;
23
- финансовая – отсутствие в открытом доступе сведений о финансовом
состоянии клиентов и других партнеров;
- коммерческая, например результаты проведенного анализа
специалистами организации рынков или планы на их освоение;
- технологическая – сведения об уже разработанных, но еще не
внедренных организацией новых технологий;
- управленческая – сведения об используемых организацией методах
управления по конкретным направлениям собственной деятельности.
3. Используемый носитель
- в устном виде – сведения, обсуждаемые в процессе работы. Для
перехвата такой информации используют разнообразные технические
устройства –видеокамеры, магнитофоны, специальные дальнодействующие
микрофоны и сканеры. Они позволяют со значительного расстояния
прослушать устные и телефонные разговоры, включая аппараты сотовой связи.
- на бумажном носителе. Угроза реализуются путем копирования,
прямого хищения, а при необходимости уничтожения информации. Так как
проникновение сторонних лиц в большинство организаций затруднительно,
субъекты угроз стараются использовать собственный персонал данной
организации.
- в электронном виде – базы данных и автоматизированные системы,
сведения, передаваемые по компьютерным коммуникациям или телефонным
связям. В отличие от информации, существующих на других носителях, здесь
может быть реализован перехват, хищение, искажение и уничтожение
информации. В данном случае используются специальные компьютерные
программы, позволяющие преодолеть существующие у любой организации
системы защиты баз данных, локальных сетей и иных компьютерных
коммуникаций. Другим методом является использование специальных

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран