Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала ОБСУСО «Кинешемский психоневрологический интернат «Новинки»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
24
сканеров, позволяющих со значительного расстояния перехватить информацию
с работающих компьютеров, факсов, модемов
9
.
Субъектами угроз информационной безопасности организации являются:
- конкуренты;
- криминальные структуры для обеспечения доступа к конфиденциальной
информации обычно используют сотрудников атакуемой организации,
применяя для этого прямые угрозы, шантаж или подкуп.
- индивидуальные злоумышленники (хакеры) применяют специальные
компьютерные программы собственной или чужой разработки.
Хакер – специалист в области компьютерных систем, способный скрытно
для объекта угрозы проникать в защищенные сети и базы данных в целях
последующего перехвата информации, ее повреждения или проведения
незаконных финансовых операций, чащу с целью хищения денежных средств
10
.
- собственные нелояльные сотрудники могут действовать в целях мести
или преследуя корыстные интересы, по поручению третьих лиц. В тех случаях,
когда сотрудники действуют по поручению или просьбе третьих лиц, они могут
вступить в сговор с лицами из числа своих коллег, выведывать нужные
сведений, устанавливать технические средства с целью перехвата информации,
прямого хищение или уничтожения информации.
- государство – правоохранительные органы функции обычно
ограничиваются выполнением конкретного задания, так например получение
документации подтверждающей факт сокрытия доходов от налогообложения
или сведений о контактах с представителями теневой экономики.
Формы угроз информационной безопасности организации:
- перехват конфиденциальной информации, в результате которого у
субъекта угрозы оказывается ее дубликат. Особая опасность этой формы для
9
Ищейнов В. Я., Мецатунян М.В. Защита конфиденциальной информации : учеб.пособие : гриф УМО. – М. : Форум,
2014. – 254 с.
10
Дорофеев А.В. Марков А.С. Менеджмент ИБ: основные концепции // Вопросы кибербезопасности. – 2014.
№ 1(2). – C.67-73.
25
пострадавшей стороны заключается в том, что о самом факте утечки она узнает
лишь после того, как конечная цель перехвата уже достигнута.
- хищение конфиденциальной информации. Субъект угрозы решает сразу
две задачи – приобретает сведения и одновременно лишает их пострадавшую
организацию.
- уничтожение и повреждение конфиденциальной информации.
Достигается задача лишь нанесения ущерба.
- искажение конфиденциальной информации. Пострадавшая сторона
может изначально принять неверное управленческое решение или оказаться
скомпрометированной в глазах партнеров или государства
11
.
При обеспечении собственной информационной безопасности
организации руководствуются в своей деятельности Законом РФ «Об
информации, информационных технологиях и защите информации». Однако не
ко всем сведениям, составляющим конфиденциальную информацию,
применима прямая норма. Зачастую законодательно определяются только
признаки, которым должны удовлетворять эти сведения. Это в частности
относится к служебной и коммерческой тайне, признаки которых определяются
Гражданским кодексом РФ:
- соответствующая информация неизвестна третьим лицам;
- к ней свободного доступа на законном основании;
- меры по обеспечению ее конфиденциальности принимает собственник
информации.
В настоящее время отсутствует какая-либо универсальная методика,
позволяющая четко соотносить ту или иную информацию к категории
коммерческой тайны. Можно только посоветовать исходить из принципа
безопасности предприятия и экономической выгоды - чрезмерная
"засекреченность" приводит к необоснованному подорожанию необходимых
мер по защите информации и не способствует развитию бизнеса, когда как
11
Мельникова, Е. И. Формы утечки информации, составляющей коммерческую тайну, и управление
персоналом предприятия в целях обеспечения информационной безопасности /Е. И.
Мельникова.//Юридический мир. -2013. - № 12. - С. 43
26
широкая открытость может привести к большим финансовым потерям или
разглашению тайны. Законом "О коммерческой тайне" права по отнесению
информации к категории коммерческой тайны представлены руководителю
юридического лица.
Федеральный закон "Об информации, информатизации и защите
информации", определяя нормы, согласно которых сведения относятся к
категории конфиденциальных, устанавливает и цели защиты информации:
- предотвращение утечки, хищения, искажения, подделки информации;
- предотвращение несанкционированных действий по уничтожению,
искажению, блокированию информации;
- сохранение государственной тайны, конфиденциальности
документированной информации
12
.
После того как организация определилась в необходимости защиты
информации, она должна непосредственно приступают к проектированию
системы защиты информации.
Отдельный раздел закона "О коммерческой тайне", посвященный
организации защиты коммерческой информации, определяет необходимый
комплекс мероприятий по ее защите:
- установление особого режима конфиденциальности;
- ограничение доступа к конфиденциальной информации;
- использование технических средств и организационных мер защиты
информации;
- осуществление контроля над соблюдением установленного режима
конфиденциальности.
Установление особого режима конфиденциальности направлено на
создание условий для обеспечения физической защиты носителей
конфиденциальной информации. Как правило, особый режим
конфиденциальности подразумевает:
12
ФЗ«Об информации, информационных технологиях и о защите информации» №149-ФЗ от 27.07.2006г.
[Электронный ресурс] – режим доступа http://www.consultant.ru/document/cons_doc_LAW_61798/
27
- организацию охраны помещений, в которых содержатся носители
конфиденциальной информации;
- установление порядка пользования носителями конфиденциальной
информации (учет, хранение, передача другим должностным лицам,
уничтожение, отчетность);
- организацию ремонта технических средств обработки
конфиденциальной информации
13
.
Как правило, для получения доступа к конфиденциальной информации
используются организационные меры, основанные на строгом соблюдении
сотрудниками процедур допуска к информации, которые определяются
соответствующими инструкциями, приказами и другими нормативными
документами. Однако с развитием компьютерных систем эти меры перестали
обеспечивать должную безопасность информации. В настоящее время широко
применяются специализированные программные и программно-аппаратные
средства защиты информации, которые позволяют максимально
автоматизировать процедуры доступа к информации и обеспечить при этом
требуемую степень ее защиты
14
.
1.3. Методы противодействия угрозам информационной безопасности
организации со стороны собственного персонала
Для осуществления организации работы по противодействию угрозам
информационной безопасности необходимо выполнять действия в следующей
последовательности:
I этап. Формирование ранжированного перечня конфиденциальных
данных организации как объекта защиты и присвоение им соответствующего
грифа секретности.
13
ФЗ «О коммерческой тайне» № 98-ФЗ от 29.07.2004г. (ред. от 12.03.2014). [Электронный ресурс] – режим
доступа: http://www.consultant.ru/document/cons_doc_LAW_48699/
14
Жигулин Г.П. Организационное и правовое обеспечение информационной безопасности - Санкт-Петербург:
НИУ ИТМО, 2014. - 173 с. - 100 экз.
28
Гриф секретности – специальная отметка на конфиденциальных
документах, базах данных, определяющая степень защиты содержащихся в них
сведений.
Абсолютно конфиденциальные сведения включают в себя:
- информацию, составляющую клиентскую тайну, разглашение которой
способно нанести стратегический ущерб интересам клиентов (стратегия
маркетинга, новые технические и научные разработки, финансовые резервы и
места их хранения, используемые схемы налогового планирования и т.п.);
- закрытую информацию о собственниках, принадлежащих им активах,
механизмах коммерческого партнерства с организацией, формах участия в
прибылях;
- информацию о стратегических планах организации по коммерческому и
финансовому направлениям деятельности;
- любую информацию о деятельности службы безопасности, реализуемой
в рамках стратегий упреждающего противодействия и, частично, «адекватного
ответа»;
- прикладные методы защиты информации организации (коды, пароли,
программы).
Строго конфиденциальные сведения включают в себя:
- все прочие конфиденциальные сведения о клиентах организации;
- информацию маркетингового, финансового и технического характера,
составляющую коммерческую тайну;
- информацию о сотрудниках организации, содержащуюся в
индивидуальных досье.
Конфиденциальные сведения включают в себя:
- базы данных по направлениям деятельности организации,
поддерживаемые и созданные в качестве элементов обеспечения
соответствующих систем управления;
- сведения о заработной плате и индивидуальных социальных пакета
сотрудников организации, а также составе резерва на выдвижение;
29
- внутренние регламенты, такие как положения, инструкции, приказы и
т.п., используемые в системе внутрикорпоративного менеджмента.
Информация для служебного пользования - относятся любые другие
сведения, не подлежащие публикации в открытых источниках.
II этап. Оценка возможностей каналов утечки или перехвата
конфиденциальной информации организации.
Каналы утечки информации разделяют на следующие группы:
1. Через внешние и локальные компьютерные сети организации; целью
определения, которых является выявление, для последующей организации их
особой защиты, терминалов:
- объединенных в закрытые локальные сети;
- используемых работниками организации - носителями особо
секретных сведений;
- подключенных к локальным сетям и доступных для использования
клиентами организации, а также другими лицами, не являющимися его
сотрудниками
15
.
2. С использованием технических средств перехвата информации, целью
определения которых является выявление помещений, нуждающихся в особой
защите такие как, кабинеты руководителей организации, службы безопасности,
службы программного обеспечения и помещения, в которых обычно
осуществляется неформальное общение сотрудников.
3. По вине нелояльных или безответственных сотрудников
организации, целью определения которых является составление перечня
должностей, ранжированных по принципу доступа к различным группам
защищаемой информации и нуждающихся в специальном обучении, особой
защите или контроле.
Основной целью работы по второму этапу выступает выявление наиболее
вероятных угроз в адрес конкретных элементов конфиденциальной
15
Дорофеев А.В. Марков А.С. Менеджмент ИБ: основные концепции // Вопросы кибербезопасности. – 2014.
№ 1(2). – C.67-73.
30
информации, следовательно – обеспечение возможности выбора наиболее
целесообразных форм и методов защиты.
III этап. Определение перечня прикладных методов защиты
информации.
Методы защиты информации делятся на 3 группы:
1. Программно-математического характера. К ним относятся:
- программы, ограничивающие доступ в отдельные компьютеры
организации и компьютерные сети;
- программы, защищающие информацию от повреждения случайно
или умышлено занесенными вирусами (автоматическое тестирование при
включении компьютера, при использовании CD - дисков или съемных
накопителей);
- программы, автоматически кодирующие (шифрующие) информацию;
- программы, препятствующие перезаписи информации, находящейся
в памяти компьютера, через сеть или на внешние носители;
- программы, автоматически стирающие определенные данные с
ограниченным для конкретного пользователя временем доступа.
2. Методы технического характера. К ним относятся:
- использование экранированных помещений для проведения
конфиденциальных переговоров;
- использование сейфов и специальных хранилищ для хранения
информации на бумажных носителях (при необходимости с устройствами
автоматического уничтожения ее при попытке несанкционированного
проникновения);
- использование детекторов и иной аппаратуры для выявления устройств
перехвата информации;
- использование защищенных каналов телефонной связи;
- использование средств, которые подавляют устройства перехвата
информации;
31
- использование средств автоматического кодирования письменной и
устной информации.
3. Методы организационного характера. К ним относятся:
- мероприятия по ограничению доступа к конфиденциальной
информации (общережимные мероприятия, системы индивидуальных
допусков, запрет на вынос документов из соответствующих помещений,
возможность работы с соответствующей компьютерной информацией лишь с
определенных терминалов и т.п.);
- мероприятия по снижению возможности умышленного или
случайной утечки или разглашения информации такие как правила работы с
конфиденциальными документами и закрытыми базами компьютерных данных,
проведения переговоров, поведения сотрудников организации вне службы;
- мероприятия по дроблению конфиденциальной информации, не
позволяющие сосредоточить в одном источнике, например у сотрудника, в
документе, файле и т.п., все сведения по вопросу, интересующему
потенциального субъекта угроз;
- мероприятия по контролю над соблюдением установленных правил
информационной безопасности;
- мероприятия при выявлении фактов утечки той или иной
конфиденциальной информации
16
.
IVэтап. Непосредственное внедрение и формирование подсистемы
информационной безопасности организации, предполагающее:
1. Разработку общей концепции информационной безопасности, как
элемента общей стратегии безопасности банка, определяющей:
- принципы ранжирования конфиденциальной информации по степени ее
важности для организации, а, следовательно, и по требованиям к
эффективности защиты;
16
Громов Ю.Ю., Иванова О.Г., Мартемьянов Ю.Ф., Букурако Ю.К., Однолько В.Г. Методы организации защиты
информации./ Учебное пособие. – Тамбов: Изд.-во ТГТУ, 2013. – 80 с. – ISBN: 978-5-8265-1235-7.
32
- подходы к обеспечению специальными программными продуктами
(заказ у специализированных подрядчиков или самостоятельная разработка);
- подходы к распределению ответственности за обеспечение
информационной безопасности между линейными подразделениями и
уполномоченными штабными службами (безопасности, персонала, маркетинга,
информационных технологий);
- подходы к выбору методов пресечения выявленных угроз;
- критерии оценки эффективности защиты конфиденциальной
информации;
2. Разработку внутренней нормативной базы в составе:
- общих для всей организации регламентов таких как, Положение о
правилах обеспечения информационной безопасности, Правила проведения
конфиденциальных переговоров, Правила работы с закрытыми базами данных
и т.п.;
- внутренних регламентов службы безопасности организации, включая
должностные инструкции ее сотрудников, специализирующихся в этой
области;
- правил обеспечения информационной безопасности, фиксируемых в
регламентах должностных инструкциях сотрудников организации и
конкретных структурных подразделений.
3. Расчет и выделение финансовых ресурсов необходимых:
- самостоятельной разработки или для приобретения, обновления и
эксплуатации средств инженерно-технической защиты и программных средств;
- для проведения соответствующих организационных мероприятий;
- службе безопасности для осуществления специальных контрольных и
профилактических мероприятий.
4. Обучение специалистов службы безопасности и персонала организации
правилам обеспечения информационной безопасности.
5. Развитие и непосредственное формирование процедур контроля, над
соблюдением, установленных в рамках данной подсистемы правил силами:
33
- службы безопасности организации;
- руководства структурных подразделений
17
.
1.4. Управление персоналом организации в целях обеспечения ее
информационной безопасности
Повышение образованности сотрудников в сфере правил обеспечения
информационной безопасности организации, в силу психологических факторов
в понимании сотрудников, всегда будет носить вторичный характер по
значимости в отличии от повышения квалификации или профессионального
обучения.
Для большинства высококвалифицированных специалистов, в
особенности руководителей высшего и среднего звена, подготовка в сфере
обеспечения информационной безопасности в большинстве случаев будет
вызывать явно выраженное раздражение.
Подготовка в сфере обеспечения информационной безопасности
организуется на основании общих методических требований:
1. подготовка осуществляется во всех структурных подразделения и
распространяется на все категории персонала организации, с дифференциацией
ее способов и форм по должностным категориям обучаемых;
2. подготовка осуществляется непрерывно за счет проведения
регулярных профилактических бесед либо разбором уже произошедших угроз
в адрес организации;
3. к подготовке привлекаются не только специалисты службы
безопасности, но и руководителей структурных подразделений, которые
обладают авторитетом перед собственными подчиненными;
4. вместе с теоретическим материалом разбираются и примеры
произошедших случаев в деятельности собственной и сторонней организации;
17
Козлов В. Сохранение коммерческой тайны в организации. — Управление персоналом, №7, 2014

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран