Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала(на примере организации ГБУ"Жилищник района Ломоносовский")"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
5
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ ................................................................................................................ 6
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ ОРГАНИЗАЦИИ .................................................................... 10
1.1 Понятие конфиденциальной информации и информационной
безопасности организации .................................................................................. 10
1.2 Классификация угроз информационной безопасности
организации со стороны ее персонала ............................................................... 15
1.3 Основные методы защиты конфиденциальной информации .... 22
Выводы по главе 1 ............................................................................................... 27
Глава 2. Практика противодействия угрозам информационной безопасности в
ГБУ «Жилищник района Ломоносовский» .......................................................... 28
2.1. Краткая характеристика организации и ее кадрового
потенциала 28
2.2. Основные проблемные области защиты конфиденциальной
информации в ГБУ «Жилищник района Ломоносовский» ............................. 36
2.3. Инструменты обеспечения защиты конфиденциальной
информации в организации ................................................................................ 37
Выводы по главе 2 ............................................................................................... 42
Глава 3. Рекомендации по повышению степени защищенности ГБУ
«Жилищник района Ломоносовский» в плане информационной безопасности
................................................................................................................................... 43
3.1. Рекомендации по совершенствованию системы
информационной безопасности со стороны собственного персонала ........... 43
3.2. Оценка эффективности предложенных мероприятий ............... 52
Выводы по главе 3 ............................................................................................... 66
ЗАКЛЮЧЕНИЕ ....................................................................................................... 67
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ............................................... 70
6
ВВЕДЕНИЕ
Информационная безопасность представляет собой обеспечение
конфиденциальности, целостности и доступности информации
1
. Нарушение
перечисленных свойств информации является угрозой информационной
безопасности. Нарушение информационной безопасности является
преступлением, которое совершается людьми
2
.
Поскольку информационные технологии имеют широкое
распространение, деятельность организаций автоматизирована с помощью
того или иного программного продукта. Большинство из них не может
функционировать без участия человека. Поэтому пользователи
информационных систем, с одной стороны, являются ее необходимыми
элементами, а с другой стороны, являются причиной и движущей силой
нарушения конфиденциальности, целостности или доступности информации
3
.
Таким образом, вопросы безопасности информационных систем по большей
части являются вопросами человеческих отношений и человеческого
поведения. Особенно это актуально в сфере информационной безопасности,
т.к. утечка информации в подавляющем большинстве случаев происходит по
вине сотрудников предприятий.
Несмотря на то, что методы получения информации об организациях
многообразны, в настоящее время также применяется работа с
сотрудникамипредприятий в качестве источников внутренней информации.
Это является более надежным, быстрым и эффективным способом получения
конфиденциальных данных.
Использование внутренних источников информации из числа персонала
предприятий позволяет получить уточняющие сведения, которые дополняют
данные, добытые техническими средствами и иными методами.
1
Федеральный закон «О безопасности» № 390-ФЗ (принят Государственной Думой 28.12.2010г.) (с
изменениями от 05.10.2015 г.)
2
Конституция Российской Федерации (принята всенародным голосованием 12.12.1993) (с учетом
поправок, внесенных Законами РФ о поправках к Конституции РФ от 30.12.2008 N 6-ФКЗ, от 30.12.2008 N 7-
ФКЗ, от 05.02.2014 N 2-ФКЗ, от 21.07.2014 N 11-ФКЗ)
3
Алавердов А.Р. Управление кадровой безопасностью организации – М.:Маркет ДС, 2015. – 176 с.
7
А в процессе анализаугроз информационной безопасности большое
внимание уделяется не только объекту нарушения, но и личности нарушителя.
Это помогает разобраться в побудительных мотивах и позволяет избежать в
дальнейшем повторения подобных ситуаций
4
. Вне зависимости от того, кто
является источником нарушения, все нарушители имеют одну общую черту -
доступ к системе. Доступ может быть разным, с разными правами, к разным
частям системы, через сеть, но он должен быть.
По данным Datapro Information Services Group 82% нарушений
совершаются самими служащими организации, которые имеют доступ к
информационным активам организации, и только 17% нарушений
совершаются лицами со стороны
5
. На основании этих данных можно сделать
вывод о том, что вне зависимости от того, есть ли у организации внешняя
защита, необходимо обеспечить внутреннюю защиту информации.
Мотивами нарушений информационной безопасности со стороны
персонала могут быть: безответственность, самоутверждение, месть и
корыстный интерес персонала
6
. При этом персонал может целенаправленно
или случайно производить какие-либо разрушающие действия, не связанные,
тем неменее со злым умыслом. В большинстве случаев это следствие
некомпетентности или небрежности. Маловероятно, чтобы разработчики
системы защиты могли предусмотреть все такие ситуации. Более того, во
многих случаях система в принципе не может предотвратить подобные
нарушения (например, случайное уничтожение своего собственного набора
данных). Иногда ошибки поддержки адекватной защищенной среды могут
поощрять такого рода нарушения. Даже лучшая система защиты будет
скомпрометирована, если она неграмотно настроена
7
. Наряду с
4
Бек У. Воздействие кадровой политики на предприятия – М.: Альфа, 2013. - 87с.
5
Сафонов, В. А. Социальное партнерство: учебник для бакалавриата и магистратуры / В. А.
Сафонов. — М.: Издательство Юрайт, 2018. — 395 с. — (Серия: Бакалавр и магистр. Академический курс). —
ISBN 978-5-534-01455-6. — Режим доступа: www.biblio-online.ru/book/83BCC8D4-FB43-4F46-9868-
309C56CFC8D2.
6
Бондарев В. Введение в информационную безопасность автоматизированных систем – Москва.:
МГТУ им. Н.Э. Баумана, 2016. – 252 с.
7
Ищейнов В.Я., Мецатунян М.В. Защита конфиденциальной информации: Учеб. пособие. — М.:
ФОРУМ, 2014. – 256 с.
8
неподготовленностью пользователей к точному соблюдению мер защиты, это
обстоятельство может сделать систему уязвимой к этому виду нарушений.
Актуальность выбранной мной темы заключается в появлении новых
угроз информационной безопасности организации со стороны персонала.
Объектом исследования является «ГБУ «Жилищник района
Ломоносовский».
Предметом исследования являются угрозы информационной
безопасности организаци со стороны собственного персонала.
Целью работы является оценка экономической эффективности методов
противодействия угрозам информационной безопасности организации со
стороны собственного персонала.
Для достижения поставленной цели необходимо решить следующие
задачи:
1. Описать цель и основные элементы системы обеспечения
информационной безопасности организации со стороны собственного
персонала.
2. Рассмотреть классификацию возможных угроз информационной
безопасности со стороны собственного персонала организации.
3. Охарактеризовать инструменты противодействие угрозам
информационной безопасности организации со стороны собственного
персонала.
4. Дать организационно-экономическую характеристику
организации.
5. Провести анализ состава и структуры кадров.
6. Проанализировать методы обеспечения информационной защиты
организации и оценить их эффективность.
7. Разработать рекомендации по совершенствованию системы
информационной безопасности со стороны собственного персонала.
8. Дать оценку эффективности предложенных мероприятий.
9
В рамках работы над ВКР были использованы следующие методы
проведения исследования угроз информационной безопасности со стороны
собственного персонала: анализ, синтез, табличный и графический методы.
10
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОРГАНИЗАЦИИ
1.1 Понятие конфиденциальной информации и информационной
безопасности организации
Употребление термина «информационная безопасность» (ИБ) в разных
контекстах оказывает влияние на его смысловое значение. Согласно Доктрине
информационной безопасности Российской Федерации
8
, этот термин
употребляется в широком смысле и обозначает состояние защищенности
национальных интересов в информационной сфере, которые определены
совокупностью сбалансированных интересов личности, общества и
государства.
Определение термина «информационная безопасность», которое
приведено в Законе РФ «Об информации, информационных технологиях и о
защите информации» имеет сходство с определением, приведенным в
Доктрине информационной безопасности. В этом Законе информационная
безопасность трактуется как такое состояние защищенности информационной
среды общества, которое способно обеспечить ее формирование,
использование и развитие в интересах граждан, организаций, государства
9
.
В контексте осуществления организациями своей деятельности,
понятие информационной безопасности применяется в узком смысле. Оно
заключается в защищенности информации и инфраструктуры, которая ее
поддерживает, от воздействий случайного или преднамеренного характера,
имеющие как естественные, так и искусственные причины, которые могут
повлечь за собой нанесение неприемлемого ущерба, субъектам
информационных отношений, включая ее владельцев и пользователей.
Когда организации осуществляют свою деятельность, происходит
хранение, обработка и передача информации вне зависимости от следующих
факторов:
8
Доктрина информационной безопасности Российской Федерации (утверждена Указом
Президентом Российской Федерации от05.12.2016г. № 646)
9
Федеральный закон «Об информации, информационных технологиях и о защите информации» №
149-ФЗ (принят Государственной Думой 08.07.2006г.) (с изменениями от 29.07.2017 г.)
11
формы ее выражения;
способа кодирования;
источников информации;
психологического воздействия, которое она может оказать на
людей.
На основании выше изложенного можно дать определение защите
информации. Под защитой информации понимают комплекс мероприятий,
который направлен на обеспечение информационной безопасности. Поэтому
правильный подход к проблемам обеспечения информационной безопасности
с методологической точки зрения включает в себя выявление субъектов
информационных отношенийи их интересов, которые связаны с
эксплуатацией информационных систем (ИС) предприятия.
При построении информационной инфраструктуры могут
присутствовать угрозы информационной безопасности, т.е. наличие
возможности совершения действий, которые могут привести к нарушению
конфиденциальности информации. Поэтому трактовка проблем
информационной безопасности может отличаться для разных категорий
субъектов. Чтобы проиллюстрировать это утверждение, достаточно
осуществить сопоставление режимных государственных организаций и
учебных институтов. В первом случае защита информации будет строиться на
утверждении «пусть лучше все сломается, чем злоумышленник сможет узнать
хотя бы один бит секретных данных». А в случае образовательных
учреждений система защиты информации будет построена на утверждении
«здесь нет никакой секретной информации, лишь бы информационная
инфраструктура нормально функционировала.
Информационная безопасностьне должна сводиться только к защите
информации от несанкционированного доступа (НСД). В этом случае
информационная безопасность должна рассматриваться в широком смысле,
потому что субъекту информационных отношенийможет быть нанесен ущерб
не только от возможности НСД, но также и от выхода из строя компонентов
12
информационной инфраструктуры, которая повлечет за собой вызвавшей
простой в работе организации. Кроме того, для множества открытых
организаций, к которым относятся учебные заведения, непосредственно
защита от НСД не является первостепенной задачей.
В ряде источников информационная безопасность рассматривается как
синоним компьютерной безопасности. Однако компьютерная безопасность
является более узким термином, по сравнению с информационной
безопасностью, потому что компьютеры являются одним из компонентов
информационных систем, несмотря на то, что большая часть информации
хранится, обрабатывается и передается информационными системами с
помощью компьютерной техники. Причиной этого является то, что наиболее
уязвимым звеном из всех компонентов информационных систем является
человек, который может записать пароль от информационных систем и
хранить его в доступном месте; подвергаться социальному инжинирингу со
стороны злоумышленников.
Исходя из определения термина информационной безопасности, на нее
может оказать влияние не только компьютерная техника, но и другие виды
инфраструктуры. Например, системы электро-, водо- и теплоснабжения,
кондиционеры, средства коммуникаций и сотрудники организации. Несмотря
на то, что перечисленные виды инфраструктуры имеют самостоятельную
ценность, с точки зрения информационной безопасности важно оценить
влияние инфраструктуры на функции информационных систем и технологий.
Очевидно, что построить систему защиты информации, которая
позволяла бы застраховаться от всех видов ущерба, которые появляются в
следствии осуществления угроз информационной безопасности, достаточно
сложно и с технической, и с экономической точек зрения
10
. Поэтому
организация должна определить какой именно ущерб является для нее
приемлемым, а какой – нет. Приемлемым риск может считаться в том случае,
10
Панфилова Э.А, Понятие риска: многообразие подходов и определение теории – Теория и
практика общественного развития М.: Сфера – 2014. - 145с.
13
если сумма вложений в средства защиты информации (СЗИ) и направленных
на это мероприятий не превысит размеры возможного ущерба от реализации
угроз информационной безопасности. Следовательно, с существованием
некоторых рисков организации придется мириться, а защите будут подлежать
те риски, с реализацией которых мириться невозможно. Например, к
недопустимым рискам относятся причинение вреда здоровью людей или
состоянию окружающей среды. Однако чаще всего к неприемлемым рискам
относятся риски, имеющие высокие финансовые затраты. При этом целью
защиты информации является снижение уровня ущербадо допустимых
значений.
Таким образом, исследователи вопросов информационной
безопасности пришли к выводу, что ИБ является многогранной и
многомерной областью деятельности, успешность которой зависит от наличия
системного и комплексного подхода.
Субъекты, которые используют ресурсы информационных систем,
имеют ряд интересов, которые делятся на следующие категории:
1. Обеспечение таких свойств информации как доступность,
целостность и конфиденциальность.
2. Обеспечение безопасности поддерживающей инфраструктуры.
Перечисленные свойства информации являются ее неотъемлемой
частью. Доступность информации означает возможность за определенный
временной интервал получить запрашиваемую информационную услугу.
Целостность информации заключается в ее актуальности и
непротиворечивости, а также это свойство включает в себя защищенность
информации от разрушения и несанкционированного
изменения.Конфиденциальность информации предполагает защиту от НСД.
Назначение информационных систем заключается в получении
требуемых информационных услуг. Если по каким-либо причинам
пользователи не могут получить доступ к информации, это становится
ущербом для всех субъектов информационных отношений. Поэтому такое
14
свойство информации как доступность, не должно противопоставляться
остальным ее свойствами, однако именно это свойство является важнейшим
элементом информационной безопасности.
Значимость такого свойства информации как доступность особенно
четко проявляется в системах управления (например, управлении
производством, транспортом и т.д.). Случаи длительного отсутствия
доступности информации в этих системах управления имеют ряд неприятных
последствий как морального, так и материального характера.
Свойство целостности информации делится на статическую и
динамическую. Под статической целостностью понимают неизменность
информационных ресурсов. Под динамической целостностью понимают
корректное выполнение сложных действий в информационных системах.
Средства контроля за динамической целостностью информации применяются
в процессе анализа потока финансовых сообщений с целью выявления
неправомерных действий или дублирования отдельных
сообщений.Важностью свойства целостности информации проявляется при
принятии управленческих решений или в процессе производства. Например, в
химических формулах лекарств, предписанных медицинских процедурах,
наборе и характеристиках комплектующих изделий, ходе технологического
процесса. При этом неприятные последствия может иметь искажение
официальной информации, например, текста законопроекта или страниц web-
сервера какого-либо органа власти.
Конфиденциальность является самым проработаннымв нашей стране
свойством информации. Однако практически реализовать меры обеспечения
конфиденциальности в современных информационных системахневозможно
из-за ряда серьезных трудностей:
1. Закрытости сведений о технических каналах утечки информации,
в связи с большинство пользователей лишены возможности иметь
представление о возможных рисках.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран