Диплом: Противодействие угрозам информационной безопасности собственного персонала на примере "ГКУ Московский Центр недвижимости"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
5
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ .............................................................................................................. 6
ГЛАВА 1. ОСНОВНЫЕ ПОЛОЖЕНИЯ ТЕОРИИ ЗАЩИТЫ ИНФОРМАЦИИ
................................................................................................................................... 8
1.1. Основные проблемы, задачи и принципы защиты информации в
организации .......................................................................................................... 8
1.2. Стратегия и политика информационной безопасности предприятия ... 13
1.3. Классификация и содержание угроз потери данных............................... 23
1.4.Кадровые риски и их минимизация при обеспечении информационной
безопасности персонала…………………………………………………………27
ГЛАВА 2. ПРАКТИКА ПРОТИВОДЕЙСТВИЯ УГРОЗАМ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОРГАНИЗАЦИИ СО СТОРОНЫ
СОБСТВЕННОГО ПЕРСОНАЛА. ...................................................................... 34
2.1. Краткая характеристика организации ГКУ “Московский центр
недвижимости” ................................................................................................... 34
2.2 Инструменты защиты конфиденциальной информации организации ... 38
2.3 Анализ организации защиты информации на предприятии .................... 47
ГЛАВА 3. РЕКОМЕНДАЦИИ ПО ПОВЫШЕНИЮ СТЕПЕНИ
ЗАЩИЩЕННОСТИ ОРГАНИЗАЦИИ ОТ РАССМАТРИВАЕМЫХ УГРОЗ60
3.1.Разработка модели противодействия угрозам информационной
безопасности со стороны собственного персонала ...................................... 60
3.2. Расчёт показателей экономической эффективности проекта ................. 77
ЗАКЛЮЧЕНИЕ ..................................................................................................... 81
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ............................................. 83
6
ВВЕДЕНИЕ
Актуальность темы – обозначена современным развитием
информационных технологий, а так же обеспечением целостности и
безопасности организационной структуры предприятия ее конфиденциальной
информации.
Обучение персонала компании по вопросам ИБ - залог высокой
эффективности всей системы безопасности в целом. По статистике до 80%
инцидентов ИБ (утечка конфиденциальной информации, вирусные заражения,
уничтожение/искажение информации) происходят по вине работников, которые
зачастую не являются злостными нарушителями, а совершают эти действия
неумышленно, по невнимательности или просто по незнанию.
Ко всему прочему важно обеспечивать физический доступ в
организацию только лиц, которые действительно его имеют, должна
действовать система пропусков, система контроля и управления доступов
сотрудников к тем или иным помещениям, так как в некоторых из них может
храниться конфиденциальная документация.
Цель исследования заключается в анализе организации системы защиты
конфиденциальной информации в ГКУ «Московский центр недвижимости».
Задачи исследования:
- проанализировать основные проблемы, принципы и задачи защиты
информации на предприятии;
- проанализировать существующие угрозы информационной
безопасности предприятия;
- провести анализ деятельности предприятия;
- проанализировать применяемые в практике работы компании
инструменты защиты конфиденциальной информации;
- исследовать особенности организации защиты информации на
предприятии;
7
- разработать рекомендации по повышению степени защиты
информации на предприятии и оценить их экономический эффект.
Предмет исследования: Практика противодействие угрозам
информационной безопасности собственного персонала ГКУ «Московский
центр недвижимости».
Объектом исследования: в данной квалификационной работе является
Государственное казенное учреждение «Московский центр недвижимости».
Способы исследования: наблюдение, обобщение, сравнительный и
статистический анализ.
Выпускная квалификационная работа состоит из введения, основной
части, разделенной на три главы, заключение и список используемой
литературы.
8
ГЛАВА 1. ОСНОВНЫЕ ПОЛОЖЕНИЯ ТЕОРИИ ЗАЩИТЫ
ИНФОРМАЦИИ
1.1. Основные проблемы, задачи и принципы защиты информации в
организации
Защита информации – это комплекс мер, предназначенных на
безопасное хранение и защиту информации от нежелательных пользователей.
Безопасность оборота документов и коммерческих тайн является основной
задачей в защите информации.
Информация охраняется методом программно-технического управления
доступом и передачей секретных данных. В качестве таких данных могут быть
государственные тайны, коммерческие документы и соглашения фирм, данные
о планах расширения производства, а также идеи, которые могут принести
доход. Обращение с такой информацией осуществляется в режимной форме.
Объектами защиты информации являются вычислительные системы,
сети и телекоммуникации, т.е. компьютерная система (КС) или
автоматизированная система обработки данных (АСОД) объекта, ее связи с
другими удаленными КС, а также средства общения людей (коммуникации).
Цель сохранения данных в безопасности:
1) Недопущение утечки, копирования, утраты, изменения, подмены,
подделки данных;
2) Недопущение незаконных действий по удалению, изменению,
искажению, копированию, перемещению данных;
3) Недопущение различных форм нелегального вмешательства в
массивы данных и информационные системы (ИС);
4) Поддержание правового режима данных в виде документов как
объекта собственности;
5) Поддержание конституционных прав граждан на хранение личной
тайны и секретных персональных данных, находящихся внутри ИС;
9
6) Поддержание прав субъектов внутри информационных процессов, а
также в процессе создания, проектирования и применения ИС, технологий и
средств их реализации.[14]
Основные проблемы информационной безопасности:
1) Современные условия политического и социально-экономического
развития государства все еще несут в себе острые противоречия между
желанием общества расширить свободный обмен данными и важностью
действий конкретных обоснованных ограничений на их распространение;
2) Слабая развитость и противоречивость правового регулирования
общественных отношений внутри ИС сильно затрудняет нахождение
оптимального баланса интересов общества, государства и личности в данной
области. Неоптимизированное нормативное правовое регулирование не дает
закончить создание на территории РФ влиятельных российских
информационных агентств и СМИ;
3) Отсутствие как таковых прав граждан на доступ к данным и
информационный контроль вызывают отрицательную реакцию населения, что
зачастую ведет к нарушению социально-политической обстановки внутри
страны;
4) Закрепленные в Конституции РФ права граждан на сохранность
частной жизни, личной и семейной тайны, тайны переписки не могут иметь
необходимого правового, технического и организационного обеспечения.
Плохо реализована защита собираемых федеральными органами власти,
органами власти регионов РФ, органами местного самоуправления данных о
физических лицах (другими словами, персональных данных);
5) Нет единой схемы реализации государственной политики в рамках
создания российского информационного пространства, а также внедрения
международного информационного обмена и вхождения информационного
пространства РФ в глобальное информационное пространство, что приводит к
вытеснению российских информационных агентств и СМИ с внутреннего
информационного рынка, к изменению структуры международного обмена;
10
6) Минимальная государственная поддержка работы российских
информационных агентств по представлению их продукции на мировой рынок
информации;
7) Ухудшение ситуации с поддержанием сохранности данных,
включенных в государственную тайну;
8) Потеря значительного кадрового потенциала научных и
производственных коллективов, работающих в сфере производства средств
информатизации, телекоммуникации и связи, состоящая в массовом уходе из
этих коллективов самых опытных и квалифицированных специалистов;
9) Серьезное отставание отечественных информационных технологий
(ИТ) вынуждает федеральные органы государственной власти, органы власти
субъектов РФ и органы местного самоуправления в процессе разработки ИС
использовать импортную технику и привлекать зарубежные фирмы. Из-за этого
увеличивается риск несанкционированного доступа (НСД) и повышается
зависимость России от иностранных производителей телекоммуникационной и
компьютерной техники, а также нужного программного обеспечения (ПО);
10) В связи с обширным внедрением зарубежных ИТ в сферы
деятельности личности, общества и государства, а также с повсеместным
использованием открытых информационно-телекоммуникационных систем,
объединением отечественных и международных ИС, значительно повысились
угрозы использования информационного оружия против конкретной
инфраструктуры России. Исследования данного вопроса по этим угрозам
проводятся в условиях слабой координации и минимального бюджетного
финансирования. Должное внимание не уделяется созданию и обновлению
средств космической разведки и радиоэлектронной борьбы. [8]
Основные проблемы информационной безопасности компьютерной
сети:
1) НСД к программным или информационным ресурсам пользователей
сетей. В указанную группу можно отнести такие виды компьютерных
преступлений, как:
11
• Перехват данных пользователей, находящихся в личных
хранилищах и отправляемых по сети, изменение целостности или
корректировка информационных ресурсов пользователей;
• Перехват ПО пользователей для дальнейшего незаконного
использования;
• Использование в программном обеспечении файлов-вирусов,
нарушающих нормальный процесс работы этих программ;
• Полное удаление программных продуктов пользователя.
2) Нарушение работы компьютерных сетей. В данную группу
включаются такие виды компьютерных преступлений, как:
• Незаконное получение или изменение информационно-справочных
ресурсов о пользователях сетей;
• Установка в контур административного или оперативного
управления сетью;
• Незаконное изменение структур поддержания безопасности работы,
к примеру, перенастройка доменов безопасности, использование мешающего
трафика, установка программ-вирусов, создание ложных сообщений
пользователя. Изучение компьютерных преступлений, заключающихся в
сетевых технологиях, показывает, во-первых, их очень обширную
номенклатуру, что частично затрудняет борьбу с ними, и, во-вторых, то, что
вполне реальная возможность их деятельности может с высокой вероятностью
привести к последствиям общегосударственного масштаба.
Эффективными средствами защиты, как от внешних угроз, так и от
внутренних, являются:
- введение системы паролей пользователей;
-применение для особо важной информации криптографических
методов защиты (шифрование);
- ограничение доступа в помещения;
- применение индивидуальных цифровых ключей и смарт-карт;
- использование межсетевых экранов;
12
- установка систем защиты от утечек информации через электронную
почту, FTP-серверы и Интернет-мессенджеры;
- защита информации от копирования.
Для решения проблем безопасности КС компании, описанных выше,
требуется реализовать ряд задач:
1) Обновить требования в рамках ИБ в процессе разработки и
внедрения ИС;
2) Поддержать соответствие норм и СЗИ в ИС положениям всех
регулирующих документов по ИБ;
3) Обновить правовую и нормативную базу поддержки ИБ,
скоординировать работу по ЗИ;
4) Поддерживать достоверность, полноту и оперативность прихода
данных, а также поддерживать информационно процесс определения
управленческих решений;
5) Защитить от третьих лиц процесс работы ИС, обновить СиЗИ, ее
форму, организацию, методики предотвращения и минимизации последствий
ИБ;
6) Предотвратить совместно с организационно-правовыми мерами и
техническими СЗИ возможные НСД и незаконные посягательства на ИС от
третьих лиц и персонала, не имеющего нужных полномочий;
7) Записывать все события, которые могут влиять на ИБ, полный
контроль и отчетность по каждой реализованной операции, совершённой
внутри ИС;
8) Выявлять, прогнозировать и оценивать источники угроз, условия и
причины, которые помогают повышаться ущербу субъектов, нарушать
корректное функционирование и повышать в ИС процесс изучения рисков
реализации угроз, оценивания возможного ущерба, минимизации
неприемлемых воздействий ИБ, реализации среды для уменьшения,
возмещения и локализации возможного возмещения ущерба;
13
9) Поддержать доступность отката до актуального состояния ИС в
рамках нарушения ИБ;
10) Подготовить совокупную систему ИБ. [12]
Действия, необходимые для ЗИ, состоят из:
1) Правовой защищенности – законов, актов, процедур и правил,
поддерживающих ЗИ в рамках правового поля;
2) Организационная защищенность – разделение деятельности
компании и связей с исполнителями на правовой основе, что позволяет
минимизировать или вообще исключить любой ощутимый вред;
3) Инженерно-техническая защищённость – применение разных
технических средств, которые защищают от возможного ущерба бизнес-
деятельности.
1.2. Стратегия и политика информационной безопасности предприятия
Стратегия информационной безопасности предприятия – это общая
направленность в реализации конкретной деятельности, разрабатываемая с
учетом необходимых потребностей в этом виде деятельности, допустимых
условий ее осуществления и возможностей компании.
Известный канадский специалист по изучению стратегического
управления Г. Минцберг смог выразить стратегию в рамках системы «5-Р». По
его мнению, она включает в себя:
1) План, включающий намеченные заранее и контролируемые
действия на определенный срок, преследующие четко сформулированные цели;
2) Прием, или тактический ход, представляемый в виде
кратковременной стратегии с ограниченными целями, способной меняться,
совершать маневр для победы над противником;
3) Модель поведения, зачастую, спонтанного, неосознанного и не
имеющего четких целей;
4) Отношение к другим;
5) Перспективу дальнейшего развития.[8]
14
Задача стратегии заключается в реализации конкурентного
преимущества, минимизации отрицательного эффекта нестабильности
окружающей среды, поддержании доходности, балансировании внешних
требований и внутренних возможностей. Через ее призму отслеживаются все
деловые ситуации, с которыми сама компания сталкивается в ежедневной
деятельности.
Возможность компании реализовывать самостоятельную стратегию в
различных областях, делает ее более устойчивой и гибкой, помогает быстрее
адаптироваться к правилам времени и обстоятельствам.
Стратегия составляется под воздействием внутренней и внешней среды,
быстро развивается, поскольку всегда есть что-то новое, на что важно
реагировать.
Факторы, имеющие для фирмы решающее значение в будущем, принято
называть стратегическими. Б. Карлоф считает, что они, влияя на стратегию
любой компании, определяют и специфические свойства. К таким факторам
обычно относят:
1) Миссию, отражающую философию компании, ее предназначение.
При изменении миссии, происходящем в процессе изменения общественных
приоритетов;
2) Преимущества перед конкурентами, которые есть у компании в
своей сфере деятельности в отличие от соперников, или к которым она
стремится (принято полагать, что они в большей степени влияют на стратегию).
Преимущества перед конкурентами любого типа поддерживают более высокую
эффективность применения ресурсов компании;
3) Тип выпускаемой продукции, нюансы ее сбыта, послепродажного
обслуживания, рынки и их границы;
4) Организационные факторы, из которых можно выделить
внутреннюю структуру фирмы и ее ожидаемые изменения, система управления,
степень объединения и дифференциации внутренних процессов;
5) Имеющиеся ресурсы (информационные, финансовые, кадровые,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран