22
организаций, именно на внутренних пользователей систем приходится
наиболее крупное количество нарушений политики информационной
безопасности, зачастую, из-за некомпетентности (это могут быть клиенты-
посетители, которые воспользовались ресурсами АИС);
3. Риски, основанные на вопросах доверия организации к
поставщику информационных услуг. Вопрос может решиться путем
регулярного проведения аудита безопасности поставщика услуг и проверки
соответствия его СЗИ стандартам ИБ, предъявляемых к защите данных,
сформулированным в различных требованиях ИБ;
4. Риски, основанные на проблемах доступа к ресурсам и
информации АИС, образуемые после аварийных ситуациях и сбоях. Данные
риски должны решаться на организационном уровне со стороны
администрации туристического агентства (например, временное ограничение
на использование ресурсов АИС, пока службы безопасности не проверят
полное восстановление системы).
При разработке и проектировании программного обеспечения,
разработчикам необходимо учитывать данные аспекты безопасности,
защищающие сведения, хранимые в АИС, от кражи или уничтожения.
Наиболее распространённым и опасным способом кражи информации
является несанкционированный доступ (НСД).
Термин «Несанкционированный доступ к информации» в общем
смысле означает доступ, к защищаемым данным, нарушающий правила
разграничения доступа к ней с целью ознакомления с информацией, её
похищения, копирования, модификации или уничтожения.
НСД – пожалуй, самый распространенный подвид нарушений и
заключается в несанкционированном получении пользователем доступа к
объекту (субъекту), на который у него нет соответствующих прав. Чаще
всего целью потенциального злоумышленника является нарушение
конфиденциальности данных. Наиболее сложным фактором здесь является
определение того, кто и какой доступ может иметь и к каким данным.