Диплом: Технологии противодействия угрозам информационной безопасности организации со стороны собственного персонала на примере организации АО "ЦНИИТОЧМАШ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
8
Содержание
ВВЕДЕНИЕ .............................................................................................................. 9
Глава 1. Нелояльные и безответственные сотрудники как субъекты угроз
информационной безопасности работодателя. ..................................................... 12
1.1 Конфиденциальная информация организации как объект защиты. .............. 12
1.2 Угрозы конфиденциальной информации организации со стороны ее
нелояльных и безответственных сотрудников. .................................................... 16
1.3 Типовые методы противодействия угрозам конфиденциальной информации
организации со стороны ее персонала. ................................................................. 19
Глава 2. Практика противодействия угрозам информационной безопасности
организации АО «ЦНИИТОЧМАШ» со стороны собственного персонала……31
2.1. Краткая характеристика организации и анализ динамики ее кадрового
потенциала за период 2017 - 2019 гг……………………………………………31
2.2. Наиболее распространенные угрозы конфиденциальной информации
организации со стороны собственного персонала и оценка эффективности
практики противодействия им…………………………………………………... 39
2.3 Оценка существующих технологий противодействия информационной
безопасности со стороны собственного персонала АО «ЦНИИТОЧМАШ»…..47
Глава 3. Рекомендации по повышению степени защищенности организации АО
«ЦНИИТОЧМАШ» от угроз информационной безопасности………………..51
3.1. Предложения по упорядочиванию работы с конфиденциальной
информацией организации………………………………………………………51
3.2. Предложения по внедрению инновационных HR-технологий
противодействия угрозам информационной безопасности организации со
стороны ее нелояльных и безответственных сотрудников…………………….61
3.3. Предложения по внедрению IT-технологий и электронно-технических
средств защиты информации организации от угроз со стороны нелояльных и
безответственных сотрудников……………………………………………………63
ЗАКЛЮЧЕНИЕ ...................................................................................................... 68
СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ. ............................................. 70
9
ВВЕДЕНИЕ
Сложно представить, как бы выглядел современный мир, не будь у
людей возможности обмениваться информацией. Развитие всех областей
человеческой жизни не возможно без обмена опытом и знаниями между
людьми, которые являются формализованной, в том или ином виде,
информацией. С каждым годом растёт объем накопленной человечеством
информации, упрощается возможность обмена. Но есть информация, которая
не подлежит разглашению, или распространение которой было ограничено из-
за возможного вреда лицам, заинтересованным в ее нераспространении, или
лицам, которые не знают, что есть информация, получение данными лицами
может привести к ущерба этими лицами. Для обеспечения конфиденциальности
этой информации разрабатываются технологии и системы информационной
безопасности.
Помимо внешних воздействий на информационную безопасность
организации существует угроза утечки информации через собственных
сотрудников, намеренно или непреднамеренно. На основе этого выводится
проблема недостаточности обеспечения исключительно внешней безопасности.
Появляется необходимость разработки и внедрения систем информационной
безопасности со стороны собственного персонала.
Проблема исследования. Улучшение существующей системы
информационной защиты информационной информации со стороны
собственного персонала АО «ЦНИИТОЧМАШ» и разработка предложений по
улучшению системы.
Актуальность темы. Успешное функционирование организации в
условиях рыночной экономики предполагает обеспечение эффективной
системы мер безопасности, в том числе информационной. На основе того, что
наблюдается тенденция насыщения экономики, становится важным решение
вопроса о предоставлении доступа ко всем информационным ресурсам для
возможности занимать активную конкурентоспособную позицию. Так,
10
обеспечение информационной безопасности выступает решающим фактором
становления конкурентоспособности любой организации.
Персонал организации влияет на все аспекты ее жизнедеятельности, а
также неразрывно связан с ее информационной и экономической
безопасностью. Наряду с этим появляется риск информационной безопасности
со стороны персонала организации, что в наше время объясняется изменению
социальных тенденций, либерализации рынка труда, изменения способа
контроля персонала, а также повышения роли менеджмента в вопросах
управления организацией. Однако, если посмотреть иначе, в это же время
происходит усложнение трудовой деятельности, увеличение роли творчества в
профессиональной деятельности, а также предоставление работникам большей
свободы, что неуклонно может привести к ослаблению контроля. Это все и
обуславливает актуальность темы данной выпускной квалификационной
работы.
Объект и предмет исследования. Объект исследования АО
«ЦНИИТОЧМАШ». Предметом исследования станут технологии
противодействия угрозам информационной безопасности.
Цель исследования заключается в изучении практики обеспечения
информационной безопасности от угроз со стороны собственного персонала в
АО «ЦНИИТОЧМАШ» и разработка практических рекомендаций по ее
совершенствованию.
В процессе выполнения-исследования поставлены следующие задачи:
Проанализировать процесс развития технологий противодействия
угрозам информационной безопасности.
Изучить состояние информационной безопасности со стороны
собственного персонала в АО «ЦНИИТОЧМАШ».
Разработать рекомендации по совершенствованию технологии
противодействия угрозам информационной безопасности со стороны
собственного персонала АО «ЦНИИТОЧМАШ».
11
Информационная база исследования: нормативно-правовая
документация, стандарты в области менеджмента качества, учебно-
методическая литература, профильные публикации и ресурсы Интернет,
внутренние регламенты организации.
Методы исследования: наблюдение, обобщение, сравнительный и
статистический анализ.
Ожидаемая практическая значимость заключается в повышении
информационной безопасности организации в части защиты от угроз со
стороны собственного персонала.
12
Глава 1. Нелояльные и безответственные сотрудники как
субъекты угроз информационной безопасности работодателя.
1.1 Конфиденциальная информация организации как объект
защиты.
Прежде чем разбираться в вопросах информационной безопасности,
нужно понять, что же является объектом защиты, дать определение и
определить свойства информации.
Несмотря на широкую распространённость, понятие информации
остаётся одним из самых обсуждаемых в науке, а термин может иметь
различные значения в разных отраслях человеческой деятельности. В
международных и российских стандартах даются следующие определения:
знания о предметах, фактах, идеях и т. д., которыми могут
обмениваться люди в рамках конкретного контекста;
3
знания относительно фактов, событий, вещей, идей и понятий,
которые в определённом контексте имеют конкретный смысл;
4
сведения, воспринимаемые человеком и (или) специальными
устройствами как отражение фактов материального или духовного мира в
процессе коммуникации;
5
сведения (сообщения, данные) независимо от формы их
представления.
6
Основные свойства информации отражены на рисунке 1.
3
18. Стандарт ISO/IEC 10746-2:2009 Информационные технологии. Открытая распределенная обработка.
Эталонная модель. Часть 2. Основы.
4
19. Стандарт ГОСТ 33707-2018 (ISO/IEC 2382:2017) Информационные технологии (ИТ). Словарь.
5
2. ГОСТ 7.0-99 СИБИД.
6
6. Закон РФ «Об информации, информационных технологиях и защите информации» от 27.07.2006 № 149-ФЗ
13
Рисунок 1. Основные свойства информации.
Достоверность. Не всегда информация, в которой отражается текущее
реальное положение дел, считается достоверной. Фактор наличия
недостоверной информации является причиной искажения понимания и
принятия правильного решения. Также, к недостоверной информации в
некоторых случаях относят устаревшую информацию, которая, ввиду
вышедшего срока годности, не отражает реального положения дел.
Объективность. Объективная информация – существующая независимо
от человеческого сознания, методов ее фиксации, чьего-либо мнения или
отношения.
Полнота. Информация считается исчерпывающей и полной при условии
того, что ее будет достаточно для принятия решений и не потребуется
дополнительного поиска источников информации. Тогда как оперирование
неполной информацией, содержащей неточности и пробелы, приводит к
ошибочному принятию решения, либо тормозит этот процесс.
Актуальность. Только своевременность получения информации может
привести к ожидаемому результату.
Основные свойства
информации
Достоверность
Обьективность
Полнота
Актуальность
Доступность
Понятность
14
Доступность. Качество и содержание информации должно
соответствовать возможностям ее восприятия и анализа получателем. Так,
например, в зависимости от уровня образования и направления специальности,
одна и та же информация в разных учебниках в школах и вузах будет
преподноситься по-разному.
Понятность. Даже своевременная, достоверная информация будет
бесполезной, если ее не преподнести на понятном, доступном языке.
Минимальный критерий понятности информации заключается в том, что она
должна озвучиваться на понятном получателю языке.
Только информация, обладающая всеми этими свойствами
одновременно, является полезной и ценной. Именно такая информация требует
применения различных технологий защиты.
Большая часть информации хранится на бумажных либо электронных
носителях.
В настоящее время в Российской Федерации активно пользуются
классификацией информации, которая представлена ниже (рисунок).
СЕКРЕТНАЯ
ИНФОРМАЦИЯ
ОСОБОЙ ВАЖНОСТИ
сведения, касающиеся
военной,
разведывательной,
контрразведывательной,
экономической
деятельности,
распространение которой
влечет за собой как
законодательную
ответственность, так и
последствия в виде
нанесенного ущерба РФ
в каких либо областях
СОВЕРШЕННО СЕКРЕТНАЯ
информация, хранящаю
сведения, касающиеся
военной,
разведывательной,
контрразведывательной,
экономической
деятельности,
распространение которой
влечет за собой нанесение
вреда интересам
Министерства РФ или
определенной отрасли
экономики в одной или
нескольких
вышеперечисленных
областей
СЕКРЕТНАЯ
сведения, которые
составляют государственную
тайну, и раскрытие которой
может нанести ущерб
безопасно РФ путем
причинения вреда
учреждениям или
организациям в военной,
внешнеполитической,
экономической, научно-
технической,
разведывательной,
контрразведывательной или
оперативно-розыскной
области деятельности.
15
Рисунок 2. Классификация секретной информации
Информационная безопасность рассматривается как комплекс мер,
принимаемых с целью обеспечения таких критериев, как защита, целость и
доступность массивов информации.
Информационная безопасность – это защищенность информации и
поддерживающей инфраструктуры от случайных или преднамеренных
воздействий естественного или искусственного характера, чреватых
нанесением ущерба владельцам или пользователям информации и
поддерживающей инфраструктуры. В задачи информационной безопасности
входит не только защита информации, но и предотвращение ее утечки
вследствие поломок системы. Особенно это актуально для открытых
небольших организаций, которые не ставят защиту данных в приоритет.
Необходимость оберегать информацию появилась тогда же, когда люди
научились передавать информацию друг другу. Еще во времена
первобытнообщинных племен, информация o эпидемии или других
ослабляющих силы племени факторах, могла инициировать захват и
уничтожение, со стороны получателя информации.
К IV веку до н. э. Восток обошел Запад по уровню развития искусства
разведки. Так, Сунь Цзы писал о том, что предвидение не может быть получено
благодаря мистической или божественной силы, и посредством расчетов ее не
добиться. Однако к нему могут прийти люди, которые узнают все про
противника.
В мире всегда наблюдалось информационное противоречие человека,
который, с одной стороны, всегда стремиться стать обладателем
конфиденциальной информации, а с другой стороны также пытается всеми
силами защитить свою. Поэтому история развития средств и методов разведки -
это также и история развития средств и методов защиты информации. Надо
сказать, что появившиеся еще в древние времена способы защиты информации
по сути своей не изменились до настоящего времени, совершенствовалась лишь
техника их реализации. Например, существует такой способ защиты
16
информации, в основе которого лежит идея сокрытия самого факта
существования этой информации (стенография). Этот способ развивали и
улучшали долгое время, и разрабатывали разные способы его применения.
Например, в самом начале прятали носителя информацию, тогда как в наше
время разработан способ растворения текста в другом сообщении. Так,
например, в Древнем Риме писали сообщение на доске, а затем заливали его
воском, чтобы спрятать от посторонних глаз. В Древней Греции использовали
другой метод: стригли налысо раба, затем писали послание на его голове, после
чего ждали, когда волосы отрастут, и направляли к адресату. Способом защиты
информации в средние века было изобретение и использование тайнописи,
когда послание скрывали при помощи невидимых химических средств.
В наше время активно применяются такие методы стенографии, как
сокрытие информации путем замены формата ее хранения (сокрытие в
рисунках, телевизионных и аудио-сигналах, голографических изображениях).
Наряду со стенографией развитие получили такие методы как
шифрование и кодикование, которые начали свое развитие еще в Древнем
Египте и Китае.
1.2 Угрозы конфиденциальной информации организации со
стороны ее нелояльных и безответственных сотрудников
Перед человеком всегда стояла проблема риска утечки информации.
Так, почти 10 лет назад в 2005 году организацией CERT было проведено
исследование E-CrimeWatchSurvey, которое предполагало опрос компании на
вопрос информационной безопасности. Так, по данным опроса, каждая вторая
компания отменила то, что раз в год страдала от утечки информации.
Аналитики подсчитали, что 33,0 и 20,0% всех инцидентов утечки данных были
вызваны действующими или бывшими сотрудниками соответственно. Это
является свидетельством того, что вопрос наличия безответственных
сотрудников является для организацией достаточно раздражающей и
болезненной темой.
17
Угрозы информационной безопасности организации, связанные с
персоналом можно разделить на внешние и внутренние. Под внешней угрозой
понимается потенциально опасный источник, который находится за рамками
организации. Под внутренней понимается угроза, исходящая от кого-то внутри
предприятие. В случае если бы не было заинтересованных в получении
конфиденциальной информации лиц, то ее не нужно было защищать.
К внешним угрозам также относят деятельность, не соответствующую и
противоречащую законам об охране интеллектуальной собственности и личной
информации. Такая деятельность может совершаться конкурентами,
криминальными авторитетами, фирмами и физическими лицами,
осуществляющие шпионажскую деятельность.
К внутренним угрозам также относят неосторожные действия, либо
действия умышленного характера кого-то из сотрудников по распространению
информации, а также случаи махинаций и мошеннических действий.
Классификация мотивации безответственных и нелояльных сотрудников
к разглашению конфиденциальной информации организации приведена в
таблице 1.
Таблица 1.
Классификация мотивации внутренних нарушителей
Класс мотивов
Содержание и характеристика
Личные мотивы
сотрудника
личные финансовые трудности, невозможность
удовлетворения жизненных потребностей своих и семьи;
психологическая готовность (предрасположенность)
работника к злоупотреблению служебным положением;
порочные связи, поступки, увлечения;
несоответствие квалификации сотрудника занимаемой
должности
Внутренние
мотивы
организации
наличие слабых мест в системе управления деятельностью
фирмы (в частности, в системе управленческого учета);
низкая квалификация руководства организации;
нездоровый деловой климат в коллективе организации;
слабый кадровый менеджмент, который позволяет занимать

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")