Диплом: Технологии противодействия угрозам информационной безопасности организации со стороны собственного персонала на примере организации АО "ЦНИИТОЧМАШ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
18
ответственные должности сотрудникам-аферистам,
неэффективная персональная работа с кадрами;
отсутствие или слабость корпоративной политики и этики;
слабая организация системы обучения персонала;
неэффективная система мотивации (нет анализа потребностей
каждой личности и персональной мотивации);
некачественная проверка кандидатов при приеме на работу
Внешние
мотивы
условия материальной и/или моральной мотивации у
конкурентов лучше;
установка конкурентов на переманивание;
внешнее давление на сотрудников;
втягивание их в разные виды зависимости;
инфляционные процессы (их следует учитывать при расчете
заработной платы)
Анализируя угрозы конфиденциальности данных, которые связаны с
персоналом, можно увидеть, что игнорирование этих угроз приводит к
появлению серьезных убытков и ущерба деятельности организации. Речь идет
не только о финансовых потерях компании, но и о резком падении ее имиджа в
связи с тем, что она не может защитить собственную конфиденциальную
информацию.
Можно выделить основные принципы создания системы защиты
информации:
1. Системный подход, подразумевающий построение такой защиты,
которая будет включать в себя оптимальную группу сочетаний программ и
приложений, оптимально адаптированных к защите информации.
2. Принцип постоянного развития системы. Этот принцип является
одним из основных в организации системы защиты информации. Способы
взлома конфиденциальной информации постоянно развиваются, поэтому
обеспечение защищенности информационной системы не может быть
статическим. Поэтому этот процесс определяется как динамический,
нацеленный на анализ и реализацию наиболее рациональных методов, способов
и путей преобразования системы защиты.
19
3. Разделение и сведение полномочий по доступу к защищаемой
информации к минимуму.
4. Полный контроль и регистрация попыток несанкционированного
доступа. Идентификация и аутентификация пользователей должна
осуществляться путем контролирования его действий с последующей
фиксацией случаев совершения различных действий в специальных журналах
контроля.
5. Обеспечение надежности системы защиты, то есть невозможность
снижения уровня надежности при возникновении в системе сбоев, отказов,
преднамеренных действий взломщика или непреднамеренных ошибок
пользователей.
6. Контроль за корректной работой системы.
7. Обеспечение экономического обоснования использования системы.
Это выражается в том, что возможный ущерб от несанкционированного
доступа к конфиденциальной информации в ходе реализации угроз значительно
превышает над стоимостью разработки и эксплуатации системы защиты
информации.
Подводя итог, можно сказать, что построение системы защиты
информации достаточно долгий и трудоемкий процесс. Важно учитывать все
аспекты реализации и составления системы. При этом важно опираться на
правовые нормы, содержащиеся в законодательстве РФ, а также экономические
аспекты самого предприятия, для которого разрабатывается программа
системы. Также необходимо применять различные средства защиты
конфиденциальной информации, которые должны пройти сертификацию, а
также разрабатываться, утверждаться и апробироваться органами, имеющими
для этого соответствующую лицензию.
1.3. Типовые методы противодействия угрозам конфиденциальной
информации организации со стороны ее персонала
Во второй половине ХХ века произошел новый виток в противостоянии
двух мировых держав – СССР и США. Несмотря на определенные достижения
20
в области ограничения гонки вооружений: подписание Договора о запрещении
испытаний ядерного оружия (1963 г.), многостороннего Договора о
нераспространении ядерного оружия (1968 г.), заключение соглашения между
СССР и США о мерах по сокращению стратегических наступательных
вооружений и Договора об ограничении систем противоракетной обороны
(1972), эти ограничения коснулись только сферы оружия массового поражения,
да и то лишь на отдельных направлениях. Относительно средств доставки
ядерного оружия и обычных вооружений стоит отметить, что в данном вопросе
противостояние СССР и США словно открылось с новой силой, оттолкнувшись
друг от друга, получив дополнительную мотивацию к проведению новыз
исследований и поисков новых путей решения проблем.
Первым документом, в котором были прописаны детали
противодействия иностранным разведкам было Постановление ЦК КПСС и
Совета Министров СССР, принятое в 1964 году и содержащее план
мероприятия, способствующих усилению организации защиты пропив радио-
и радиотехническим разведкам капиталистических государств. В том же году
была создана лаборатория по разработке научных основ радиотехнической
маскировки остаточных излучений радиоэлетронных средств на стадии их
разработки, производства и испытания. Она была разработана НИИЦ
Министерства обороны СССР, в уже в 1971 году была преобразована в
самостоятельный отдел, занимающийся борьбой с радиотехнической разведкой.
Также подразделения, занимающиеся противодействием иностранным
техническим разведкам, были созданы Комитетом госбезопасности,
Министерством обороны и другими структурами, который занимались
информационной безопасностью. Тем не менее на объектах научно-
исследовательских институтов и промышленных предприятий понимание
необходимости и важности защиты информации было слабо развито.
С развитие в СССР технологии разведки, для руководства стало
понятно, что эффективно защищать секретную информацию усилиями
раздробленных подразделений, не имеющих оптимальной коммуникации
21
между собой довольно затруднительно. Адекватным организационным ответом
на эти вызовы времени в масштабах государства стало появление
Государственной комиссии СССР по противодействию иностранным
техническим разведкам (Гостехкомиссии – ГТК), которая была создана 18
декабря 1973 г. по Постановлению ЦК КПСС и Совета Министров СССР №
903-303 «О противодействии иностранной технической разведке».
В числе приоритетных задач Гостехкомиссии были определены:
разработка специальных требований по противодействию иностранной
технической разведке и контроль за их исполнением министерствами и
ведомствами; организация и координация разработки научно-обоснованных
мер противодействия, способов и методик контроля достаточности
принимаемых мер. Гостехкомиссия была межведосмтвенным коллегиальным
органом, который возглавлялся председатель. Планировалось, что ГТК станет
новым органом по защите научно-технической базы информации государства.
Новый орган безопасности был представлен министерством оборонной
промышленности, а также заместителем министра обороны и председателя
КГБ. Глава ГТК также являлся членов Военно-промышленной комиссии при
Совете Министров СССР, что повлияло на то, что стало легче выбирать
ключевые направления деятельности Гостехкомиссии.
Вполесдствии, после августовских событий 1991 года начался короткий
и весьма негативно сказавшийся на всей стране период распада СССР.
Формально, Советский Союз еще не прекратил своего существования, так как
свою работу продолжали министерства и ведомства союза, однако
дезинтеграция начинала действовать с небывалой скоростью. События в СССР
повлияли на то, что Гостехкомиссию собирались ликвилировать, потому что ее
ведомтсвенная подчиненность принадлежала Министерству обороны СССР.
Вместе со многими представителями высшего генералитета Советского
Союза осенью 1991 г. был отправлен в отставку и генерал армии Ю.А. Яшин,
возглавлявший на тот момент Гостехкомиссию и бывший в соответствии с
действовавшими нормами одновременно заместителем министра обороны
22
СССР. И только после прямого обращения главы Гостехкомиссии генерала
армии Ю.А. Яшина к Президенту России Б.Н. Ельцин, уже после
окончательного распада СССР, подписал Указ № 9 от 5 января 1992 г., в
соответствии с которым и была создана Государственная техническая комиссия
при Президенте Российской Федерации.
Далее указом Президента РФ от 30 марта 1994 г. № 614 на
Гостехкомиссию было возложено временное исполнение функций
Межведомственной комиссии по защите государственной тайны, создаваемой в
соответствии с Законом РФ «О государственной тайне», а после создания
комиссии – обеспечение ее деятельности.
Указом Президента РФ от 9 марта 2004 г. № 314 «О системе и структуре
органов федеральной власти», Гостехкомиссия была преобразована в
Федеральную службу технического и экспортного контроля (ФСТЭК).
Сегодня в состав ФСТЭК входят четыре управления, каждое из которых
имеет в своем составе несколько отделов, занимающихся конкретными
задачами по обеспечению государственной информационной безопасности.
Специалисты Первого управления, в которое входят три отдела, решают
вопросы по организации и планированию НИОКР, внедрению современных
информационных технологий в подразделениях ФСТЭК, лицензированию
деятельности предприятий и организаций, подготовке специалистов по
информационной безопасности, а также по реализации программ по
обеспечению информационной безопасности в рамках Союзного государства с
Белоруссией.
Специалисты Второго управления занимаются вопросами организации и
поддержки государственной системы защиты информации от посягательства
иностранных тех.разведок, а также разбирают вопросы утечки информации по
техническим каналам связи.
Третий отдел занимается деятельностью по противодействию
иностранным техническим разведкам и информационной безопасности на
23
предприятиях ядерной промышленности, а также на объектах по утилизации
химического оружия.
Также отметим четвертый отдел Второго управления, который
занимается сертификацией средств защиты информации, а также проводит
аттестацию объектов. Третье управление, которое также называют Инспекцией,
занимается деятельностью по повышению устойчивости функционирования
АСУТП на электростанциях, предприятиях с непрерывным технологическим
циклом, взрывоопасных и химических производства. Также в его ведомости
находится безопасность информационных систем.
Четвертое управление было создано сравнительно недавно и наделено
полномочиями по организационно-техническому обеспечению работы
Межведомственной комиссии по защите государственной тайны.
Задачи, касающиеся информационной безопасности в России, являются
частью всех общемировых проблем и задач. Так, по оценке общего
соотношения угроз в мире, Россия находится на втором месте по количеству
кибертеррористических и хакерских атак. Однако также существует статистика,
согласно которой в США совершается 41% всех хакерских актов в мире, тогда
как в России показатель этот равен 10%. Таким образом, сложившийся расклад
дел открывает для страны возможности комфортного режима, который
позволяет акцентировать свои силы на повышении уровня защиты от
потенциальных угроз.
Осуществление контроля информационной безопасности предприятия.
Обеспечить полноценную и надежную информационную безопасность
предприятия можно только при условии применения комплексного и
системного подхода. Система информационной безопасности базируется на
том, что необходимо учитывать все потенциальные угрозы и актуальные
уязвимости, также с условием прогнозирования угроз. На основе этого важной
задачей является обеспечение поддержки цикличного постоянного контроля,
действие которого должно осуществлять круглосуточно и бесперебойно. Также
важной задачей является формирование системы контроля на каждом
24
жизненном этапе цикла информации, начиная с этапа поступления информации
в ведомость компании и продолжаясь до тех пор, пока она не перестанет быть
актуальной, либо не будет уничтожена.
В литературе выделяют несколько видов контроля информационной
безопасности. Их внедрение позволяет компании предотвращать риски и
заниматься их профилактикой. Так, например, выделяют следующие виды:
Административный контроль.
Административный контроль информационной безопасности — это
система, состоящая из комплекса установленных стандартов, принципов и
процедур. Он выстраивает границы, позволяющие осуществлять бизнес-
деятельность и работу по управлению персоналом. Административный
контроль представлен перечнем нормативных актов, стандартов корпоративной
безопасности, дисциплинарными и прочими мерами.
Логический контроль.
Логический контроль предусматривает использование средств
управления (средств технического контроля), которые защищают
информационные системы от нежелательного доступа. Эти средства
объединяют специальное ПО, брандмауэры, пароли и т. д.
Физический контроль.
Физический контроль сосредоточен на среде рабочих мест и средствах
вычисления. Также он обеспечивает эффективное функционирование
инженерных систем зданий предприятия, работа которых оказывает влияние на
процесс сохранения и передачи информации. Это, например, противопожарная
система, отопительная система, кондиционирование. Также физическим
контролем регулируется система контроля и управления доступом на объекты.
Виды угроз информационной безопасности
Как и любая система, информационная структура постоянно
подвергается различным рискам:
Естественные риски – это риски, возникшие по причине природных
явлений и катаклизм: ураганы, молнии, наводнения.
25
Искусственные – представляют комплекс угроз информационной
безопасности, которые создаются человеком. Искусственные угрозы тоже
имеют свою классификацию и делятся на преднамеренные, представленные
действиями конкурентов и хакерскими атаками, и непреднамеренные,
возникшие в результате некомпетентных и неосторожных действий.
Внутренние риски – это угрозы, возникшие внутри информационного
пространства предприятия.
Внешние риски – угрозы, чье местонахождение отмечается за пределами
предприятия.
Также информационные угрозы еще классифицируют в зависимости от
характера их воздействия. Выделяют пассивные угрозы, это воздействие без
возможности изменить содержание информации, и активные, которые такие
изменения внести могут. Например, активными угрозами являются различного
рода вирусы на ПК.
Наиболее опасными являются искусственные преднамеренные угрозы,
которые особенно представляют сложность мире цифровизации.
Наиболее опасными считаются искусственные преднамеренные угрозы.
Учитывая все более возрастающую компьютеризацию всех сфер бизнеса и рост
количества электронных транзакций, эти угрозы также бурно развиваются. С
целью разработки различных способов хищения секретной конфиденциальной
информации хакеры и злоумышленники активно пользуются современными
технологиями и используют различные программные обходные пути и
решения. Так как действия злоумышленников могут привести к потере
интеллектуальной собственности и большим финансовым тратам, компании
должны также учитывать для организации своей системы безопасности
новейшие технологии и актуальные и действенные средства защиты
информации
Средства защиты информации
К средствам защиты информации относят устройства, приборы,
программы и меры, которые приводят к предотвращению и профилактике
26
утечки информации и обеспечивают ее сохранность в условиях активного
внешнего воздействия.
Средства защиты информации классифицируют на основе используемых
способов реализации. Так, выделяют следующие способы защиты информации:
Организационные. Представлены комплексом мер, основывающихся на
организации правовой или технической защите. К ним относят нормативно-
правовые акты, содержащие пункты, критерии и последствия предотвращения
воздействия потенциальных угроз. Также в организационным средствам
защиты информации относят меры по обслуживанию и организации
информационного пространства компании.
Аппаратные (технические). Специальное оборудование и устройство,
предотвращающее утечки, защищающее от проникновения в ИТ-
инфраструктуру.
Программные. Специальное ПО, предназначенное для защиты,
контроля, хранения информации.
Программно-аппаратные. Представлены в виде специальных
оборудований с установленными программами для защиты информации.
Самыми актуальными и действенными средствами защиты информации
на сегодняшнее время являются программные средства защиты. Так, они
создают возможность быстрого реагирования и предотвращения возникших
искусственным путем угроз, при этом являются эффективными и простыми в
использовании. Программные средства защиты представлены в современном
мире в большом ассортименте, и содержат программы разного уровня: от
самых простых, до более профессиональных, с усиленной защитой и сильной
базой защиты. Выделяют следующие программные средства защиты:
Антивирусное программное обеспечение – является
специализированным направленным софтом обнаружения, нейтрализации и
удаления вирусов компьютерного характера. Плановые проверки на
антивирусы могут осуществляться как регулярно, с условием постоянного
мониторинга состояния информационной базы, так и согласно календарного
27
плану с настраиваемой периодичностью, либо во время поступления новой
информации. Такие программы запускаются администраторами IT-отдела и
выявляют, а затем блокируют программы, показывающие подозрительную
активность. Некоторые антивирусные программы имеют функции
восстановления поврежденных файлов.
Облачные антивирусы (CloudAV). Представляют совокупные
комплексные программы, содержащие в себе функции антивирусных программ
и использование облачных технологий. К таким сервисам относятся, например,
программы Crowdstrike, Panda Cloud Antivirus, Immunet и другие. Размещение
функционала ПО базируется в облаке, а на защищаемый компьютер
устанавливается программа с минимальными техническими требованиями.
Таким образом, клиент осуществляет выгрузку в облачный сервер основную
часть данных, благодаря чему настраивается сильная и «прочная» антивирусная
защита, при этом ресурсные возможности ПК используются на минимальном
уровне. Облачные антивирусы подходят для установки на компьютерах,
которые не обеспечены большими ресурсами в плане мощности и программной
памяти для установления стандартного антивируса.
Решения DLP (Data Leak Prevention) специальные решения по
предотвращению утечки информации. Представляют комплекс технологий,
обеспечивающих эффективную защиту предприятия от потери
конфиденциальной информации. Для внедрения данной системы решений от
компании требуется немало усилий и затрат, однако этот способ защиты
считается одним из самых эффективных и действенных для снижения уровня
информационных рисков для программной информационной базы
предприятия.
Системы криптографии. (DES — Data Encryption Standard, AES —
Advanced Encryption Standard). Занимается преобразованием данных с
применением шифров, обойти которые можно будет только с наличием
соответствующего ключа расшифровки. Также криптографией используются
такие приложения по защите информации, как дайджесты сообщений;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")