Файл: Особенности работы с персоналом, владеющим конфиденциальной информацией (Система доступа к конфиденциальным документам).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 23.04.2023

Просмотров: 1470

Скачиваний: 10

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

СОДЕРЖАНИЕ

ВВЕДЕНИЕ

Глава 1. Организационная деятельность по ведению конфиденциальных документов

1.1 Общая характеристика конфиденциальной информации

1.2 Особенности обработки, хранения и последующего использования конфиденциальных документов

1.3 Система доступа к конфиденциальным документам

Глава 2 Информационная безопасность и защита конфиденциальной документации

2.1 Угрозы и меры по предупреждению несанкционированного доступа к конфиденциальной информации

Глава 3. Особенности работы с персоналом, владеющим конфиденциальной информацией

3.1 Персонал как основная опасность утраты конфиденциальной информации

3.2 Доступ персонала к конфиденциальным сведениям, документам и базам данных

3.3 Особенности увольнения сотрудников, владеющих конфиденциальной информацией

ЗАКЛЮЧЕНИЕ

СПИСОК ИСТОЧНИКОВ И ЛИТЕРАТУРЫ

Термин «утечка конфиденциальной информации», вероятно, не самый благозвучный, однако он более емко, чем другие термины, отражает суть явления, к тому же он давно уже закрепился в научной литературе и нормативных документах. Утечка конфиденциальной информации представляет собой неправомерный т.е. неразрешенный выход такой информации за пределы защищаемой зоны ее функционирования или установленного круга лиц, имеющих право работать с ней, если этот выход привел к получению информации лицами, не имеющими к ней санкционированного доступа, независимо от того, работают или не работают такие лица на данном предприятии обусловлены уязвимостью информации.

Уязвимость информации следует понимать как ее доступность для дестабилизирующих воздействий, т.е. таких воздействий, которые нарушают установленный статус информации. Нарушение статуса любой документированной информации включается в нарушении ее физической сохранности, логической структуры и содержания, доступности для правомочных пользователей. Нарушение статуса конфиденциальной документированной информации дополнительно включает нарушение ее конфиденциальности.

Уязвимость документированной информации – понятие собирательное. Она не существует вообще, а проявляется в различных формах. К таким формам, выражающим результаты дестабилизирующего воздействия на информацию, относятся:

  • хищение носителя информации или отображенной в нем информации (кража);
  • потеря носителя информации;
  • несанкционированное уничтожение носителя информации или отображенной в нем информации;
  • искажение информации (несанкционированное изменение, несанкционированная модификация, подделка, фальсификация);
  • блокирование информации;
  • разглашение информации.

Термин «разрушение» употребляется главным образом применительно к информации на машинных носителях.

Существующие варианты названий: модификация, подделка, фальсификация – не совсем адекватны термину «искажение», они имеют нюансы, однако суть их одна и та же – несанкционированное частичное и полное изменение состава первоначальной информации.

Блокирование информации в данном контексте означает блокирование доступа к ней правомочных пользователей, а не злоумышленников.

Разглашение информации является формой проявления уязвимости только конфиденциальной информации.

Та или иная форма уязвимости документированной информации может реализовываться в результате преднамеренного или случайного дестабилизирующего воздействия различными способами на носитель информации или на саму информацию со стороны источника воздействия. Такими источниками могут быть люди, технические средства обработки передачи информации, средства связи, стихийные бедствия и др. Способами дестабилизирующего воздействия на информацию является копирование, записывание, передача, съем, заражение программ обработки и хранения информации вирусом, на- рушение технологии обработки и хранения информации, вывод из строя и нарушение режима работы технических средств обработки и передачи ин- формации, физическое воздействие на информацию и др.


Реализация форм проявления уязвимости документированной информации приводит или может привести к двум видам уязвимости:

  • утрате информации;
  • утечке информации.

К утрате документированной информации приводят хищение и потеря носителей информации, несанкционированное уничтожение носителей информации или только отображенной в них информации, искажение и блокирование информации. Утрата может быть полной или частичной, безвозвратной или временной, но в любом случае она наносит ущерб собственнику информации.

К утечке конфиденциальной документированной информации приводит ее разглашение. В литературе и даже в нормативных документах термин «утечка конфиденциальной информации» нередко заменяется или отождествляется с терминами: «разглашение конфиденциальной информации», «распространение конфиденциальной информации». Такой подход не является правомерным.

Разглашение или распространение конфиденциальной информации означает несанкционированное доведение ее до потребителей, которые не имеют права доступа к ней. При этом такое доведение должно осуществляться кем – то, исходить от кого – то. Утечка происходит при разглашении (несанкционированном распространении) конфиденциальной информации, но не сводится только к нему. Утечка может произойти и в результате потери носителя конфиденциальной документированной информации, а также хищения носителя информации либо отображенной в нем информации при сохранности носителя у его собственника.

Хищение конфиденциальной документированной информации также не всегда связано с получением ее лицами, не имеющими к ней доступа. Имелось немало случаев, когда хищение носителей конфиденциальной информации осуществлялось у коллег по работе допущенными к этой информации лицами с целью «подсидки», причинения вреда коллеге. Такие носители, как правило, уничтожались лицами, похитившими их.

Но в любом случае потеря и хищение конфиденциальной информации если и не приводят к ее утечке, то всегда создают угрозу утечки. Поэтому можно сказать, что к утечке конфиденциальной информации приводит ее разглашение, и могут привести хищение и потеря. Сложность состоит в том, что зачастую невозможно определить, во – первых, сам факт разглашения или хищения конфиденциальной информации при сохранности носителя информации у ее собственника, во – вторых, попала ли информация вследствие ее хищения или потери посторонним лицам.

Суммируя соотношения форм и видов уязвимости защищаемой информации, можно констатировать следующее.


  1. Формы проявления уязвимости информации выражают результаты дестабилизирующего, воздействия на информацию, а виды уязвимости – конченый суммарный итог реализации форм проявления уязвимости.
  2. Утрата информации включает в себя, по сравнению с утечкой, большее число форм проявления уязвимости информации, но она не поглощает утечку, так как не все формы проявления уязвимости информации, которые приводят или могут привести к утечке, совпадают с формами, приводящими к утрате.
  3. Наиболее опасными формами проявления уязвимости конфиденциальной документированной информации являются потеря, хищение и разглашение – первые две одновременно могут привести и к утрате, и к утечке информации, вторая (хищение информации при сохранности носителя) и третья могут не обнаружиться, со всеми вытекающими из этого последствиями.
  4. Неправомерно отождествлять, как это нередко делается в научной литературе и нормативных документах, включая законы, виды и отдельные формы проявления уязвимости информации (утрата – потеря, утрата – хищение, утечка – разглашение), а также формы проявления уязвимости информации и способы дестабилизирующего воздействия на нее.
  5. Необходимо уделять одинаковое внимание предотвращению как утраты защищаемой документированной информации, так и ее утечки, т.к. ущерб собственнику информации наносится в любом случае.

Таким образом, защита конфиденциальной документированной ин- формации от утраты и утечки осуществляется в определенной мере в рамках и первой, второй составляющих конфиденциального делопроизводства, т.к. она взаимоувязана, «переплетена» с ними: документирование конфиденциальной информации и организация работы с конфиденциальными документами должны производиться в условиях обеспечения их защиты, и вместе с тем многие вопросы защиты решаются в ходе и путем осуществления систематических операций по учету и обработке документов. Однако защитные мероприятия охватывают не только сами документы, но и другие объекты, так или иначе связанные с защищаемыми документами (помещения, технические средства обработки и передачи информации и др.)

Поэтому в определении конфиденциального делопроизводства защита документированной информации выделена в самостоятельную составляющую.

Организация систем защиты конфиденциальной информации

Система защиты информации – это комплекс организационных, технических и технологических средств, методов и мер, препятствующих несанкционированному доступу к информации. При отсутствии такой системы защиты, предприятие может лишиться выгодных партнеров и клиентов.


Обеспечение защиты конфиденциальной информации включает в себя:

  • установление правил отнесения информации к конфиденциальным сведениям;
  • разработку инструкций по соблюдению режима конфиденциальности для лиц, допущенных к конфиденциальным сведениям;
  • ограничение доступа к носителям информации, содержащим конфиденциальную информацию;
  • ведение делопроизводства, обеспечивающего выделение, учет и сохранность документов, содержащих конфиденциальную информацию;
  • использование организационных, технических и иных средств защиты конфиденциальной информации;
  • осуществление контроля за соблюдением установленного режима охраны конфиденциальной информации.

Допуск работника к конфиденциальной информации осуществляется с его согласия. Работодатель имеет право отказать в приеме на работу тому, кто не хочет брать на себя обязательства по сохранению коммерческой тайны.

Комплектность системы защиты достигается ее формированием из различных элементов: правовых, организационных, технических, программно - математических. Соотношение элементов и их содержание обеспечивает индивидуальность системы защиты информации фирмы и гарантируют ее неповторимость и трудность преодоления. Элемент правовой защиты информации предполагает:

  • наличие в учредительных документах фирмы, контрактах, в должностных инструкциях обязательств по защите сведений, составляющих тайну фирмы и ее партнеров;
  • доведение до сведения всех сотрудников механизма правовой ответственности за разглашение конфиденциальных сведений.

Элемент организационной защиты информации содержит:

  • формирование и регламентацию деятельности службы безопасности фирмы;
  • регламентацию и регулярное обновление перечня ценной, конфиденциальной информации;
  • регламентацию системы разграничения доступа персонала к конфиденциальной информации;
  • регламентацию технологии защиты и обработки конфиденциальных документов фирмы;
  • построение защищенного традиционного или безбумажного документооборота;
  • построение технологической системы обработки и хранения конфиденциальных документов;
  • организацию архивного хранения конфиденциальных документов;
  • порядок и правила работы персонала с конфиденциальными документами;
  • регламентацию аналитической работы по выявлению угроз ценной информации фирмы и каналов утечки информации;
  • оборудование и аттестацию помещений и рабочих зон, выделенных для конфиденциальной деятельности, лицензирование технических систем и средств защиты информации и охраны.

В процессе обработки конфиденциальных документов применяются обычные приемы обработки поступивших документов, только выполняются они квалифицированными сотрудниками службы конфиденциальной документации фирмы при соблюдении норм и правил работы с конфиденциальными документами.

Стоит затронуть основные меры по защите конфиденциальной информации.

Защита информации АИС и самих систем различного уровня и назначения является неотъемлемой составной частью научной, производственной и управленческой деятельности организации.

Обеспечение защиты, соответствующей уровню информационной безопасности объекта защиты, содержащего конфиденциальную информацию, должно предусматривать комплекс организационных, программных, технических средств и мер по защите информации ограниченного доступа и распространения.

К основным мерам защиты информации с ограниченным доступом относятся:

  • выделение конфиденциальной информации, средств и систем защиты информации или их компонентов, подлежащих защите на основе ограничительных перечней конфиденциальной документированной информации, разрабатываемых в организации и в ее структурных подразделениях с учетом особенностей автоматизированной обработки информации, а также определение порядка отнесения информации к категории конфиденциальной;
  • реализация разрешительной системы допуска исполнителей (пользователей , обслуживающего персонала, персонала других организаций) к работам, документам и информации с ограниченным доступом;
  • ограничение доступа персонала и посторонних лиц в помещения, где размещены средства информатизации и коммуникации, на которых обрабатывается (хранится, передается) конфиденциальна информация, непосредственно к самим средствам информатизации и коммуникациям;
  • разграничение доступа пользователей и обслуживающего персонала к информации, программным средствам обработки (передачи) и защиты информации;
  • учет документов, информационных массивов, регистрация действий пользователей АИС и обслуживающего персонала, контроль за санкционированным и несанкционированным доступом и действиями пользователей, обслуживающего персонала и посторонних лиц;
  • надежное хранение традиционных и машинных носителей информации, ключей (ключевой документации) и их обращение, исключающее их хищение, подмену, изменение (модификацию) и уничтожение;
  • необходимое резервирование технических средств и дублирование массивов и носителей информации;
  • использование сертификационных средств защиты информации при обработке конфиденциальной информации ограниченного доступа;
  • использование технических средств, удостоверяющих требованиям стандартов по электромагнитной совместимости;
  • проверка эффективности защиты технических средств и систем в реальных условиях их размещения и эксплуатации в целях определения достаточности мер защиты с учетом установленной категории;
  • физическая защита помещений и собственно технических средств АИС с помощью сил охраны и технических средств, предотвращающих или существенно затрудняющих проникновение в здания, помещения посторонних лиц, хищение документов и информационных носителей;
  • криптографическое преобразование информации, обрабатываемой и передаваемой средствами вычислительной техники и связи, определяемой особенностями функционирования конкретных автоматизированных систем;
  • исключение возможности визуального(в том числе с использованием оптических средств наблюдения) несанкционированного просмотра обрабатываемой информации;
  • предотвращение внедрения в автоматизированные системы программ-вирусов, программных закладок;
  • использование волоконно-оптических линий связи для передачи конфиденциальной информации;
  • использование защищенных каналов связи.