Файл: Назначение и структура системы защиты информации коммерческого предприятия «ООО Ревитех-Инвест».pdf
Добавлен: 29.04.2023
Просмотров: 508
Скачиваний: 1
СОДЕРЖАНИЕ
Глава 1. Теоретические аспекты защиты информации в организации
1.1 Понятие информации, и ее значение в деятельности различных субъектов
1.2 Основные источники правового регулирования конфиденциальной информации
1.3 Защита компьютерной информации. Способы защиты
Глава 2. Характеристика информационной безопасности ООО «Ревитех-Инвест»
2.1 Общая характеристика организации
2.2 Цель информационной политики
2.3 Основные элементы защиты конфиденциальной информации
Глава 3. Направления совершенствования информационной безопасности ООО «Ревитех-Инвест»
3.1 Мероприятия по обеспечению информационной безопасности
3.2 Совершенствование системы безопасности
3.3 Экономическая эффективность совершенствования системы информационной безопасности
Для эффективной деятельности учреждения информационные объекты должны обладать следующими свойствами:
- своевременность доступа;
- конфиденциальность;
- доступность;
- достоверность;
- разграничение ответственности;
- защищенность от нежелательного искажения, утраты.
Проведем категоризацию информационных объектов по свойствам: целостность, доступность, конфиденциальность. Оценку выделенных свойств будем проводить по номинальной шкале.
Таблица 9
Обобщенная категория информации (конфиденциальность-целостность)
|
Определение обобщенной категории информации |
|||
|
Категория конфиденциальности информации |
Категория целостности информации |
||
|
«высокая» |
«средняя» |
«нет требований» |
|
|
«высокая» |
1 |
1 |
2 |
|
«средняя» |
1 |
2 |
3 |
|
«нет требований» |
2 |
3 |
4 |
1 – «Жизненно важная» информация:
2 – «Очень важная» информация:
3 – «Важная» информация
4 – «Неважная» информация
Таблица 10
Обобщенная категория информации с учетом доступности
|
Определение обобщенной категории с учетом доступности |
|||
|
Обобщенная категория информации |
Требуемая степень доступности выполнения задачи |
||
|
«Высокая» |
«Средняя» |
«Низкая» |
|
|
«Жизненно важная» |
1 |
1 |
2 |
|
«Очень важная» |
1 |
2 |
2 |
|
«Важная» |
2 |
2 |
3 |
|
«Неважная» |
2 |
3 |
4 |
1 - «первая» категория:
2 - «вторая» категория:
3 - «третья» категория:
4 – «четвертая» категория:
В соответствии с порядком категорирования, нам необходимо прокатегорировать перечень сведений, составляющих конфиденциальную тайну организации.
Таблица 11
Оценка ценного информационного ресурса
|
Тематическая группа |
Конфиденциальность |
Целостность |
Обобщенная категория |
Доступность |
Итоговая категория |
|
1. Производственная информация |
Высокая |
Средняя |
1 |
Средняя |
1 |
|
2. Управленческая информация |
Высокая |
Средняя |
1 |
Высокая |
1 |
|
3. Информация о рынке |
Высокая |
Высокая |
1 |
Высокая |
1 |
|
4. Финансовая информация |
Средняя |
Высокая |
1 |
Высокая |
1 |
|
5. Информация по безопасности и персональным данным |
Высокая |
Высокая |
1 |
Высокая |
1 |
|
6. Научно-техническая информация |
Высокая |
Высокая |
1 |
Средняя |
1 |
Имеем три категории конфиденциальности информации: высокая, средняя, нет требований. Определение возможного ущерба для категорий конфиденциальности, целостности и доступности были получены в результате экспертного опроса должностных лиц учреждения:
Таблица 12
Определение ущерба категориям конфиденциальности и категориям целостности
|
Определение ущерба категориям конфиденциальности и категориям целостности |
|||
|
Ущерб категории конфиденциальности |
Ущерб категории целостности |
||
|
«высокая» - 100 000 |
«средняя» - 85 000 |
«нет требований» - 15 000 |
|
|
«высокая» - 150 000 |
250 000 Предельно важная |
235 000 Предельно важная |
165 000 Важная |
|
«средняя» - 110 000 |
210 000 Очень важная |
195 000 Очень важная |
125 000 Важная |
|
«нет требований» - 10 000 |
110 000 Важная |
95 000 Несущественная |
25 000 Несущественная |
Величины возможных ущербов для обобщенной категории конфиденциальности и целостности и категорий доступности – итоговых категорий рассчитываются как:
Таблица 13
Определение обобщенной категории с учетом доступности
|
Определение обобщенной категории с учетом доступности |
|||
|
Обобщенная категория информации |
Требуемая степень доступности выполнения задачи |
||
|
«Высокая» - 95 000 |
«Средняя» - 53 000 |
«Низкая» - 7000 |
|
|
«Предельно важная» - 250 000 |
345 000 «Первая» |
303 000 «Первая» |
257 000 «Вторая» |
|
«Очень важная» - 210 000 |
305 000 «Первая» |
263 000 «Вторая» |
217 000 «Вторая» |
|
«Важная» - 165 000 |
260 000 «Вторая» |
218 000 «Вторая» |
172 000 «Третья» |
|
«Несущественная» - 95 000 |
190 000 «Третья» |
148 000 «Третья» |
102 000 «Четвертая» |
Таким образом, определение обобщенной категории с учетом доступности осуществляется с помощью количественной оценки.
2.3 Основные элементы защиты конфиденциальной информации
Режим контрольно-пропускного пункта представляет собой комплекс организационно-правовых ограничений и правил, устанавливающих порядок прохождения контрольно-пропускных пунктов в отдельные здания (помещения) работников, посетителей, транспортных средств и материальных ресурсов объекта. Режим проверки является одним из ключевых моментов при организации системы безопасности на объекте. С этой точки зрения режим контроля доступа - это комплекс организационных мер (административных и ограничительных), инженерных решений и действий службы безопасности.
Режим проверки введен для того, чтобы исключить:
- проникновение посторонних лиц в охраняемые (охраняемые) объекты, административные здания, а также в охраняемые помещения;
Посещение охраняемых помещений без официальной необходимости со стороны должностных лиц организации;
- внедрение (ввоз) в административные здания и на объекты персональных визуальных средств наблюдения, кино-, видео- и фотоаппаратуры, радиотехники и другого оборудования;
- вывоз (вывоз) из административных зданий и объектов документов и вещей без разрешения.
Пропускная способность обеспечивает:
- оснащение и организация работы постов с функциями контроля доступа на входах (выходах) в административные здания и помещения, создание пропускного пункта;
- введение системы постоянных, временных и разовых пропусков, а также пропусков-фактур;
- определение перечня предметов, запрещенных к ввозу (транспортировке) в административные здания и объекты;
- охрана административных зданий и сооружений.
Чтобы предотвратить незаконное получение конфиденциальной информации, следует локализовать (отключить, ослабить сигнал, зашифровать и т.д.) Источник информации.
Другим элементом безопасности являются организационные меры, направленные на чрезвычайную сложность несанкционированного доступа к конфиденциальной информации.
Основными конфиденциальными документами являются содержание технологий и ноу-хау. Есть отдел, который отвечает за офисную работу (один из производственных отделов).
Доступ к этим документам можно получить только с разрешения руководства департамента или руководителя учреждения. Обычно они являются технологами и инженерами учреждения. Работник подписывает свою ответственность. За ним следит сотрудник службы безопасности.
Информация, относящаяся к частной информации, обычно не является предметом независимых транзакций, но ее раскрытие может нанести материальный ущерб организации и нанести ущерб ее деловой репутации.
Служебные секреты, за исключением сведений, составляющих государственную тайну, включают в себя информацию о деятельности государственных органов и их сотрудников, представляющих не коммерческий, но общественный интерес, а также другую конфиденциальную информацию, составляющую частную, коммерческую тайну субъекта, полученную государственным органом в пределах своей компетенции выполнять свои функции.
В Федеральном законе Российской Федерации от 27 июля 2006 г. N 149-ФЗ «Об информации, информационных технологиях и защите информации».
Ответственность за правонарушения в сфере информации, информационных технологий и защиты информации:
1. Нарушение требований настоящего Федерального закона влечет за собой дисциплинарную, гражданскую, административную или уголовную ответственность в соответствии с законодательством Российской Федерации.
2. Лица, чьи права и законные интересы были нарушены в результате разглашения информации с ограниченным доступом или другого несанкционированного использования такой информации, имеют право в установленном порядке обратиться за судебной защитой своих прав, в том числе исков о возмещении ущерба, компенсации морального вреда, защиты. честь, достоинство и деловая репутация.
3. В случае, если распространение определенной информации ограничено или запрещено федеральными законами, гражданско-правовая ответственность за распространение такой информации не несет лицо, предоставляющее услуги:
1) или о передаче информации, предоставленной другим лицом, при условии ее передачи без изменений и исправлений;
2) либо путем хранения информации и предоставления доступа к ней, при условии, что это лицо не может знать о незаконности распространения информации.
Подводя итог, можно сказать, что задачи информационной политики в современных условиях заключаются в следующем:
1. Информационная политика должна быть тесно связана со стратегией развития (или выживания) учреждения. В связи с этим, это информационная поддержка для реализации этой стратегии.
2. Информационная политика должна быть достаточно гибкой. Это означает, что он должен быть, с одной стороны, стабильным, поскольку именно со стабильностью связаны определенные ожидания сотрудника, а с другой - динамичными, то есть скорректированными в соответствии с изменениями в тактике, производстве и экономическая ситуация.
3. Поскольку формирование квалифицированной рабочей силы связано с определенными затратами для учреждения, информационная политика должна быть экономически обоснованной, т. Е. Основанной на ее реальных финансовых возможностях.
4. Информационная политика должна предусматривать индивидуальный подход к своим сотрудникам.
Рассмотрим в следующей главе направления совершенствования формирования информационной политики.
Глава 3. Направления совершенствования информационной безопасности ООО «Ревитех-Инвест»
3.1 Мероприятия по обеспечению информационной безопасности
Выделим угрозы, классифицируем их и определим источники этих угроз, а также источники - субъекты строят модель преступника.
Природные угрозы (стихийные бедствия): вызваны воздействием на информационную систему природных, природных явлений, физических процессов, различных видов бедствий, не зависящих от человека.
Искусственные угрозы вызваны непосредственно деятельностью человека, среди которых преднамеренные и случайные угрозы.
Преднамеренные угрозы:
- Преднамеренная кража или уничтожение данных на рабочей станции или сервере;
- Введение агентов в число сотрудников системы или набор путем подкупа, шантажа с целью получения конфиденциальной информации или полномочий лиц, обладающих этой информацией;
- Физическое разрушение системы (взрывом, поджогом и т.д.) Или отключение всех или некоторых наиболее важных компонентов компьютерной системы (устройств, носителей важной системной информации, персонала и т.д.);
- Несанкционированное копирование медиа;
- Несанкционированное получение паролей и других деталей разграничения прав доступа для использования информации под видом пользователя;
- Преднамеренное заражение вредоносным ПО.
Отдельная категория электронных методов воздействия - компьютерные вирусы и другие вредоносные программы. Они представляют реальную опасность для современного бизнеса, который широко использует компьютерные сети, Интернет и электронную почту. Проникновение вируса в узлы корпоративной сети может привести к нарушению их функционирования, потере рабочего времени, потере данных, краже конфиденциальной информации и даже прямому растрате средств. Вирусная программа, проникшая в корпоративную сеть, может дать злоумышленникам частичный или полный контроль над деятельностью компании.
- Кража документации (распечатки, записи, документы и т.д.)
- Несанкционированный доступ в компьютерные сети
Целью несанкционированного проникновения извне в сеть учреждения может быть нанесение вреда (уничтожение данных), кража конфиденциальной информации и ее использование в незаконных целях, использование сетевой инфраструктуры для организации атак на сторонние сайты, кража средств со счетов.