Файл: Назначение и структура системы защиты информации коммерческого предприятия «ООО Ревитех-Инвест».pdf
Добавлен: 29.04.2023
Просмотров: 514
Скачиваний: 1
СОДЕРЖАНИЕ
Глава 1. Теоретические аспекты защиты информации в организации
1.1 Понятие информации, и ее значение в деятельности различных субъектов
1.2 Основные источники правового регулирования конфиденциальной информации
1.3 Защита компьютерной информации. Способы защиты
Глава 2. Характеристика информационной безопасности ООО «Ревитех-Инвест»
2.1 Общая характеристика организации
2.2 Цель информационной политики
2.3 Основные элементы защиты конфиденциальной информации
Глава 3. Направления совершенствования информационной безопасности ООО «Ревитех-Инвест»
3.1 Мероприятия по обеспечению информационной безопасности
3.2 Совершенствование системы безопасности
3.3 Экономическая эффективность совершенствования системы информационной безопасности
Итак, нами рассмотрены общие вопросы защиты информации в базе данных автоматизированной системы управления учреждением, вопросы информационной безопасности в сфере высоких технологий, защиты персональных данных работников и конфиденциальной информации.
Информационная безопасность - это процесс предотвращения негативных воздействий на экономическую безопасность учреждения за счет ликвидации или снижения рисков и угроз, связанных с персоналом, его интеллектуальным потенциалом и трудовыми отношениями в целом.
Информационная и интеллектуальная безопасность направлена на такую работу с персоналом, на установление таких трудовых и этических отношений, которые можно определить как «безубыточность». Вся эта деятельность не является отдельным направлением в функциональности менеджера по персоналу, а только органично вписывается в него. И здесь практически не привлекаются дополнительные ресурсы при условии, что в компании есть все этапы организации и управления персоналом.
Персонал оказывает значительное, а в большинстве случаев даже решающее влияние на экономическую безопасность учреждения. В связи с этим отбор информации, их изучение, размещение значительно повышают устойчивость коммерческих учреждений к возможному внешнему негативному влиянию и проникновению незаконных элементов агентами.
Регулярное изучение всех категорий персонала, понимание объективных потребностей сотрудников, их ведущих интересов, подлинных мотивов и выбора подходящих методов присоединения к рабочей команде - все это позволяет менеджерам предотвращать и выявлять небезопасность персонала.
Основными принципами формирования информационной политики должны быть следующие:
1. Подчиненность информационной политики государству и целям стратегического развития учреждения и обоснование фонда оплаты труда исходя из экономической эффективности управленческих решений.
2. Баланс экономических и социальных аспектов информационной политики.
3. Обеспечение работников максимально возможными социальными гарантиями с учетом развития задач учреждения.
4. Соответствие информационной политики регионального рынка труда с точки зрения квалификации работников, уровня оплаты труда работников различных категорий, условий труда, темпов развития института и наличия трудовых ресурсов.
5. Соответствие решений администрации по вопросам информационной политики ожиданиям рабочей силы при условии соблюдения действующего законодательства.
Информационная политика должна быть адекватной концепции развития института, ориентирована на тенденции и планы его развития и призвана учитывать сохранение независимости института; постоянный необходимый рост; рост самофинансирования; поддержание финансового баланса
Список литературы
1. Нормативно-правовые акты
- Трудовой кодекс Российской Федерации от 30.12.2001 г. (ред. от 30.12.2015). М., 2015. – 468 с.
- Федеральный закон от 27.07.2006 N 149-ФЗ (ред. от 13.07.2015) «Об информации, информационных технологиях и о защите информации» (с изм. и доп., вступ. в силу с 10.01.2016). М., 2016. – 422 с.
2. Монографии и учебная литература
- Аникин И.В., Глова В.И., Нигматуллина А.Н. Методы и средства защиты компьютерной информации: Учебное пособие. Казань: КГТУ 2016. С. 16, С.19.
- Амелин Р. В. Информационная безопасность. М.: Юристъ, 2016. С. 121.
- Антопольский, А.А. Правовое регулирование информации ограниченного доступа в сфере государственного управления: автореферат дис. канд. юрид. наук. - М., 2016.
- Балабанов И.Т. Инновационный менеджмент. Учеб.пособ. – СПб.: Изд-во ПИТЕР, 2015. – 315 с.
- Баранчеев В.П. Управление инновационным бизнесом: обзор актуальных идей – М.: Спутник+, 2010. – 456 с.
- Белкин П.Ю., Михальский О.О. и др. Программно-аппаратные средства обеспечения информационной безопасности. Защита программ и данных: Учеб. пособие для вузов. –М.: Радио и связь, 2014. – 168с.
- Богдановская И.Ю. Право на доступ к информации. Доступ к открытой информации М.: ЗАО «Юстицинформ» 2016. С. 344.
- Дрофа В.В., Половинко В.С. Управление персоналом научно-производственных организаций. - М.: Информ-Знание; Омск: Изд-во Наследие. Диалог-Сибирь, 2010. – 512 с.
- Ильенкова С.Д. Инновационный менеджмент. Учебник. – М.: Юнити, 2010. – 468 с.
- Жилкина Т. Уничтожение электронных документов // Секретарское дело. 2015. № 10. С.36.
- Зегжда Д.П., Ивашко А.М. Основы безопасности информационных систем. – М.: Горячая линия – Телеком, 2014. - 452 с.
- Камерон К., Куинн Р. Диагностика и изменение организационной культуры. – СПб.: Питер, 2010. – 246 с.
- Кибанов А.Я., Захаров Д.К. Формирование системы управления персоналом. – М.: ГАУ, 2010. – 485 с.
- Лобанова Т.Н. Организация и персонал. – М.: Издательство «Городец», 2010. – 278 с.
- Маслов Е.В. Управление персоналом учреждения. – М.: ИНФРА-М; Новосибирск: НГАЭиУ, 2010. – 466 с.
- Мельников В.В. Безопасность информации в автоматизированных системах. – М.: Финансы и статистика, 2013. – 368 с.
- Мордовин С. К. Управление человеческими ресурсами. - М.: Инфра-М, 2014. – 456 с.
- Морозов Ю.П., Гаврилов А.И., Городнов А.Г. Инновационный менеджмент. – М.: ЮНИТИ, 2010. – 596 с.
- Одегов Ю.Г., Журавлев П.В. Управление персоналом. – М.: Финстатинформ, 2010. – 529 с.
- Основы информационной безопасности. Учебное пособие для вузов/Е.Б. Белов, В.П. Лось, Р.В. Мещеряков, А.А. Шелупанов. – М.: Горячая линия – Телеком, 2012. – 544 с.
- Основы социального управления./ Под ред. В.Н. Иванова. – М., 2004. – 553 с.
- Основы инновационного менеджмента: Учеб.пособие/ред.Завлин П. Н., Казанцев А. К. – М: Экономика, 2015. – 394 с.
- Попов В.Б. Основы информационных и телекоммуникационных технологий. Часть 4. Программные средства информационных технологий. - М.: Финансы и статистика, 2010. – 254 с.
- Фатхутдинов Р.А. Инновационный менеджмент. – М.: Интел-Синтез, 2014. – 503 с.
3. Периодические издания
- Алехина О., Павлуцкий А. Служба персонала.//Управление персоналом. – 2016. - №11. – C. 56-59.
- Баранчеев В.П. Изучение инновационной активности компании как её конкурентной силы // Менеджмент сегодня. - 2011. - № 4. С. 12-45.
- Беликов П.А. Новый метод управления жизненным циклом информации. Динамика ценности информации в базах данных // Труды IX Международной научно-технической конференции «Новые информационные технологии и системы». 2015. С. 223-228.
- Белова А.А. Соглашение о конфиденциальности в отечественном гражданском обороте // Вестник. 2016. № 1. С. 78-84.
- Гришачев В. В. Новые каналы утечки конфиденциальной речевой информации через волоконно-оптические подсистемы СКС // Специальная техника. 2015. № 2. С. 2-9.
- Иванов Д.В. Источники правового регулирования конфиденциальной информации как условия трудового договора // Трудовое право. 2011. № 4. С.25-30.
Приложение
Таблица 1
Перечень угроз ценному информационному ресурсу
|
Обозначение |
Угроза |
Вероятность |
|
Естественные угрозы |
||
|
У1 У2 У3 У4 |
Пожар Ураган Смерч Наводнение |
0,01 0,005 0,005 0,005 |
|
Искусственные преднамеренные угрозы |
||
|
У5 |
Целенаправленная кража или уничтожение данных на сервере |
0,01 |
|
У6 |
Внедрение агентов в число персонала системы, либо вербовки путем подкупа, шантажа с целью завладения конфиденциальной информацией или полномочиями лиц, обладающих этой информацией |
0,02 |
|
У7 |
Физическое разрушение системы (путем взрыва, поджога и т.п.) или вывод из строя всех или отдельных наиболее важных компонентов компьютерной системы (устройств, носителей важной системной информации, лиц из числа персонала и т.п.) |
0,2 |
|
У8 |
Несанкционированное копирование носителей информации |
0,2 |
|
У9 |
Несанкционированное получение паролей и других реквизитов разграничения прав доступа с целью использовании информации под видом пользователя. |
0,2 |
|
У10 |
Преднамеренное заражение программного обеспечения вредоносными программами |
0,25 |
|
У11 |
DOS-атаки |
0,15 |
|
У12 |
Хищение документации (распечаток, записей, документов и т.д.) |
0,4 |
|
У13 |
Несанкционированное проникновение в компьютерные сети |
0,2 |
|
Искусственные случайные угрозы |
||
|
У14 |
Повреждение данных пользователем в результате неосторожных действий |
0,3 |
|
У15 |
Ввод в систему ошибочных данных в силу некомпетентности |
0,05 |
|
У16 |
Отправка конфиденциальной информации по ошибочным адресам |
0,3 |
|
У17 |
Запись файлов в папки и на носители общего доступа |
0,35 |
|
У18 |
Заражение вирусами |
0,15 |
|
У19 |
Разглашение, передача или утрата атрибутов разграничения доступа (паролей, ключей шифрования, идентификационных карточек, пропусков и т.п.) |
0,05 |
|
У20 |
Запуск технологических программ, способных вызвать потерю работоспособности ЭВМ, осуществить неустранимые изменения (потеря данных); |
0,1 |
|
У21 |
Неумышленная порча или потеря носителей информации |
0,1 |
|
У22 |
Неумышленные действия, приводящие к частичному или полному отказу системы или разрушению аппаратных, программных, информационных ресурсов. |
0,15 |
|
У23 |
СПАМ |
0,4 |
|
Техногенные угрозы |
||
|
У24 |
Отключение электрической энергии, приводящее к потери не сохраненных файлов, данных |
0,45 |
|
У25 |
Старение носителей информации и средств обработки |
0,1 |
|
У26 |
Замыкание электрической сети |
0,15 |
|
У27 |
Отказ функционирования вычислительной техники и программного обеспечения |
0,48 |
Таблица 2
Уязвимость ценного информационного ресурса
|
Угроза |
Вероятность реализации угрозы |
Объект воздействия Категория ЦИР |
Вероятность уязвимости объекта |
|
|
Естественные угрозы |
У1 Стихийные бедствия Пожар Ураган Смерч Наводнение |
0,005 |
Первая |
0,005 |
|
Вторая |
0,01 |
|||
|
Третья |
0,015 |
|||
|
Четвертая |
0,2 |
|||
|
Искусственные преднамеренные угрозы |
У2. Целенаправленная кража или уничтожение данных на сервере |
0,01 |
Первая |
0,02 |
|
Вторая |
0,025 |
|||
|
Третья |
0,03 |
|||
|
Четвертая |
0,035 |
|||
|
У3. Внедрение агентов в число персонала системы, либо вербовки путем подкупа с целью завладения конфиденциальной информацией или полномочиями лиц, обладающих этой информацией |
0,002 |
Первая |
0,09 |
|
|
Вторая |
0,04 |
|||
|
Третья |
0,04 |
|||
|
Четвертая |
0,04 |
|||
|
У4. Физическое разрушение системы (путем взрыва, поджога и т.п.) или вывод из строя всех или отдельных наиболее важных компонентов компьютерной системы (устройств, носителей важной системной информации, лиц из числа персонала и т.п.) |
0,02 |
Первая |
0,05 |
|
|
Вторая |
0,04 |
|||
|
Третья |
0,035 |
|||
|
Четвертая |
0,032 |
|||
|
У5. Несанкционированное копирование носителей информации |
0,02 |
Первая |
0,03 |
|
|
Вторая |
0,025 |
|||
|
Третья |
0,01 |
|||
|
Четвертая |
0,005 |
|||
|
У6. Несанкционированное получение паролей и других реквизитов разграничения прав доступа с целью использовании информации под видом пользователя |
0,002 |
Первая |
0,04 |
|
|
Вторая |
0,03 |
|||
|
Третья |
0,03 |
|||
|
Четвертая |
0,02 |
|||
|
У7. Преднамеренное заражение программного обеспечения вредоносными программами |
0,025 |
Первая |
0,01 |
|
|
Вторая |
0,015 |
|||
|
Третья |
0,023 |
|||
|
Четвертая |
0,029 |
|||
|
У8. DOS-атаки |
0,015 |
Первая |
0,002 |
|
|
Вторая |
0,003 |
|||
|
Третья |
0,01 |
|||
|
Четвертая |
0,015 |
|||
|
У9. Хищение документации (распечаток, записей, документов и т.д.) |
0,02 |
Первая |
0,03 |
|
|
Вторая |
0,035 |
|||
|
Третья |
0,04 |
|||
|
Четвертая |
0,045 |
|||
|
У10. Несанкционированное проникновение в компьютерные сети |
0,02 |
Первая |
0,02 |
|
|
Вторая |
0,023 |
|||
|
Третья |
0,025 |
|||
|
Четвертая |
0,027 |
|||
|
У11. Повреждение данных пользователем в результате неосторожных действий |
0,03 |
Первая |
0,0035 |
|
|
Вторая |
0,003 |
|||
|
Третья |
0,003 |
|||
|
Четвертая |
0,003 |
|||
|
У12. Ввод в систему ошибочных данных в силу некомпетентности |
0,05 |
Первая |
0,05 |
|
|
Вторая |
0,05 |
|||
|
Третья |
0,056 |
|||
|
Четвертая |
0,06 |
|||
|
У13. Отправка конфиденциальной информации по ошибочным адресам |
0,03 |
Первая |
0,001 |
|
|
Вторая |
0,001 |
|||
|
Третья |
0,0012 |
|||
|
Четвертая |
0,0015 |
|||
|
У14. Запись файлов в папки и на носители общего доступа |
0,035 |
Первая |
0,001 |
|
|
Вторая |
0,001 |
|||
|
Третья |
0,001 |
|||
|
Четвертая |
0,001 |
|||
|
У15. Заражение вирусами |
0,015 |
Первая |
0,0012 |
|
|
Вторая |
0,001 |
|||
|
Третья |
0,001 |
|||
|
Четвертая |
0,001 |
|||
|
У16. Разглашение, передача или утрата атрибутов разграничения доступа (паролей, ключей шифрования, идентификационных карточек, пропусков и т.п.) |
0,05 |
Первая |
0,0034 |
|
|
Вторая |
0,0034 |
|||
|
Третья |
0,003 |
|||
|
Четвертая |
0,003 |
|||
|
У17. Запуск технологических программ, способных вызвать потерю работоспособности ЭВМ, осуществить неустранимые изменения (потеря данных); |
0,01 |
Первая |
0,001 |
|
|
Вторая |
0,001 |
|||
|
Третья |
0,001 |
|||
|
Четвертая |
0,001 |
|||
|
У18 Неумышленная порча или потеря носителей информации |
0,01 |
Первая |
0,005 |
|
|
Вторая |
0,0051 |
|||
|
Третья |
0,0052 |
|||
|
Четвертая |
0,0053 |
|||
|
У19. Неумышленные действия, приводящие к частичному или полному отказу системы или разрушению аппаратных, программных, информационных ресурсов системы (неумышленная порча оборудования, удаление, искажение файлов с важной информацией или программ, в том числе системных и т.п.); |
0,015 |
Первая |
0,003 |
|
|
Вторая |
0,003 |
|||
|
Третья |
0,0031 |
|||
|
Четвертая |
0,0032 |
|||
|
У20. СПАМ |
0,004 |
Первая |
0,001 |
|
|
Вторая |
0,0015 |
|||
|
Третья |
0,002 |
|||
|
Четвертая |
0,003 |
|||
|
Техногенные угрозы |
У21. Отключение электрической энергии, приводящее к потери не сохраненных файлов, данных |
0,45 |
Первая |
0,002 |
|
Вторая |
0,0025 |
|||
|
Третья |
0,0025 |
|||
|
Четвертая |
0,0025 |
|||
|
У22. Старение носителей информации и средств обработки |
0,001 |
Первая |
0,0001 |
|
|
Вторая |
0,0001 |
|||
|
Третья |
0,0001 |
|||
|
Четвертая |
0,0001 |
|||
|
У23. Замыкание электрической сети |
0,15 |
Первая |
0,003 |
|
|
Вторая |
0,003 |
|||
|
Третья |
0,0035 |
|||
|
Четвертая |
0,0035 |
|||
|
У24. Отказ функционирования вычислительной техники и программного обеспечения |
0,4 |
Первая |
0,001 |
|
|
Вторая |
0,002 |
|||
|
Третья |
0,0025 |
|||
|
Четвертая |
0,0025 |