Файл: Назначение и структура системы защиты информации коммерческого предприятия (Сущность и задачи защиты информации на коммерческом предприятии).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 22.05.2023

Просмотров: 331

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

В настоящее время экономическая эффективность любого предприятия или организация напрямую зависит от наличия распределенной информационной системы. Однако наличие такой системы значительно увеличивает опасность несанкционированного вмешательства в ее работу и доступа к коммерческой информации. Сегодня существуют мощные технические и программные средства несанкционированного сбора информации, довольно качественно подготовленные специалисты. Последствиями успешного проведения информационных атак могут стать как раскрытие конфиденциальных данных либо навязывание ложной информации, так и нарушение установленного порядка сбора, обработки и передачи информации в автоматизированных системах предприятия, отказы и сбои в работе технических систем.

Поэтому важным вопросом деятельности предприятия становятся развитие информационной системы, а его конкурентоспособность напрямую зависит от способности защищать свою коммерческую, техническую и финансовую информацию, персональные данные сотрудников.

Защита информации на предприятии – это совокупность методов и средств, обеспечивающих безопасность данных клиентов и сотрудников, системы управления и различных информационных процессов и ресурсов в условиях воздействия на нее угроз естественного или искусственного
характера [1].

Согласно Государственному стандарту Р 50922-2006, защита информации – это деятельность, направленная на предотвращение утечки защищаемой информации, несанкционированных и непреднамеренных воздействий [2].

Учитывая сложность современных информационных систем, большие объемы обрабатываемой в них информации, множество каналов несанкционированного доступа, система защиты информации на предприятии должна строиться на основе комплексного подхода, объединяющего законодательные, организационные и программно-технические мероприятия.

Целью курсовой работы является процесс тщательного изучения назначения, структуры, основных проблемных вопросов системы защиты информации коммерческого предприятия и основных способов ее обеспечения.

Объектом исследования является система защиты информации коммерческого предприятия.

Предметом исследования - мероприятия по обеспечению требуемого уровня безопасности информации коммерческого предприятия.

Задачами курсовой работы:

- изучение назначения, структуры и задач системы защиты информации на предприятии;


- выявление и анализ угроз безопасности информации;

- разработка мероприятий по защите информации на предприятии.

Структура курсовой работы включает: введение, основную часть, состоящую из двух разделов, заключение и список литературы из 19 источников.

В процессе написания работы были использованы учебные пособия по информационным технологиям, интернет ресурсы.

1. ОСНОВЫ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ НА КОММЕРЧЕСКОМ ПРЕДПРИЯТИИ

1.1 Сущность и задачи защиты информации на коммерческом предприятии

В настоящее время происходит процесс переноса активов современных коммерческих предприятий с материальных в сторону информационных. Объемы информации, накапливаемой, хранимой и обрабатываемой с помощью компьютеров и средств автоматизации значительно возрастают.

Доступность компьютерной техники привела к повышению технической грамотности населения. Это, в свою очередь, привело к росту с киберпреступности и привело к росту попыток вмешательства в работу информационных систем на государственных и коммерческих предприятиях. Многие из этих попыток имеют успех и наносят значительные финансовые убытки владельцам информации.

Последствиями атак на информацию коммерческого предприятия являются экономические потери, а именно:

  • серьезные финансовые убытки на рынке вследствие раскрытия коммерческой информации;
  • известие об утечке конфиденциальной информации влияет на ухудшение репутации фирмы, приводя к потерям в объемах торговых операций;
  • навязывание фиктивных или убыточных сделок фирмами-конкурентами вследствие кражи информации могут разорить предприятие;
  • принятие ошибочных решений вследствие подмены информации;
  • успешные атаки на предприятие, оказывающее любой вид информационных услуг, снижают доверие клиентов, что сказывается на объеме доходов.

Развитие и повсеместное использование на современных коммерческих предприятиях систем управления как предприятием в целом, так и технологическими процессами привело к увеличению числа атак на системы технологического управления [3].


Как правило в системах технологического управления циркулирует информация о технологических процессах и об управляющих воздействиях. Особенностями данных систем является их замкнутость. Поэтому возможность физического доступа к объекту управления для совершения краж имеет в основном только внутренний нарушитель – собственные сотрудники предприятия или компаний-партнеров.

Внешние атаки на информационные ресурсы систем технологического управления наиболее часто совершаются при промышленном шпионаже (если технологическая информация представляют ценность для конкурентов) и в редких случаях – шантаж и заказные акции против конкурентов. Кроме того необходимо учитывать возможность таких инцидентов как действия обиженных уволенных сотрудников, нарушение функционирования вредоносным кодом, случайные взломы «подростками».

Кроме того в последнее время необходимо учитывать возможность реализации угроз международного терроризма. Объектами таких атак являются объекты жизнеобеспечения – энергетика, транспорт, связь, водоснабжение и канализация, трубопроводные системы, а также автоматизированные системы управления технологическими процессами «критически важной инфраструктуры». Возможность деструктивного информационного воздействия на критически важные объекты стала очевидной после атаки 2010 года на иранские ядерные центрифуги с помощью вредоносного вируса Stuxnet. Этот инцидент показал подверженность поражающему воздействию систем управления на базе так называемых SCADA (supervisory control and data acquisition, диспетчерское управление и сбор данных) систем. SCADA - программный продукт, предназначенный для разработки или обеспечения работы в реальном времени систем сбора, обработки, отображения и архивирования информации об объекте мониторинга или управления [3].

В результате реализации данных атак возможны не только финансовые потери, но и утрата репутации, возможность потери здоровья и жизни, а также риски возникновения экологических катастроф. К катастрофическим последствиям может привести даже незначительное нарушение функционирования систем технологического управления предприятием.

В связи с этим вопросы обеспечения защиты информации является одним из необходимых условий конкурентоспособной работы коммерческого предприятия, ведения бизнеса и вообще здоровья и жизни населения.

Сегодня компьютерные системы интегрированы непосредственно в информационные структуры современных предприятий, поэтому вопрос безопасности информации уже не является чисто техническим, а касается всей деятельности фирмы или организации в целом. В связи с этим защита информации представляет собой основу безопасности предприятия в целом, при этом ее значение с каждым годом возрастает.


Построение автоматизированных системах обработки информации и управления предприятием на основе компьютерных технологий привело к необходимости решения проблем защиты информации от несанкционированного доступа. В связи с тем, что в настоящее время информация все чаще не является жёстко связанной с носителем, может легко и быстро копироваться и передаваться по открытым каналам связи, возникает большое число угроз информации, которые могут быть реализованы как со стороны внешних, так и внутренних нарушителей.

В области защиты информации предприятия в целом наиболее актуальными являются проблемы [4; 5]:

  • нарушения конфиденциальности информации;
  • нарушения целостности информации;
  • нарушения работоспособности информационных систем предприятия.

Обеспечение решения этих проблем возлагается на систему защиты информации на предприятии, которая представляет собой совокупность организационных, нормативно-правовых и технических мер [6; 7; 8]. Задачами системы защиты информации предприятия являются:

1) обеспечение защиты от несанкционированного доступа, возможности копирования, уничтожения, модификации, блокировки, неправомочного распространения, а также от иных неправомерных действий в отношении информации;

2) обеспечение конфиденциальности информации;

3) обеспечение доступности информации для всех санкционированных пользователей.

Безопасность информационных ресурсов и информационных технологий является одним из наиболее важных факторов успешной деятельности коммерческих предприятий. Мероприятия защиты информации обеспечивают конфиденциальность, целостность и доступность информации, однако если для режимных государственных организаций на первом месте является конфиденциальность, то для коммерческих структур важнее всего целостность (актуальность) и доступность данных, кроме того, могут учитываться другие свойства, такие как аутентичность, наблюдаемость, неопровержимость и надежность.

Защита информации, составляющей государственную тайну, обеспечивается, как правило, достижением максимального уровня защиты при необходимых затратах. В этом случае на защиту информации выделяют все необходимые средства. По сравнению с государственными, коммерческие предприятия более открытые и динамичные, поэтому подходы к обеспечению безопасности в государственных и коммерческих структурах весьма различны.

Как правило, на коммерческих предприятиях отсутствуют формализованные, зафиксированные и утвержденные процессы обеспечения защиты информации (информационной безопасности). Эти процессы должны определять единую техническую политику в части выбора средств защиты, текущее состояние (уровень зрелости компании с точки зрения обеспечения информационной безопасности) и планы развития.


Ведущая мировая исследовательская и консалтинговая компания в сфере информационных технологий Gartner Group выделяет 4 уровня зрелости компании (предприятия) с точки зрения обеспечения защиты
информации [9]:

    1. 0 уровень:
  • работа по защите информации на предприятии не ведется, руководство компании не осознает важности проблем ЗИ;
  • финансирование защиты информации отсутствует;
  • для обеспечения защиты информации используются штатные средства операционных систем, баз данных и приложений (разграничение доступа к ресурсам и сервисам, парольная защита).
    1. 1 уровень:
  • защита информации рассматривается руководством как техническая проблема, отсутствует единая программа (концепция, политика) развития системы управления информационной безопасностью на предприятии;
  • финансирование защиты информации ведется в рамках общего бюджета предприятия;
  • для обеспечения защиты информации используются средства резервного копирования, антивирусные средства, межсетевые экраны, средства организации VPN (плюс средства нулевого уровня).
    1. 2 уровень:
  • защита информации рассматривается руководством как комплекс организационных и технических мероприятий, существует понимание важности защиты информации для производственных процессов, утвержденная руководством программа развития системы управления информационной безопасностью на предприятии;
  • финансирование ведется в рамках отдельного бюджета на предприятии;
  • для обеспечения защиты информации используются средства усиленной аутентификации, средства анализа почтовых сообщений и web-контента, IDS (системы обнаружения вторжений), средства анализа защищенности, PKI (инфраструктура открытых ключей) и организационные меры (внутренний и внешний аудит, анализ риска, политика информационной безопасности, положения, процедуры, регламенты и руководства) (плюс средства первого уровня).
    1. 3 уровень:
  • защита информации на предприятии является частью корпоративной культуры;
  • финансирование защиты информации ведется в рамках отдельного бюджета;
  • для обеспечения защиты информации используются системы управления информационной безопасностью, группа реагирования на инциденты нарушения информационной безопасности, соглашение об уровне сервиса (плюс средства второго уровня).

Согласно статистическим исследованиям Gartner Group большинство компаний (55%) сейчас внедрили минимально необходимый набор традиционных технических средств защиты (1 уровень) [9].