Файл: Назначение и структура системы защиты информации коммерческого предприятия (Понятие информационной безопасности).pdf
Добавлен: 24.05.2023
Просмотров: 212
Скачиваний: 3
СОДЕРЖАНИЕ
1. Теоретические основы обеспечения информационной безопасности предприятия
1.1. Понятие информационной безопасности
1.2. Внутренние угрозы информационной безопасности предприятия
2.Проектирование новой СЗИ отдела разработки ПО
2.1. Теоретическое обоснование совершенствования интегральной СЗИ отдела разработки ПО
2.3 Выбор целесообразных мер по ЗИ для реализации проекта
3. Оценка эффективности разработанного проекта
3.1.Функциональная оценка эффективности, усовершенствованной интегральной СЗИ отдела разработки ПО
Введение
Актуальность данной темы обусловлена тем, что при хранении и обработке конфиденциальной информации в организации важно сохранить её конфиденциальность, а при наличии уязвимостей в системе защиты информации (СЗИ) вероятность того, что информации будет нанесён ущерб сильно возрастает. Следовательно, необходимо усовершенствовать СЗИ, чтобы закрыть существующие уязвимости и сохранить конфиденциальную информацию.
Целью данной работы является совершенствование интегральной СЗИ отдела разработки ПО средней коммерческой организации.
Задачи, поставленные в работе:
- Анализ функционирования организации, её ИС и существующей СЗИ;
- Разработка проекта новой СЗИ для отдела разработки ПО;
- Оценка эффективности разработанного проекта.
Новизна данной работы заключается в совершенствовании интегральной СЗИ отдела разработки ПО средней коммерческой организации.
Практическая значимость обусловлена практическим применением усовершенствованной системы защиты информации в отделе разработки ПО средней коммерческой организации.
1. Теоретические основы обеспечения информационной безопасности предприятия
1.1. Понятие информационной безопасности
В общем понятии информационная безопасность — это состояние защищенности информации. Информационная безопасность создает условия формирования безопасного состояния информационной среды общества, его использование и развитие в интересах граждан, предприятий и даже государства.
Информационная среда — это «сфера деятельности субъектов, связанная с созданием, преобразованием и потреблением информации». Условно ее можно поделить на три главные предметные составляющие:
Создание и распространение информации;
Создание информационных ресурсов, подготовки информационных продуктов, предоставления информационных услуг;
Потребление информации;
Более развернутое определение информационной безопасности — это состояние защищенности потребностей в информации граждан, общества и государства, при котором поддерживается их существование и динамичное развитие независимо от присутствия внутренних и внешних угроз для информации.
Информационная безопасность может быть определена способностью индивида, общества, предприятия:
Позволять с конкретной вероятностью необходимые и надежные информационные ресурсы, и информационные потоки для обеспечения своей работоспособности, стабильного функционирования и прогресса в развитии;
Противодействовать информационным угрозам и рискам, отрицательным информационным влияние на индивидуальное и общественное мнение, на компьютерные системы и сети, а также другие источники информации;
Сформировать навыки безопасного поведения;
Обеспечивать непрерывную готовность к различным мерам в информационном противостоянии.
Защита информации и данных предусматривает перечень мероприятий, которые направлены на поддержку безопасности данных и информации.
Информационная безопасность предприятия.
Для каждого современного предприятия, компании или организации одной из самых главных задач является именно обеспечение информационной безопасности. Когда предприятие стабильно защищает свою информационную систему, оно создает надежную и безопасную среду для своей деятельности. Повреждение, утечка, неимение и кража информации — это всегда убытки для каждой компании. Например, могут появиться убытки от плохой репутации компании, от отсутствия клиентов, от затрат на возобновление стабильной работы или от потери важной информации, которой располагала данная компания.
На данный момент сформулировано три базовых задачи, которые должна обеспечивать информационная безопасность:
Целостность данных — защита от сбоев, ведущих к потере информации, а также защита от незаконного создания или уничтожения данных. Примером нарушения целостности данных является повреждение бухгалтерских баз, в дальнейшем это повлечет за собой последствия, которые определенно станут негативными для компании.
Конфиденциальность информации — незаконное разглашение, утечка, повреждение информации;
Доступность информации для всех пользователей — отказ в обслуживании или услугах, которые могут быть вызваны вирусной активностью или действиями злоумышленников.
Нарушение одного из этих аспектов может привести к невозможности нормальной работы предприятия. На наличие любого из нарушений могут повлиять и внутренние, и внешние угрозы. Учитывая сегодняшнее развитие информационного общества, можно сделать вывод о тенденции к росту количества угроз безопасности.
Полноценная информационная безопасность компаний предполагает постоянный контроль всех существенных событий и состояний, которые влияют на надежность защиты информации. Причем, защита обязана осуществляться постоянно и охватывать весь жизненный цикл данных, то есть от ее поступления или создания до уничтожения или утраты важности и актуальности.
Основными факторами, оказывающими влияние на защиту информации и данных на предприятии, являются:
Приумножение сотрудничества компании с партнерами;
Автоматизация бизнес-процессов;
Тенденция к росту объемов информации предприятия, которая передается по доступным каналам связи;
Тенденция к росту компьютерных преступлений.
Информационная защита предприятия определяется целым сочетанием предпринимаемых мер, которые направлены на безопасность важной информации. Эти меры можно разделить на две группы:
Организационные меры;
Технические меры.
Организационные меры заключаются в формальных процедурах и правилах работы с важной информацией, информационными сервисами и средствами защиты. Технические меры включают в себя использование программных средств контроля доступа, мониторинг утечек и краж информации, антивирусную защиту, защиту от электромагнитных излучений и т. д.
Задачи систем информационной безопасности компании многогранны. К примеру, это обеспечение надежного хранения данных на различных носителях; защита информации, передаваемой по каналам связи; ограничение доступа к некоторым данным; создание резервных копий и другое.
Полноценное обеспечение информационной безопасности компании реально только при правильном подходе к защите данных. В системе информационной безопасности нужно учитывать все актуальные на сегодняшний день угрозы и уязвимости:
1.2. Внутренние угрозы информационной безопасности предприятия
Для большинства компаний наибольшей ценностью и основным капиталом является лояльность клиентов. Репутация и доверие нарабатываются годами и могут быть в один миг растрачены. Поэтому важность защиты информации и персональных данных клиентов компании – это далеко не второстепенная задача, важность которой тяжело переоценить. Что если эта информация попадет в открытые источники? Или, что в принципе равносильно, к конкурентам? На сбор такой информации затрачиваются огромные средства и масса времени, подчас большие чем на станки и здания.
Угрозы для информационной безопасности. Какие они бывают и как противостоять.
Главные угрозы информационной безопасности связаны с утерей данных о клиентах, а именно утечкам подвержены такие личные данные:
- телефоны и адреса
- история покупок
- ценовые и прочие характеристики сделок с клиентом
- номера кредитных карт
- предпочтения, дата рождения и другая информация собранная службой маркетинга
- пароли и логины от личных аккаунтов на корпоративном сайте
Конечно, эти данные могут быть похищены в результате взлома, хакерской атаки, физического проникновения в места хранения информации и т.д. Далее конкуренты могут извлечь из них коммерческий интерес или просто опубликовать в интернете, нанеся удар по репутации компании, тут все зависит от намерений и способов получения защищаемой информации. Такие атаки дорого обходятся компаниям, потери подчас достигают сотен миллионов долларов.[1]
Защите информации от подобного вида угроз компании уделяют немало внимания и тратят значительные ресурсы на противодействие им – покупают антивирусы, системы противодействия вторжениям и межсетевые экраны. В сознании руководства созрело понимание о необходимости защитить информацию о своих клиентах таким путем. Благо системные администраторы устрашают руководителей потенциальными угрозами (и правильно делают) — так что защита от таких угроз стала делом привычным и даже обязательным. Повальная защищенность от таких угроз привела к тому, что значение этой угрозы снизилось кардинально. Действительно, чтобы завладеть информацией о клиентах, злоумышленнику необходимо провести дорогостоящую хакерскую атаку, которая с высокой вероятностью провалится, да и другие способы взлома достаточно дороги, несут в себе огромные риски и не гарантируют результат. Это даже в том случае, когда компания подвергающаяся атаке использует бесплатные программные средства информационной защиты. Казалось бы угрозы нет? Средства защиты стоят, программисты и системные администраторы получают зарплату, что еще нужно?
И, тем не менее, количество утечек и ущерб от них возрастает постоянно. По данным статистики такие утечки стоят компаниям в среднем около 2-10% недополученного дохода и это притом, что многие просто не знают о том, что утечки конфиденциальных данных у них уже происходят. Причина этого внутри предприятия – собственные сотрудники. Есть известная в среде безопасников поговорка – «во внешней среде есть сотни тех кто хотел бы знать твои коммерческие тайны и единицы тех кто мог бы их заполучить и этим людям еще нужно найти друг друга, а внутри компании есть сотни тех кто владеет коммерческой информацией и единицы тех кто хотят использовать ее во вред и они уже встретились!». Внутренние угрозы настолько велики, что подчас в опасности само существование предприятия. Ведущие консалтинговые компании заявляют, что в 2011 году 90% утечек произошли по вине персонала компаний. Почему сотрудники приводят к таким угрозам?
Причины могут быть такие:[2]
1. Намеренная кража информации
Сотрудник получает деньги от конкурента за информацию
Сотрудник сам является инсайдером и паразитирует на одном хозяине в пользу другого
Сотрудник зол на предприятие, либо просто самоутверждается таким образом
2. Утечка по халатности – случайная утечка
Традиционные средства защиты тут не помогут. Специалисты рекомендуют для защиты от таких угроз использовать программные средства для мониторинга действий персонала. Часто такой мониторинг осуществляется скрыто от сотрудников, хотя иногда даже информация о наличии такого средства позволяет избежать многих проблем. Такое средство наблюдения должно как минимум предоставлять следующую информацию:
Отправка информации в интернет (в том числе по почте) и посещаемые сайты
Отправляемые файлы, а также файлы копируемые на съёмные носители информации
Распечатываемая документация
Вводимые тексты, переписка в чатах и содержащиеся в них подозрительные формулировки
Содержание деловых голосовых переговоров по Skype
Также такое решение должно в целом позволять измерять эффективность работы персонала на своих рабочих местах. Не секрет, что для нашей страны реальность, когда многие сотрудники 4-5 часов рабочего времени посвящают чему угодно, но только не работе и при этом свято верят в то, что предприятие должно в срок выплачивать зарплату в полном объеме.
Очень удачным примером такого решения является программный комплекс Стахановец. Эта программа помимо указанных выше функций позволяет организовать на предприятии полноценную систему видеонаблюдения и оповещения о подозрительных действиях персонала. Оценить необходимости внедрения Стахановца в вашей компании можно, попробовав комплекс бесплатно.
2.Проектирование новой СЗИ отдела разработки ПО
2.1. Теоретическое обоснование совершенствования интегральной СЗИ отдела разработки ПО
Проведя анализ особенностей функционирования организации, а также оценку функциональной эффективности существующей СЗИ в отделе разработки ПО в предыдущей части работы можно выделить цели и задачи создаваемого проекта.