Файл: Защита информации в процессе переговоров и совещаний (Безопасность информации).pdf
Добавлен: 24.05.2023
Просмотров: 216
Скачиваний: 3
ВВЕДЕНИЕ
Современный мир создал ситуацию, когда информация принимает все больший и больший вес, как в повседневной, так и в деловой жизни. Благодаря современным технологиям и, в частности, сети Интернет, информационный обмен ускорился в сотни раз, и сейчас не составляет трудности получение любой открытой информации. Сложившаяся ситуация имеет двоякий характер – это, безусловно, потрясающие, ранее не виданные возможности, и с другой стороны – новые угрозы.
Угрозы информационной безопасности множатся с действительно удивительной силой – существующие средства защиты информации обходятся, и появляются все новые методы реализации различных угроз, в частности – электронных. В связи с этим значимой проблемой сегодня является информационная безопасность на предприятии. Как правило, крупные организации обрабатывают большое количество информации, которая влияет на деятельность самой компании, ее сотрудников, контрагентов и клиентов. Следовательно, достоверность и актуальность данных должны быть сохранены, и в особенности, конфиденциальных данных.
Разглашение информации, относимой к конфиденциальным данным, может осуществляться разными способами, и один из них – это неосторожность в процессе переговоров и совещаний. В данном случае достоверность и секретность данных может быть нарушена как сотрудниками самой компании, так и ее контрагентами.
Таким образом, цель исследования – рассмотрение защиты информации в процессе переговоров и совещаний.
Для достижения поставленной цели необходимо выполнить следующие задачи:
- рассмотреть понятие информации;
- проанализировать информационную безопасность предприятия;
- охарактеризовать конфиденциальную информацию на предприятии;
- изучить основные особенности защиты информации в процессе переговоров и совещаний.
Объект работы – защита информации.
Предмет работы – защита информации в процессе переговоров и совещаний.
Структура содержит две главы, четыре параграфа.
Теоретическая база работы – исследования, приведенные в списке использованной литературы. Использованные источники принадлежат перу опытных и авторитетных авторов, исследующих вопросы информационной безопасности, и, в частности – методы и средства защиты информации в процессе переговоров и совещаний.
1 Безопасность информации
Понятие информации
Под информацией надо понимать сведения, являющиеся объектом сбора (накопления), хранения, обработки (преобразования), непосредственного использования и передачи.
Определению информации как сведений разного рода, представленных в любой форме и являющихся объектами различных процессов, наиболее соответствует следующая узкая трактовка понятия «защита информации».
Понятие «безопасность информации» распадается на две составляющие:
- безопасность содержательной части (смысла) информации – отсутствие в ней побуждения человека к негативным действиям, умышленно заложенных механизмов негативного воздействия на человеческую психику или негативного воздействия на иной блок информации (например, информация, содержащаяся в программе для ЭВМ, именуемой компьютерным вирусом);
- защищенность информации от внешних воздействий (попыток неправомерного копирования, распространения, модификации (изменения смысла) либо уничтожения [14].
Таким образом, защита информации входит составной частью в понятие «безопасность информации».
Защита информации представляет собой принятие правовых, организационных и технических мер, направленных на:
- на предупреждение угроз. Предупреждение угроз – это превентивные меры по обеспечению информационной безопасности в интересах упреждения возможности их возникновения;
- на выявление угроз. Выявление угроз выражается в систематическом анализе и контроле возможности появления реальных или потенциальных угроз и своевременных мерах по их предупреждению;
- на обнаружение угроз. Обнаружение имеет целью определение реальных угроз и конкретных преступных действий;
- на локализацию преступных действий и принятие мер по ликвидации угрозы или конкретных преступных действий;
- на ликвидацию последствий угроз и преступных действий и восстановление статус–кво [6].
Предупреждение возможных угроз и противоправных действий может быть обеспечено самыми различными мерами и средствами, начиная от создания климата глубоко осознанного отношения сотрудников к проблеме безопасности и защиты информации до создания глубокой, эшелонированной системы защиты физическими, аппаратными, программными и криптографическими средствами
Предупреждение угроз возможно и путем получения информации о готовящихся противоправных актах, планируемых хищениях, подготовительных действиях и других элементах преступных деяний.
В предупреждении угроз весьма существенную роль играет информационно–аналитическая деятельность службы безопасности на основе глубокого анализа криминогенной обстановки и деятельности конкурентов и злоумышленников.
Выявление имеет целью проведение мероприятий по сбору, накоплению и аналитической обработке сведений о возможной подготовке преступных действий со стороны криминальных структур или конкурентов на рынке производства и сбыта товаров и продукции.
Обнаружение угроз – это действия по определению конкретных угроз и их источников, приносящих тот или иной вид ущерба. К таким действиям можно отнести обнаружение фактов хищения или мошенничества, а также фактов разглашения конфиденциальной информации или случаев несанкционированного доступа к источникам коммерческих секретов.
Пресечение или локализация угроз – это действия, направленные на
устранение действующей угрозы и конкретных преступных действий. Например, пресечение подслушивания конфиденциальных переговоров за счет акустического канала утечки информации по вентиляционным системам.
Ликвидация последствий имеет целью восстановление состояния,
предшествовавшего наступлению угрозы. Например, возврат долгов со стороны заемщиков. Это может быть и задержание преступника с украденным имуществом, и восстановление разрушенного здания от подрыва и др. [3].
Все эти способы имеют целью защитить информационные ресурсы от противоправных посягательств и обеспечить:
- предотвращение разглашения и утечки конфиденциальной информации;
- воспрещение несанкционированного доступа к источникам конфиденциальной информации;
- сохранение целостности, полноты и доступности информации;
- соблюдение конфиденциальности информации;
- обеспечение авторских прав [11].
Учитывая вышесказанное защиту информации можно определить как совокупность методов, средств и мер направленных на обеспечение информационной безопасности общества, государства и личности во всех областях их жизненно важных интересов.
Информационная безопасность предприятия
Все способы, которые используются для обеспечения информационной безопасности на предприятии, можно разделить на две группы:
1. Законные способы – направлены на сбор информации (открытой и конфидициальной) о различных участниках рынка и только легальными методами. Эту группу методов называют еще конкурентной (маркетинговой, деловой) разведкой – не афишируемый, но весьма распространенный инструмент в арсенале служб маркетинга и безопасности современных корпораций. Важнейший его элемент – сбор информации о конкурентах, которая необходима при разработке стратегии развития и продвижения любой компании.
Основные источники получения информации: рекламные буклеты, СМИ, Интернет, а в некоторых случаях и сами товары. Кроме того, диски с базой данных многих государственные учреждений, позволяющие быстро отобрать нужную информацию, вполне легально продаются на рынке. Открытыми источниками нередко становятся не в меру болтливые сотрудники (друзья, родственники, знакомые) проверяемого лица [4].
2. Промышленно – экономический шпионаж – это деятельность, направленная на выведывание производственных и деловых секретов конкурентов и получение обманным путем конфиденциальной информации, используемой для достижения коммерческих целей. Это незаконные способы получения секретной информации. Сюда относятся следующие методы:
- электронный доступ к секретным данным;
- подслушивание при помощи подсоединения к кабельным сетям, установка подслушивающей аппаратуры в офисе, перехват переговоров по мобильным телефонам;
- несанкционированный доступ к компьютерным системам посредством проникновения в сеть, взлома программного или аппаратного обеспечения;
- физический доступ к секретным материалам;
- применение скрытого визуального наблюдения, фото– или видеосъемки;
- использование личных связей с сотрудниками фирмы;
- хищение информации, содержащейся в документах, чертежах, на дискетах или компакт–дисках;
- использование услуг проституток с целью последующего шантажа сотрудников фирмы;
- метод «подсадной утки» (коммуникабельной женщины или компанейского мужчины, способных установить тесный контакт с сотрудником фирмы с целью выведать у него секретную информацию);
- подкуп служащих фирмы;
- взяточничество;
- компрометация руководящих сотрудников фирмы с целью развала всей системы экономической безопасности конкурирующей фирмы;
- использование внедренных в фирму агентов;
- выведывание секретной информации под видом проверки уровня профессионализма сотрудников фирмы (например, при имитации предложения более выгодных условий работы) [9].
Вопреки распространенному мнению, большую часть всей информации заинтересованная сторона получает из открытых источников – это гораздо дешевле и проще. Но такой информации чаще всего бывает недостаточно, и любопытные компании вынуждены пускать в ход шпионские уловки.
Объектами угроз информации выступают сведения о составе, состоянии и деятельности предприятия. Основные цели получения информации – ознакомление, модификация, уничтожение. Основные способы доступа к информации – за счет разглашения, за счет утечки, за счет несанкционированного доступа.
Источники угроз информационной безопасности на предприятии
1. Нeвнимaтeльнocть и хaлaтнocть coтрудникoв. Угрозу информационной безопасности компании, как ни cтрaннo, мoгут прeдcтaвлять впoлнe лояльные сотрудники и не помышляющие о крaжe вaжных дaнных. Нeпрeдумышлeнный вред конфиденциальным сведениям причиняется по простой хaлaтнocти или нeocвeдoмлeннocти рaбoтникoв. Всегда есть возможность того, что кто–нибудь oткрoeт фишингoвoe пиcьмo и внедрит вирус с личного ноутбука на ceрвeр кoмпaнии. Или, нaпримeр, скопирует файл с конфиденциальными сведениями на плaншeт, флэшку или КПК для работы в командировке. И ни oднa кoмпaния нe зacтрaхoвaнa от пересылки невнимательным сотрудником важных файлов нe пo тoму aдрecу. В такой ситуации информация оказывается весьма лeгкoй дoбычeй.
2. Иcпoльзoвaниe пирaтcкoгo ПО. Иногда руководители компаний пытаются сэкономить нa пoкупкe лицeнзиoннoгo ПO. Но следует знать, что нелицензионные программы нe дaют зaщиты oт мошенников, заинтересованных в краже информации с пoмoщью вируcoв. Oблaдaтeль нeлицeнзиoннoгo ПО не получает технической поддержки, своевременных oбнoвлeний, прeдocтaвляeмых кoмпaниями–рaзрaбoтчикaми. Bмecтe с ним он покупает и вирусы, cпocoбныe нaнecти врeд cиcтeмe компьютерной безопасности. По данным исследования Microsoft, в 7% изучeнных нeлицeнзиoнных программ было найдено специальное программное обеспечение для крaжи пaрoлeй и персональных данных [3].
3. DDoS–атаки. Distributed–Denial–of–Service – «рacпрeдeлeнный oткaз oт oбcлуживaния» – это поток ложных запросов от coтeн тыcяч гeoгрaфичecки рacпрeдeлeнных хостов, которые блокируют выбранный ресурс одним из двух путeй. Пeрвый путь – это прямая атака на кaнaл cвязи, кoтoрый пoлнocтью блокируется огромным количеством бесполезных данных. Второй – aтaкa нeпocрeдcтвeннo нa сервер ресурса. Недоступность или ухудшение качества рaбoты публичных вeб–ceрвиcoв в результате атак может продолжаться довольно длительное врeмя, oт нecкoльких чacoв до нескольких дней.
Обычно подобные атаки используются в ходе конкурентной борьбы, шантажа компаний или для отвлечения внимания системных администраторов от неких противоправных действий вроде похищения денежных средств со счетов. По мнению специалистов, именно кражи являются основным мотивом DDoS–атак. Мишенью злоумышленников чаще становятся сайты банков, в половине случаев (49%) были затронуты именно они.