Файл: «Структура системы защиты информации коммерческого предприятия».pdf
Добавлен: 15.06.2023
Просмотров: 208
Скачиваний: 4
ВВЕДЕНИЕ
Развитие в обществе рыночных отношений сопровождается нарастанием конкуренции между производителями товаров и услуг. Желание преуспеть быстрее соперников приводит к стремлению заполучить как можно больше конфиденциальной информации о применяемых ими технологиях, причем для добывания информации используются различные методы, затрагивающие сферу информационной безопасности.
К настоящему времени сложилась достаточно чётко очерченная система концептуальных взглядов на проблемы обеспечения информационной безопасности.
Информационная безопасность предприятия/организации - тема актуальная, как свидетельствует реальность, злоумышленные действия над информацией имеют объективную тенденцию к росту. Таким образом, осознавая существующую, довольно серьезную, проблему, необходимо принимать меры по защите конфиденциальной информации. В особенности это касается руководителей и служб безопасности предприятий.
Предпринимательская деятельность включает в себя получение, накопление, хранение, обработку и использование разнообразных информационных потоков. И та информация, которая представляет ценность для данной организации, но должна быть скрыта от посторонних, подлежит защите. То есть, должны быть решены следующие задачи:
- обеспечение целостности данных (не модифицируемость) - понятие, определяющее сохранность качества информации и ее свойств;
- конфиденциальность (не раскрываемость) - предполагает обеспечение секретности данных и доступа к определенной информации отдельным пользователям;
- доступность - качество информации, определяющее ее быстрое и точное нахождение конкретными пользователями.
Причиной многих проблем с безопасностью информации, которые испытывают предприятия, может быть то, что они не понимают важности угроз, оборачивающихся в банкротство и несостоятельность. К такому исходу может привести утечка информации даже на 20%. В большей степени это происходит в управленческих организациях, страховых предприятиях и банках.
Потеря или искажение информации может произойти как из-за неквалифицированных работников, так и из-за отсутствия соответствующей системы защиты. Защите подлежит не вся информация, а только та, которая представляет наибольшую ценность для предпринимателя. Защита информации на предприятии — это совокупность мер, обеспечивающих безопасность важных документов, данных сотрудников и клиентов, тайн и другой конфиденциальной информации. Такая система обеспечения информационной безопасности должна использоваться в каждой организации.
Чтобы создать систему защиты информации, нужно учитывать способы возникновения, форму и природу возможных угроз. Они являются следствием ситуаций, в которых проявляются слабые стороны организации. Чтобы выявить все угрозы, необходимо провести анализ за все время ведения бизнеса и изучить результаты, которые позволят обнаружить некоторые слабости и недоработки, способные создать негативную ситуацию. Самым обязательным пунктом при этом анализе является ведение журнала всех произошедших событий и переоценка рисков. Тогда можно достаточно точно определить угрозу, на которую следует обратить больше внимания. Характеристики угроз определяют также некоторые состояния организации, которые могут вызвать убытки всей компании в целом или ее подразделений.
Цель настоящей работы – определить назначение и изучить структуру системы защиты информации предприятия/организации. Для этого будут решены следующие задачи:
- представлена сущность информационной безопасности коммерческого предприятия;
- представлен пример анализа и обеспечения информационной безопасности предприятия/организации;
- представлена оценка угроз информационной безопасности;
- рассмотрены методы и средства защиты от угроз безопасности и структура комплексной системы защиты информации на предприятии.
Объект исследования - информационная безопасность предприятия/организации.
Предмет исследования – структура и назначение информационной безопасности предприятия/организации.
Для выполнения поставленных задач были изучены материалы научных статей, учебных пособий, научно-популярные публикации в сети Интернет.
1. Сущность безопасности коммерческого предприятия
Технологические, производственные и коммерческие данные, которые используют предприятия, обладают высокой стоимостью, а их утрата или утечка может привести к серьезным финансовым потерям.
Современные методы обработки, передачи и накопления информации способствовали появлению угроз, связанных с возможностью потери, искажения и раскрытия данных, адресованных или принадлежащих конечным пользователям, поэтому обеспечение информационной безопасности компьютерных систем и сетей является одним из ведущих направлений развития ИТ.
Информационная безопасность, как и защита информации, задача комплексная, направленная на обеспечение безопасности, реализуемая внедрением системы безопасности. Проблема защиты информации является многоплановой и комплексной и охватывает ряд важных задач[1].
Проблемы информационной безопасности постоянно усугубляются процессами проникновения во все сферы общества технических средств обработки, хранения и передачи данных и, прежде всего, вычислительных систем.
Средства защиты информации нельзя проектировать, покупать или устанавливать до тех пор, пока не произведен соответствующий анализ.
Защита информации:
Безопасность информации — состояние защищённости информации, обрабатываемой средствами вычислительной техники от внутренних и внешних угроз.
На сегодняшний день сформулировано три базовых принципа, которые должна обеспечивать информационная безопасность[2]:
- целостность данных — защита от сбоев, ведущих к потере информации, а также зашита от неавторизованного создания или уничтожения данных;
- конфиденциальность информации;
- доступность информации для всех авторизованных пользователей.
Каждое предприятие оснащено компьютерной техникой и доступом к всемирной паутине Интернет. Злоумышленники умело подключаются практически к каждой составной этой системы и, с помощью многочисленного арсенала (вирусы, вредоносное ПО, подбор паролей и другое), воруют ценную информацию. Система информационной безопасности должна внедряться в каждую организацию. Руководителям необходимо собрать, проанализировать и классифицировать все виды информации, которая нуждается в защите, и использовать надлежащую систему обеспечения безопасности. Но и этого будет мало, потому что, кроме техники, существует еще и человеческий фактор.
Важно правильно организовать защиту своего предприятия на всех уровнях. Для этих целей используется система менеджмента информационной безопасности, с помощью которой руководитель наладит непрерывный процесс мониторинга бизнеса и обеспечит высокий уровень безопасности своих данных[3].
Но, к сожалению, далеко не все руководители считают необходимым защищать свои предприятия, мотивируя свое решение отсутствием важной информации в своем бизнесе. Это неправильно.
Особенности защиты информации на промышленных предприятиях[4]:
Подходы к выстраиванию комплексной системы информационной безопасности критически важных производственных предприятий, нуждающихся в обеспечении целостности, доступности и конфиденциальности информации, имеющих свои особенности и специфику, которые должны быть учтены еще на этапе построения концепции защиты.
Основными характеристиками, значимыми для процесса управления информационными системами предприятия являются: степень распределенности информационной системы, класс реализуемых в информационной системе технологических операций, режим работы информационной системы.
По степени распределенности информационные системы делят на локальные и распределенные. Распределенные системы широко распространены и более сложны для управления, поэтому если системы обеспечения информационной безопасности могут управлять распределенными информационными системами, то это делает ее лучше по сравнению с другими системами.
По классу реализуемых технологических операций информационные системы делят на системы с текстовыми редакторами, системы с табличными редакторами, СУБД, системы управления базами знаний, системы с графикой, мультимедиа, гипертекстом. Присутствие той или иной технологической операции в информационной системе предприятия обусловлено производственной необходимостью. Поэтому чем большее количество технологических операций может контролировать система обеспечения информационной безопасности, тем более гибкой и более предпочтительной она является.
По режимам работы информационные системы делят на пакетные и диалоговые. Диалоговые информационные системы являются более распространенными, чем пакетные, так что более предпочтительным для системы обеспечения информационной безопасности является возможность управления диалоговыми информационными системами. Однако существуют информационные системы, способные функционировать как в диалоговом, так и в пакетном режиме работы.
Таким образом, лучшей является система безопасности, способная управлять смешанным режимом работы информационной системы.
Основными характеристиками, влияющими на процесс обеспечения информационной безопасности, являются цели реализации атак и объекты, на которые эти атаки направлены[5].
Обычно комплексы обеспечения безопасности информационных систем предприятий состоят из следующих подсистем: подсистема управления доступом; подсистема регистрации и учета; подсистема обеспечения целостности; криптографическая подсистема.
Система обеспечения информационной безопасности, способная управлять всеми выделенными подсистемами является наилучшей.
Попробуем рассмотреть основные моменты снижения рисков и борьбы с угрозами в инфраструктуре промышленных предприятий. Обеспечение комплексной безопасности инфраструктуры промышленного предприятия имеет свою специфику.
Упрощенная схема взаимосвязей в рамках функционирования промышленной системы приведена на Рисунке 1.1.
Рисунок 1.1 – Упрощенная схема взаимосвязей в рамках функционирования промышленной системы
Если мы имеем дело с десятками промышленных цехов, распределенных на территории в несколько десятков квадратных километров, то для доступа к корпоративным ресурсам могут потребоваться беспроводные точки подключения (Wi-Fi), которые также нужно контролировать. Если разнородные централизованные информационные системы концентрируются в едином дата-центре, через который идут все потоки информации, то может потребоваться реализация единой системы управления учетными данными пользователей (системы класса IDM)[6].
Если же речь идет об обеспечении безопасного мобильного доступа к информационным ресурсам предприятия, то для этого могут быть использованы распространенные сейчас MDM-системы, позволяющие управлять мобильными устройствами. Например, состоящее из MDM-системы и подсистемы SSL VPN для защищенного доступа к внутренним ИТ-ресурсам предприятия.
Но в целом, комплексный подход к защите информации на промышленном предприятии примерно тот же, что и на любом другом территориально распределенном предприятии. В отличие от банков или сотовых операторов, где отраслевые требования к информационной безопасности задаются внешним регулятором, в промышленности их определяет собственник холдинга или совет директоров, который может определить ту или иную парадигму защиты, четко учитывающую основные риски и угрозы.
Процесс обеспечения информационной безопасности должен быть непрерывным. Оценки состояния объекта, которые возвращает система, должны периодически актуализироваться, т.е. пересчитываться. Для систем обеспечения информационной безопасности основной оценкой состояния информационной системы предприятия являются информационные риски, которым она подвержена. Данные оценки должны постоянно пересчитываться.
2. Анализ и обеспечение информационной безопасности
В современном мире перед предприятиями и организациями стоит очень важная задача сохранения материальных ценностей и информации, в том числе коммерческой или государственной тайны. Для решения данной задачи на предприятии должна быть обеспечена информационная безопасность, цель которой – минимизация ущерба вследствие нарушения требований целостности, конфиденциальности и доступности[7].