Файл: Отбор персонала для работы с конфиденциальной информацией,виды методик.pdf
Добавлен: 15.06.2023
Просмотров: 286
Скачиваний: 4
СОДЕРЖАНИЕ
1.1 Понятие конфиденциальной информации
1.2 Методы защиты конфиденциальной информации
2 Система отбора персонала для работы с конфиденциальной информацией
2.1 Требования к персоналу, работающему с конфиденциальной информацией
2.2 Методики отбора персонала для работы с конфиденциальной информацией
ВВЕДЕНИЕ
Вхождение в мировое информационное сообщество принесло стране множество очевидных преимуществ, но, в то же время, и значительно подняло уровень ответственности. Глобализация одним из своих последствий имеет высокий шанс распространения и раскрытия информации, которая не должна быть раскрыта. В связи с этим вопросы обеспечения информационной безопасности все больше занимают мысли представителей служб безопасности на самых разных уровней – от частных персональных компьютеров и индивидуальных предпринимателей до мегакорпораций и политических формирований. И это легко объяснимо – ведь повсеместная компьютеризация значительно подняла риски раскрытия и неправомерного использования конфиденциальной информации.
Так, к сегодняшнему дню сложился достаточно обширный перечень угроз информационной безопасности, некоторые из которых можно легко избежать, грамотно подбирая персонал. Такой инструмент обеспечения информационной безопасности как специализированный отбор сотрудников для работы с конфиденциальной безопасностью актуален как для коммерческих, так и для политических организаций. Работая с документацией, сотрудники по простой случайности или недосмотру могут нарушить конфиденциальность безопасности, тем самым поставив под угрозу успешную деятельность всего предприятия. В связи с этим таким значительным представляется процесс отбора персонала для работы с конфиденциальной информацией.
Цель данной работы – изучение методик отбора персонала для работы с конфиденциальной информацией.
Задачи работы перечислены ниже:
- рассмотреть понятие конфиденциальной информации;
- охарактеризовать методы защиты конфиденциальной информации;
- описать требования к персоналу, работающему с конфиденциальной информацией;
- проанализировать методики отбора персонала для работы с конфиденциальной информацией;
- подвести итоги исследования.
Объект исследования – конфиденциальная информация, а предмет – процесс и методики отбора персонала для работы с конфиденциальной информацией.
Теоретическая база работы – научные труды исследователей вопросов информационной безопасности, конфиденциальной безопасности и управления персоналом, в частности – Василькова А. В., Мельникова В. В., Шаньгина В. Ф. и др. Кроме того, в процессе исследования использовался Федеральный закон «Об информации, информационных технологиях и о защите информации» и Указ Президента РФ «Об утверждении перечня сведений конфиденциального характера».
1 Конфиденциальная информация
1.1 Понятие конфиденциальной информации
Под конфиденциальной информацией современные исследователи понимают незначительно отличающиеся вещи. Так, одно из наиболее распространенных определений называет конфиденциальную информацию как данные с ограниченным доступом, которая не содержит государственной тайны.
Необходимо отметить, что само слово «конфиденциальность» в переводе с латинского означает «доверие». Получается, при передаче информации, попадающей под определение «конфиденциальной», мы рассчитываем на ее сохранность и нераспространение. Это определение небезупречно. Вряд ли можно согласиться с определением конфиденциальной информации опять–таки через информацию с ограниченным доступом, не содержащую государственную тайну во–первых, потому, что такое определение оказывается в замкнутом круге: нельзя определять подобное подобным; во–вторых, государственная тайна – это тоже конфиденциальная информация.
Возникает вопрос и о соотношении конфиденциальной информации и информации ограниченного доступа. Понятие информации, находящейся в ограниченном обороте, очень «молодое» даже по меркам российского информационного права. Впервые это понятие было введено в Федеральный закон «О кредитных историях». Несмотря на то что смысловое содержание понятия информации, находящейся в ограниченном обороте, активно использовалось и ранее, законодатель официально ввел его в российскую правовую систему только в начале 2005 г. Согласно ч. 4 ст. 7 указанного законодательного акта совокупность информации, содержащейся в титульной, основной и дополнительной (закрытой) частях кредитных историй, является ограниченно оборотоспособным объектом [15].
Представляется не только достаточно удобным, но и обоснованным и возможным распространить этот термин на весь спектр информации, хоть и не относящейся к государственной тайне, но свободное распространение которой нанесет существенный вред общественным отношениям. Под информацией, находящейся в ограниченном обороте, следует понимать информацию, обладатель которой принимает меры к ее охране и защите и свободное распространение которой может нарушить права и свободы человека или затронуть его законные интересы, а также может нанести вред экономическим интересам организации.
В действующем законодательстве отсутствует единое понятие конфиденциальной информации, равно как и четкое определение ее структурного состава. Согласно ст. 2 Закона об информации в качестве конфиденциальной признается документированная информация, доступ к которой ограничивается в соответствии с законодательством РФ [1].
Указом Президента РФ от 06.03.1997 утвержден Перечень сведений конфиденциального характера. В этот перечень включены:
- сведения о фактах, событиях и обстоятельствах частной жизни гражданина, позволяющие идентифицировать его личность (персональные данные), за исключением сведений, подлежащих распространению в средствах массовой информации в установленных федеральными законами случаях;
- сведения, составляющие тайну следствия и судопроизводства, а также сведения о защищаемых лицах и мерах государственной защиты, осуществляемой в соответствии с Федеральным законом «О государственной защите потерпевших, свидетелей и иных участников уголовного судопроизводства» и другими нормативными правовыми актами РФ;
- служебные сведения, доступ к которым ограничен органами государственной власти в соответствии с ГК РФ и федеральными законами (служебная тайна);
- сведения, связанные с профессиональной деятельностью, доступ к которым ограничен в соответствии с Конституцией РФ и федеральными законами (врачебная, нотариальная, адвокатская тайна, тайна переписки, телефонных переговоров, почтовых отправлений, телеграфных или иных сообщений и пр.);
- сведения, связанные с коммерческой деятельностью, доступ к которым ограничен в соответствии с ГК РФ и федеральными законами (коммерческая тайна);
- сведения о сущности изобретения, полезной модели или промышленного образца до официальной публикации информации о них [2].
Из приведенного перечня видно, что информация, находящаяся в ограниченном обороте, встречается во многих сферах общественной жизни. Информация, находящаяся в ограниченном обороте, характеризуется следующими признаками: она не является государственной тайной; в информации содержатся сведения, свободный оборот которых может нанести ущерб обладателю данных сведений или лицу, сведения о котором содержатся в информации. Собственник или законный обладатель принимает меры по охране и защите информации
1.2 Методы защиты конфиденциальной информации
Залогом успешной борьбы с несанкционированным доступом к информации и перехватом данных служит четкое представление о каналах утечки информации.
Интегральные схемы, на которых основана работа компьютеров, создают высокочастотные изменения уровня напряжения и токов. Колебания распространяются по проводам и могут не только трансформироваться в доступную для понимания форму, но и перехватываться специальными устройствами. В компьютер или монитор могут устанавливаться устройства для перехвата информации, которая выводится на монитор или вводится с клавиатуры. Перехват возможен и при передаче информации по внешним каналам связи, например, по телефонной линии.
На практике используют несколько групп методов защиты, в том числе:
- препятствие на пути предполагаемого похитителя, которое создают физическими и программными средствами;
- управление, или оказание воздействия на элементы защищаемой системы;
- маскировка, или преобразование данных, обычно – криптографическими способами;
- регламентация, или разработка нормативно–правовых актов и набора мер, направленных на то, чтобы побудить пользователей, взаимодействующих с базами данных, к должному поведению;
- принуждение, или создание таких условий, при которых пользователь будет вынужден соблюдать правила обращения с данными;
- побуждение, или создание условий, которые мотивируют пользователей к должному поведению [20].
Каждый из методов защиты информации реализуется при помощи различных категорий средств. Основные средства – организационные и технические.
Организационные средства защиты информации
Разработка комплекса организационных средств защиты информации должна входить в компетенцию службы безопасности.
Чаще всего специалисты по безопасности:
- разрабатывают внутреннюю документацию, которая устанавливает правила работы с компьютерной техникой и конфиденциальной информацией;
- проводят инструктаж и периодические проверки персонала; инициируют подписание дополнительных соглашений к трудовым договорам, где указана ответственность за разглашение или неправомерное использование сведений, ставших известных по работе;
- разграничивают зоны ответственности, чтобы исключить ситуации, когда массивы наиболее важных данных находятся в распоряжении одного из сотрудников; организуют работу в общих программах документооборота и следят, чтобы критически важные файлы не хранились вне сетевых дисков;
- внедряют программные продукты, которые защищают данные от копирования или уничтожения любым пользователем, в том числе топ–менеджментом организации;
- составляют планы восстановления системы на случай выхода из строя по любым причинам [16].
Если в компании нет выделенной ИБ–службы, выходом станет приглашение специалиста по безопасности на аутсорсинг. Удаленный сотрудник сможет провести аудит ИТ–инфраструктуры компании и дать рекомендации по ее защите от внешних и внутренних угроз. Также аутсорсинг в ИБ предполагает использование специальных программ для защиты корпоративной информации.
Технические средства защиты информации
Группа технических средств защиты информации совмещает аппаратные и программные средства. Основные:
- резервное копирование и удаленное хранение наиболее важных массивов данных в компьютерной системе – на регулярной основе;
- дублирование и резервирование всех подсистем сетей, которые имеют значение для сохранности данных;
- создание возможности перераспределять ресурсы сети в случаях нарушения работоспособности отдельных элементов;
- обеспечение возможности использовать резервные системы электропитания;
- обеспечение безопасности от пожара или повреждения оборудования водой;
- установка программного обеспечения, которое обеспечивает защиту баз данных и другой информации от несанкционированного доступа [7].
В комплекс технических мер входят и меры по обеспечению физической недоступности объектов компьютерных сетей, например, такие практические способы, как оборудование помещения камерами и сигнализацией.
Аутентификация и идентификация
Чтобы исключить неправомерный доступ к информации применяют такие способы, как идентификация и аутентификация.
Идентификация – это механизм присвоения собственного уникального имени или образа пользователю, который взаимодействует с информацией.
Аутентификация – это система способов проверки совпадения пользователя с тем образом, которому разрешен допуск.
Эти средства направлены на то, чтобы предоставить или, наоборот, запретить допуск к данным. Подлинность, как правила, определяется тремя способами: программой, аппаратом, человеком. При этом объектом аутентификации может быть не только человек, но и техническое средство (компьютер, монитор, носители) или данные. Простейший способ защиты – пароль [4].
В данной главе исследования было определено, что именно понимается в ключе категории «конфиденциальная безопасность». Выяснено, что определения конфиденциальной безопасности расходятся, но при этом все основываются на положениях, установленных законодательно. Также в первой главе данной работы было определено, какие именно меры и методы обеспечения информационной безопасности наиболее распространены, и выявлено, что весомым значением обладает организационная группа методов обеспечения информационной безопасности, к которой, в том числе, относится и работа с персоналом.