Файл: Виды и состав угроз информационной безопасности (Факторы, оказывающие влияние на эффективность информационной безопасности).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 23.04.2023

Просмотров: 271

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

В деятельности любого предприятия на сегодняшний день есть место получению и передаче информации [1]. Информация сегодня представляет собой стратегически важный товар. Утрата информационных ресурсов или, к примеру, приобретение доступа к засекреченной информации конкурентов в большинстве случаев причиняет предприятию солидный ущерб и даже способна повлечь за собой банкротство [1].

На протяжении последних двадцати лет информационные технологии распространились на все сферы в том, что имеет отношение к управлению и ведению бизнеса [3]. В то же время бизнесу давно свойственно из мира реального мира переходить в виртуальный мир, вот почему бизнес оказался очень уязвим для ряда цифровых угроз, в числе которых вирусные, хакерские и прочие атаки.

Согласно данным исследований, проведенных Институтом Компьютерной Безопасности совокупный ущерб, который был нанесен предпринимателям компьютерными вирусами на протяжении последних 5 лет, оценивается, по меньшей мере, в 74 млрд. долларов.

В 1999 году появилась ещё одна проблема, связанная с информационной безопасностью, и эта проблема – спам. Спам представляет собой анонимную, массовую, нежелательную рассылку. На сегодняшний день более 35% общего объема электронной почты представляет собой не что иное, как спам.

Распространение спама влечет за собой ежегодные убытки, по оценкам специалистов составляющие порядка 30 миллиардов долларов. Если говорить о воздействии спама в масштабах одной компании, он влечет за собой убытки от 600 до 1000 долларов каждый год в расчете на одного пользователя.

Широкое распространение получил промышленный шпионаж – размещение устройства стоимостью порядка 10$, в случае удачи, способно привести фирму к разорению. Все чаще случаются взломы компьютерных сетей (к примеру, получение несанкционированного доступа к информации, которая обрабатывается на ПЭВМ) [1].

Из всего, что было сказано выше, можно сделать однозначный вывод, о том, что в условиях нашего времени предприятиям необходимо обладать стратегией информационной безопасности, которой предписано, основываясь на комплексном подходе, заниматься контролем всех без исключения параметров информационной безопасности и работать с прицелом на будущее. Ведущая роль отводится управлению информационной безоспасностью предприятия, что объясняет высокую актуальность выбранной для написания курсовой работы темы.

В качестве цели представленной работы выступает рассмотрение управления стратегией информационной безопасности на условном предприятии в виде совокупности эффективных политик, которыми определялся бы в достаточной степени эффективный набор мероприятий, отвечающих требованиям безопасности.


В рамках намеченной цели можно выделить следующие задачи:

  1. определение факторов эффективности политки безопасности;
  2. описание схемы, по которой осуществляется разработка и внедрение политики безопасности;
  3. описание жизненного цикла политики безопасности;
  4. раскрытие вопроса о формировании благоприятной среды, в которой внедрение политики безопасности будет наиболее успешным.

ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ

1.1 Понятие стратегии информационной безопасности и ее целей

Среди известной литературы отсутствует четкое определение информационной безопасности, но наиболее близким по смыслу является следующее: информационная безопасность представляет собой комплекс мероприятий, направленных на обеспечение безопасности информационных ресурсов предприятия.

Суть этого определения состоит в том, что информационная безопасность может быть обеспечена только при условии комплексного подхода. Разрешение ряда отдельных вопросов (будь то технические или организационные) не решает проблемы информационной безопасности в целом, и это и есть тот фундаментальный принцип, ускользающий от подавляющего большинства сегодняшних руководителей, которые страдают от собственного непонимания, следствием чего являются то, что они становятся жертвами злоумышленников.

Стратегия является средством по достижению желаемого результата, и представляет собой комбинацию ряда действий согласно плану и оперативных решений, направленных на адаптацию фирмы к новым возможностям для получения конкурентных преимуществ и новым угрозам ослабления её конкурентных позиций [9]. Таким образом, стратегия информационной безопасности должна быть определена с учетом быстрого реагирования на новые угрозы и возможности.

Среди целей информационной безопасности в числе главных могут быть выделены следующие:

Конфиденциальность означает, что обеспечивать информацией следует лишь тех людей, которым эта информация необходима для выполнения должностных обязанностей. Подразумевает, что осуществление хранения и просмотра ценной информации выполняют только те люди, кому по служебным обязанностям и полномочиям положено этим заниматься.


Поддержание ценной и секретной информации в целостности предполагает, что она находится под защитой от несанкционированной модификации. Можно привести много примеров таких типов информации, которым свойственно полная утрата ценности в случае, когда отсутствуют гарантии того, что информация достоверна. Главной целью информационной политики безопасности является обеспечение гарантий того, что информация защищена от повреждения, разрушения или изменения любым из возможных способов.

Пригодность состоит в обеспечении того, чтобы доступ к информации и информационным системам был обеспечен при сохранении постоянной готовности к эксплуатации всегда, как только в этом возникнет надобность. В таком случае, основной целью информационной политики безопасности должна быть обеспечение гарантии того, что информация всегда находится в доступе для тех людей, кому по должностным обязанностям она необходима, и постоянно поддерживается в состоянии, пригодном для использования.

1.2 Понятие политики информационной безопасности

Не является секретом, что в том, что касается обеспечения информационной безопасности в большинстве российских компаний положение сложилось не самое лучшее. В результате общения со специалистами и проведения статистических исследований это мнение только укрепилось. Большинству организаций приходится регулярно терпеть убытки, которые связаны с нарушением информационной безопасности, при этом они лишены способности не то, что оценить ущерб, но даже выявить большую часть из числа подобных нарушений.

И уж вовсе речи не идет о реализации в какой-либо современной российской организации полноценной процедуры, управляющей рисками информационной безопасности. Большинству специалистов-практиков даже не приходит в голову идея взяться за решение этой «непосильной» задачи – они предпочитают в процессе решения проблем информационной безопасности опираться исключительно на собственный опыт и интуицию.

Убытки, связанные с нарушениями в области информационной безопасности могут проявляться как утечка конфиденциальной информации, потеря рабочего времени, связанная с необходимостью восстановления данных, ликвидацией последствий, вызванных вирусными атаками и т.п. Убытки также могут проявиться и в виде определенных «круглых цифр», к примеру, в том случае, когда дело связано с мошенничеством в финансовой сфере при использовании компьютерных систем.


Политика безопасности составляет основу организационных мероприятий, направленных на защиту информации. От того, насколько они эффективны, в большой зависимости находится, насколько успешны будут вообще любые мероприятия, направленные на обеспечение информационной безопасности. Нередко возникают ситуации, когда термин «политика безопасности» понимается неоднозначно.

Современная практика обеспечения информационной безопасности предполагает использование термина «политика безопасности» как в широком, обобщенном, так и в более узком смысле слова. В широком смысле, политика безопасности может быть определена в качестве системы документированных управленческих решений, направленных на обеспечение информационной безопасности организации.

В узком смысле под политикой безопасности, в большинстве случаев, принято понимать такой тип локального нормативного документа, которым определяются требования безопасности, система мер, либо последовательность действий, а также мера ответственности сотрудников организации и механизмы, направленные на контроль определенной области обеспечения информационной безопасности.

В качестве примеров документов такого рода можно привести «Политику управления паролями», «Политику управления доступом к корпоративным сетевым ресурсам», «Политику обеспечения информационной безопасности в случае взаимодействия с глобальной сетью Интернет» и т.п. Применение ряда узкоспециализированных нормативных документов, как правило, оказывается выгодней разработки «Общего руководства по обеспечению информационной безопасности организации».

К примеру, компания Cisco Systems, Inc. стремится, чтобы размер политики безопасности сохранялся в пределах 2 страниц. В исключительных случаях размер политики безопасности может достигать объема порядка
4-5 страниц. Объем содержательной части типовой русскоязычной политики безопасности в большинстве случаев сохраняется в пределах семи страниц. Такой подход, впрочем, не исключает создания маштабных Руководств, Положений и Концепций обеспечения информационной безопасности, которые могут содержать ссылки на специализированные политики безопасности и увязывать их в единую систему организационных мероприятий, направленных на защиту информации.

В дальнейшей части работы речь пойдет подходах к разработке эффективных политик безопасности, существующих на сегодняшний день. В отсутствие политик безопасности пропадает малейшая возможность создания комплексной системы по обеспечению информационной безопасности организации и становится невозможной разработка полноценной стратегии информационной безопасности.


Эффективность политики безопасности в полной мере определяема качеством, которым обладает документ. Этому документу полагается находиться в соответствии как с текущим положением дел в организации, так и принимать в расчет основные принципы по обеспечению информационной безопасности, которые будут изложены ниже, а также руководствоваться обеспечением правильности и законченности процесса внедрения [6].

1.3 Факторы, оказывающие влияние на эффективность информационной безопасности

Эффективными политиками безопасности определяется определенный набор требований безопасности, являющийся необходимым и достаточным, позволяющий существенно снизить риски информационной безопасности вплоть до приемлемого уровня. Их влияние на производительность труда минимально, ими учитываются особенности существующих в организации бизнес-процессов, они поддерживаются руководством, их позитивно воспринимают и исполняют сотрудники организации.

В процессе разработки политики безопасности, которая «способна выдержать хотя бы собственный вес», следует принимать в расчет ряд факторов, оказывающих существенное влияние на успешность применения мероприятий по обеспечению безопасности.

Мероприятиями по обеспечению безопасности накладываются ограничения на действия, совершаемые пользователями и администраторами информационной системы в процессе трудовой деятельности, и в большинстве случаев это влечет за собой снижение производительности труда. Безопасность оказывается высокозатратной статьей для каждой организации, как, впрочем, это свойственно любой другой форме страхования рисков.

Человеческой природе всегда присуще желание получить большое количество информации – вне зависимости от реальной потребности в ней, упрощенный доступ к ней и уменьшение времени отклика системы. Любым мероприятиям по обеспечению безопасности в некоторой степени свойственно препятствовать осуществлению этих, вполне, в общем-то, естественных желаний.

Можно проиллюстрировать это на примере. Рассмотрим ситуацию, когда человек ожидает, пока переключится сигнал светофора. Не вызывает сомнений, что назначением светофора является обеспечение требуемого уровня безопасности движения на дороге, тем не менее, в случае, когда движения на пересекаемой дороге нет, то получается, что ожидание оказывается тратой времени – по крайней мере, таким выглядит.