Файл: Назначение и структура системы защиты информации коммерческого предприятия «ООО Ревитех-Инвест».pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 29.04.2023

Просмотров: 512

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Для эффективной деятельности учреждения информационные объекты должны обладать следующими свойствами:

  • своевременность доступа;
  • конфиденциальность;
  • доступность;
  • достоверность;
  • разграничение ответственности;
  • защищенность от нежелательного искажения, утраты.

Проведем категоризацию информационных объектов по свойствам: целостность, доступность, конфиденциальность. Оценку выделенных свойств будем проводить по номинальной шкале.

Таблица 9

Обобщенная категория информации (конфиденциальность-целостность)

Определение обобщенной категории информации

Категория конфиденциальности информации

Категория целостности информации

«высокая»

«средняя»

«нет требований»

«высокая»

1

1

2

«средняя»

1

2

3

«нет требований»

2

3

4

1 – «Жизненно важная» информация:

2 – «Очень важная» информация:

3 – «Важная» информация

4 – «Неважная» информация

Таблица 10

Обобщенная категория информации с учетом доступности

Определение обобщенной категории с учетом доступности

Обобщенная категория информации

Требуемая степень доступности выполнения задачи

«Высокая»

«Средняя»

«Низкая»

«Жизненно важная»

1

1

2

«Очень важная»

1

2

2

«Важная»

2

2

3

«Неважная»

2

3

4

1 - «первая» категория:

2 - «вторая» категория:

3 - «третья» категория:

4 – «четвертая» категория:

В соответствии с порядком категорирования, нам необходимо прокатегорировать перечень сведений, составляющих конфиденциальную тайну организации.

Таблица 11

Оценка ценного информационного ресурса

Тематическая группа

Конфиденциальность

Целостность

Обобщенная категория

Доступность

Итоговая категория

1. Производственная информация

Высокая

Средняя

1

Средняя

1

2. Управленческая информация

Высокая

Средняя

1

Высокая

1

3. Информация о рынке

Высокая

Высокая

1

Высокая

1

4. Финансовая информация

Средняя

Высокая

1

Высокая

1

5. Информация по безопасности и персональным данным

Высокая

Высокая

1

Высокая

1

6. Научно-техническая информация

Высокая

Высокая

1

Средняя

1


Имеем три категории конфиденциальности информации: высокая, средняя, нет требований. Определение возможного ущерба для категорий конфиденциальности, целостности и доступности были получены в результате экспертного опроса должностных лиц учреждения:

Таблица 12

Определение ущерба категориям конфиденциальности и категориям целостности

Определение ущерба категориям конфиденциальности и категориям целостности

Ущерб категории конфиденциальности

Ущерб категории целостности

«высокая» - 100 000

«средняя» - 85 000

«нет требований» - 15 000

«высокая» - 150 000

250 000 Предельно важная

235 000 Предельно важная

165 000 Важная

«средняя» - 110 000

210 000 Очень важная

195 000 Очень важная

125 000 Важная

«нет требований» - 10 000

110 000 Важная

95 000 Несущественная

25 000 Несущественная

Величины возможных ущербов для обобщенной категории конфиденциальности и целостности и категорий доступности – итоговых категорий рассчитываются как:

Таблица 13

Определение обобщенной категории с учетом доступности

Определение обобщенной категории с учетом доступности

Обобщенная категория информации

Требуемая степень доступности выполнения задачи

«Высокая» - 95 000

«Средняя» - 53 000

«Низкая» - 7000

«Предельно важная» - 250 000

345 000 «Первая»

303 000 «Первая»

257 000 «Вторая»

«Очень важная» - 210 000

305 000 «Первая»

263 000 «Вторая»

217 000 «Вторая»

«Важная» - 165 000

260 000 «Вторая»

218 000 «Вторая»

172 000 «Третья»

«Несущественная» - 95 000

190 000 «Третья»

148 000 «Третья»

102 000 «Четвертая»

Таким образом, определение обобщенной категории с учетом доступности осуществляется с помощью количественной оценки.

2.3 Основные элементы защиты конфиденциальной информации

Режим контрольно-пропускного пункта представляет собой комплекс организационно-правовых ограничений и правил, устанавливающих порядок прохождения контрольно-пропускных пунктов в отдельные здания (помещения) работников, посетителей, транспортных средств и материальных ресурсов объекта. Режим проверки является одним из ключевых моментов при организации системы безопасности на объекте. С этой точки зрения режим контроля доступа - это комплекс организационных мер (административных и ограничительных), инженерных решений и действий службы безопасности.


Режим проверки введен для того, чтобы исключить:

- проникновение посторонних лиц в охраняемые (охраняемые) объекты, административные здания, а также в охраняемые помещения;

Посещение охраняемых помещений без официальной необходимости со стороны должностных лиц организации;

- внедрение (ввоз) в административные здания и на объекты персональных визуальных средств наблюдения, кино-, видео- и фотоаппаратуры, радиотехники и другого оборудования;

- вывоз (вывоз) из административных зданий и объектов документов и вещей без разрешения.

Пропускная способность обеспечивает:

- оснащение и организация работы постов с функциями контроля доступа на входах (выходах) в административные здания и помещения, создание пропускного пункта;

- введение системы постоянных, временных и разовых пропусков, а также пропусков-фактур;

- определение перечня предметов, запрещенных к ввозу (транспортировке) в административные здания и объекты;

- охрана административных зданий и сооружений.

Чтобы предотвратить незаконное получение конфиденциальной информации, следует локализовать (отключить, ослабить сигнал, зашифровать и т.д.) Источник информации.

Другим элементом безопасности являются организационные меры, направленные на чрезвычайную сложность несанкционированного доступа к конфиденциальной информации.

Основными конфиденциальными документами являются содержание технологий и ноу-хау. Есть отдел, который отвечает за офисную работу (один из производственных отделов).

Доступ к этим документам можно получить только с разрешения руководства департамента или руководителя учреждения. Обычно они являются технологами и инженерами учреждения. Работник подписывает свою ответственность. За ним следит сотрудник службы безопасности.

Информация, относящаяся к частной информации, обычно не является предметом независимых транзакций, но ее раскрытие может нанести материальный ущерб организации и нанести ущерб ее деловой репутации.

Служебные секреты, за исключением сведений, составляющих государственную тайну, включают в себя информацию о деятельности государственных органов и их сотрудников, представляющих не коммерческий, но общественный интерес, а также другую конфиденциальную информацию, составляющую частную, коммерческую тайну субъекта, полученную государственным органом в пределах своей компетенции выполнять свои функции.

В Федеральном законе Российской Федерации от 27 июля 2006 г. N 149-ФЗ «Об информации, информационных технологиях и защите информации».


Ответственность за правонарушения в сфере информации, информационных технологий и защиты информации:

1. Нарушение требований настоящего Федерального закона влечет за собой дисциплинарную, гражданскую, административную или уголовную ответственность в соответствии с законодательством Российской Федерации.

2. Лица, чьи права и законные интересы были нарушены в результате разглашения информации с ограниченным доступом или другого несанкционированного использования такой информации, имеют право в установленном порядке обратиться за судебной защитой своих прав, в том числе исков о возмещении ущерба, компенсации морального вреда, защиты. честь, достоинство и деловая репутация.

3. В случае, если распространение определенной информации ограничено или запрещено федеральными законами, гражданско-правовая ответственность за распространение такой информации не несет лицо, предоставляющее услуги:

1) или о передаче информации, предоставленной другим лицом, при условии ее передачи без изменений и исправлений;

2) либо путем хранения информации и предоставления доступа к ней, при условии, что это лицо не может знать о незаконности распространения информации.

Подводя итог, можно сказать, что задачи информационной политики в современных условиях заключаются в следующем:

1. Информационная политика должна быть тесно связана со стратегией развития (или выживания) учреждения. В связи с этим, это информационная поддержка для реализации этой стратегии.

2. Информационная политика должна быть достаточно гибкой. Это означает, что он должен быть, с одной стороны, стабильным, поскольку именно со стабильностью связаны определенные ожидания сотрудника, а с другой - динамичными, то есть скорректированными в соответствии с изменениями в тактике, производстве и экономическая ситуация.

3. Поскольку формирование квалифицированной рабочей силы связано с определенными затратами для учреждения, информационная политика должна быть экономически обоснованной, т. Е. Основанной на ее реальных финансовых возможностях.

4. Информационная политика должна предусматривать индивидуальный подход к своим сотрудникам.

Рассмотрим в следующей главе направления совершенствования формирования информационной политики.


Глава 3. Направления совершенствования информационной безопасности ООО «Ревитех-Инвест»

3.1 Мероприятия по обеспечению информационной безопасности

Выделим угрозы, классифицируем их и определим источники этих угроз, а также источники - субъекты строят модель преступника.

Природные угрозы (стихийные бедствия): вызваны воздействием на информационную систему природных, природных явлений, физических процессов, различных видов бедствий, не зависящих от человека.

Искусственные угрозы вызваны непосредственно деятельностью человека, среди которых преднамеренные и случайные угрозы.

Преднамеренные угрозы:

- Преднамеренная кража или уничтожение данных на рабочей станции или сервере;

- Введение агентов в число сотрудников системы или набор путем подкупа, шантажа с целью получения конфиденциальной информации или полномочий лиц, обладающих этой информацией;

- Физическое разрушение системы (взрывом, поджогом и т.д.) Или отключение всех или некоторых наиболее важных компонентов компьютерной системы (устройств, носителей важной системной информации, персонала и т.д.);

- Несанкционированное копирование медиа;

- Несанкционированное получение паролей и других деталей разграничения прав доступа для использования информации под видом пользователя;

- Преднамеренное заражение вредоносным ПО.

Отдельная категория электронных методов воздействия - компьютерные вирусы и другие вредоносные программы. Они представляют реальную опасность для современного бизнеса, который широко использует компьютерные сети, Интернет и электронную почту. Проникновение вируса в узлы корпоративной сети может привести к нарушению их функционирования, потере рабочего времени, потере данных, краже конфиденциальной информации и даже прямому растрате средств. Вирусная программа, проникшая в корпоративную сеть, может дать злоумышленникам частичный или полный контроль над деятельностью компании.

- Кража документации (распечатки, записи, документы и т.д.)

- Несанкционированный доступ в компьютерные сети

Целью несанкционированного проникновения извне в сеть учреждения может быть нанесение вреда (уничтожение данных), кража конфиденциальной информации и ее использование в незаконных целях, использование сетевой инфраструктуры для организации атак на сторонние сайты, кража средств со счетов.