Материал: Комплексная система информационной безопасности предприятия (на примере ООО "Олди-К")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
Информация и документы, содержащие ее, могут быть разделены на 3
категории.
1. Несекретная – открытая информация для общего использования.
2. Служебная информация для использования внутри компании.
Может быть доступной как всем сотрудникам, так и ограниченному кругу лиц и
предоставляться по необходимости.
3. Секретная Информация предназначена для использования
определенным кругом лиц и запрещена для распространения целиком или по
частям.
При отнесении информации к конфиденциальной, предприятиям стоит
учитывать, что Федеральный закон "Об информации, информационных
технологиях и о защите информации" запрещает относить к коммерческой тайне
следующие сведения:
1. Учредительные документы (решение о создании предприятия или
договор учредителей) и Устав;
2. Документы, дающие право заниматься предпринимательской
деятельностью (регистрационные удостоверения, лицензии, патенты);
3. Сведения по установленным формам отчетности о финансово-
хозяйственной деятельности и иные сведения, необходимые для проверки
правильности исчисления и уплаты налогов и других обязательных платежей в
государственную бюджетную систему РФ;
4. Документы о платежеспособности;
5. Сведения о численности, составе работающих, их заработной плате и
условиях труда, а также о наличии свободных рабочих мест;
6. Документы об уплате налогов и обязательных платежах;
7. Сведения о загрязнении окружающей среды, нарушении
антимонопольного законодательства, несоблюдении безопасных условий труда,
реализации продукции, причиняющей вред здоровью населения, а также других
нарушениях законодательства РФ и размерах причиненного при этом ущерба;
8. Сведения об участии должностных лиц предприятия в кооперативах,
малых предприятиях, товариществах, акционерных обществах, объединениях и
других организациях, занимающихся предпринимательской деятельностью.
17
Эти сведения, согласно законодательству РФ, должны предоставляться
руководителями предприятий по требованию правоохранительных,
контролирующих, надзорных и пр. органов, имеющих подобные права по роду
своей служебной деятельности, а также – сотрудников данного предприятия.
Отдельную сложность для защиты информации представляют носители
данных.
Если изначально данные хранились только в человеческом мозгу и защита
информации сводилась к физической защите обладателя данных, то со временем
добавились бумажные носители, а в последние годы список стал огромен это и
магнитные ленты, и магнитные и лазерные диски, и фото-, кино-, аудио пленки,
и различные физические поля (в момент передачи этой информации).
С традиционными бумажными носителями сведений ограниченного
распространения уже есть определенные наработки в области безопасности.
Достаточно четко следовать выработанным годами регламентам.
Современные электронные носители информации особо уязвимы они
имеют компактные размеры, что провоцирует утерю и хищение; они зачастую,
чувствительны к высокому электромагнитному излучению, что сказывается на
стабильности работы и пр. Но имеют и ряд неоспоримых преимуществ перед
традиционными бумажными носителями им не нужны огромные архивы,
простейшая защита от несанкционированного доступа (НСД) пароли,
возможность оперативной корректировки информации и многое другое.
Особо уязвимой считается информация в момент её прохождения по
каналам связи. Современные технические средства промышленного шпионажа
позволяют перехватывать данные из любых физических полей [9].
При комплексной защите информации необходимо учитывать все эти
носители, что требует различных знаний во многих областях.
Выявление и регламентация состава информации, и отнесение ее к
определенной категории важная часть системы защиты информации. Вся
информация и документы содержащие ее должны фиксироваться в специальном
перечне, где выставляется срок жизни (актуальности) информации и гриф
(уровень, тип) ее конфиденциальности, там же фиксируется список сотрудников,
имеющих доступ к конфиденциальной информации для работы. Данный
18
перечень является рабочим инструментом служб безопасности компании и ее
руководства [27]. Но информация не является статичной величиной, а значит и
перечень требует периодического пересмотра и актуализации в зависимости от
изменяющихся условий.
1.2, Угрозы, связанные с конфиденциальной информацией.
На современном этапе развития экономики и общества в целом
информация, как объект интеллектуальной собственности компании, становится
все более значимым инструментом на ее пути к коммерческому успеху. Научно-
технические разработки, экономические и организационные решения, которые
неизвестны третьим лицам, могут предоставлять компании конкурентные
преимущества и служить основным или дополнительным источником дохода. В
последнее время все больше владельцев такой информации начали осознавать
необходимость ее защиты. В системе обеспечения безопасности
предпринимательской деятельности все большее значение приобретает
компьютерная безопасность. Это связано с растущим объемом информации,
поступающей совершенствованием средств ее хранения, передачи и обработки.
Перевод значительной части информации в электронную форму, использование
локальных и глобальных сетей создает качественно новые угрозы
конфиденциальной информации.
В условиях развития рыночной экономики информация становится самым
ценным товаром, поэтому главной задачей для субъектов хозяйственной
деятельности является защита конфиденциальной информации, позволяющей
обеспечить компании экономическую безопасность, избежать банкротства,
защитить себя от недобросовестной конкуренции и коммерческого шпионажа,
предупредить рейдерские атаки. Вот почему так важно сегодня определить,
какая информация является конфиденциальной, и как можно защитить данную
информацию. Именно вследствие утечки коммерческой информации
национальные компании очень часто страдают от снижения возможности
продажи лицензий на собственные научные разработки, от потери приоритета в
освоенных областях научно-технического прогресса, от роста затрат на
переориентацию деятельности исследовательских подразделений, от роста
затрат предприятия на создание новой рыночной стратегии и многих других.
19
Информация имеет каналы (способы) распространения. Как правило,
каналы распространения информации защищаются от несанкционированного
доступа, для защиты информации от утечки, утраты или искажения.
Утечка информации термин, означающий что информация, относящаяся
к информации ограниченного доступа, по техническим причинам, в следствии
злого умысла или человеческого фактора и не санкционированно покинула
защищенные каналы связи, сеть или другое место хранения. Когда говорят об
утечке информации по вине работников, часто используется термин
«разглашение информации». Сотрудники могут разглашать информацию
всевозможными способами: устно, письменно, с помощью жестов, условных
сигналов, путем копирования, сканирования, фотографирования и пр.
Утечка информации бывает двух видов:
Данные переходят непосредственно злоумышленнику.
Данные переходят к третьему лицу.
В данном контексте под третьим лицом подразумевается человек, не
имеющий непосредственной заинтересованности в этой информации. Это может
быть любое постороннее лицо, получившее информацию в силу возникших
обстоятельств, без умысла. Но от него информация может легко попасть к
злоумышленнику или получить нежелательную огласку.
Утрата информации термин, означающий что информация, относящаяся
к информации ограниченного доступа, была полностью уничтожена или
утратила свою актуальность.
Искажение термин, означающий что информация, относящаяся к
информации ограниченного доступа, была искажена (изменена) в следствии
злого умысла и более не представляет пользу, а даже может нести вред для
компании. Так же используются термины фальсификация, модификация,
подделка.
Блокирование термин, означающий, что информация перестала быть
доступной по техническим причинам или в результате действия
злоумышленников. В рамках защиты информации рассматривается
блокирование доступа к информации для санкционированных пользователей.
20
Разглашение нарушение условий хранения и распространение
конфиденциальной или секретной информации, в следствии небрежности или
злого умысла.
Для полного понимания угроз, связанных с конфиденциальной
информацией, необходимо понимание таких терминов как обладатель
информации и носитель информации.
Обладатель конфиденциальной информации физическое или
юридическое лицо, в силу закона обладающий конфиденциальной информацией
и правами на неё в полном объёме.
Носитель информации физический (материальный) объект, в том числе
физическое поле, содержащий в себе информацию, в виде символов, сигналов,
образов, технических процессов и решений.
Как уже говорилось, носителями информации могут быть разные объекты.
Магнитные ленты, оптические диски, пленки с фото, видео и аудио
информацией, цифровые носители в виде жёстких дисков или флэш-карт, а
также бумажные носители с текстом или чертежами [35].
Каналы утечки информации можно разделить на прямые и косвенные. К
прямым каналам можно отнести, человеческий фактор утечка происходит в
следствии несоблюдения коммерческой тайны и прямого копирования. К
косвенным каналам утечки относятся кража или утеря носителя информации,
дистанционное прослушивание и фото/видео сьемка, перехват
электромагнитных сигналов.
Традиционно, каналы утечки информации делятся на организационные с
непосредственным участием людей, имеющих доступ к конфиденциальной
информации, и технические утечка по различным каналам обработки и
хранения данных.
Организационные каналы утечки информации можно разделить по
принципу взаимодействия злоумышленника с закрытой информацией на
следующие виды:
Непосредственное участие устройство злоумышленника на работу
в интересующее предприятие. Как правило, такой способ долог и трудоемок. На
Источник: https://baza.diplomsite.ru/previewfile/8924