Материал: Комплексная система информационной безопасности предприятия (на примере ООО "Олди-К")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
21
крупных предприятиях существуют службы собственной безопасности,
призванные отслеживать биографию потенциальных сотрудников.
Партнерское участие участие в работе предприятия в качестве
партнера, клиента, посредника. Сюда же можно отнести организацию выставок,
переговоров, презентаций и пр. В такой схеме злоумышленнику уже сложнее
получить доступ к информации, но проще войти в доверие.
Работа с сотрудниками вхождение злоумышленника в контакт с
действующими сотрудниками организации. В данной ситуации может иметь
место как преступный сговор, так и небрежное отношение сотрудника к
обязательству неразглашения информации, основанное на доверительных
взаимоотношениях с злоумышленником. Подобные контакты сложнее всего
отслеживаются службой безопасности предприятия.
Технические каналы, как правило, исключают контакт злоумышленника с
персоналом, позволяя получать информацию напрямую с узлов хранения и
обработки, из кабинетов совещания и размножения документов, с
использованием специальных средств. Подобные утечки проще прогнозировать,
от них можно эффективно защищаться, используя программно-аппаратные
средства защиты информации. Технические каналы утечки можно разделить по
физическим свойствам и принципам действия:
Акустические – подслушивание, прослушивание, запись звука.
Электроакустические снятие информации через звуковые волны с
передачей по сетям электропитания.
Виброакустические снятие звука через вибрации конструкций
здания или инженерно-технические коммуникации.
Оптические – фото/видео сьемка, наблюдение.
Электромагнитные - копирование электромагнитных полей через
снятия индуктивных наводок.
Радиоизлучения и Электро-сигналы через специальные
устройства, заложенные в защищенные помещения или инженерно-технические
коммуникации, с модулированным информативным сигналом.
Материальные – физические носители информации. [18]
22
Одним из видов противоправных посягательств на экономическую
безопасность предприятия являются компьютерные преступления.
Непосредственным объектом компьютерных преступлений является как
информация, так и сами компьютерные программы. Посягательство на
информацию, охраняемую могут быть разными: кража носителя информации,
нарушение средств защиты информации, использование чужого имени,
изменение кода или адреса технического устройства, предоставления фиктивных
документов на право доступа к информации, установления аппаратуры, ведет
несанкционированный запись и тому подобное.
Последствия противоправных посягательств на конфиденциальную
информацию предприятия могут привести к изменению содержания
информации, чем с той, что была раньше, блокированию информации,
уничтожению информации без возможности ее восстановления, нарушение
работы компьютеров и компьютерных сетей.
Обеспечение безопасности предпринимательской деятельности со
стороны компьютерных систем представляет один из блоков проблемы защиты
конфиденциальной информации. Защита должна начинаться с разработки
концепции информационной безопасности компании. Механизм защиты
конфиденциальной информации предусматривает как организационные, так и
технические средства.
Организационные средства защиты направлены на ограничение
возможного несанкционированного физического доступа к документам, которые
содержат конфиденциальную информацию, в том числе к компьютерным сетям.
Технические средства предусматривают использование средств
програмно-техничного характера, прежде всего, на ограничение доступа
сотрудников компании, особенно работающих с компьютерными системами, к
информации, обращаться к которой они не имеют права. Специалисты
предлагают такие направления технической защиты: использование средств
контроля за включением питания и загрузки программного обеспечения;
установление паролей; шифрования и специальные протоколы связи;
дополнительная проверка аппаратуры; «Цифровая подпись» и другие.
23
Способов утечки информации множество: утечка может происходить в
случае аварии и отказа системы защиты, при намеренном хищении, по
халатности сотрудников могут быть утеряны носители или пароли доступа,
злоумышленник, вошедший в доверие к сотруднику, может получить доступ к
конфиденциальной информации, или, по ошибке, информация может быть
выложена в общий доступ.
Как правило, злоумышленники комбинируют организационные и
технические каналы утечки, используя самые уязвимые места компании.
Методы добычи информации иногда подразделяют на легальные и
нелегальные. К легальным методам можно отнести такие безопасные с правовой
точки зрения вещи как аналитическая работа с открытой информацией. Это
кропотливая работа злоумышленников с рекламными изданиями, материалами
пресс-конференций и выставок, информацией, полученной в ходе официальных
и неофициальных бесед с сотрудниками, информацией, циркулирующей в сети
Интернет. Это позволяет определить круг недостающих сведений, слабые места
в защите компании и подготовиться к нелегальным методам. Поэтому, очень
важно тщательно отбирать информацию, которая получает широкое
распространение она не должна угрожать раскрытию сведений ограниченного
доступа.
Нелегальные методы доступа к информации всегда противоречат
законодательству. К ним можно отнести: воровство, подделку, шантаж, подкуп,
перехват информации по техническим каналам, инсценирование или
организацию нештатных ситуаций и т.д. Как правило, в основе нелегальных
методов доступа к информации лежит выявление или организация каналов
утечки информации.
Невозможно создать идеальную с точки зрения информационной
безопасности фирму. Слабые места компании зависят от множества факторов:
объема циркулирующей информации, видов и объемов информации,
подлежащей защите, количества и профессионализма персонала, партнерских и
иных контактах фирмы, местоположения офисов и много другого.
Поэтому, в каждой крупной организации должен быть отдел
информационной безопасности, занимающийся вопросами определения
24
категорий информации, особенностями её защиты и хранения, анализом угроз
конфиденциальной информации и прогнозированием наиболее вероятных
каналов утечки информации.
1.3, Системы защиты конфиденциальной информации.
Информация в современном мире является важным продуктом на
международном рынке, средства её хранения, распространения, обработки и
защиты постоянно совершенствуются. Под защищаемой информацией
подразумевают информацию, законный владелец которой ввел ограничения на
её распространение.
Защита информации это комплекс мер и создание условий по
ограничению доступа или затруднению доступа к защищаемой информации.
Ограничивать доступ к информации имеет право только её владелец или его
уполномоченное лицо [2]. Чем важнее информация и больше ущерб от её
утечки, тем сильнее собственник должен её защищать, при этом защищаемая
информация должна иметь определенную пользу для владельца, чтобы
оправдывать средства, затраченные на её защиту.
Разработка мер по защите информации и обеспечение защиты, как
правило, выполняются службой безопасности компании или отдельными
специалистами. Так же могут быть наняты специалисты или организации со
стороны, имеющие соответствующие лицензии и право на оказание услуг по
обеспечению защиты информации.
Защита информации представляет собой сложный регламентированный
технологический процесс и комплекс мер по защите доступа, целостности и
конфиденциальности информации. Комплексная система защита информации
(КСЗИ) комплекс мер, методов, средств и мероприятий по защите информации
ограниченного доступа. Она включает в себя несколько элементов:
Правовое обеспечение опирается на государственные
законодательные акты о защите информации. На отдельных предприятиях, это в
первую очередь наличие во внутренних документах и договорах обязательств по
сохранению конфиденциальности. Доведение до персонала правовой
ответственности за нарушение обязательств [15].
25
Организационная и Организационно-документационная часть
меры управленческого, ограничительного и технологического характера по
содержанию систем защиты. Формирование и обеспечения деятельности служб
безопасности, отдела кадров и документационного обеспечения управления.
Разработка перечня документов, подлежащих защите, а также поддержание его в
актуальном состоянии. Разграничение прав доступа к конфиденциальной
информации. Выделение специальных помещений для работы с защищаемой
информацией [28].
Инженерно-техническая часть защита информационных систем
посредством физической охраны территории, помещений и оборудования при
помощи технических средств. Эта часть предназначена для активного и
пассивного противодействия средствам технической разведки и промышленного
шпионажа. Как правило, эта статья расходов получается самая затратная, и здесь
очень важно соблюсти баланс между стоимостью информации и стоимостью
средств защиты [8].
Программная часть предназначена для защиты информационных
систем, сетей и машин. Включает программные и программно-аппаратные
средства разграничения доступа к базам данных и электронным документам,
паролям, настройкам управления системами и прочее [23].
Криптографическая часть отвечает за преобразование
(шифрование и расшифрование) защищаемой информации как в местах её
хранения, так и в каналах обработки или передачи [38].
Помимо описанных выше элементов, встречаются также и смешанные
системы. Например, двери в выделенные помещения, оборудованные
специальными замками (где в качестве ключей используются магнитные или
электронные носители, или системы биометрии) могут представляют собой
одновременно и инженерно-технический элемент защиты, и программный, и
криптографический.
Для комплексного обеспечения безопасности важно рассмотреть каждый
из элементов подробнее.
Правовое обеспечение системы защиты информации включает в себя:
Источник: https://baza.diplomsite.ru/previewfile/8924