Автор работы: Пользователь скрыл имя, 05 Сентября 2013 в 15:41, курсовая работа
Информационная безопасность - довольно емкая и многогранная проблема, охватывающая не только определение необходимости защиты информации, но и то, как ее защищать, от чего защищать, когда защищать, чем защищать и какой должна быть эта защита.
Способы обеспечения информационной безопасности должны быть ориентированы на упреждающий характер действий, направляемых на заблаговременные меры предупреждения возможных угроз коммерческим секретам.
Основными целями защиты информации являются обеспечение конфиденциальности, целостности, полноты и достаточности информационных ресурсов.
Введение………………………………………………………………………….3
Глава 1. Концепции информационной безопасности…………………………5
1.1.Основные концептуальные положения системы защиты информации……………………………………………………………………...6
1.2.Концептуальная модель информационной безопасности…………11
1.3.Угроза конфиденциальной информации……………………….....13
1.4.Действия, приводящие к неправомерному овладению конфиденциальной информацией…………………………………….……….15
Глава 2. Разработка и внедрение эффективных политик информационной безопасности…………………………………………………………………….
2.1. Факторы, определяющие эффективность политики безопасности……………………………………………………………………..
2.2. Оценка риска………………………………………………………….
2.3. Рекомендации по разработке и внедрению эффективных политик………………………………………………………………………….
2.4. Создание благоприятной среды……………………………………
2.5. Жизненный цикл политики безопасности…………………………
Глава 3. Защита информации на предприятии………………………………..21
3.1. Защита информации при проведении совещаний и переговоров....................................................................................................21
3.2. Организация приема посетителей в организации……………….25
3.3. Организация защиты информации в кадровой службе………….30
3.4. Общие правила работы с документами на предприятии……….35
Заключение……………………………………………………………………..38
Список использованной литературы…………………………………………40
Несанкционированный доступ - это противоправное преднамеренное овладение конфиденциальной информацией лицом, не имеющим права доступа к охраняемым секретам. Несанкционированный доступ к источникам конфиденциальной информации реализуется различными способами: от инициативного сотрудничества, выражающегося в активном стремлении "продать" секреты, до использования различных средств проникновения к коммерческим секретам. Для реализации этих действий злоумышленнику приходится часто проникать на объект или создавать вблизи него специальные посты контроля и наблюдения - стационарных или в подвижном варианте, оборудованных самыми современными техническими средствами. Если исходить из комплексного подхода к обеспечению информационной безопасности, то такое деление ориентирует на защиту информации как от разглашения, так и от утечки по техническим каналам и от несанкционированного доступа к ней со стороны конкурентов и злоумышленников. Такой подход к классификации действий, способствующих неправо-мерному овладению конфиденциальной информацией, показывает многогранность угроз и многоаспектность защитных мероприятий, необходимых для обеспечения комплексной информационной безопасности.
С учетом изложенного остается рассмотреть вопрос, какие условия способствуют неправомерному овладению конфиденциальной информацией. Указываются следующие условия:
разглашение (излишняя болтливость сотрудников) - 32%;
несанкционированный доступ путем подкупа и склонения к сотрудничеству со стороны конкурентов и преступных группировок - 24%;
отсутствие на фирме
надлежащего контроля и жестких
условий обеспечения информацио
традиционный обмен производственным опытом - 12%;
бесконтрольное использование информационных систем - 10%;
наличие предпосылок
возникновения среди
а также отсутствие высокой трудовой дисциплины, психологическая несовместимость, случайный подбор кадров, слабая работа кадров по сплочению коллектива.
Среди форм и методов недобросовестной конкуренции находят наибольшее распространение:
экономическое подавление, выражающееся в срыве сделок и иных соглашений (48%),
парализации деятельности фирмы (31%),
компрометации фирмы (11%),
шантаже руководителей фирмы (10%);
физическое подавление:
ограбления и разбойные нападения на офисы, склады, грузы (73%),
угрозы физической расправы над руководителями фирмы и ведущими специалистами (22%),
убийства и захват заложников (5%);
информационное воздействие:
подкуп сотрудников (43%),
копирование информации (24%),
проникновение в базы данных (18%),
продажа конфиденциальных документов (10%),
подслушивание телефонных переговоров и переговоров в помещениях (5%),
а также ограничение доступа к информации, дезинформация;
финансовое подавление включает такие понятия, как инфляция, бюджетный дефицит, коррупция, хищение финансов, мошенничество; психическое давление может выражаться в виде хулиганских выходок, угрозы и шантажа, энергоинформационного воздействия.
Основными угрозами информации являются ее разглашение, утечка и несанкционированный доступ к ее источникам. Каждому из условий неправомерного овладения конфиденциальной информацией можно поставить в соответствие определенные каналы, определенные способы защитных действий и определенные классы средств защиты или противодействия.
Глава 2. Разработка и методика внедрения эффективной политики информационной безопасности
2.1 Основные положения
Не секрет, что дела с обеспечением ИБ в большинстве российских компаний обстоят не лучшим образом. Общение со специалистами и результаты статистических исследований только укрепляют это мнение. Большинство организаций регулярно терпят убытки, связанные с нарушением ИБ, не способны оценить ущерб или хотя бы обнаружить многие из этих нарушений. Тем более не идет речь о реализации в современных российских организациях полноценной процедуры управления рисками ИБ. Большинство специалистов-практиков даже не берутся за эту "непосильную" задачу, предпочитая руководствоваться при решении проблем ИБ исключительно собственным опытом и интуицией. Убытки от нарушений ИБ могут выражаться в утечке конфиденциальной информации, потере рабочего времени на восстановление данных, ликвидацию последствий вирусных атак и т.п. Убытки могут также выражаться и вполне конкретными "круглыми суммами", например, когда речь идет о мошенничестве в финансовой сфере с использованием компьютерных систем.
Политики безопасности (ПБ) лежат в основе организационных мер защиты информации. От их эффективности в наибольшей степени зависит успешность любых мероприятий по обеспечению ИБ. Часто приходится сталкиваться с неоднозначностью понимания термина "политика безопасности". В современной практике обеспечения ИБ термин "политика безопасности" может употребляться как в широком, так и в узком смысле слова. В широком смысле, ПБ определяется как система документированных управленческих решений по обеспечению ИБ организации. В узком смысле под ПБ обычно понимают локальный нормативный документ, определяющий требования безопасности, систему мер, либо порядок действий, а также ответственность сотрудников организации и механизмы контроля для определенной области обеспечения ИБ. Примерами таких документов могут служить "Политика управления паролями", "Политика управления доступом к ресурсам корпоративной сети", "Политика обеспечения ИБ при взаимодействии с сетью Интернет" и т.п.
2.2 Методика разработки и внедрения политики информационной безопасности
Разработка и внедрение политики ИБ происходит в несколько этапов, а именно:
I этап - Формирование перечня сведений, составляющих коммерческую тайну организации;
Перечень сведений, составляющих коммерческую тайну организации, формируется путем обобщения предложений, поступающих от руководителей структурных подразделений организации. Перечень рассматривается и утверждается на Административном совете организации.
В перечень включаются сведения позволяющие организации при существующих или возможных обстоятельствах увеличить доходы, избежать неоправданных расходов, сохранить положение на рынке товаров, работ, услуг или получить иную коммерческую выгоду, а также сведения, которые имеет действительную или потенциальную коммерческую ценность в силу неизвестности их третьим лицам.
Сведениям, вошедшим в перечень, присваивается гриф "Конфиденциально".
Сведения, включенные в перечень, имеют ограничительный характер на использование (применение). Ограничения, вводимые на использование таких сведений, направлены на защиту интересов организации, ее клиентов и партнеров.
II этап - Анализ угроз информационной безопасности организации и модель действия нарушителя.
Угрозами информационной безопасности организации являются потенциально возможные действия по отношению к информационным ресурсам, носителям сведений и технологическим ресурсам, связанным с обработкой и хранением сведений, составляющими коммерческую тайну организации. К таким действиям относятся:
При построении модели нарушителя информационной безопасности используется неформальная модель злоумышленника (нарушителя), отражающая причины и мотивы действий, его возможности, априорные знания, преследуемые цели, основные пути достижения поставленных целей, способы реализации исходящих от него угроз, место и характер действия, возможная тактика.
По отношению к организации потенциальных нарушителей информационной безопасности условно можно разделить на внутренних и внешних.
К внутренним нарушителям относятся:
К внешним нарушителям относятся:
III этап - Требования к системе защиты информации.
Основной задачей системы информационной безопасности организации является управление информационными рисками и минимизация их для всех видов потенциальных угроз.
Система защиты информации в Организации строится на следующих принципах:
Система защиты информации организации должна обеспечивать:
Объекты информационной системы организации, подлежащие защите.
Объектами информационной защиты являются носители конфиденциальных сведений, вошедших в перечень, технологические процессы и оборудование, связанные с обработкой таких сведений.
К защищаемым объектам относятся:
IV этап - Подбор персонала и ответственность за нарушение режима информационной безопасности.
Подбор кандидатов и прием на работу в компанию осуществляется на конкурсной основе. организация подбора и проведение конкурсов на вакантные должности находится в компетенции менеджера по персоналу.
Кандидаты на работу в компанию проходят собеседование в Службе безопасности.
При приеме на работу работник подписывает обязательство о неразглашении коммерческой тайны и проходит инструктаж по информационной безопасности у системного администратора.
В письменном трудовом договоре
с сотрудником и его
Руководители структурных подразделений организации несут персональную ответственность за соблюдение режима информационной безопасности сотрудниками своих подразделений.
Сотрудник несет ответственность за разглашение коммерческой тайны во время трудовых отношений и в течении двух лет после их прекращения в порядке, установленном законодательством.
Разглашение сведений ограниченного распространения и нарушение режима информационной безопасности является чрезвычайным происшествием. По всем фактам проводится служебное расследование комиссией, назначаемой приказом Генерального директора.
Задачи служебного расследования: