Автор работы: Пользователь скрыл имя, 05 Сентября 2013 в 15:41, курсовая работа
Информационная безопасность - довольно емкая и многогранная проблема, охватывающая не только определение необходимости защиты информации, но и то, как ее защищать, от чего защищать, когда защищать, чем защищать и какой должна быть эта защита.
Способы обеспечения информационной безопасности должны быть ориентированы на упреждающий характер действий, направляемых на заблаговременные меры предупреждения возможных угроз коммерческим секретам.
Основными целями защиты информации являются обеспечение конфиденциальности, целостности, полноты и достаточности информационных ресурсов.
Введение………………………………………………………………………….3
Глава 1. Концепции информационной безопасности…………………………5
1.1.Основные концептуальные положения системы защиты информации……………………………………………………………………...6
1.2.Концептуальная модель информационной безопасности…………11
1.3.Угроза конфиденциальной информации……………………….....13
1.4.Действия, приводящие к неправомерному овладению конфиденциальной информацией…………………………………….……….15
Глава 2. Разработка и внедрение эффективных политик информационной безопасности…………………………………………………………………….
2.1. Факторы, определяющие эффективность политики безопасности……………………………………………………………………..
2.2. Оценка риска………………………………………………………….
2.3. Рекомендации по разработке и внедрению эффективных политик………………………………………………………………………….
2.4. Создание благоприятной среды……………………………………
2.5. Жизненный цикл политики безопасности…………………………
Глава 3. Защита информации на предприятии………………………………..21
3.1. Защита информации при проведении совещаний и переговоров....................................................................................................21
3.2. Организация приема посетителей в организации……………….25
3.3. Организация защиты информации в кадровой службе………….30
3.4. Общие правила работы с документами на предприятии……….35
Заключение……………………………………………………………………..38
Список использованной литературы…………………………………………40
- делать выписки из
документов, используемых при решении
вопросов на совещании и
- обсуждать вопросы, вынесенные на совещание, в местах общего пользования;
- информировать о совещании
любых лиц, не связанных с
проведением данного совещания,
Участники совещания, нарушившие перечисленные правила, лишаются права дальнейшего присутствия на совещании.
По окончании
3.2. Организация приема посетителей в организации
Организация приема посетителей
предполагает сочетание умения организовать
эффективную и полезную для предприятия
работу с посетителями и одновременно
выполнить ее таким образом, чтобы
была сохранена целостность конфиден
Под посетителем понимается, во-первых, лицо, которому необходимо решить определенный круг деловых или личных вопросов с руководителями и специалистами предприятия, и, во-вторых, лицо, совместно с которым полномочные лица вырабатывают определенные решения по направлениям деятельности предприятия.
Процесс защиты информации при приеме посетителей предполагает проведение четкой их классификации, на базе которой формируется система ограничительных и аналитических мер.
На уровне руководителей предприятия посетителей можно разделить на три категории: сотрудники предприятия, посетители, не являющиеся ее сотрудниками и иностранные граждане.
К посетителям – сотрудникам предприятия относятся:
- сотрудники, имеющие
право свободного входа в
- сотрудники, работающие
с руководителем в режиме
- сотрудники, инициирующие
свой прием руководителем в
часы приема по личным
Угрозы информационной безопасности, исходящие от посетителей-сотрудников, могут наступить в случае, если эти сотрудники являются злоумышленниками или их сообщниками. Состав угроз может быть самым разнообразным: от кражи документов со стола руководителя до выведывания нужной информации с помощью хорошо подготовленного перечня, на первый взгляд, безобидных вопросов.
Посетители, не являющиеся сотрудниками предприятия, в соответствии с характером их взаимоотношений с фирмой могут подразделяться на:
- лиц, не включенных в штат сотрудников, но входящих в качестве членов в коллективный орган управления деятельностью предприятия;
- представителей
- сотрудничающих с предприятием физических лиц и представителей предприятий и организаций;
- частных лиц;
- иностранных граждан.
Перечисленные представители и лица должны находиться под особо внимательным контролем сотрудников службы безопасности, так как если они относятся к категории злоумышленников, спектр исходящей от них опасности крайне велик и определяется теми целями, которые перед ними поставлены. Утрата информации может идти по организационным или техническим каналам или в сочетании того и другого.
Особое внимание следует уделять приему иностранных граждан, поскольку вред, в случае утечки информации, может быть причинен не только данному предприятию (организации), но и интересам государства. Организациям и предприятиям, имеющим доступ и работающим с информацией составляющей государственную тайну, категорически запрещено осуществлять прием иностранных граждан без соответствующего разрешения компетентных органов.
При приеме директором предприятия любой из указанных категорий посетителей следует соблюдать следующие правила.
1. Он не должен принимать посетителей во время работы с конфиденциальными документами.
2. При вызове кого-либо
из сотрудников, в связи с
работой над определенным
3. С целью обеспечения информационной безопасности и организации упорядоченной работы, директор должен выделить определенное время, в которое он работает с документами и время, когда он ведет переговоры и прием посетителей.
Распорядок работы руководителя должен включать:
- время для ежедневного
приема сотрудников
- время для ежедневного
приема посетителей, не
- часы приема в разные дни для частных лиц, которым необходимо решить вопрос, относящийся к компетенции руководителя.
В часы приема указанных категорий посетителей любые сотрудники предприятия могут посещать руководителя только по вызову и только по вопросу, связанному с визитом конкретного посетителя.
Периодически выделяются часы приема сотрудников предприятия по личным вопросам.
Прием
иностранных граждан
- перечень информации, к которой запрещен доступ иностранных граждан;
- порядок прохода и
нахождения иностранных
- перечень лиц, допущенных к переговорам с иностранными гражданами;
- правила проведения
совещаний с присутствием
- дополнительные меры
защиты информации в период
нахождения на объекте
Как иностранных, так и российских посетителей нее допускается оставлять одних при выходе руководителя из кабинета. Во время отсутствия руководителя никто из посетителей или персонала предприятия не должен входить в его кабинет.
Ежедневное число посетителей должно соответствовать реальному времени, отведенному руководителем на этот вид работы.
Следует планировать прием таким образом, чтобы посетители длительное время не находились в приемной, так как подобные ожидания всегда сопровождаются подсознательным или умышленным прослушиванием переговоров в приемной, получением значительного объема ценной информации.
Для организации работы директора с посетителями целесообразно формирование графика приема.
График целесообразно формировать централизованно в виде единой схемы, охватывающей посетителей руководства предприятия и структурных подразделений. На основании графика секретарь директора ежедневно в начале рабочего дня сообщает сведения о посетителях и характере разрешенного их доступа к делам предприятия в службу безопасности для оформления пропусков.
Установление соответствия личности посетителя сведениям в графике приема и документе, удостоверяющем его личность, выполняется:
- сотрудником службы
безопасности при входе в
- секретарем при входе
посетителя в приемную
В период ожидания посетителем приема секретарю следует внимательно наблюдать за его поведением, фиксировать возможные странности в движениях, излишнюю возбужденность и т.п. При возникновении каких-либо опасений референт должен вызвать сотрудника службы безопасности, который будет присутствовать в кабинете при беседе руководителя с посетителем.
По окончании приема
руководителем секретарь
- посетитель в сопровождении
сотрудника службы
- секретарь вызывает
в приемную специалиста
В подразделениях предприятия соблюдается в целом тот же порядок приема и работы с посетителями. Посетитель может быть допущен только к тем документам, работа с которыми ему разрешена директором предприятия. Все его перемещения по территории предприятия осуществляются в сопровождении сотрудника. Посетители, нарушившие правила работы с информационными ресурсами предприятия, замеченные в попытке несанкционированного получения ценных сведений у персонала, лишаются права дальнейшего пребывания на предприятии. При выходе с предприятия посетитель сдает пропуск.
Таким образом, разработка
и использование эффективной
системы обеспечения
3.3. Организация защиты информации в кадровой службе
Работа отдела кадров
предприятия связана с
Эти сведения относятся к так называемым персональным данным, которые по своей сути отражают личную или семейную тайну граждан, их частную жизнь и входят в круг информации, подлежащей защите от несанкционированного доступа.
Личная тайна гражданина охраняется Конституцией Российской Федерации. Разглашение этой тайны, т.е. бесконтрольное распространение персональных данных во времени и пространстве, может нанести значительный ущерб физическому лицу. Понятие личной тайны близко примыкает к семейной тайне. Семейная тайна или тайна нескольких физических лиц, членов семьи не тождественна личной тайне по составу защищаемых сведений.
Под персональными данными понимается любая документированная информация, относящаяся к конкретному человеку, так называемая личная тайна. Личная тайна гражданина охраняется Конституцией Российской Федерации.
Субъектами персональных данных являются граждане Российской Федерации, иностранные граждане и лица без гражданства, находящиеся на территории России, к личности которых относятся соответствующие персональные данные.
Держатели персональных данных – органы государственной власти и местного самоуправления, предприятия, учреждения, организации, юридические и физические лица, осуществляющие владение и пользование этими данными.
Пользователями персональных данных могут быть органы государственной власти и местного самоуправления, предприятия, учреждения, организации, юридические и физические лица, обращающиеся к держателю данных за получением необходимых им персональных данных и пользования ими без права передачи.
Персональные данные
всегда относятся к категории
конфиденциальной информации. Не допускается
сбор, передача, уничтожение, хранение,
использование и
Субъект персональных данных самостоятельно решает вопрос передачи кому-либо сведений о себе за исключением случаев, предусмотренных законодательством. В свою очередь, субъект имеет право на доступ к персональным данным, относящимся к его личности, и получение сведений о наличии этих данных и самих данных. При наличии оснований, подтвержденных соответствующими документами, субъект персональных данных вправе требовать от держателя этих данных внесения в них изменений и дополнений. С другой стороны, субъект обязан сообщить держателю об изменении тех или иных персональных данных.
Конфиденциальность и
сохранность персональных данных, их
защита обеспечиваются отнесением их
к сфере негосударственной
C целью выявления состава конфиденциальных сведений и определения основных направлений защиты персональных данных в отделе кадров выделяют две большие группы документации:
- документация по организации работы отдела;
- документация, образующаяся в процессе основной деятельности отдела и содержащая персональные данные в единичном или сводном виде.