Защита информации ограниченного доступа в ОАО "ЧЗПСН - Профнастил"
Автор работы: Пользователь скрыл имя, 20 Апреля 2015 в 10:46, курсовая работа
Описание работы
Цель исследования - анализ современных технологий, способов, методов и средств защиты конфиденциальной информации предприятия. В задачи исследования, в соответствии с поставленной целью, входит: 1. Раскрыть основные составляющие информационной безопасности; 2. Определить состав информации, которую целесообразно отнести к категории конфиденциальной; 3. Выявить наиболее распространенные угрозы, каналы распространения и утечки конфиденциальности;
Содержание работы
Введение Глава 1. Основы информационной безопасности и защиты информации 1.1 Эволюция термина "информационная безопасность" и понятие конфиденциальности 1.2 Ценность информации 1.3 Каналы распространения и утечки конфиденциальной информации 1.4 Угрозы и система защиты конфиденциальной информации Глава 2. Организация работы с документами, содержащими конфиденциальные сведения 2.1 Нормативно-методическая база конфиденциального делопроизводства 2.2 Организация доступа и порядок работы персонала с конфиденциальными сведениями, документами и базами данных 2.3 Технологические основы обработки конфиденциальных документов Глава 3. Защита информации ограниченного доступа в ОАО "ЧЗПСН - Профнастил" 3.1 Характеристика ОАО "ЧЗПСН - Профнастил" 3.2 Система защиты информации в ОАО "ЧЗПСН - Профнастил" 3.3 Совершенствование системы безопасности информации ограниченного доступа Заключение Список использованных источников и литературы
Ценная информация охраняется
нормами права (патентного, авторского,
смежного), товарным знаком или включается
в категорию информации, составляющую
тайну фирмы .
Таким образом, как правило,
всю информацию, циркулирующую внутри
организации, можно разделить на две части
- открытую и конфиденциальную .
Коммерческая ценность информации,
как правило, недолговечна и определяется
временем, необходимым конкуренту для
выработки той же идеи или ее хищения и
воспроизводства, опубликования и перехода
информации в категорию общеизвестных.
Степень ценности информации и надежность
ее защиты находятся в прямой зависимости.
Выявление и регламентация
реального состава информации, представляющей
ценность для предпринимателя и составляющей
тайну фирмы - основополагающие части
системы защиты информации. Состав ценной
информации фиксируется в специальном
перечне, определяющем период (срок) и
уровень (гриф) ее конфиденциальности
(т.е. недоступности для всех), список сотрудников
фирмы, которым предоставлено право использовать
эти сведения в работе. Перечень, основу
которого составляет типовой состав защищаемых
сведений фирм данного профиля, является
постоянным рабочим материалом руководства
фирмы, служб безопасности и конфиденциальной
документации. Он представляет собой классифицированный
список типовой и конкретной ценной информации
о проводимых работах, производимой продукции,
научных и деловых идеях, технологических
новшествах. В перечень включаются действительно
ценные сведения о каждой работе фирмы
.
Дополнительно может составляться
перечень документов, в которых эти сведения
отражаются (документируются). В перечень
включаются также документы, не содержащие
защищаемую информацию, но представляющие
ценность для фирмы и подлежащие охране.
Перечни формируются индивидуально каждой
фирмой в соответствии с рекомендациями
специальной комиссии и утверждаются
первым руководителем фирмы. Эта же комиссия
регулярно вносит текущие изменения в
перечни в соответствии с динамикой выполнения
фирмой конкретных работ.
Документы, содержащие ценную
информацию, входят в состав информационных
ресурсов фирмы, которые могут быть: а)
открытыми (доступными для работы персонала
без специального разрешения) и б) ограниченными
для доступа к ним персонала (отнесенными
к одному из видов тайны - государственной
или негосударственной).
Перечень сведений, относимых
к конфиденциальной информации, а также
перечень сотрудников, допущенных к ней,
оформляется приказом по фирме.
1.3 Каналы распространения
и утечки конфиденциальной информации
Информация источника всегда
распространяется во внешнюю среду. Каналы
распространения информации носят объективный
характер, отличаются активностью и включают
в себя: деловые, управленческие, торговые,
научные, коммуникативные регламентированные
связи; информационные сети; естественные
технические каналы.
Канал распространения информации
представляет собой путь перемещения
ценных сведений из одного источника в
другой в санкционированном режиме (разрешенном)
или в силу объективных закономерностей
или в силу объективных закономерностей
.
Термин "утечка конфиденциальной
информации", вероятно, не самый благозвучный,
однако он более емко, чем другие термины,
отражает суть явления. Он давно уже закрепился
в научной литературе, нормативных документах
. Утечка конфиденциальной информации
представляет собой неправомерный, т.е.
неразрешенный выход такой информации
за пределы защищаемой зоны ее функционирования
или установленного круга лиц, имеющих
право работать с ней, если этот выход
привел к получению информации (ознакомлению
с ней) лицами, не имеющими к ней санкционированного
доступа. Утечка конфиденциальной информации
означает не только получение ее лицами,
не работающими на предприятии, к утечке
приводит и несанкционированное ознакомление
с конфиденциальной информацией лиц данного
предприятия .
Утрата и утечка конфиденциальной
документированной информации обусловлены
уязвимостью информации. Уязвимость информации
следует понимать, как неспособность информации
самостоятельно противостоять дестабилизирующим
воздействиям, т.е. таким воздействиям,
которые нарушают ее установленный статус
. Нарушение статуса любой документированной
информации заключается в нарушении ее
физической сохранности (вообще либо у
данного собственника в полном или частичном
объеме), логической структуры и содержания,
доступности для правомочных пользователей.
Нарушение статуса конфиденциальной документированной
информации дополнительно включает нарушение
ее конфиденциальности (закрытости для
посторонних лиц). Уязвимость документированной
информации - понятие собирательное. Она
не существует вообще, а проявляется в
различных формах. К ним относятся: хищение
носителя информации или отображенной
в нем информации (кража); потеря носителя
информации (утеря); несанкционированное
уничтожение носителя информации или
отображенной в нем информации (разрушение,
искажение информации (несанкционированное
изменение, несанкционированная модификация,
подделка, фальсификация); блокирование
информации; разглашение информации (распространение,
раскрытие).
Термин "разрушение" употребляется
главным образом применительно к информации
на магнитных носителях. Существующие
варианты названий: модификация, подделка,
фальсификация не совсем адекватны термину
"искажение", они имеют нюансы, однако
суть их одна и та же - несанкционированное
частичное или полное изменение состава
первоначальной информации .
Блокирование информации здесь
означает блокирование доступа к ней правомочных
пользователей, а не злоумышленников.
Разглашение информации является
формой проявления уязвимости только
конфиденциальной информации.
Та или иная форма уязвимости
документированной информации может реализоваться
в результате преднамеренного или случайного
дестабилизирующего воздействия различными
способами на носитель информации или
на саму информацию со стороны источников
воздействия. Такими источниками могут
быть люди, технические средства обработки
и передачи информации, средства связи,
стихийные бедствия и др. Способами дестабилизирующего
воздействия на информацию являются ее
копирование (фотографирование), записывание,
передача, съем, заражение программ обработки
информации вирусом, нарушение технологии
обработки и хранения информации, вывод
(или выход) из строя и нарушение режима
работы технических средств обработки
и передачи информации, физическое воздействие
на информацию и др.
Уязвимость документированной
информации приводит или может привести
к утрате или утечке информации. .
К утрате документированной
информации приводят хищение и потеря
носителей информации, несанкционированное
уничтожение носителей информации или
только отображенной в них информации,
искажение и блокирование информации.
Утрата может быть полной или частичной,
безвозвратной или временной (при блокировании
информации), но в любом случае она наносит
ущерб собственнику информации.
К утечке конфиденциальной
документированной информации приводит
ее разглашение. Как отмечают некоторые
авторы в литературе и даже в нормативных
документах термин "утечка конфиденциальной
информации" нередко заменяется или
отождествляется с терминами: "разглашение
конфиденциальной информации", "распространение
конфиденциальной информации". Такой
подход, с точки зрения специалистов, неправомерен.
Разглашение или распространение конфиденциальной
информации означают несанкционированное
доведение ее до потребителей, не имеющих
права доступа к ней. При этом такое доведение
должно осуществляться кем-то, исходить
от кого-то. Утечка происходит при разглашении
(несанкционированном распространении)
конфиденциальной информации, но не сводится
только к нему. Утечка может произойти
и в результате потери носителя конфиденциальной
документированной информации, а также
хищения носителя информации либо отображенной
в нем информации при сохранности носителя
у его собственника (владельца). Это не
означает, что произойдет. Потерянный
носитель может попасть в чужие руки, а
может быть и "прихвачен" мусороуборочной
машиной и уничтожен в установленном для
мусора порядке. В последнем случае утечки
конфиденциальной информации не происходит.
Хищение конфиденциальной документированной
информации также не всегда связано с
получением ее лицами, не имеющими к ней
доступа. Немало примеров, когда хищение
носителей конфиденциальной информации
осуществлялось у коллег по работе допущенными
к этой информации лицами с целью "подсидки",
причинения вреда коллеге. Такие носители,
как правило, уничтожались лицами, похитившими
их. Но в любом случае потеря и хищение
конфиденциальной информации, если и не
приводят к ее утечке, то всегда создают
угрозу утечки. Поэтому можно сказать,
что к утечке конфиденциальной информации
приводит ее разглашение и могут привести
хищение и потеря. Сложность состоит в
том, что зачастую невозможно делить, во-первых,
сам факт разглашения или хищения конфиденциальной
информации при сохранности носителя
информации у ее собственника (владельца),
во-вторых, попала ли информация вследствие
ее хищения или потери посторонним лицам.
Обладатель коммерческой тайны
- физическое или юридическое лицо, обладающее
на законном основании информацией, составляющей
коммерческую тайну, и соответствующими
правами в полном объеме .
Информация, составляющая коммерческую
тайну, не существует сама по себе. Она
отображается в различных носителях, которые
могут ее сохранять, накапливать, передавать.
С их помощью осуществляется и использование
информации.
Носитель информации - физическое
лицо или материальный объект, в том числе
физическое поле, в которых информация
находит свое отображение в виде символов,
образов, сигналов, технических решений
и процессов .
Из этого определения следует,
во-первых, что материальные объекты -
это не только то, что можно увидеть или
потрогать, но и физические поля, а также
мозг человека, во-вторых, что информация
в носителях отображается не только символами,
т.е. буквами, цифрами, знаками, но и образами
в виде рисунков, чертежей, схем, других
знаковых моделей, сигналами в физических
полях, техническими решениями в изделиях,
техническими процессами в технологии
изготовления продукции .
Типы материальных объектов
как носителей информации различны. Ими
могут быть магнитные ленты, магнитные
и лазерные диски, фото-, кино-, видео - и
аудиопленки, различные виды промышленной
продукции, технологические процессы
и др. Но наиболее массовым типом являются
носители на бумажной основе . Информация
в них фиксируется рукописным, машинописным,
электронным, типографским способами
в форме текста, чертежа, схемы, рисунка,
формулы, графика, карты и т.п. В этих носителях
информация отображается в виде символов
и образов. Такая информация ФЗ "Об информации…"
отнесена к разряду документированной
информации и представляет собой различные
виды документов.
В последнее время произошли
существенные коррективы в формы и средства
получения конфиденциальной информации
неформальными способами. Конечно, это
касается в основном воздействия на человека
как носителя конфиденциальной информации.
Человек как объект воздействия
более подвержен неформальным воздействиям,
чем технические средства и другие носители
конфиденциальной информации, в силу определенной
правовой незащищенности в текущий момент,
индивидуальных человеческих слабостей
и жизненных обстоятельств .
Такое неформальное воздействие
имеет, как правило, скрытый, нелегальный
характер и может осуществляться как индивидуально,
так и группой лиц.
На лицо, являющееся носителем
конфиденциальной информации, возможны
следующие виды каналов утечки информации:
речевой канал, физический канал и технический
канал.
Речевой канал утечки - информация
передается от владеющего конфиденциальной
информацией посредством слов лично объекту,
заинтересованному в получении данной
информации .
Физический канал утечки - информация
передается от владеющего конфиденциальными
сведениями (носителя) посредством бумажных,
электронных, магнитных (зашифрованных
или открытых) или иных средств объекту,
заинтересованному в получении данной
информации .
Технический канал утечки -
информация передается посредством технических
средств .
Формы воздействия на лицо,
являющее носителем защищаемых сведении,
могут быть открытые и скрытые .
Открытое воздействие на владеющего
(носителя) конфиденциальной информации
для получения заинтересованным объектом
подразумевает непосредственный контакт
.
Скрытое воздействие на владеющего
(носителя) конфиденциальной информации
для ее получения заинтересованным объектом
осуществляется опосредованно (косвенно)
.
Средствами неформального воздействия
владеющего (носителя) конфиденциальной
информации для получения от него определенных
сведений через открытый речевой канал
являются - человек или группа людей, которые
взаимодействуют посредством: обещаний
чего-то, просьбы, внушения .
В результате владеющий (носитель)
конфиденциальной информации вынужден
изменить свое поведение, свои служебные
обязательства и передать требуемую информацию
.
Скрытое воздействие посредством
речевого канала на владеющего (носителя)
конфиденциальной информации осуществляется
посредством косвенного принуждения -
шантаж через третье лицо, непреднамеренное
или преднамеренное прослушивание и т.п.
Упомянутые средства воздействия,
в конце концов, приучают владеющего (носителя)
конфиденциальной информации к его толерантности
(терпимости) оказываемых на него воздействий
.
Формы воздействия на владеющего
(носителя) конфиденциальной информации
через физический канал утечки могут быть
также открытыми и скрытыми.
Открытое воздействие осуществляется
посредством силового (физического) устрашения
(побоев) либо силовое со смертельным исходом,
после получения (побоев) либо силовое
со смертельным исходом, после получения
информации .
Скрытое воздействие является
более утонченным и обширным, с точки зрения
применения средств. Это можно представить
в виде следующей структуры воздействия
. Заинтересованный объект - интересы и
потребности носителя конфиденциальной
информации.
Следовательно, заинтересованный
объект воздействует скрытно (опосредованно)
на интересы и потребности человека, владеющего
конфиденциальной информации.
Такое скрытое воздействие
может основываться на: страхе, шантаже,
манипулировании фактами, взятке, подкупе,
интиме, коррупции, убеждении, оказании
услуг, заверении о будущем лица, являющегося
носителем конфиденциальной информации.
Форма воздействия на владеющего
(носителя) конфиденциальной информации
по техническим каналам также может быть
открытой и скрытой.