Защита информации ограниченного доступа в ОАО "ЧЗПСН - Профнастил"
Автор работы: Пользователь скрыл имя, 20 Апреля 2015 в 10:46, курсовая работа
Описание работы
Цель исследования - анализ современных технологий, способов, методов и средств защиты конфиденциальной информации предприятия. В задачи исследования, в соответствии с поставленной целью, входит: 1. Раскрыть основные составляющие информационной безопасности; 2. Определить состав информации, которую целесообразно отнести к категории конфиденциальной; 3. Выявить наиболее распространенные угрозы, каналы распространения и утечки конфиденциальности;
Содержание работы
Введение Глава 1. Основы информационной безопасности и защиты информации 1.1 Эволюция термина "информационная безопасность" и понятие конфиденциальности 1.2 Ценность информации 1.3 Каналы распространения и утечки конфиденциальной информации 1.4 Угрозы и система защиты конфиденциальной информации Глава 2. Организация работы с документами, содержащими конфиденциальные сведения 2.1 Нормативно-методическая база конфиденциального делопроизводства 2.2 Организация доступа и порядок работы персонала с конфиденциальными сведениями, документами и базами данных 2.3 Технологические основы обработки конфиденциальных документов Глава 3. Защита информации ограниченного доступа в ОАО "ЧЗПСН - Профнастил" 3.1 Характеристика ОАО "ЧЗПСН - Профнастил" 3.2 Система защиты информации в ОАО "ЧЗПСН - Профнастил" 3.3 Совершенствование системы безопасности информации ограниченного доступа Заключение Список использованных источников и литературы
Информационная безопасность
организации в современных условиях компьютеризации
информационных процессов имеет принципиальное
значение для предотвращения незаконного
и преступного использования информации,
составляющей какую-либо конфиденциальную,
коммерческую тайну. Задачи обеспечения
информационной безопасности реализуются
комплексной системой защиты информации,
которая предназначена для решения множества
проблем, возникающих в процессе работы
с информацией, в том числе и финансовой.
Надо, чтобы обязанности сотрудников
по обращению с информацией различного
рода были четко прописаны в соответствующих
инструкциях (которые сами должны носить
гриф "для ограниченного доступа").
Регламентация доступа персонала
к конфиденциальным сведениям, документам
и базам данных является одной из центральных
проблем системы защиты информации. Регламентация
порядка доступа лежит в основе режима
конфиденциальности проводимых фирмой
работ. Важно четко и однозначно определить:
кто, кого, к каким сведениям, когда и как
допускает.
Режим конфиденциальности проводимых
фирмой работ представляет собой совокупность
ограничительных правил, мероприятий,
норм, обеспечивающих контролируемый
доступ на определенную территорию, в
помещения, к информации и документам.
Любой режим базируется на так называемой
разрешительной системе. Разрешительная
система в общем, виде предусматривает
необходимость получения специального
разрешения на осуществление соответствующих
правовых мероприятий, например на въезд,
в пограничную зону, на посещение воинской
части.
Разрешительная (разграничительная)
система доступа в сфере коммерческой
тайны представляет собой совокупность
правовых норм и требований, устанавливаемых
первым руководителем или коллективным
органом руководства фирмой с целью обеспечения
правомерного ознакомления и использования
сотрудниками фирмы конфиденциальных
сведений, необходимых им для выполнения
служебных обязанностей.
Разрешительная система включает
в себя две составные части: допуск сотрудника
к конфиденциальной информации и непосредственный
доступ этого сотрудника к конкретным
сведениям.
Под допуском понимается процедура
оформления права сотрудника фирмы или
иного лица на доступ к сведениям (информации)
ограниченного распространения и одновременно
правовой акт согласия (разрешения) собственника
(владельца) информации на передачу ее
для работы конкретному лицу .
Оформление допуска, т.е. согласия
лица на определенные ограничения в использовании
информации, всегда носит добровольный
характер. Наличие допуска предоставляет
сотруднику формальное право работать
со строго определенным кругом конфиденциальных
документов, баз данных и отдельных сведений.
Как отмечалось выше, к конфиденциальной
информации допускаются, как правило,
лица, проработавшие в фирме определенное
время и зарекомендовавшие себя с положительной
стороны.
В предпринимательских структурах
разрешение на допуск дает первый руководитель
фирмы. Разрешение оформляется соответствующим
пунктом в контракте (трудовом договоре).
Допуск может оформляться приказом первого
руководителя с указанием типового состава
сведений, с которыми разрешается работать
данному сотруднику или группе сотрудников.
Допуск может носить временный характер
на период выполнения определенной работы
и пересматриваться при изменении профиля
работы сотрудника.
Доступ - практическая реализация
каждым сотрудником предоставленного
ему допуском права на ознакомление и
работу с определенным составом конфиденциальных
сведений, документов и баз данных .
Особенность информационного
обслуживания потребителей конфиденциальной
информации заключается в том, что вопросы
определения состава необходимой им информации
решаются полномочным руководителем,
а не самими потребителями. Существует
общее, обязательное правило: исполнители,
которым документ не адресован руководителем,
не только не имеют права доступа к нему,
но и не должны знать о существовании такого
документа и исходных данных о нем.
Структура процедуры разграничения
доступа должна быть многоуровневой, иерархической.
Иерархическая последовательность доступа
к информации реализуется по принципу
"чем выше уровень доступа, тем уже круг
допущенных лиц", "чем выше ценность
сведений, тем меньшее число сотрудников
может их знать".
Формы письменной индивидуальной
регламентации разрешения на доступ -
резолюции, перечни, списки, матрицы и
т.п. В фирме может составляться схема
выдачи разрешений на доступ к массовой
конфиденциальной информации. Такая схема
разрабатывается с учетом двух аспектов:
а) выдача разрешений в зависимости от
категорий документов и б) выдача разрешений
в зависимости от занимаемой должности.
Графы схемы: категории документов, должностные
лица, дающие разрешение, категории исполнителей,
кому дается разрешение. В схеме отражаются
также категории документов, с которыми
знакомятся определенные категории исполнителей
без специального разрешения .
Может составляться матрица
полномочий, в которой по горизонтали
- наименования категорий документов,
по вертикали - фамилии или должности сотрудников.
Всю конфиденциальную информацию
фирмы может знать только первый руководитель
фирмы. Конфиденциальная информация по
конкретной работе в полном объеме вправе
получать лишь соответствующий заместитель
первого руководителя, руководители структурных
подразделений или направлений деятельности
по специальному перечню, утвержденному
первым руководителем.
При составлении конфиденциальных
документов следует учитывать, что его
содержание не только определяет функциональное
назначение документа, но и лежит в основе
разрешительной процедуры доступа персонала
к данному документу. Поэтому документ
необходимо посвящать только одной тематической
группе вопросов, предназначенной, по
возможности, одному конкретному исполнителю
или структурному подразделению
Необходимо добиваться минимизации
для персонала привилегий по доступу к
информации. При сбое в системе зашиты
информации или обнаружении факта утраты
информации должно мгновенно вводиться
ограничение на доступ или прекращение
доступа к любой конфиденциальной информации
до окончания служебного расследования.
Разграничение доступа основывается
на однозначном расчленении информации
по тематическим группам, уровням конфиденциальности
этих групп и пользователям, которым эта
информация необходима для работы Задачей
процедуры разграничения доступа является
регламентация минимальных потребностей
персонала в конфиденциальных сведениях
.
Это дает возможность разделить
знание элементов коммерческой тайны
среди как можно большего числа сотрудников.
Например, желательно, чтобы целиком идею,
формулу, конструкцию не знал никто, каждый
знал бы лишь свою незначительную часть.
Дробление информации также не позволяет
конкурентам использовать ее за счет приема
на работу уволенного из фирмы сотрудника.
В соответствии с иерархической
последовательностью доступа определяется
структура рубежей защиты информации,
которая предусматривает постепенное
ужесточение защитных мер по иерархической
вертикали возрастания уровня конфиденциальности
сведений. Этим обеспечивается недоступность
этих сведений для случайных людей, злоумышленника
и определяется необходимый уровень защищенности
информации.
Руководитель фирмы имеет право
давать разрешение на ознакомление со
всеми видами конфиденциальных документов
фирмы и всем категориям исполнителей
и другим лицам. Однако целесообразно,
чтобы первый руководитель оставлял за
собой право распоряжаться только наиболее
ценной информацией, делегируя право выдачи
разрешений на доступ к другой информации
нижестоящим руководителям. Следует иметь
в виду, что чрезмерная централизация
в выдаче разрешений на доступ к конфиденциальной
информации неизбежно ведет к снижению
оперативности в решении производственных
вопросов. Излишняя децентрализация и
либерализация создает условия для утраты
ценных сведений.
Заместители первого руководителя
по функциональным сферам (по науке, производственным
вопросам, сбыту и др.) имеют право давать
разрешение на ознакомление с конфиденциальными
сведениями всем нижестоящим руководителям
и исполнителям, но в пределах своей компетенции
.
Руководителям структурных
подразделений дается право разрешать
доступ к конфиденциальным сведения всем
работникам своих подразделений по тематике
их работы. Руководитель подразделения
может давать разрешение только непосредственно
подчиненным ему сотрудникам. Для осуществления
доступа к документам данного подразделения
работника другого подразделения необходимо
разрешение соответствующего заместителя
руководителя фирмы .Ответственные исполнители
работ ( направлений
деятельности) имеют право давать разрешение
на доступ к конфиденциальной информации
подчиненным им исполнителям и в пределах
их компетенции. В небольших фирмах разрешение
на доступ дает только первый руководитель.
Представителям государственных
органов разрешение на доступ к конфиденциальным
сведениям дает только первый руководитель
фирмы При необходимости доступа к конфиденциальным
сведения представителей других фирм
и предприятий руководствуются теми обязательствами,
которые были закреплены в соответствующем
договоре (контракте) на выполнение работ
или услуг Это касается как документированной
информации, так и информации устной, визуальной
и любой другой. В этом случае разрешение
на доступ дает должностное лицо фирмы,
включенное в специальный перечень, прилагаемый
к договору и утвержденный первым руководителем
.
Руководитель фирмы, вне зависимости
от формы ее собственности, может устанавливать
иные специальные или дополнительные
правила доступа к конфиденциальным сведениям,
документам, базам данных и носителям
информации, конфиденциальным изделиям
и продукции фирмы Он несет за это единоличную
ответственность. Разрешение на доступ
к конфиденциальной информации всегда
дается полномочным руководителем только
в письменном виде, резолюцией на документе,
приказом, утверждающим схему именного
или должностного доступа к конкретным
группам информации, утвержденным руководителем
списком-разрешением на обложке дела,
списком ознакомления с документом и т.п.
Без дополнительного разрешения допускаются
к документам их исполнители (если они
продолжают работать по той же тематике)
и лица, визировавшие, подписавшие, утвердившие
документ. Без специального разрешения
могут допускаться также лица, указанные
в тексте распорядительных документов.
Если сотрудник допускается только к части
документа, то в разрешении (резолюции)
четко указываются конкретные пункты,
разделы, страницы, приложения, с которыми
он может ознакомиться. Сотрудник службы
конфиденциального делопроизводства
обязан принять необходимые меры по исключению
возможности ознакомления исполнителя
с другими частями документа .
Разрешение на доступ к конфиденциальным
сведениям представителя другой фирмы
или предприятия оформляется резолюцией
полномочного должностного лица на предписании
(или письме, обязательстве), представленном
заинтересованным лицом. В резолюции должны
быть указаны конкретные документы или
сведения, к которым разрешен доступ. Одновременно
указывается фамилия сотрудника фирмы,
который знакомит представителя другого
предприятия с этими сведениями и несет
ответственность за его работу в помещении
фирмы .
Следует соблюдать правило,
по которому регистрируются все лица,
имеющие доступ к определенным документам,
коммерческим секретам. Это позволяет
на высоком уровне осуществлять информационное
обеспечение аналитической работы по
выявлению возможных каналов утраты информации.
При организации доступа сотрудников
фирмы к конфиденциальным массивам электронных
документов, базам данных необходимо помнить
о его многоступенчатом характере. Можно
выделить следующие главные составные
части:
доступ к ПК, серверу или рабочей
станции;
доступ к машинным носителям
информации, хранящимся вне ЭВМ.
Доступ к персональному компьютеру,
серверу или рабочей станции, которые
используются для обработки конфиденциальной
информации, предусматривает:
определение и регламентацию
первым руководителем фирмы состава сотрудников,
имеющих право доступа (входа) в помещение,
в котором находится соответствующая
вычислительная техника, средства связи,
регламентацию первым
руководителем временного режима
нахождения этих лиц в указанных
помещениях; персональное и временное
протоколирование (фиксирование) руководителем
подразделения или направления
деятельности фирмы наличия разрешения
и периода работы этих лиц
в иное время (например, в вечерние
часы, выходные дни и др.),
организацию охраны
этих помещений в рабочее и
нерабочее время, определение правил
вскрытия помещений и отключения
охранных технических средств
информации и сигнализирования;
определение правил постановки помещений
на охрану; регламентацию работы, указанных
технических средств в рабочее время,
организацию контролируемого
(в необходимых случаях пропускного) режима
входа в указанные помещения и выхода
из них,
организацию действий
охраны и персонала в экстремальных
ситуациях или при авариях
техники и оборудования помещений,
организацию выноса из указанных
помещений материальных ценностей, машинных
и бумажных носителей информации; контроль
вносимых в помещение и выносимых персоналом
личных вещей .
Любое несанкционированное
или санкционированное обращение к информации
должно регистрироваться. Рекомендуется
систематически проверять используемое
пользователями программное обеспечение
с целью обнаружения неутвержденных или
необычных программ. Применение персоналом
собственных защитных мер при работе с
компьютером не допускается. При несанкционированном
входе в конфиденциальный файл информация
должна немедленно автоматический стираться
Несмотря на то, что по окончании
рабочего дня конфиденциальные сведения
должны быть перенесены на гибкие носители
и стерты с жесткого диска компьютера,
помещения, в которых находится вычислительная
техника, подлежат охране. Объясняется
это тем, что, во-первых, в неохраняемый
компьютер легко установить какое-либо
средство промышленного шпионажа, во-вторых,
злоумышленник может с помощью специальных
методов восстановить стертую конфиденциальную
информацию на жестком диске (произвести
"уборку мусора").