Защита конфиденциальной информации на предприятии

Автор работы: Пользователь скрыл имя, 15 Февраля 2012 в 09:39, дипломная работа

Краткое описание

Цель исследования - анализ современных технологий, способов, методов и средств защиты конфиденциальной информации предприятия.
В задачи исследования, в соответствии с поставленной целью, входит:
1. Раскрыть основные составляющие информационной безопасности;
2. Определить состав информации, которую целесообразно отнести к категории конфиденциальной;

Содержание работы

Введение
Глава 1. Основы информационной безопасности и защиты информации
1.1 Эволюция термина "информационная безопасность" и понятие конфиденциальности
1.2 Ценность информации
1.3 Каналы распространения и утечки конфиденциальной информации
1.4 Угрозы и система защиты конфиденциальной информации
Глава 2. Организация работы с документами, содержащими конфиденциальные сведения
2.1 Нормативно-методическая база конфиденциального делопроизводства
2.2 Организация доступа и порядок работы персонала с конфиденциальными сведениями, документами и базами данных
2.3 Технологические основы обработки конфиденциальных документов
Глава 3. Защита информации ограниченного доступа в ОАО "ЧЗПСН - Профнастил"
3.1 Характеристика ОАО "ЧЗПСН - Профнастил"
3.2 Система защиты информации в ОАО "ЧЗПСН - Профнастил"
3.3 Совершенствование системы безопасности информации ограниченного доступа
Заключение
Список использованных источников и литературы

Содержимое работы - 1 файл

Защита конфиденциальной информации .docx

— 119.23 Кб (Скачать файл)

Не могут быть отнесены к конфиденциальным и сведения по проблемам, включенным законодательно в понятие государственной тайны (12). Что же касается вопросов работы с документами, содержащими такую  информацию, то в соответствии с  Законом РФ "О государственной  тайне" (4) определено, что гражданам, должностным лицам и организациям следует руководствоваться только законодательными актами, регламентирующими  обеспечение защиты государственных  секретов.

Согласно законодательству, конфиденциальная информация - документированная  информация, доступ к которой ограничивается в соответствии с законодательством  Российской Федерации (11). Конфиденциальной информацией считается такая  информация, разглашение которой  может нанести ущерб интересам  фирмы (35, с.6). Можно так же сказать, что присвоение определенной информации грифа конфиденциальности, в том  числе, способствует сохранению коммерческой тайны (8).

Обобщенное понятие  конфиденциальной информации в значительной мере конкретизировано в "Перечне  сведений конфиденциального характера" (11). Согласно, ему сведения конфиденциального  характера группируются по нескольким основным категориям.

Во-первых, это сведения о фактах, событиях и обстоятельствах  частной жизни гражданина, позволяющие  идентифицировать личность (персональные данные), за исключением сведений, подлежащих распространению в средствах  массовой информации в установленных  федеральными законом случаях.

Второй категорией указанных сведений информация, составляющая тайну следствия и судопроизводства. Далее в перечне определена группа служебных сведений, доступ к которым  ограничен органами государственной  власти в соответствии с Гражданским  кодексом РФ (2, с.52) и федеральным  законом (служебная тайна).

Другой группой  сведений в перечне указана информация, связанная с профессиональной деятельностью, доступ к которой ограничен в  соответствии с Конституцией РФ (1, с.25) и федеральным законом (врачебная, нотариальная, адвокатская (16), тайна  переписки, телефонных переговоров, почтовых отправлений (10), телеграфных или  иных сообщений (17) и так далее).

К следующей группе конфиденциальных сведений отнесена информация, связанная с коммерческой деятельностью, доступ к которой ограничен в  соответствии с Гражданским кодексом РФ (2) и федеральными законами (коммерческая тайна) (6).

Завершается Перечень сведений конфиденциального характера  информацией о сущности изобретения, полезной модели или промышленного  образца до официальной публикации о них (53, с.51; 82, с.33).

Документируемая информация, используемая предпринимателем в бизнесе  и управлении предприятием, организацией, банком, компанией или другой структурой, является его собственной или частной информацией, представляющей для него значительную ценность, его интеллектуальной собственностью.

Ценность информации может быть стоимостной категорией, характеризующей конкретный размер прибыли при ее использовании  или размер убытков при ее утрате. Информация часто становится ценной ввиду ее правового значения для  фирмы или развития бизнеса, например учредительные документы, программы  и планы, договоры с партнерами и  посредниками и т.д. Ценность информации может также отражать ее перспективное  научное, техническое или технологическое  значение (58, с.224).

Информация, имеющая  интеллектуальную ценность для предпринимателя, обычно разделяется на два вида:

1.  Техническая,  технологическая: методы изготовления  продукции, программное обеспечение,  производственные показатели, химические  формулы, результаты испытаний  опытных образцов, данные контроля  качества и т.п. (53, с.50);

2.  Деловая: стоимостные  показатели, результаты исследования  рынка, списки клиентов, экономические  прогнозы, стратегия действий на  рынке и т.п.

Ценная информация охраняется нормами права (патентного, авторского, смежного), товарным знаком или включается в категорию информации, составляющую тайну фирмы (58, с.54).

Таким образом, как  правило, всю информацию, циркулирующую  внутри организации, можно разделить  на две части - открытую и конфиденциальную (65, с.5).

Коммерческая ценность информации, как правило, недолговечна и определяется временем, необходимым  конкуренту для выработки той  же идеи или ее хищения и воспроизводства, опубликования и перехода информации в категорию общеизвестных. Степень  ценности информации и надежность ее защиты находятся в прямой зависимости.

Выявление и регламентация  реального состава информации, представляющей ценность для предпринимателя и  составляющей тайну фирмы - основополагающие части системы защиты информации. Состав ценной информации фиксируется  в специальном перечне, определяющем период (срок) и уровень (гриф) ее конфиденциальности (т.е. недоступности для всех), список сотрудников фирмы, которым предоставлено  право использовать эти сведения в работе. Перечень, основу которого составляет типовой состав защищаемых сведений фирм данного профиля, является постоянным рабочим материалом руководства  фирмы, служб безопасности и конфиденциальной документации. Он представляет собой  классифицированный список типовой  и конкретной ценной информации о  проводимых работах, производимой продукции, научных и деловых идеях, технологических  новшествах. В перечень включаются действительно ценные сведения о  каждой работе фирмы (51, с.45-51).

Дополнительно может  составляться перечень документов, в  которых эти сведения отражаются (документируются). В перечень включаются также документы, не содержащие защищаемую информацию, но представляющие ценность для фирмы и подлежащие охране. Перечни формируются индивидуально  каждой фирмой в соответствии с рекомендациями специальной комиссии и утверждаются первым руководителем фирмы. Эта  же комиссия регулярно вносит текущие  изменения в перечни в соответствии с динамикой выполнения фирмой конкретных работ.

Документы, содержащие ценную информацию, входят в состав информационных ресурсов фирмы, которые  могут быть: а) открытыми (доступными для работы персонала без специального разрешения) и б) ограниченными для  доступа к ним персонала (отнесенными  к одному из видов тайны - государственной  или негосударственной).

Перечень сведений, относимых к конфиденциальной информации, а также перечень сотрудников, допущенных к ней, оформляется приказом по фирме.

 

1.3 Каналы распространения  и утечки конфиденциальной информации

Информация источника  всегда распространяется во внешнюю  среду. Каналы распространения информации носят объективный характер, отличаются активностью и включают в себя: деловые, управленческие, торговые, научные, коммуникативные регламентированные связи; информационные сети; естественные технические каналы.

Канал распространения  информации представляет собой путь перемещения ценных сведений из одного источника в другой в санкционированном  режиме (разрешенном) или в силу объективных  закономерностей или в силу объективных  закономерностей (83, с.48).

Термин "утечка конфиденциальной информации", вероятно, не самый благозвучный, однако он более емко, чем другие термины, отражает суть явления. Он давно  уже закрепился в научной литературе, нормативных документах (99, с.11). Утечка конфиденциальной информации представляет собой неправомерный, т.е. неразрешенный  выход такой информации за пределы  защищаемой зоны ее функционирования или установленного круга лиц, имеющих  право работать с ней, если этот выход  привел к получению информации (ознакомлению с ней) лицами, не имеющими к ней  санкционированного доступа. Утечка конфиденциальной информации означает не только получение  ее лицами, не работающими на предприятии, к утечке приводит и несанкционированное  ознакомление с конфиденциальной информацией  лиц данного предприятия (104, с.75).

Утрата и утечка конфиденциальной документированной  информации обусловлены уязвимостью  информации. Уязвимость информации следует  понимать, как неспособность информации самостоятельно противостоять дестабилизирующим  воздействиям, т.е. таким воздействиям, которые нарушают ее установленный  статус (94, с.89). Нарушение статуса  любой документированной информации заключается в нарушении ее физической сохранности (вообще либо у данного  собственника в полном или частичном  объеме), логической структуры и  содержания, доступности для правомочных  пользователей. Нарушение статуса  конфиденциальной документированной  информации дополнительно включает нарушение ее конфиденциальности (закрытости для посторонних лиц). Уязвимость документированной информации - понятие  собирательное. Она не существует вообще, а проявляется в различных  формах. К ним относятся: хищение  носителя информации или отображенной в нем информации (кража); потеря носителя информации (утеря); несанкционированное  уничтожение носителя информации или  отображенной в нем информации (разрушение, искажение информации (несанкционированное  изменение, несанкционированная модификация, подделка, фальсификация); блокирование информации; разглашение информации (распространение, раскрытие).

Термин "разрушение" употребляется главным образом  применительно к информации на магнитных  носителях. Существующие варианты названий: модификация, подделка, фальсификация  не совсем адекватны термину "искажение", они имеют нюансы, однако суть их одна и та же - несанкционированное  частичное или полное изменение  состава первоначальной информации (36, с.59).

Блокирование информации здесь означает блокирование доступа  к ней правомочных пользователей, а не злоумышленников.

Разглашение информации является формой проявления уязвимости только конфиденциальной информации.

Та или иная форма  уязвимости документированной информации может реализоваться в результате преднамеренного или случайного дестабилизирующего воздействия различными способами на носитель информации или  на саму информацию со стороны источников воздействия. Такими источниками могут  быть люди, технические средства обработки  и передачи информации, средства связи, стихийные бедствия и др. Способами  дестабилизирующего воздействия на информацию являются ее копирование (фотографирование), записывание, передача, съем, заражение  программ обработки информации вирусом, нарушение технологии обработки  и хранения информации, вывод (или  выход) из строя и нарушение режима работы технических средств обработки  и передачи информации, физическое воздействие на информацию и др.

Уязвимость документированной  информации приводит или может привести к утрате или утечке информации. (97, с.12).

К утрате документированной  информации приводят хищение и потеря носителей информации, несанкционированное  уничтожение носителей информации или только отображенной в них  информации, искажение и блокирование информации. Утрата может быть полной или частичной, безвозвратной или  временной (при блокировании информации), но в любом случае она наносит  ущерб собственнику информации.

К утечке конфиденциальной документированной информации приводит ее разглашение. Как отмечают некоторые  авторы (77, с.94; 94, с.12) в литературе и  даже в нормативных документах термин "утечка конфиденциальной информации" нередко заменяется или отождествляется  с терминами: "разглашение конфиденциальной информации", "распространение  конфиденциальной информации". Такой  подход, с точки зрения специалистов, неправомерен. Разглашение или распространение  конфиденциальной информации означают несанкционированное доведение  ее до потребителей, не имеющих права  доступа к ней. При этом такое  доведение должно осуществляться кем-то, исходить от кого-то. Утечка происходит при разглашении (несанкционированном  распространении) конфиденциальной информации, но не сводится только к нему. Утечка может произойти и в результате потери носителя конфиденциальной документированной  информации, а также хищения носителя информации либо отображенной в нем  информации при сохранности носителя у его собственника (владельца). Это  не означает, что произойдет. Потерянный носитель может попасть в чужие  руки, а может быть и "прихвачен" мусороуборочной машиной и уничтожен  в установленном для мусора порядке. В последнем случае утечки конфиденциальной информации не происходит. Хищение  конфиденциальной документированной  информации также не всегда связано  с получением ее лицами, не имеющими к ней доступа. Немало примеров, когда  хищение носителей конфиденциальной информации осуществлялось у коллег по работе допущенными к этой информации лицами с целью "подсидки", причинения вреда коллеге. Такие носители, как правило, уничтожались лицами, похитившими их. Но в любом случае потеря и хищение конфиденциальной информации, если и не приводят к ее утечке, то всегда создают угрозу утечки. Поэтому можно сказать, что к утечке конфиденциальной информации приводит ее разглашение и могут привести хищение и потеря. Сложность состоит в том, что зачастую невозможно делить, во-первых, сам факт разглашения или хищения конфиденциальной информации при сохранности носителя информации у ее собственника (владельца), во-вторых, попала ли информация вследствие ее хищения или потери посторонним лицам.

Информация о работе Защита конфиденциальной информации на предприятии