Служба безопасности предприятия

Министерство  образования и науки Российской Федерации

Государственное образовательное учреждение

Высшего профессионального образования

«Сыктывкарский  государственный университет»

Факультет информационных систем и технологий

Кафедра защиты информации 

                                                                                            

              

                                    

                        Допустить к защите

Зав. Кафедрой, к.ф.-м.н., доцент

____________ Л.С. Носов

«___» _________ 2009 г.

                                         

Курсовая  работа по дисциплине

«Теория информационной безопасности и методология  защиты» 
 

Служба  безопасности предприятия 
 
 
 
 

Научный руководитель:

к.ф.-м.н., доцент Н.Р. Оленева

     «____»  ______________2009 г.

 

                                     

Исполнитель:

Студент группы 123
    Н.О. Кривель

    «____» ______________2009 г.

 
 

         
 

Сыктывкар, 2010

Содержание:

Введение 3

1 Общее положений службы безопасности 5

2 Правовые основы СБ 9

3 Организационная ЗИ 11

3.1 Организация аналитической работы и контроля 12

3.2 Организация внутриобъектового и пропускного режимов и охраны 14

3.3 Организация конфиденциального делопроизводства 15

3.4 Работа с персоналом предприятия 18

4 Инженерно техническая ЗИ на предприятии 18

4.1 Физические средства 20

4.2 Аппаратные средства 21

4.3 Программные средства 22

4.4 Криптографическая защита 25

Заключение 28

Список используемой литературы 29

 

Введение

 

     Для предприятия обеспечение безопасности является очень важной задачей. Эту задачу решает служба безопасности, она должна обеспечивать состояние защищенности от внешних и внутренних угроз.

     Эта тема всегда будет актуальной, т.к. неизбежно  появление новых угроз, от которых  необходимо будет искать новые средства защиты.

     Степень изученности: Особенности службы безопасности мало изучены в литературе. В связи с развитием технологий и изменением законодательной базы необходимо постоянно обновлять архив знаний в данной области.

       Учитывая актуальность и важность  изучения, нами были сформулированы  цели, предмет и  задачи данного  исследования.

     Объект  работы: защита информации.

     Предметом данного исследования является служба безопасности на предприятии.

     Цель  – изучить принципы и методы службы безопасности на предприятии. Для реализации цели были выполнены следующие задачи:

     Рассмотреть имеющуюся литературу по данной теме;

     Изучить структуру и принципы работы службы безопасности на предприятии;

     Методы  и методики исследования: теоретический  анализ литературных источников, реферирование, систематизация и обобщение данных.

     Теоретическая и практическая значимость:

     проведенное исследование расширяет и углубляет  представления о работе службы безопасности на предприятии ;

     полученные  результаты могут быть использованы в работе по защите информации.

     Работа  состоит из введения, 4 параграфов, заключения, списка литературы, который включает 6 источников. Общий объем работы 29 страницы. 

 

1 Общее положений службы безопасности

 

     Служба  безопасности (СБ) является самостоятельной  организационной единицей, подчиняющейся  непосредственно руководителю предприятия. Такая структура управления системой безопасности, имеющая четкую вертикаль, характерна для области обеспечения  безопасности, где требуется определенность, четкие границы, регламентация отношений  на всех уровнях – от рядового сотрудника до менеджеров высшего звена. Как  показывает практика, только на предприятиях, где проблемы безопасности находятся  под постоянным контролем руководителя предприятия, достигаются наиболее высокие результаты.

     Возглавляет службу безопасности начальник службы в должности заместителя руководителя предприятия по безопасности. При  этом руководитель СБ должен обладать максимально возможным кругом полномочий, позволяющим ему влиять на другие подразделения и различные области  деятельности предприятия, если этого  требуют интересы безопасности.

Основными задачами службы безопасности предприятия  являются:

  1. обеспечение безопасности производственно-торговой деятельности и защиты информации и сведений, являющихся коммерческой тайной;
  2. организация работы по правовой, организационной и инженерно-технической (физической, аппаратной, программной и математической) защите коммерческой тайны;
  3. организация специального делопроизводства, исключающего несанкционированное получение сведений, являющихся коммерческой тайной;
  4. предотвращение необоснованного допуска и доступа к сведениям и работам, составляющим коммерческую тайну;
  5. выявление и локализации возможных каналов утечки конфиденциальной информации в процессе повседневной производственной деятельности и в экстремальных (аварийных, пожарных и др.) ситуациях;
  6. обеспечение режима безопасности при проведении всех видов деятельности, включая различные встречи, переговоры, совещания, заседания, связанные с деловым сотрудничеством как на национальном, так и на международном уровне;
  7. обеспечение охраны зданий, помещений, оборудования, продукции и технических средств обеспечения производственной деятельности;
  8. обеспечение личной безопасности руководства и ведущих сотрудников и специалистов;
  9. оценка маркетинговых ситуаций и неправомерных действий злоумышленников и конкурентов.

Служба  безопасности предприятия выполняет  следующие общие функции:

  1. организует и обеспечивает пропускной и внутриобъектовый режим в зданиях и помещениях, порядок несения службы охраны, контролирует соблюдение требований режима сотрудниками, смежниками, партнерами и посетителями;
  2. руководит работами по правовому и организационному регулированию отношений по защите коммерческой тайны;
  3. участвует в разработке основополагающих документов с целью закрепления в них требований обеспечения безопасности и защиты коммерческой тайны, в частности, Устава, Коллективного договора, Правил внутреннего трудового распорядка, Положений о подразделениях, а также трудовых договоров, соглашений, подрядов, должностных инструкций и обязанностей руководства, специалистов, рабочих и служащих;
  4. разрабатывает и осуществляет совместно с другими подразделениями мероприятия по обеспечению работы с документами, содержащими сведения, являющиеся коммерческой тайной, при всех видах работ организует и контролирует выполнение требований «инструкций по защите коммерческой тайны»;
  5. изучает все стороны коммерческой, производственной, финансовой и другой деятельности для выявления и закрытия возможных каналов утечки конфиденциальной информации, ведет учет и анализ нарушений режима безопасности, накапливает и анализирует данные о злоумышленных устремлениях конкурентов и других организаций, о деятельности предприятия и его клиентов, партнеров, смежников;
  6. организует и проводит служебные расследования по фактам разглашения сведений, утрат документов и других нарушений безопасности предприятия; разрабатывает, ведет, обновляет и пополняет «Перечень сведений, составляющих коммерческую тайну» и другие нормативные акты, регламентирующие порядок обеспечения безопасности и защиты информации;
  7. обеспечивает строгое выполнение требований нормативных документов по защите коммерческой тайны;
  8. осуществляет руководство службами и подразделениями безопасности подведомственных предприятий, организаций, учреждений и других в части оговоренных в договорах условиях по защите коммерческой тайны;
  9. организует и регулярно проводит учебу сотрудников предприятия и службы безопасности по всем направлениям защиты коммерческой тайны, добиваясь, чтобы к защите коммерческих секретов был осознанный подход;
  10. ведет учет сейфов, металлических шкафов, специальных хранилищ и других помещений, в которых разрешено постоянное или временное хранение конфиденциальных документов;
  11. ведет учет выделенных для конфиденциальной работы помещений, технических средств в них, обладающих потенциальными каналами утечки информации;
  12. поддерживает контакты с правоохранительными органами и службами безопасности соседних предприятий в интересах изучения криминогенной обстановки в районе.

 

2 Правовые основы СБ

 

     Правовой  элемент системы организации  защиты информации на предприятии основывается на нормах информационного права  и предполагает юридическое закрепление  взаимоотношений фирмы и государства  по поводу правомерности использования  системы защиты информации, фирмы  и персонала по поводу обязанности  персонала соблюдать установленные  меры защитного характера, ответственности  персонала за нарушение порядка  защиты информации. Этот элемент включает:

     — наличие в организационных документах фирмы, правилах внутреннего трудового  распорядка, трудовых договорах, в должностных  инструкциях положений и обязательств по защите конфиденциальной информации;

     — формулирование и доведение до сведения всех сотрудников положения о  правовой ответственности за разглашение  конфиденциальной информации, несанкционированное  уничтожение или фальсификацию  документов;

     — разъяснение лицам, принимаемым  на работу, положения о добровольности принимаемых ими на себя ограничений, связанных с выполнением обязанностей по защите информации.

     В числе основных подсистем защиты информации в правовом плане можно  считать:

     — установление на объекте режима конфиденциальности;

     — разграничение доступа к информации;

     — правовое обеспечение процесса защиты информации;

     — четкое выделение конфиденциальной информации как основного объекта  защиты.

     Опираясь  на государственные правовые акты на уровне конкретного предприятия (фирмы, организации), разрабатываются собственные  нормативно- правовые документы, ориентированные на обеспечение информационной безопасности.

     К таким документам относятся:

    • Политика Информационной безопасности;
    • Положение о коммерческой тайне;
    • Положение о защите персональных данных;
    • Перечень сведений, составляющих конфиденциальную информацию;
    • Инструкция о порядке допуска сотрудников к сведениям, составляющим конфиденциальную информацию;
    • Положение о специальном делопроизводстве и документообороте;
    • Обязательство сотрудника о сохранении конфиденциальной информации;
    • Памятка сотруднику о сохранении коммерческой тайны.

     Указанные нормативные акты направлены на предупреждение случаев неправомерного оглашения (разглашения) секретов на правовой основе, и в случае их нарушения должны приниматься соответствующие меры воздействия. 
 

 

3 Организационная ЗИ

 

     Организационная защита информации является организационным  началом, так называемым «ядром»  в общей системе защиты конфиденциальной информации предприятия. От полноты  и качества решения руководством предприятия и должностными лицами организационных задач зависит  эффективность функционирования системы  защиты информации в целом. Роль и  место организационной защиты информации в общей системе мер, направленных на защиту конфиденциальной информации предприятия, определяются исключительной важностью принятия руководством своевременных  и верных управленческих решений  с учетом имеющихся в его распоряжении сил, средств, методов и способов защиты информации и на основе действующего нормативно-методического аппарата.

     Организационная защита информации — составная часть  системы защиты информации, определяющая и вырабатывающая порядок и правила  функционирования объектов защиты и  деятельности должностных лиц в  целях обеспечения защиты информации.

     Организационная защита информации на предприятии —  регламентация производственной деятельности и взаимоотношений субъектов (сотрудников  предприятия) на нормативно-правовой основе, исключающая или ослабляющая  нанесение ущерба данному предприятию.

     Первое  из приведенных определений в  большей степени показывает сущность организационной защиты информации. Второе — раскрывает ее структуру  на уровне предприятия. Вместе с тем  оба определения подчеркивают важность нормативно-правового регулирования  вопросов защиты информации наряду с  комплексным подходом к использованию  в этих целях имеющихся сил  и средств. Основные направления  организационной защиты информации приведены ниже.

     Организационная защита информации:

     - Организация аналитической работы  и контроля;

     - Организация внутриобъектового  и пропускного режимов и охраны;

     - Организация конфиденциального делопроизводства;

     - Организация работы с персоналом;

3.1 Организация аналитической работы и контроля

 

     Анализ  состояния защиты информации — это  комплексное изучение фактов, событий, процессов, явлений, связанных с  проблемами защиты информации, в том  числе данных о состоянии работы по выявлению возможных каналов  утечки информации, о причинах и  обстоятельствах, способствующих утечке и нарушениям режима секретности (конфиденциальности) в ходе повседневной деятельности предприятия.

     Основное  предназначение аналитической работы — выработка эффективных мер, предложений и рекомендаций руководству  предприятия, направленных на недопущение  утечки конфиденциальной информации о  деятельности предприятия и проводимых работах. Аналитическая работа должна включать элементы прогнозирования  возможных действий противника по получению  важной защищаемой информации.

     Основные  направления аналитической работы на предприятии следующие:

    • анализ объекта защиты;
    • анализ внутренних и внешних угроз информационной безопасности предприятия;
    • анализ возможных каналов несанкционированного доступа к информации;
    • анализ системы комплексной безопасности объектов;
    • анализ имеющих место нарушений режима конфиденциальности информации;
    • анализ предпосылок к разглашению информации, а также к утрате носителей конфиденциальной информации.

     Функции анализа на предприятии возлагаются  на специально создаваемое в его  структуре аналитическое подразделение, которое комплектуется квалифицированными специалистами в области защиты информации.

     Вместе  с тем, данные специалисты должны в полной мере владеть информацией  по всем направлениям деятельности предприятия: знать виды, характер и последовательность выполнения производственных работ, взаимодействующие  организации, специфику деятельности структурных подразделений предприятия  и т.д. Как правило, аналитическое  подразделение включается в состав службы безопасности предприятия.

     Аналитическое подразделение должно обеспечивать руководство предприятия достоверной  и аналитически обработанной информацией, необходимой для принятия эффективных  управленческих решений по всем направлениям защиты информации. Основными функциями  аналитического подразделения являются:

    • обеспечение своевременного поступления достоверных и всесторонних сведений по проблемам защиты информации;
    • учет, обобщение и постоянный анализ материалов о состоянии дел в системе защиты информации предприятия (его филиалов и представительств);
    • анализ возможных угроз защите информации, моделирование реального сценария возможных действий конкурентов (злоумышленников), затрагивающих интересы предприятия;
    • обеспечение эффективности работы по анализу имеющейся информации, исключение дублирования при ее сборе, обработке и распространении;
    • мониторинг ситуации на рынке продукции, товаров и услуг, а также во внешней среде в целях выявления событий и фактов, которые могут иметь значение для деятельности предприятия;
    • обеспечение безопасности собственных информационных ресурсов, ограничение доступа сотрудников предприятия к аналитической информации; подготовка выводов и предложений, направленных на повышение эффективности планируемых и принимаемых мер по защите информации, а также уточнение (корректировку) организационно-планирующих документов предприятия и его структурных подразделений;
    • выработка рекомендаций по внесению изменений и дополнений в методические документы, регламентирующие алгоритм действий сотрудников предприятия по защите информации (стандарты предприятия).

3.2 Организация внутриобъектового  и пропускного  режимов и охраны

 

     Организация охраны — составная часть общей  системы защиты конфиденциальной информации предприятия. Вопросы обеспечения  надежной охраны территории предприятия  и его объектов неразрывно связаны  с задачами организации пропускного  режима на предприятии. Силы и средства, участвующие в решении этих задач, являются составными элементами системы  охраны предприятия.

     Контрольно-пропускной режим - это комплекс организационно-правовых ограничений и правил, устанавливающих  порядок пропуска через контрольно-пропускные пункты в отдельные здания (помещения) сотрудников объекта, посетителей, транспорта и материальных средств.

     Он является одним из ключевых моментов в организации системы безопасности на предприятии. С этих позиций контрольно-пропускной режим представляет собой комплекс организационных мероприятий (административно-ограничительных), инженерно-технических решений и действий службы безопасности.

     Контрольно-пропускной режим (как часть системы безопасности) должен соответствовать действующему законодательству, уставу предприятия, а также иным нормативно-правовым актам, регулирующим деятельность предприятия.

     Контрольно-пропускной режим можно определить как систему  обеспечения нормативных, организационных  и материальных гарантий выявления, предупреждения и пресечения посягательств  на законные права предприятия, его  имущество, интеллектуальную собственность, производственную дисциплину, технологическое  лидерство, научные достижения и  охраняемую информацию и как совокупность организационно-правовых ограничений  и правил, устанавливающих порядок  пропуска через контрольно-пропускные пункты сотрудников объекта, посетителей, транспорта и материальных ценностей.

3.3 Организация конфиденциального делопроизводства

 

     Организация конфиденциального делопроизводства включает:

    • создание подразделения, обеспечивающего изготовление, учет, хранение, обработку и использование конфиденциальных документов, установление его статуса, структуры, численного и должностного состава;
    • разработку положения о подразделении и должностных инструкций сотрудников;
    • выделение для подразделения служебного помещения;
    • обеспечение необходимых условий труда;
    • разработку или приобретение нормативных документов и методической литературы по организации и ведению конфиденциального делопроизводства;
    • создание постоянно действующей экспертной комиссии;
    • оформление допуска сотрудников к коммерческой и служебной тайне и обучение их правилам работы с конфиденциальными документами.

     В целях обеспечения условий для  сохранности и конфиденциальности документов и в силу небольшого по сравнению с открытым делопроизводством  объема документов конфиденциальное делопроизводство должно быть централизованным, т.е. сосредоточенным  в едином подразделении предприятия.

     При незначительном объеме конфиденциального  делопроизводства специальное подразделение  конфиденциального делопроизводства может не создаваться. В этом случае обязанности по работе с конфиденциальными  документами возлагается на работников других подразделений.

     Основные  задачи и функции подразделения  конфиденциального делопроизводства должны быть закреплены в положении  о подразделении, а обязанности, права, ответственность сотрудников  -  в должностных инструкциях.

     В соответствии с законодательством  сотрудники подразделения конфиденциального  делопроизводства несут дисциплинарную, административную либо гражданско-правовую  ответственность  за утрату конфиденциальных документов или разглашение содержащейся в них информации, поэтому в  должностных инструкциях должна быть установлена персональная ответственность  сотрудников за сохранность конфиденциальных документов и содержащейся в них  информации.

     Важной  составной частью организации конфиденциального  делопроизводства является создание постоянно  действующей экспертной комиссии (ПДЭК). Задачами такой комиссии должны быть:

  • разработка перечней сведений, составляющих коммерческую и служебную тайну;
  • разработка перечней издаваемых предприятием конфиденциальных документов;
  • снижение или снятие степени конфиденциальности сведений и грифа конфиденциальности документов;
  • разработка Положения о системе доступа к конфиденциальным документам;
  • экспертиза ценности конфиденциальных документов с целью установления сроков их хранения и  отбора  документов  на  основе этих сроков для архивного хранения и уничтожения;
  • проведение аналитической работы по предотвращению утечки и утраты конфиденциальной информации.

     Сотрудники, работающие с конфиденциальными  документами, должны иметь допуск к  соответствующим видам тайны. Допуск сотрудников предприятия к коммерческой и служебной тайне осуществляется с их согласия и предусматривает:

  • принятие сотрудниками обязательств по соблюдению установленного на предприятии режима соответствующего вида тайны, которые закрепляются в трудовом договоре  или специальном соглашении;
  • ознакомление сотрудников с положениями законодательства, предусматривающими ответственность за нарушение конфиденциальности;
  • ознакомление сотрудников с перечнями сведений, составляющих коммерческую и служебную тайну предприятия, и к которым сотрудники имеют право доступа.