Совершенствование системы безопасности информации ограниченного доступа

Содержание 
 
 
 
 
 
 
 
 
 
 
 
 

     Введение

 

     Одной из важнейших составных частей национальной безопасности любой страны в настоящее  время единодушно называется ее информационная безопасность. Проблемы обеспечения  информационной безопасности становятся все более сложными и концептуально значимыми в связи с массовым переходом информационных технологий в управлении на безбумажную автоматизированную основу.

     Выбор темы данной выпускной квалификационной работы обусловлен тем фактом, что  современной российской рыночной экономике обязательным условием успеха предпринимателя в бизнесе, получения прибыли и сохранения в целостности созданной им организационной структуры является обеспечение экономической безопасности его деятельности. И одной из главных составных частей экономической безопасности является информационная безопасность.

     Объектом  исследования в настоящей работе является формирование и функционирование информационных ресурсов в системе  управления организацией.

     Базой исследования является ООО «К-Строй»

     Предметом исследования - деятельность по обеспечению  безопасности информационных ресурсов в системе управления организацией.

     Цель  исследования - анализ современных  технологий, способов, методов и  средств защиты конфиденциальной информации предприятия.

     В задачи исследования, в соответствии с поставленной целью, входит:

     Раскрыть  основные составляющие информационной безопасности;

     Определить  состав информации, которую целесообразно  отнести к категории конфиденциальной;

     Выявить наиболее распространенные угрозы, каналы распространения и утечки конфиденциальности;

     Рассмотреть методы и средства защиты конфиденциальной информации;

     В работе были использованы следующие  методы исследования: методы познания; общенаучные методы, а также такой  документоведческий метод как анализ документации предприятия. 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 

     Глава 1. Теоретические аспекты  защиты конфиденциальной информации

     1.1. Законодательное  обеспечение защиты  персональных данных

 

     В настоящее время в образовательных  учреждениях (далее – ОУ) активно внедряются информационные системы, осуществляющие обработку персональных данных, делопроизводство, бухгалтерские программы и др. Эти системы предназначены для ведения базы данных воспитанников, обучающихся, родителей и работников ОУ, оперативного управления учреждением. Образовательные учреждения должны отреагировать на требования законодательства о защите персональных данных участников образовательного процесса в первую очередь, т. к. речь идет о защите сведений, незаконное использование которых может серьезно отразиться на правах граждан.

     Защита  персональных данных работника является неотъемлемой составляющей права на уважение частной жизни человека, которое может быть ограничено только в предусмотренных пределах и  при определенных условиях.

     Защита  персональных данных представляет собой комплекс мер технического, организационного, организационно-технического и правового характера, направленных на защиту сведений, относящихся к определенному или определяемому на основании такой информации физическому лицу – субъекту персональных данных (работнику).

     Положения о защите персональных данных работников регламентируются:

       Конституцией Российской Федерации;

     Федеральным законом от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о  защите информации»;

     Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» 

     Трудовым  кодексом РФ

     Кроме того, в целях обеспечения защиты персональных данных работников в соответствии с этими федеральными законами приняты  подзаконные нормативные правовые акты (постановления Правительства РФ, ведомственные нормативные правовые акты).

     В соответствии со ст. 3 Закона

       № 152-ФЗ персональными данными  является любая информация, относящаяся  к определенному или определяемому  на основании такой информации  физическому лицу (субъекту персональных данных): фамилия, имя, отчество; год, месяц, дата и место рождения; адрес; семейное, социальное, имущественное положение; образование, профессия, доходы и другая информация.

     Согласно  ст. 2 Закона № 152-ФЗ его целью является защита прав и свобод человека и гражданина при обработке его персональных данных, в т. ч. защита прав на неприкосновенность частной жизни, личную и семейную тайну.

     Персональные  данные относятся к категории  конфиденциальной информации, которые  указаны в Перечне сведений конфиденциального характера, утвержденном указом Президента РФ от 06.03.1997 № 188. Следовательно, работодатель, получающий доступ к персональным данным, должен обеспечить их конфиденциальность.

     Закон № 152-ФЗ определяет требования к сбору  и обработке (хранению, актуализации, использованию, раскрытию и предоставлению) персональных данных физических лиц во всех сферах, где используются персональные данные, в т. ч. в сфере трудовых правоотношений.

     Требования  закона распространяются на все организации (независимо от формы собственности), в т. ч. на ОУ, которые выступают операторами, обрабатывающими в своих информационных системах персональные данные физических лиц (работников, обучающихся и др.).

     Вопрос  правовой регламентации обеспечения  защиты персональных данных работников в настоящее время особенно актуален, поскольку информационные системы персональных данных работников ОУ, созданные до 1 января 2010 г., должны быть приведены в соответствие с требованиями Закона № 152-ФЗ не позднее 1 января 2011 г. – они должны представлять собой совокупность персональных данных, содержащихся в базе данных, а также информационных технологий и технических средств, позволяющих осуществлять обработку таких персональных данных с использованием или без использования средств автоматизации.

     В соответствии с ч. 1 ст. 19 Закона № 152-ФЗ оператор при обработке персональных данных обязан принимать необходимые  организационные и технические  меры для защиты персональных данных от неправомерного или случайного доступа  к ним, уничтожения, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий.

     Постановлением  Правительства РФ от 17.11.2007 № 781 утверждено Положение об обеспечении безопасности персональных данных при их обработке  в информационных системах персональных данных, в т. ч. с использованием средств автоматизации. Под техническими средствами, позволяющими осуществлять обработку персональных данных, понимаются средства вычислительной техники, информационно-вычислительные комплексы и сети, средства и системы передачи, приема и обработки персональных данных (средства и системы звукозаписи, звукоусиления, звуковоспроизведения, переговорные и телевизионные устройства, средства изготовления, тиражирования документов и другие технические средства обработки речевой, графической, видео- и буквенно-цифровой информации), программные средства (операционные системы, системы управления базами данных и т. п.), средства защиты информации, применяемые в информационных системах.

     В соответствии с ч. 3 ст. 4 Закона № 152-ФЗ постановлением Правительства РФ от 15.09.2008 № 687 утверждено Положение об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации. Данное Положение предусматривает, что обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы, считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека. Правила обработки персональных данных, осуществляемой без использования средств автоматизации, установленные нормативными правовыми актами федеральных органов исполнительной власти, органов исполнительной власти субъектов Российской Федерации, а также локальными правовыми актами организации, должны применяться с учетом требований этого Положения.

     Приказом  Федеральной службы по техническому и экспортному контролю (ФСТЭК) от 05.02.2010 № 58 утверждено Положение о методах и способах защиты информации в информационных системах персональных данных, которое подробно регламентирует вопросы, связанные с порядком применения методов и способов защиты информации в информационных системах персональных данных оператором или уполномоченным им лицом.

     В соответствии с ч. 1 ст. 22 Закона № 152-ФЗ оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных ч. 2 указанной статьи.

     Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Россвязькомнадзор) выступает таким уполномоченным органом, который приказом от 17.07.2008 № 08 утвердил образец Уведомления об обработке (о намерении осуществлять обработку) персональных данных и Рекомендации по заполнению образца формы уведомления об обработке (о намерении осуществлять обработку) персональных данных.

     Частью 2 ст. 22 Закона № 152-ФЗ установлено, что  оператор вправе осуществлять без уведомления  уполномоченного органа по защите прав субъектов персональных данных обработку  персональных данных, относящихся к субъектам персональных данных, которых связывают с оператором трудовые отношения. Следовательно, образовательные учреждения не должны уведомлять этот уполномоченный орган об обработке ими персональных данных работников, состоящих в трудовых отношениях с учреждениями.

     1.1. Коммерческий шпионаж

 

     Одним из наиболее опасных для нормального  осуществления предпринимательства  видов незаконной деятельности является коммерческий шпионаж. Коммерческий шпионаж  – это действия лиц, направленные на незаконное получение коммерческой информации, находящейся под защитой. Коммерческий шпионаж включает в себя промышленный шпионаж, производственный, научно-технический и т.п. Объектом коммерческого шпионажа является информация, составляющая коммерческую тайну. Как уже отмечалось, к ней относится информация: деловая, научно-техническая, производственная, организационно-управленческая, маркетинговая, финансовая, о персонале фирмы, программное обеспечение. Утечка этой информации может привести к реальным потерям для фирмы, либо к упущенной выгоде или к обоим последствиям сразу. (Приложение 1)

     Чаще  всего коммерческий шпионаж осуществляется:

     конкурентами,

     криминальными структурами,

     лицами, стремящимися получить доход от перепродажи  полученных незаконным путем сведений.

     Конкуренты, получив информацию о секретах производства (“ноу-хау”), новейших научных разработках, планах других фирм, могут использовать ее для получения преимуществ в конкурентной борьбе, выпуска аналогичной продукции, либо для непосредственного воздействия на успех деятельности своих “противников” (срыв сделок, недопущение объединения конкурентов и пр.). Криминальные структуры чаще всего используют информацию для шантажа в целях получения незаконных доходов.

     В условиях острой конкурентной борьбы каждая фирма, действующая на рынке, неизбежно сталкивается с необходимостью решения двух проблем.

     Первая  связана с получением информации о деятельности конкурентов, причем как можно более полной, точной и своевременной. Без наличия  такой информации невозможно строить производственную, научно-техническую, финансовую, рыночную стратегии и тактику поведения фирмы. Особенно важна информация, составляющая коммерческую тайну. Зачастую получение такой информации позволяет фирме экономить огромные суммы на научно-исследовательских работах и опытно-конструкторских разработках. Если способы получения информации выходят за разрешенные законом рамки (например, с помощью подкупа сотрудников, незаконного доступа к компьютерной системе), то эта деятельность может считаться коммерческим шпионажем.

     Вторая  проблема – защита конфиденциальной информации. Как сама фирма стремится  узнать секреты других, так и ее конкуренты делают то же самое. Следовательно, каждая фирма может являться одновременно как объектом, так и субъектом  коммерческого шпионажа, или, если использовать более “мягкий” термин – экономической разведки.

     Субъектом коммерческого шпионажа в развитых странах все чаще становятся не сами фирмы-конкуренты, а специализированные коммерческие организации, основной целью  деятельности которых как раз и является изъятие или защита конфиденциальной информации. В этих странах даже государственные спецслужбы вынуждены обеспечивать защиту наиболее важной коммерческой информации частных фирм от международного экономического шпионажа, поскольку потери от утраты информации такого рода достигают сотен миллиардов долларов.

     Объектом  преступных посягательств являются люди (персонал фирмы), документы, технические  средства. Непосредственным носителем  информации могут быть бумажные документы, планы, отчеты, финансовые документы, чертежи, техническая документация, дискеты, кассеты.

     Наряду  с названными выше используются технические  средства коммерческого шпионажа. К  ним относятся: направленные микрофоны, минирадиозакладки (“жучки”), звукозаписывающая  аппаратура, специальные системы наблюдения, фотоаппаратура, приборы для съема информации с телефонных аппаратов, приборы для съема информации через стекло здания.

     Борьба  с угрозами данного вида может  быть эффективной, как правило, на основе:

       во-первых, соблюдения общих требований режима безопасности,

       во-вторых, создания собственной  службы безопасности,

       в-третьих, обращения предпринимателей  в соответствующие специализированные  фирмы, агентства, оказывающие  услуги по охране информации,

       в-четвертых, своевременного информирования правоохранительных органов.

     1.2. Компьютерная безопасность

 

     В системе обеспечения безопасности предпринимательской деятельности все большее значение приобретает  обеспечение компьютерной безопасности. Это связано с возрастающим объемом поступающей информации, совершенствованием средств ее хранения, передачи и обработки. Перевод значительной части информации в электронную форму, использование локальных и глобальных сетей создают качественно новые угрозы конфиденциальной информации.

     Компьютерные  преступления в этом аспекте можно  охарактеризовать как противоправные посягательства на экономическую безопасность предпринимательства, в которых  объектом, либо орудием преступления является компьютер.

     Источник  данного вида угроз может быть внутренним (собственные работники), внешним (например, конкуренты), смешанным (заказчики – внешние, а исполнитель – работник фирмы). Как показывает практика, подавляющее большинство таких преступлений совершается самими работниками фирм. (Приложение 2)

     Что же является непосредственным объектом компьютерных преступлений? Им может являться как информация (данные), так и сами компьютерные программы.

     Преступник  получает доступ к охраняемой информации без разрешения ее собственника или  владельца, либо с нарушением установленного порядка доступа. Способы такого неправомерного доступа к компьютерной информации могут быть различными – кража носителя информации, нарушение средств защиты информации, использование чужого имени, изменение кода или адреса технического устройства, представление фиктивных документов на право доступа к информации, установка аппаратуры записи, подключаемой к каналам передачи данных. Причем доступ может быть осуществлен в помещениях фирмы, где хранятся носители, из компьютера на рабочем месте, из локальной сети, из глобальной сети.

     Все угрозы на объекты информационной безопасности по способу воздействия могут  быть объединены в пять групп(8): собственно информационные, физические, организационно-правовые, программно-математические, радиоэлектронные.

     Последствия совершенных противоправных действий могут быть различными:

     копирование информации (оригинал при этом сохраняется);

     изменение содержания информации по сравнению  с той, которая была ранее;

     блокирование  информации – невозможность ее использования при сохранении информации;

     уничтожение информации без возможности ее восстановления;

     нарушение работы ЭВМ, системы ЭВМ или их сети.

     Большую опасность представляют также компьютерные вирусы, то есть программы, которые  могут приводить к несанкционированному воздействию на информацию, либо ЭВМ (системы ЭВМ и их сети), с теми же последствиями

     Правовое  обеспечение безопасности предпринимательской  деятельности от компьютерных преступлений основывается на том, что по российскому  законодательству защите подлежит любая документированная информация, неправомерное обращение к которой может нанести ущерб ее собственнику, владельцу, пользователю. Защита осуществляется в целях утечки, хищения, утраты, искажения, подделки информации, а также предотвращения несанкционированных действий по уничтожению, модификации, искажению, копированию, блокированию информации; предотвращения других форм незаконного вмешательства в информационные ресурсы и информационные системы, обеспечения правового режима документированной информации как объекта собственности(9). Кроме того, за перечисленные выше противоправные действия предусмотрена уголовная ответственность. И это представляется не случайным, поскольку угрозы компьютерным системам могут привести не только к значительным финансовым потерям, но и к необратимым последствиям - ликвидации самого субъекта предпринимательства.

     Угрозы  компьютерным системам и компьютерной информации могут быть со стороны  следующих субъектов:

     работники фирмы, использующие свое служебное  положение (когда законные права по должности используются для незаконных операций с информацией);

     работники фирмы, не имеющие права в силу своих служебных обязанностей, но, тем не менее, осуществившими несанкционированный  доступ к конфиденциальной информации;

     лица, не связанные с фирмой трудовым соглашением (контрактом).

     В процессе своей деятельности предприниматели, неоднократно испытывающие неправомерные  действия других субъектов, не всегда обращаются в правоохранительные органы, либо вообще стараются не разглашать случаи посягательств на их компьютерные системы. Это связано с тем, что фирмы, коммерческие банки не хотят “отпугнуть” клиентов, потребителей тем фактом, что их компьютерные системы (а значит и вся информация, содержащаяся в них) недостаточно хорошо защищены. Латентная по своему характеру преступность приносит наибольший вред, поскольку безнаказанность преступников позволяет им продолжать и расширять свою преступную деятельность.

     Обеспечение безопасности предпринимательской  деятельности со стороны компьютерных систем представляет собой один из блоков проблемы безопасности вообще. Защита от компьютерных преступлений должна начинаться с разработки концепции информационной безопасности фирмы. На основе вышеназванных принципов – вероятности угрозы, возможности защиты и экономической целесообразности защиты информации разрабатываются конкретные способы защиты.

     Способы защиты можно разделить на две  группы – организационные и технические. Организационные способы защиты связаны с ограничением возможного несанкционированного физического доступа к компьютерным системам. Технические способы защиты предполагают использование средств программно-технического характера, направленных, прежде всего, на ограничение доступа пользователя, работающего с компьютерными системами фирмы, к той информации, обращаться к которой он не имеет права1.

     Специалисты-практики выделяют, например, такие основные направления технической защиты компьютерной системы:

     защита  информационных ресурсов от несанкционированного доступа и использования –  используются средства контроля включения питания и загрузки программного обеспечения, а также методы парольной защиты при входе в систему;

     защита  от утечки по побочным каналам электромагнитных излучений и наводок – с  помощью экранирования аппаратуры, помещений, применением маскирующих генераторов шумов, дополнительной проверкой аппаратуры на наличие компрометирующих излучений;

     защита  информации в каналах связи и  узлах коммутации – используются процедуры аутентификации абонентов  и сообщений, шифрование и специальные  протоколы связи;

     защита  юридической значимости электронных  документов – при доверительных  отношениях двух субъектов предпринимательской  деятельности и когда возникает  необходимость передачи документов (платежных поручений, контрактов) по компьютерным сетям - для определения истинности отправителя документ дополняется “цифровой подписью” – специальной меткой, неразрывно логически связанной с текстом и формируемой с помощью секретного криптографического ключа;

     защита  автоматизированных систем от компьютерных вирусов и незаконной модификации – применяются иммуностойкие программы и механизмы модификации фактов программного обеспечения.

     Действенным способом ограничения несанкционированного доступа к компьютерным системам является также регулярная смена  паролей, особенно при увольнении работников, обладающих информацией о способах защиты.

     1.3. Защита коммерческой информации

     Защита  коммерческой информации как часть  деятельности по обеспечению безопасности предпринимательства в целом, предполагает, что возможные противоправные посягательства на коммерческую информацию могут идти по различным направлениям. В связи с этим эффективная защита информации должна предусматривать целую систему направлений деятельности, каждому из которых соответствует свой способ защиты.

     Кроме того, следует учитывать мировой опыт по защите коммерческой информации. В разных странах существуют различные приоритетные направления защиты коммерческой информации (коммерческой тайны). Так, в Германии преобладают законодательные меры, в США и Франции, наряду с ними, предпочтение отдается организации собственных служб безопасности фирм, для Японии характерен корпоративный дух и долгосрочная занятость в фирме, в Великобритании защита обеспечивается договорными обязательствами2.

     Принимая  во внимание российскую специфику, выделяются следующие основные способы защиты информации, которые могут использоваться предпринимателями:

     Законодательный. Основан на соблюдении тех прав предпринимателя  на конфиденциальную информацию, которые  содержатся в российском законодательстве. При обнаружении нарушения прав предпринимателя как собственника, владельца или пользователя информации должно быть обращение в соответствующие органы (МВД, ФСБ, прокуратуру, суд) для восстановления нарушенных прав, возмещения убытков и т.п.

     Физическая защита - охрана, пропускной режим, специальные карточки для посторонних, использование закрывающихся помещений, сейфов, шкафов и пр.

     Организационный. Он включает:

      - введение должности или создания  службы, ответственной за отнесением  определенной информации к категории конфиденциальной, соблюдением правил доступа и пользования этой информацией;

      - разделение информации по степени  конфиденциальности и организация  допуска к конфиденциальной информации  только в соответствии с должностью  или с разрешения руководства;

      - соблюдение правил пользования  информацией (не выносить за  пределы служебных помещений,  не оставлять без присмотра  во время обеда, включить сигнализацию  при уходе);

      - наличие постоянно действующей  системы контроля за соблюдением  правил доступа и пользования информацией (контроль может быть визуальный, документальный и др.).

     Технический. Используются такие средства контроля и защиты как сигнализирующие  устройства, видеокамеры, микрофоны, средства идентификации, а также программные  средства защиты компьютерных систем от несанкционированного доступа.