Защита информации в компании «British Petrolium»

 

Содержание

Введение 3

1. Основные понятия о защите информации 4

1.1 Понятие безопасности информационных систем 4

1.2 Виды угроз информационным системам 4

1.3 Модель нарушителя 5

1.4 Классификация нарушителей 7

1.5 Методы и средства защиты информации 7

1.6 Криптографическое закрытие информации 9

1.7 Электронно-цифровая подпись 10

1.8 Понятие компьютерного вируса 10

1.9 Классификация компьютерных вирусов 11

2. Защита информации в компании «British Petrolium» 12

Заключение 30

Список литература 31

 

 

 

Введение

Наряду  с интенсивным развитием вычислительных средств и систем передачи информации все более актуальной становится проблема обеспечения ее безопасности. Меры безопасности направлены на предотвращение несанкционированного получения информации, физического уничтожения или  модификации защищаемой информации.

Целью курсового  проекта является рассмотрение возможных мер защиты информации в автоматизированных информационных системах.

Работа состоит из двух частей. В первой приведена общая теория защиты информации, оценки рисков и т.д. Вторая часть рассматривает защиту информации на примере компании «British Petrolium».

Защита  информации на каком-либо объекте это  комплекс самых разнообразных мер, которые очень тесно связаны между собой. Каждая из них очень важна, потому что прочность цепи, как известно, равна прочности самого слабого ее звена. Поэтому бесполезно уделять все внимание и деньги какому-либо одному аспекту защиты. С другой стороны, разработка действительно защиты с учетом всех необходимых мера сейчас невозможна по следующим причинам:

требовалось бы учесть многие особенности деятельности данной корпорации и данного офиса.

знания  об современном защитном аппаратном и программном обеспечении ограничено финансовыми возможностями, опытом, доступом к информации. Например, чтобы рекомендовать какую-нибудь дорогостоящую аппаратно-программную систему защиты, а тем более описывать ее практическое применение и настройку для данной конкретной ситуации , нужно по крайней мере иметь возможность с ней ознакомиться.

Исходя  из вышесказанного, описаны самые важные меры защиты, подробно останавливаясь лишь на некоторых деталях.

1. Основные понятия о защите информации

1.1 Понятие безопасности информационных  систем

Информационная  безопасность (ИБ) – это состояние  защищенности информационных ресурсов, технологий их формирования и использования, а также прав субъектов информационной деятельности. Цель информационной безопасности – защита информации и прав субъектов  информационной деятельности при формировании информационных технологий, инфраструктуры и информационных ресурсов путем  проведения правовых, организационных  и технических мероприятий.[8]

1.2 Виды угроз информационным системам

Наиболее  полная классификация угроз информационным системам имеет следующий вид:

цели  реализации угрозы: нарушение конфиденциальности, нарушение целостности, нарушение  доступности;

принципу  воздействия: с использованием доступа, с использованием скрытых каналов;

характеру воздействия: активные, пассивные;

причине появления используемой ошибки защиты: неадекватность политики безопасности, ошибкой управления системой защиты, ошибки проектирования системы защиты) ошибки кодирования;

способу воздействия на объект атаки: непосредственное воздействие на объект атаки, воздействие  на систему разрешений, опосредованное воздействие;

способу воздействия: в интерактивном и  пакетном режимах;

объекту атаки: на АИС в целом, на объекты  АИС, на субъекты АИС, на каналы передачи данных;

используемым  средствам атаки: с использованием штатного программного обеспечения, с  использованием разработанного программного обеспечения;

состоянию объекта атаки: при хранении объекта, при передаче объекта, при обработке  объекта. [8]

Угрозы  информационной безопасности делятся  на два основных типа - это естественные и искусственные угрозы. Остановимся на естественных угрозах и попытаемся выделить основные из них. К естественным угрозам относятся пожары, наводнения, ураганы, удары молний и другие стихийные бедствия и явления, которые не зависят от человека. Наиболее частыми среди этих угроз являются пожары. Для обеспечения безопасности информации, необходимым условием является оборудование помещений, в которых находятся элементы системы (носители цифровых данных, серверы, архивы и пр.), противопожарными датчиками, назначение ответственных за противопожарную безопасность и наличие средств пожаротушения.

Следующим видом угроз являются искусственные  угрозы, которые в свою очередь, делятся  на непреднамеренные и преднамеренные угрозы. Непреднамеренные угрозы - это  действия, которые совершают люди по неосторожности, незнанию, невнимательности или из любопытства. К такому типу угроз относят установку программных  продуктов, которые не входят в список необходимых для работы, и в последствии могут стать причиной нестабильной работы системы и потеря информации. [8]

Преднамеренные  угрозы - угрозы, связанные со злым умыслом  преднамеренного физического разрушения, впоследствии выхода из строя системы. К преднамеренным угрозам относятся  внутренние и внешние атаки.

1.3 Модель нарушителя

Модель  нарушителя — абстрактное (формализованное  или неформализованное) описание нарушителя правил разграничения доступа.

Модель  нарушителя определяет:

категории (типы) нарушителей, которые могут  воздействовать на объект;

цели, которые  могут преследовать нарушители каждой категории, возможный количественный состав, используемые инструменты, принадлежности, оснащение, оружие и проч.;

типовые сценарии возможных действий нарушителей, описывающие последовательность (алгоритм) действий групп и отдельных нарушителей, способы их действий на каждом этапе.

Модель  нарушителей может иметь разную степень детализации.

Содержательная  модель нарушителей отражает систему  принятых руководством объекта, ведомства  взглядов на контингент потенциальных  нарушителей, причины и мотивацию  их действий, преследуемые цели и общий  характер действий в процессе подготовки и совершения акций воздействия.

Сценарии  воздействия нарушителей определяют классифицированные типы совершаемых  нарушителями акций с конкретизацией алгоритмов и этапов, а также способов действия на каждом этапе.

Математическая  модель воздействия нарушителей  представляет собой формализованное  описание сценариев в виде логико-алгоритмической  последовательности действий нарушителей, количественных значений, параметрически характеризующих результаты действий, и функциональных (аналитических, численных или алгоритмических) зависимостей, описывающих протекающие процессы взаимодействия нарушителей с элементами объекта и системы охраны. Именно этот вид модели используется для количественных оценок уязвимости объекта и эффективности охраны. [8]

1.4 Классификация нарушителей

Нарушитель  – это субъект, который преднамеренно (корыстно), либо напротив без злого умысла (случайно, по незнанию, халатности и т.п.), поставил под угрозу или нанес ущерб АИТУ.

Всех  нарушителей можно классифицировать по четырем параметрам:

По уровню знания об АИТУ;

По уровню возможностей;

По времени  действия;

По методу и характеру действия;

По времени  действия различают нарушителей, действующих:

В процессе функционирования АИТУ (автоматизированная информационная технология управления);

В период неактивности компонентов системы (в нерабочее время, во время плановых перерывов на работе, перерывов для  обслуживания и ремонта и т.д.);

Как в  процессе функционирования АИТУ, так  и в период неактивности компонентов  системы.

По методу действия нарушителями могут быть:

Не имеющие доступа на контролируемую территорию;

Действующие с контролируемой территории организации без доступа к зданию и сооружениям;

Действующие внутри помещений без доступа к техническим средствам АИТУ;

Имеющие доступ в зону управления средствами обеспечения безопасности АИТУ; [8]

1.5 Методы и средства защиты информации

В литературе выделяют следующие способы защиты:

- физические (препятствие)

- законодательные - управление доступом

- криптографическое  закрытие.

Физические  способы защиты основаны на создании физических препятствий для злоумышленника, преграждающих ему путь к защищаемой информации (строгая пропускная система  на территорию и в помещения с  аппаратурой или с носителями информации).

К законодательным  средствам защиты относятся законодательные  акты, которыми регламентируются правила  использования и обработки информации ограниченного доступа и устанавливаются  меры ответственности за нарушения  этих правил.

Под управлением  доступом понимается способ защиты информации регулированием использования всех ресурсов системы (технических, программных, элементов баз данных). В автоматизированных системах информационного обеспечения  должны быть регламентированы порядок  работы пользователей и персонала, право доступа к отдельным  файлам в базах данных и т.д. В  сетях ЭВМ наиболее эффективными являются криптографические способы  защиты информации. [2]

Брандмауэр - это не просто маршрутизатор, хост или группа систем, которые обеспечивают безопасность в сети. Скорее, брандмауэр - это подход к безопасности; он помогает реализовать политику безопасности, которая определяет разрешенные  службы и типы доступа к ним, и  является реализацией этой политики в терминах сетевой конфигурации, нескольких хостов и маршрутизаторов, и других мер защиты, таких как  усиленная аутентификация вместо статических  паролей. Основная цель системы брандмауэра - управление доступом К или ИЗ защищаемой сети. Он реализует политику сетевого доступа, заставляя проходить все соединения с сетью через брандмауэр, где они могут быть проанализированы и разрешены либо отвергнуты. [8]

1.6 Криптографическое закрытие информации

Криптографические методы защиты информации в автоматизированных системах могут применяться как  для защиты информации, обрабатываемой в ЭВМ или хранящейся в различного типа запоминающих устройствах, так  и для закрытия информации, передаваемой между различными элементами системы  по линиям связи. В настоящее время разработано большое количество различных методов шифрования, созданы теоретические и практические основы их применения. Подавляющие число этих методов может быть успешно использовано и для закрытия информации.

Почему  проблема использования криптографических  методов в информационных системах стала в настоящий момент особо  актуальна? С одной стороны, расширилось  использование компьютерных сетей, в частности глобальной сети Интернет, по которым передаются большие объемы информации государственного, военного коммерческого и частного характера, не допускающего возможность доступа  к ней посторонних лиц. С другой стороны, появление новых мощных компьютеров, технологий сетевых и  нейронных вычислений сделало возможным  дискредитацию криптографических  систем еще недавно считавшихся  практически не раскрываемыми.

Проблемой защиты информации путем ее преобразования занимается крипто логия, она разделяется на два направления – криптографию и крипто анализ. Цели этих направлений прямо противоположны. Криптография занимается поиском и исследованием математических методов преобразования информации. Сфера интересов крипто анализа – исследование возможности расшифровывания информации без знания ключей. Современная криптография включает в себя четыре крупных раздела:

Симметричные  криптосистемы.

Криптосистемы с открытым ключом.

Системы электронной подписи.

Управление  ключами.

Основные  направления использования криптографических  методов - передача конфиденциальной информации по каналам связи (например, электронная  почта), установление подлинности передаваемых сообщений, хранение информации (документов, баз данных) на носителях в зашифрованном  виде.

1.7 Электронно-цифровая подпись

Электронно-цифровая подпись (ЭЦП) используется физическими  и юридическими лицами в качестве аналога собственноручной подписи  для придания электронному документу  юридической силы, равной юридической  силе документа на бумажном носителе, подписанного собственноручной подписью правомочного лица и скрепленного печатью.

Электронный документ - это любой документ, созданный  и хранящийся на компьютере, будь то письмо, контракт или финансовый документ, схема, чертеж, рисунок или фотография.

ЭЦП - это  программно-криптографическое средство, которое обеспечивает:

- проверку  целостности документов;

- конфиденциальность  документов;

- установление  лица, отправившего документ

1.8 Понятие компьютерного вируса

Компьютерный  вирус - это специально написанная, небольшая по размерам программа (т.е. некоторая совокупность выполняемого кода), которая может "приписывать" себя к другим программам ("заражать" их), создавать свои копии и внедрять их в файлы, системные области  компьютера и т.д., а также выполнять  различные нежелательные действия на компьютере.

 Программа,  внутри которой находится вирус,  называется "зараженной". Когда  такая программа начинает работу, то сначала управление получает  вирус. Вирус находит и "заражает" другие программы, а также выполняет  какие-нибудь вредные действия (например, портит файлы или таблицу размещения  файлов на диске, "засоряет" оперативную память и т.д.). Для  маскировки вируса действия по  заражению других программ и  нанесению вреда могут выполняться  не всегда, а, скажем, при выполнении  определенных условий. [8]

1.9 Классификация компьютерных вирусов

Можно классифицировать вирусы по следующим признакам:

1. по  среде обитания вируса

2. по  способу заражения среды обитания

3. по  деструктивным возможностям

4. по  особенностям алгоритма вируса.

 

 

2. Защита информации в компании  «British Petrolium»

В качестве объекта защиты я решила выбрать  один из офисов крупной нефте-газовой корпорации «British Petrolium» BP — британская нефтегазовая компания, вторая по величине публично торгующаяся нефтегазовая компания в мире. Штаб-квартира — в Лондоне.Основана в 1908 как Anglo-Persian Oil Company, с 1954 — British Petroleum Company. В 1998 British Petroleum слилась с American Oil Company (Amoco), образовав BP Amoco, после чего название British Petroleum перестало употребляться.Главный управляющий компании — лорд Джон Браун.На протяжении почти всего столетия British Petroleum играла ведущую роль в мировой экономике. Сегодня ВР - третья по величине нефтяная и нефтехимическая корпорация мира, обладающая богатым опытом научно-исследовательской и практической деятельности в ключевых областях нефтебизнеса. Компания ведёт добычу нефти и газа во многих уголках земли, как на суше, так и на шельфе. BP владеет серьезными нефтеперерабатывающими и нефтехимическими мощностями, сетью АЗС, выпускает масла под маркой Castrol. Причиной моего выбора является то, что офис нефте-газовой компании является одним из интереснейших объектов защиты. На серверах  в офисе такой огромнейшей корпорации хранится немало ценнейшей информации, доступ к которой должен быть строго ограничен. Предположим, что на сервере в данном конкретном  офисе, который я буду защищать хранится информация о месторождениях нефти, газа, а также о некоторых крупных финансовых сделках корпорации. Ценность такой информации сложно переоценить. 

Физическая  защита

Офис  расположен на четвертом этаже 16-тиэтажного здания.

Объектами защиты являются:

серверная комната, в которой находится сервер, RAID-массиы, хранящие основные данные, резервные копии данных, маршрутизаторы, точки выхода в корпоративную сеть и в Internet, и т.д.;

компьютеры  в рабочей комнате, на посту охраны, в кабинетах и конференцзалах, т.е. офисная сеть.

Некоторые меры защиты

Для защиты входной двери надо поставить  на нее металлическую тяжелую  дверь и камеру с кардридером или кодовой клавиатурой. Расположить пост охраны непосредственно в коридоре за или перед входной дверью. Установить вход по пропускам или по приглашению с записью в журнал.

Для охраны точек выхода в Internet или в корпоративную сеть необходимо установить аппаратные фаерволы. По-моему неплохим решением могут быть фаерволы Сіsco.

Для физического  контроля за доступом к информации нужно:

установить электронные системы обнаружения, такие как камеры (как видимые, так и скрытые), видеомагнитофоны, дверные переключатели, детекторы движения, звуковые датчики, лучи фотоэлемента, контактные переключатели, инфракрасные сенсоры и беспроводные технологии, в целостную систему обнаружения. Тщательно следить за информацией о состоянии и местоположении всех установленных устройств;

вести инвентарный  список всего компьютерного оборудования, которое кто-нибудь может похитить, проникнув в систему (например, серверов, дисков, мониторов) и наклеить на эти  устройства инвентарные номера корпорации или другие соответствующие идентификационные  отметки. Ежегодно проверять наличие  оборудования по записям в реестре. В случае несанкционированного проникновения  в систему эти методы помогут  определить, что пропало, и идентифицировать утраченную собственность;

в BIOS запретить  загрузку с дискет и компакт-дисков;

не оставлять  документацию о системах, архитектуре  сети и паролях в общедоступном  месте;

защитить  сетевые устройства, такие как  маршрутизаторы, концентраторы и  коммутаторы. Незаблокированный порт коммутатора может быть использован  как точка входа в сеть.

Серверная комната хранит всю наиважнейшую информацию и потому требует дополнительных мер защиты. Вот комплекс мер необходимых  для защиты серверной комнаты с учетом конкретных особенностей защищаемого объекта:

Защита  по периметру

Замки и  двери. Надежный замок в двери  центра данных - первая строка физического  обеспечения безопасности. Порекомендую кодовый замок, который поддерживает безопасность на уровне пользователя. Надо установите различные комбинации для каждого пользователя и периодически менять их. Ввести процедуру блокировки доступа пользователя, который покидает компанию. Стандартные замки с  ключами или кодовые замки  с единственной комбинацией небезопасны, поскольку они не имеют достаточно возможностей регистрации, а потерять ключ или подобрать одну комбинацию достаточно легко. Лучше использовать замок, имеющий защитный экран, такой, что только пользователь, вводящий комбинацию, может видеть вспомогательную  клавиатуру.

Замок нужно  сконфигурировать для записи в журнал событий регистрации пользователей, входящих в закрытую область. Компании предоставляют блокирующие системы, которые поддерживают регистрацию. Эти замки имеют встроенный инфракрасный порт (IR), который можно задействовать  для печати журнала событий и  списка пользователей. Кроме того, можно  использовать замки с магнитными картами и идентификационные  бей джи (proximity badges), которые поддерживают регистрацию событий. Основной риск для любой системы, которая требует от пользователей ввода кода, наличия идентификационной карточки или ключа связан с тем, что не имеющие на самом деле прав доступа пользователи все равно могут его получить.

Дверь лучше  выбрать металлическую: она должна быть достаточно надежна, чтобы выдержать  удар плечом. Укрепить дверную раму и обшивку, петли расположить  так, чтобы злоумышленники не могли  снять дверь снаружи, или установите несъемные петли. Использовать для  крепления петель и несущей конструкции  длинные винты, уходящие в стену. Приварить гайки любых болтов, которые выходят на поверхность  стальных дверей.

Окон  в серверной комнате не имеется.

Потолки и полы. Чтобы продвигаться незаметно  на несколько десятков метров при  кражах со взломом в магазине, грабитель, как известно, использует пространство фальшпотолков и фальшполов. Надо продлите стены серверного помещения выше фальшпотолка и ниже фальшпола, чтобы соединить реальные потолок и пол. Кроме того, чтобы перекрыть возможность доступа для злоумышленников, на стенах, которые наращиваются до реального потолочного покрытия и пола, устанавливают датчики состояния окружающей среды (то есть уровня загазованности и температуры).

Стены, пол  и потолок за экранировать металлом

Электроэнергия. Если основные панели выключателей находятся  возле центра данных (например, снаружи  за дверью), перенести их, либо запереть. Один из возможных способов проникновения  в систему – отключение энергии  в надежде заблокировать сигнал тревоги и другое оборудование защиты периметра. Установить UPS для серверов и расположить оборудование контроля доступа так, чтобы иметь некоторую  защиту на время отключения энергии.

Внутри  центра данных

Безопасность  шкафа. Большинство промышленных шкафов для сервера имеют блокировку передней и задней двери. Двери и  замки могут быть усилены, но они  одновременно мешают доступу при  выключении серверов и дисководов.

Внешний контроль (мониторинг). Установить второй контрольный узел за пределами серверной  комнаты. Этот узел подаст сигнал тревоги, если злоумышленник выведет из строя  сетевое соединение или отключит первичное устройство, чтобы избежать сообщения из серверной. Установить и обслуживать второй контрольный пост надо, стараясь обойтись минимальным количеством сотрудников.

Создать вторую резервную копию данных и  поместить в другое хорошо защищенное помещение. В корпорации должно быть общее место для хранения архивов.

Реализация  политики безопасности

Эта часть  будет описывать границы ответственности  и отчетности при претворении  в жизнь политики, описанной в  последующих разделах. Она определяет ответственных за реализацию политики после того, как описывает лиц  в организации, к которым она  применима.

Область действия

Эта политика применима к данному офису  Корпорации как к одной из ее составляющих. В случае спора в отношении правильности интерпретации или реализации данной политики, последнее слово будет за комитетом по безопасности в Корпорации. Ответственность за выполнение этой политики  в рассматриваемом офисе возлагается на начальника службы безопасности офиса, кто может в свою очередь переложить часть этой ответственности на других лиц. Уточнения и интерпретации этой политики могут быть получены из комитета по безопасности в тех случаях, когда имеет место очевидный конфликт между местными требованиями или различные толкования положений основной политики.

 Реализация

Каждое  должностное лицо и служащий Корпорации, который администрирует или использует сетевые ресурсы Корпорации, отвечает за строгое соблюдение данной политики. Каждый человек должен обязательно  сообщать о подозреваемых или  реальных уязвимых местах в безопасности своему непосредственному начальнику. В Корпорации имеется своя группа улаживания инцидентов с компьютерной безопасностью(ГУИКБ), которая может и должна уведомляться в обязательном порядке об основных инцидентах, при которых произошли компрометация, неправильное использование или порча информационных ценностей Корпорации. В нашем офисе организована своя ГУИКБ для более быстрого выявления уязвимых мест в защите и заделывания их. Хотя сотрудники, входящие в ГУИКБ, имеют свои основные должностные обязанности, вопросы безопасности имеют приоритет по отношению к ним, и должны решаться в первую очередь.

Описание  политики Сети

Политика  безопасности, описываемая здесь, в  равной степени применима ко всем сетевым компонентам Корпорации.

Интересы  организации

Сетевые ресурсы Корпорации существуют лишь для того, чтобы поддерживать деятельность организации. В некоторых случаях  тяжело провести черту между интересами организации( служебными интересами) и другими интересами. Система конференций и электронной почты Интернета являются примерами смешения интересов организации и личных интересов сотрудников по использованию этих ресурсов. Корпорация понимает, что попытки использования ограничений типа “только в интересах Корпорации” в этих случаях бессмысленны. Поэтому необходимо дать рекомендации, а не строгие требования в отношении информационных ресурсов, которые служат для решения не только задач, стоящих перед Корпорацией. Начальники отделов имеют право принять решение о допустимости использования сетевых ресурсов сотрудниками для решения задач, отличных от чисто служебных, в том случае, если при этом повышается эффективность работы данного сотрудника. С другой стороны начальники отделов должны препятствовать некорректному использованию сетевых ресурсов, как для личных целей, так и для целей отдыха и развлечения сотрудников, но могут допустить такое использование ресурсов, там где оно морально или повышает эффективность работы. Сетевые администраторы имеют право и должны сообщать об инцидентах, связанных с подозреваемым или доказанным использованием сетевых ресурсов не по назначению, начальнику отдела, сотрудники которого были участниками инцидента, и сообщать о нарушениях данной политики своему начальнику отдела.

Принцип “знай только то, что ты должен знать  для работы”

Доступ  к информационным ценностям Корпорации не будет осуществлен, если не будет  необходимости знать эту информацию. Это значит, что очень критическая  информация должна быть защищена и  раздроблена на части таким образом, чтобы она была неизвестна основной массе сотрудников. Персональная информация, например, требуется руководителям  групп, но им не нужна полная информация о людях, то есть о сотрудниках, работа с которыми не входит в их круг обязанностей.

Выявление необходимости сотруднику знать  какую-либо информацию осуществляется младшими начальниками , а ответственность за реализацию принятых решений возлагается на сетевых администраторов в рамках его ответственности. Споры и конфликты будут разрешаться комитетом по безопасности, но доступ к информации, явившейся предметом конфликта, будет запрещен до окончания разрешения конфликта. Другими словами, каждый должен знать только то, что ему положено.

Обмен данными

Одним из основных показателей значимости сетевых  ресурсов является быстрый и точный обмен данными, а также уничтожение  избыточных и устаревших данных. В  этом вопросе Корпорация поддерживает и поощряет совместное использование  и обмен информацией между  подразделениями Корпорации там, где  этот обмен не входит в противоречие с принципом “знать только то, что  тебе нужно для работы”. Не должно происходить импорта и экспорта информационных ценностей между узлами сети без явного разрешения на это в соответствии с вышеупомянутым принципом. Причина выделения отдельного пункта состоит в необходимости подчеркнуть, что неконтролируемый обмен данными является причиной появления источников порчи информации и их распространения( вирусов и т.д.). Например, как следствие, запрещено вносить данные, полученные вне сетевой инфраструктуры Корпорации, без тщательной проверки на отсутствие источников ее порчи. Из изложенного выше должно быть ясно, что все, что явно не разрешено, - запрещено, так как область обмена данными создает риск целостности данных.

Аутентификация

Доступ  к любой информационной ценности Корпорации не должен осуществляться без соответствующей аутентификации, кроме случаев, описанных в этом разделе. Руководители подразделений  могут принять решение предоставить публичный доступ к некоторой  информации Корпорации для ее рекламы  и продвижения на рынке. Сети могут  иметь службы общего доступа, аналогичные  тем, что имеются в BBS. Эти службы не требуют аутентификации или имеют  слабую аутентификацию. Если такая  служба делается доступной для пользователей  сети, которые не являются постоянными  сотрудниками Корпорации или работающими  в ней по контракту, или как-то иначе подпадающими под юрисдикцию Корпорации, то они должна получать к ней доступ не из сети, а из интернета  с применением соответствующих  мер защиты периметра безопасности. Другими словами, если информация раскрывается вне Корпорации, то это не может  делаться через сеть, а должно осуществляться через интернет с использованием соответствующих средств защиты, например требования аутентификации для  получения доступа к частным  информационным ценностям.

Защита информации в компании «British Petrolium»