Защита конфиденциальной информации в организации
1.1 Система конфиденциальной информации: понятие и сущность
Под
информацией надо понимать сведения,
являющиеся объектом сбора (накопления),
хранения, обработки (преобразования),
непосредственного
Определению информации как сведений разного рода, представленных в любой форме и являющихся объектами различных процессов, наиболее соответствует следующая узкая трактовка понятия «защита информации».
В этом случае под защитой информации понимается совокупность мероприятий и действий, направленных на обеспечение ее безопасности — конфиденциальности и целостности — в процессе сбора, передачи, обработки и хранения. Это определение подразумевает тождественность понятий «защита информации» и «обеспечение безопасности информации».
Безопасность информации — это свойство (состояние) передаваемой, накапливаемой, обрабатываемой и хранимой информации, характеризующее ее степень защищенности от дестабилизирующего воздействия внешней среды (человека и природы) и внутренних угроз, то есть ее конфиденциальность (секретность, смысловая или информационная скрытность), сигнальная скрытность (энергетическая и структурная) и целостность — устойчивость к разрушающим, имитирующим и искажающим воздействиям и помехам (9).
Под защитой информации, в более широком смысле, понимают комплекс организационных, правовых и технических мер по предотвращению угроз информационной безопасности и устранению их последствий.
Сущность защиты информации состоит в выявлении, устранении или нейтрализации негативных источников, причин и условий воздействия на информацию. Эти источники составляют угрозу безопасности информации.
информационная безопасность достигается системой мер, направленных:
- на предупреждение угроз. Предупреждение угроз — это превентивные меры по обеспечению информационной безопасности в интересах упреждения возможности их возникновения;
- на выявление угроз. Выявление угроз выражается в систематическом анализе и контроле возможности появления реальных или потенциальных угроз и своевременных мерах по их предупреждению;
- на обнаружение угроз. Обнаружение имеет целью определение реальных угроз и конкретных преступных действий;
- на локализацию преступных действий и принятие мер по ликвидации угрозы или конкретных преступных действий;
- на ликвидацию последствий угроз и преступных действий и восстановление статус-кво.
Предупреждение
возможных угроз и
Предупреждение угроз возможно и путем получения информации о готовящихся противоправных актах, планируемых хищениях, подготовительных действиях и других элементах преступных деяний.
В
предупреждении угроз весьма существенную
роль играет информационно-аналитическая
деятельность службы безопасности на
основе глубокого анализа
Выявление имеет целью проведение мероприятий по сбору, накоплению и аналитической обработке сведений о возможной подготовке преступных действий со стороны криминальных структур или конкурентов на рынке производства и сбыта товаров и продукции.
Обнаружение
угроз — это действия по определению
конкретных угроз и их источников,
приносящих тот или иной вид ущерба.
К таким действиям можно
Пресечение или локализация угроз — это действия, направленные на устранение действующей угрозы и конкретных преступных действий. Например, пресечение подслушивания конфиденциальных переговоров за счет акустического канала утечки информации по вентиляционным системам (11).
Ликвидация
последствий имеет целью
Все
эти способы имеют целью
- предотвращение разглашения и утечки конфиденциальной информации;
- воспрещение несанкционированного доступа к источникам конфиденциальной информации;
- сохранение целостности, полноты и доступности информации;
- соблюдение конфиденциальности информации;
- обеспечение авторских прав.
Защищаемая информация включает сведения, составляющие государственную, коммерческую, служебную и иные охраняемые законом тайны. Каждый вид защищаемой информации имеет свои особенности в области регламентации, организации и осуществления этой защиты.
Наиболее
общими признаками защиты любого вида
охраняемой информации являются следующие:
- защиту информации организует и проводит собственник или владелец информации или уполномоченные им на то лица (юридические или физические);
- защитой информации собственник охраняет свои права на владение и распоряжение информацией, стремится оградить ее от незаконного завладения и использования в ущерб его интересам;
- защита информации осуществляется путем проведения комплекса мер по ограничению доступа к защищаемой информации и созданию условий, исключающих или существенно затрудняющих несанкционированный, незаконный доступ к засекреченной информации и ее носителям.
защита информации — это деятельность собственника информации или уполномоченных им лиц по:
- обеспечению своих прав на владение, распоряжение и управление защищаемой информацией;
- предотвращению утечки и утраты информации;
- сохранению полноты, достоверности, целостности защищаемой информации, ее массивов и программ обработки;
- сохранению конфиденциальности или секретности защищаемой информации в соответствии с правилами, установленными законодательными и другими нормативными актами.
1.2 Нормативно-правовая база по защите конфиденциальной информации
На сегодняшний день системы защиты информации очень востребованы как среди государственных, так и среди коммерческих организаций. Персональные данные нуждаются в надежной защите ввиду повсеместно распространившихся краж информации, превратившихся в проблему мирового масштаба.
Серьезность и острота проблемы потребовали от органов государственной власти принятия конкретных мер по ее урегулированию. В 2007 году в России вступил в силу Федеральный закон «О персональных данных» (№ 152-ФЗ), направленный на обеспечение всех необходимых мер по защите информации, используемой коммерческими и государственными организациями.
В соответствии с 152-ФЗ, каждое предприятие должно обеспечить защиту персональных данных своих сотрудников, клиентов и партнеров и принять все необходимые меры во избежание следующих правонарушений:
-кража персональных данных;
-изменение;
-блокирование;
-копирование;
На сегодняшней день требования по обеспечению безопасности конфиденциальных данных устанавливаются следующими основными документами:
1. Федеральный закон от 27 июля 2006 г. №152-ФЗ «О персональных данных»;
2.
Постановление Правительства
3. Приказ Федеральной службы по техническому и экспортному контролю (ФСТЭК), Федеральной службы безопасности Российской Федерации (ФСБ), Министерства информационных технологий и связи Российской Федерации от 13 февраля 2008 г. № 55/86/20 «Об утверждении Порядка проведения классификации информационных систем конфиденциальных данных»
4.
Приказ Федеральной службы по
техническому и экспортному
5.
Положение о лицензировании
6. Законом РФ “ О
Существуют и другие документы обеспечивающие защиту конфиденциальных данных в организации.
Анализ
законодательства, регулирующего деятельность
субъектов в сфере
В
России в 2005 году было зафиксировано
10214 преступлений в сфере конфиденциальной
информации, в 2006 г. – 8889, в 2007 г. – 7236, в
2008 г. – 9010, а в 2009 г. – 11636 преступлений.
Наряду с неправомерным доступом к информации,
особую опасность преступные посягательства,
совершенные таким незаметным для обладателя
информации способом как перехват (6).
1.3 Построение эффективной системы управления информационной безопасностью
Под разглашением конфиденциальной информации понимаются умышленные или неосторожные действия допущенных к этой информации лиц, приведшие к преждевременному, не вызванному служебной необходимостью распространению указанной информации среди лиц, включая
работников
АО, которым эта информация не была
доведена в официально установленном
порядке; утечка конфиденциальной информации
- это несанкционированное
Комплексная защита конфиденциальной информации имеет целью решение двух задач: защиту права организации на конфиденциальную информацию, в том числе относящуюся к категории интеллектуальной собственности организации (достигается на основе применения правовых норм действующего законодательства РФ); предотвращение угроз информационной безопасности организации, их выявление и существенное ослабление (достигается на основе реализации совокупности согласованных по цели, месту и времени применения правовых, организационных и технических мер защиты конфиденциальной информации, образующих систему защиты конфиденциальной информации (СЗКИ)).
СЗКИ дает возможность
К категории конфиденциальной информации относятся все виды информации ограниченного доступа, защищаемой законом –
- коммерческая,
- служебная,
- личная.
Для того чтобы легально заниматься защитой конфиденциальной информации нужно получить лицензию на право осуществления деятельности по технической защите конфиденциальной информации (в соответствии с положение о лицензировании деятельности по технической защите конфиденциальной информации Утвержденным Постановлением Правительства Российской Федерации от 30 апреля 2002 г. № 290):
Для
этого нужно выполнить
а)
осуществление лицензируемой
в)
использование
г) использование третьими лицами программ для электронно-вычислительных машин или баз данных на основании договора с их правообладателем.
Срок действия лицензии составляет пять лет и может быть продлен по заявлению лицензиата в порядке, предусмотренном для переоформления лицензии (15).
Переоформление лицензии осуществляется в течение десяти дней со дня получения лицензирующим органом соответствующего заявления.
Разработка мер и обеспечение защиты информации осуществляются подразделениями по защите информации (службами безопасности) или отдельными специалистами, назначаемыми руководством предприятия (учреждения) для проведения таких работ. Разработка мер защиты информации может осуществляться также сторонними предприятиями, имеющими соответствующие лицензии Гостехкомиссии России и/или ФАПСИ на право оказания услуг в области защиты информации.
Требования обеспечения безопасности и защиты информации отражаются в Уставе:
- предприятие имеет право определять состав, объем и порядок защиты сведений конфиденциального характера, требовать от своих сотрудников обеспечения их сохранности и защиты от внутренних и внешних угроз;
- предприятие обязано обеспечить сохранность конфиденциальной информации.
Требования по защите конфиденциальной информации могут быть оговорены в тексте договора, если договор заключается в письменной форме. Если же договор заключается в устной форме, то действуют требования по защите информации, вытекающие из нормативно-правовых документов предприятия.
При заключении трудового
Использование
договоров о неразглашении
такого соглашения с новым сотрудником тайна будет сохранена. Это только предупреждение сотруднику, что в дело вступает система мероприятий по защите информации, и правовая основа к тому, чтобы пресечь его неверные или противоправные действия. Дальше задача — не допустить утраты коммерческих секретов.
Конфиденциальность
— это форма обращения со сведениями,
составляющими конфиденциальную информацию,
на основе организационных мероприятий,
исключающих неправомерное
Организационная защита — это регламентация производственной деятельности и взаимоотношений исполнителей на нормативно-правовой основе, исключающей или существенно затрудняющей неправомерное
овладение конфиденциальной информацией и проявление внутренних и внешних угроз.
Организационная защита обеспечивает:
- организацию охраны, режима, работу с кадрами, с документами;
- использование технических средств безопасности и информационно-аналитическую деятельность по выявлению внутренних и внешних угроз предпринимательской деятельности.
Организационные мероприятия играют существенную роль в создании надежного механизма защиты информации, так как возможности несанкционированного использования конфиденциальных сведений в значительной мере обусловливаются не техническими аспектами, а злоумышленными действиями, нерадивостью, небрежностью и халатностью пользователей или персонала защиты. Влияния этих аспектов практически невозможно избежать с помощью технических средств. Для этого необходима совокупность организационно-правовых и организационно- технических мероприятий, которые исключали бы (или, по крайней мере, сводили бы к минимуму) возможность возникновения опасности конфиденциальной информации (4).
К основным организационным мероприятиям можно отнести:
- организацию режима и охраны. Их цель — исключение возможности тайного проникновения на территорию и в помещения посторонних лиц; обеспечение удобства контроля прохода и перемещения сотрудников и посетителей; создание отдельных производственных зон по типу конфиденциальных работ с самостоятельными системами доступа; контроль и соблюдение временного режима труда и пребывания на территории персонала фирмы; организация и поддержание надежного пропускного режима и контроля сотрудников и посетителей и др.;
- организацию работы с сотрудниками, которая предусматривает подбор и расстановку персонала, включая ознакомление с сотрудниками, их изучение, обучение правилам работы с конфиденциальной информацией, ознакомление с мерам] ответственности за нарушение правил защиты ин формации и др.;
- организацию использования технических средств
- сбора, обработки, накопления и хранения конфиденциальной информации;
- организацию работы по анализу внутренних и
- внешних угроз конфиденциальной информации и
- выработке мер по обеспечению ее защиты;
- организацию работы по проведению систематического контроля за работой персонала с конфиденциальной информацией, порядком учета, хранения и уничтожения документов и технических носителей.
- организацию работы с документами и документированной информацией, включая организацию разработки и использования документов и носителей конфиденциальной информации, их учет, и выполнение, возврат, хранение и уничтожение;
Исходя из ситуации и в целях совершенствования системы защиты информации я предлагаю объединить все службы занимающиеся защитой информации в одну службу и назвать её службой безопасности, функции которой будут следующими:
- организует и обеспечивает пропускной и внутриобъектовый режим в зданиях и помещениях, порядок несения службы охраны, контролирует соблюдение требований режима сотрудниками, арендаторами, партнерами и посетителями;
- руководит работами по технической защите, а так же по правовому и организационному регулированию отношений по защите государственной тайны и конфиденциальной информации;
- разрабатывает основополагающие документы с целью закрепления в них требований обеспечения безопасности и защиты государственной тайны и конфиденциальной информации, в частности устава, правил внутреннего трудового распорядка, положений о подразделениях, а также трудовых договоров, соглашений, подрядов, должностных инструкций и обязанностей руководства, специалистов, рабочих и служащих;
- разрабатывает и осуществляет совместно с другими подразделениями мероприятия по обеспечению работы с документами, содержащими сведения, являющиеся государственной тайны и конфиденциальной информации, при всех видах работ организует и контролирует выполнение требований инструкции по защите государственной тайны и конфиденциальной информации;
- изучает все стороны производственной, коммерческой, финансовой и другой деятельности для выявления и закрытия возможных каналов утечки государственной тайны и конфиденциальной информации, ведет учет и анализ нарушений режима безопасности, накапливает и анализирует данные о злоумышленных устремлениях конкурентов и других организаций в отношении деятельности организации и е клиентов, партнеров, смежников;
- организует и проводит служебные расследования по фактам разглашения сведений, утрат документов и других нарушений безопасности организации;
- разрабатывает, ведет, обновляет и пополняет перечень сведений, составляющих конфиденциальную информацию и другие нормативные акты, регламентирующие порядок обеспечения безопасности и защиты информации;
- обеспечивает строгое выполнение требований нормативных документов по защите конфиденциальной информации;
- осуществляет руководство службами и подразделениями безопасности предприятий организации в части оговоренных в договорах условий по защите государственной тайны и конфиденциальной информации;
- организует и регулярно проводит учебу сотрудников фирмы и службы безопасности по всем направлениям защиты государственной тайны и конфиденциальной информации, добиваясь, чтобы к охране коммерческих секретов был глубоко осознанный подход;
- ведет учет сейфов, металлических шкафов, специальных хранилищ и других помещений, в которых разрешено постоянное или временное хранение государственной тайны и конфиденциальной информации;
- ведет учет выделенных для конфиденциальной работы помещений, технических средств в них, обладающих потенциальными каналами утечки информации;
Организационно служба безопасности состоит из следующих структурных единиц:
- отдела охраны;
- отдел по защите конфиденциальной информации:
- сектор обработки документов с грифом «конфиденциальная информация»;
- лаборатории контроля защищенности от НСД к информации автоматизированных систем и средств вычислительной техники;
- лаборатория комплексного контроля эффективности противодействия иностранным техническим разведкам и технической защиты информации;
- группа анализа возможности образования технических каналов утечки информации.
Для защиты конфиденциальной информации разрабатываются в организации должны быть разработаны следующие нормативно-правовые документы:
• Перечень сведений, составляющих конфиденциальную информацию организации;
• Договорное обязательство о неразглашении КИ
• Инструкция по защите конфиденциальной информации
Защита информации в компьютерах должна осуществляться в соответствии с требования РД ГостехКомиссии, и СТР-к (специальные требования и рекомендации по технической защите конфиденциальной информации).
В первую очередь следует разработать перечень сведений, составляющий конфиденциальную информацию организации. В перечень должны включаться все сведения, являющиеся собственностью организации.
Под сведениями (и их носителями) понимаются:
- Данные, полученные в результате обработки информации с помощью технических средств (оргтехники);
- Информация как часть данных, несущая в себе полезные сведения и используемая сотрудниками организации для работы в служебных целях;
- Документы (носители), образующие в результате мыслительной деятельности сотрудников организации, включающие в себя сведения любого происхождения, вида и назначения, но необходимые для нормального функционирования организации.
Сведения, включенные в Перечень, имеют ограниченный характер на использование (применение). Ограничения, вводимые на использования сведений, составляющих конфиденциальную информацию, направлены на
защиту интеллектуальной, материальной, финансовой собственности и других интересов, возникающих при организации трудовой деятельности работников (персонала) её подразделений, а также при их сотрудничестве с работниками других предприятий.
В
совокупности под конфиденциальной
информацией надо понимать сведения,
не являющиеся государственными секретами,
но которые связаны, прежде всего, с
производственной, управленческой, финансовой
или другой экономической деятельностью
организации, разглашение (передача, утечка,
хищение) которой может нанести ущерб
её интересам или интересам их владельцев
(13).
2. ОЦЕНКА ЭФФЕКТИВНОСТИ СИСТЕМЫ УПРАВЛЕНИЯ
2.1
Определение организационных
параметров реального
состояния предприятия
и построение параметрического
контура
- Производительная сила труда – важнейший результирующий показатель, в котором сконцентрировано качество организации труда, производства и управления организацией. Количественно определяется отношением доли конечного продукта, созданного в данной организации, к ее индивидуальной стоимости.
Кn = (Cпл + Vпл + Mпл)/(Cф + Vф + Mф), где
C – потребление основного постоянного капитала;
V – потребление переменного капитала;
M
– величина накоплений (прибыли).
- Организованность
исполнителя характеризует
степень соответствия в номенклатурном, количественном и временном отношениях фактического результата деятельности исполнителя заданному:
Ко = 1 – , где
С1пл – плановый срок свершения события 1;
С1ф – фактический срок свершения события 1;
С2пл – плановый срок свершения события 2;
С2ф – фактический срок свершения события 2;

- Защита культурных ценностей в военное и мирное время
- Защита личной и семейной тайны в Российской Федерации
- Защита личных прав несовершеннолетнего
- Защита локальной сети с доступом в интернет
- Защита на предварительном следствии
- Защита нарушенных прав чести, достоинства и деловой Репутации
- Защита населения в случае возникновения чрезвычайных ситуаций
- Защита коммерческой тайны
- Защита коммерческой тайны и ответственность за ее разглашение
- Защита комьютерных сетей
- Защита конкуренции на уровне государственной политики РФ
- Защита конфиденциальной информации
- Защита конфиденциальной информации в компаниях
- Защита конфиденциальной информации в ОАО СК «РОСНО»