Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Система экономической безопасности организации. Учебное пособие

.pdf
Скачиваний:
1
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
101
Устанавливаются одна из трех степеней секретности сведений, составляющих государственную тайну, и соответствующие этим степеням грифы секретности, которые бывают «особой важности», «совершенно секретно», «секретно».
Гриф секретности «особой важности» присваивается сведениям, составляющим государственную тайну, разглашение которых повлечет ущерб интересам РФ. Гриф «совершенно секретно» присваивается сведениям, составляющим государственную тайну, разглашение которых повлечет ущерб интересам министерства (ведомства) или отрасли экономики. Гриф «секретно» присваивается сведениям, составляющим государственную тайну, разглашение которых повлечет ущерб интересам учреждения или организации.
В целях защиты сведений, относящихся к государственной тайне, существует особый порядок допуска должностных лиц и граждан к государственной тайне (рис. 6.4).
Рис. 6.4. Комплекс мер, предусмотренных при допуске должностных
лиц и граждан к государственной тайне
Устанавливаются три формы допуска к государственной тайне должностных лиц и граждан, соответствующие трем степеням секретности сведений, составляющих государственную тайну – к сведениям особой важности, совершенно секретным или секретным. Наличие у должностных лиц и граждан допуска к сведениям более высокой степени секретности является основанием для доступа их к сведениям более низкой степени секретности.
102
Прекращение допуска к государственной тайне не освобождает должностное лицо или гражданина от взятых им обязательств по неразглашению сведений, составляющих государственную тайну.
Должностные лица и граждане, виновные в нарушении законодательства РФ о государственной тайне, несут уголовную, административную, гражданско-правовую или дисциплинарную ответственность в соответствии с действующим законодательством.
Государством подробно проработан вопрос об уголовной ответственности граждан. Гражданин может быть осужден по четырем статьям УК РФ в случае нарушения им режима государственной тайны: ст. 275 УК РФ «Государственная измена», ст. 276 УК РФ «Шпионаж», ст. 283 УК РФ «Разглашение государственной тайны», ст. 284 УК РФ «Утрата документов, содержащих государственную тайну».
В отношении незаконного распространения и использования конфиденциальной информации предусмотрена административная ответственность в виде следующих статей: ст. 13.12 «Нарушение правил защиты информации», ст. 13.13 «Незаконная деятельность в области защиты информации», ст. 13.14 «Разглашение информации с ограниченным доступом».
Существует огромное количество случаев незаконного, несанкционированного доступа.
Несанкционированный доступ – противоправные действия, в результате которых злоумышленник получает доступ к закрытой для сторонних лиц информации, а также это доступ к информации в нарушение должностных полномочий сотрудника.
Повышенные требования к информационной безопасности предполагают соответствующие мероприятия на всех этапах жизненного цикла информационных технологий. Планируются эти меры после анализа рисков. Риск – это опасность, которой может подвергаться организация. Цель процесса оценки рисков заключается в определении их характеристик в информационной системе и ее ресурсах (рис. 6.5). На основе таких данных выбирают необходимые средства управления информационной безопасностью.
Всемирная сеть Интернет охватила все отрасли деятельности человека. Огромными темпами развивается сектор бизнес-услуг, предоставляемых посредством Интернета. Среди развивающихся направлений важную роль играет электронная коммерция. Этот сектор бизнеса связан с предоставлением услуг или продукции конечному потребителю.
103
Рис. 6.5. Этапы процесса оценки рисков
Виды рисков мошенничества с электронными деньгами в сети Интернет, которые принято выделять, представлены на рис. 6.6.
Рис. 6.6. Виды рисков мошенничества с электронными деньгами в сети
Интернет
С развитием информационных технологий в современном мире появляется все больше устройств и средств, предназначенных для хранения и передачи информации. С одной стороны, это открывает широкие возможности, так как позволяет сотрудникам организаций быть мобильными и решать задачи вне зависимости от своего места нахождения. С другой стороны, отследить передвижение важных для организаций данных в таких условиях становится крайне сложно.
104
Большая часть информации, которая важна для организации, перенесена в электронную форму, а использование глобальных или электронных сетей создает серьезные угрозы для конфиденциальных данных.
Компьютерные преступления – это противоправные посягательства на безопасность предпринимательства, особенно это касается экономической деятельности организации. Объектом такого преступления может быть различная информация, например сведения о политике организации, ее штате, клиентских базах, экономических действиях, разработках. Источник угрозы может быть внешним (конкуренты, злоумышленники), внутренним (сотрудники организации), смешанным (исполнителем в таком случае будет сотрудник, а заказчиком, например, конкурент). Ущерб от противоправного действия может быть огромен.
Утечка конфиденциальных корпоративных данных может нанести серьезный вред организации. Какие данные относятся к конфиденциальным , каждая организация определяет сама. Для одних это будет информация о новом продукте или технологии, для других – данные клиентской базы. Но суть всегда одинакова – утечка таких данных в результате кражи по заказу конкурентов или небрежности собственных сотрудников организации неизбежно влечет потерю конкурентного преимущества, наносит вред репутации организации, вызывает отток клиентов и т.п. В связи с этим организации важно постоянно осуществлять анализ показателей информационной составляющей безопасности организации (рис. 6.7).
Рис. 6.7. Показатели информационной составляющей экономической
безопасности организации
105
Уровень информационной безопасности можно определить как произведение коэффициентов – полноты, точности информации и противоречивости информации.
Существует множество способов борьбы с утечками конфиденциальных данных как на уровне организационных процедур, так и на уровне программных решений. Одними из наиболее эффективных методов являются внедрение системы защиты от утечек конфиденциальных данных Data Leak Prevention (DLP) – технологии предотвращения утечек конфиденциальной информации из информационной системы вовне, а также технические устройства (программные или программно-аппаратные) для такого предотвращения утечек.
DLP-системы строятся на анализе потоков данных, пересекающих периметр защищаемой информационной системы. При детектировании в этом потоке конфиденциальной информации срабатывает активная компонента системы и передача сообщения блокируется.
Борьба с незаконным получением и распространением конфиденциальной информации поможет развить рынок DLP­технологий, ведь системы DLP – наиболее эффективный инструмент защиты конфиденциальной информации на сегодняшний день, и актуальность данных решений будет со временем только увеличиваться. Здесь важным шагом стало принятие DLP-решений в качестве неотъемлемого элемента системы безопасности любой крупной российской организации.
6.3. Стандарты информационной безопасности
Стандарты информационной безопасности – совокупность отечественных и международных нормативных и методических документов, формулирующих требования и рекомендации к процессам обеспечения информационной безопасности, используемым мерам и технологиям, а также описывающих способы контроля соответствия данным стандартам.
Стандарты информационной безопасности или стандарты кибербезопасности - это методы, обычно описываемые в опубликованных материалах, которые направлены на защиту киберсреды пользователя или организации. Эта среда включает самих пользователей, сети, устройства, все программное обеспечение, процессы, информацию при хранении или передаче, приложения,
106
службы и системы, которые могут быть подключены прямо или косвенно к сетям.
Стандарты в области информационной безопасности выполняют следующие важнейшие функции:
- выработку понятийного аппарата и терминологии в области информационной безопасности;
- формирование шкалы измерений уровня информационной безопасности;
- согласованную оценку продуктов, обеспечивающих информационную безопасность;
- повышение технической и информационной совместимости продуктов, обеспечивающих информационную безопасность;
- накопление сведений о лучших практиках обеспечения информационной безопасности и их предоставление различным группам заинтересованной аудитории – производителям средств информационной безопасности, экспертам, ИТ-директорам, администраторам и пользователям информационных систем;
- функцию нормотворчества – придание некоторым стандартам юридической силы и установление требования их обязательного выполнения.
Благодаря стандартам информационной безопасности производители и эксперты:
1) обоснованно определяют наборы требований к информационным продуктам и декларируют их возможности;
2) подтверждают ценность продуктов путем сертификации на соответствие стандартам информационной безопасности;
3) получают ценную техническую и иную информацию. Потребители:
1) обоснованно выбирают информационные продукты;
2) более четко формулируют требования к ним;
3) имеют возможность построить гарантированно качественную
систему информационной безопасности.
Согласно Федеральному закону № 184-ФЗ «О техническом регулировании», целями стандартизации являются:
- повышение уровня безопасности жизни и здоровья граждан, имущества физических и юридических лиц, государственного и муниципального имущества, объектов с учетом риска возникновения чрезвычайных ситуаций природного и техногенного характера, повышение уровня экологической безопасности, безопасности жизни и здоровья животных и растений;
107
- обеспечение конкурентоспособности и качества продукции (работ,
услуг), единства измерений, рационального использования ресурсов, взаимозаменяемости технических средств (машин и оборудования, их составных частей, комплектующих изделий и материалов), технической и информационной совместимости, сопоставимости результатов исследований (испытаний) и измерений, технических и экономико-статистических данных, проведения анализа характеристик продукции (работ, услуг), исполнения государственных заказов, добровольного подтверждения соответствия продукции (работ, услуг);
- содействие соблюдению требований технических регламентов;
- создание систем классификации и кодирования технико-
экономической и социальной информации, систем каталогизации продукции (работ, услуг), систем обеспечения качества продукции (работ, услуг), систем поиска и передачи данных, содействие проведению работ по унификации.
Основными областями стандартизации информационной безопасности являются:
- аудит информационной безопасности;
- модели информационной безопасности;
- методы и механизмы обеспечения информационной
безопасности;
- криптография;
- безопасность межсетевых взаимодействий;
- управление информационной безопасностью.
Стандарты информационной безопасности имеют несколько классификаций (рис. 6.8).
Существуют российские стандарты информационной безопасности (ГОСТ Р ИСО/МЭК 15408, ГОСТ Р 51275 и др.), причем Федеральный закон № 184-ФЗ «О техническом регулировании» декларирует принцип «применения международного стандарта как основы разработки национального стандарта, за исключением случаев, если такое применение признано невозможным вследствие несоответствия требований международных стандартов климатическим и географическим особенностям Российской Федерации, техническим и (или) технологическим особенностям или по иным основаниям либо Российская Федерация в соответствии с установленными процедурами выступала против принятия международного стандарта или отдельного его положения».
108
Рис. 6.8. Классификации стандартов информационной безопасности
Необходимость следования некоторым стандартам информационной безопасности закреплена законодательно. Однако и добровольное выполнение стандартов очень полезно и эффективно, поскольку в них описаны наиболее качественные и опробованные методики и решения.
Контрольные вопросы
1. Дайте определение информационной безопасности организации.
2. Какие виды информации можно выделить?
3. Какие нормативно-правовые акты включаются в законодательное
обеспечение информационной безопасности организации?
109
4. Какие существуют функции службы защиты информационной составляющей экономической безопасности организации?
5. Что представляет собой защита информации в экономической информационной системе?
6. На какие группы можно разделить угрозы информационной безопасности организации?
7. Перечислите основные показатели информационной составляющей экономической безопасности организации.
8. Какие группы выделяют среди негативных воздействий на информационную безопасность организации?
9. Перечислите основные области стандартизации информационной безопасности.
10. Как можно классифицировать стандарты информационной безопасности?
Тест для самоконтроля
Выберите один вариант ответа из предложенных.
1. Информационная безопасность организации — это: а) состояние защищенности организации от внешних и внутренних угроз в области управления персоналом, обеспечивающее достижение ее экономических интересов; б) состояние финансовой системы предприятия, при котором угрозы нанесения ущерба его активам, обеспечивающим устойчивость и независимость ведения бизнеса, а также прав собственности на него, снижены до определенного приемлемого уровня; в) состояние защищенности в области применяемых предприятием техники и технологий от внешних и внутренних угроз, обеспечивающее достижение его экономических интересов; г) состояние защищенности организации в области хранения, обработки, передачи информации от внешних и внутренних угроз, обеспечивающее достижение ее экономических интересов.
2. Информационная безопасность как составная часть экономической безопасности организации включает в себя: а) комплексную программу обеспечения безопасности информационных ресурсов организации; б) экономически обоснованную технологическую систему защиты, обеспечивающую защищенность финансовой системы организации;
110
в) комплекс только технических средств защиты информационных ресурсов организации; г) программу обеспечения безопасности трудовых ресурсов организации.
3. К функциям службы защиты информационной составляющей экономической безопасности организации относится: а) анализ полученной информации с несоблюдением общепринятых принципов и методов; б) сбор всех видов информации о деятельности организации; в) прогнозирование тенденций развития социальных процессов; г) оценка показателей экономической безопасности в производственной сфере.
4. Какого грифа секретности не существует: а) особой важности; б) совершенно секретно; в) секретно; г) конфиденциально.
5. Не относится к показателям оценки информационной функциональной составляющей экономической безопасности организации: а) производительность труда; б) коэффициент информационной вооруженности; в) коэффициент защищенности информации; г) производительность информации.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]