- •Система обеспечения экономической безопасности предприятия
- •Введение
- •1. Наиболее типичные проблемы российского предпринимательства
- •2.1. Некоторые рекомендации при создании системы безопасности предприятия
- •2.2. Основные принципы деятельности системы безопасности
- •2.3. Цели системы безопасности
- •2.4. Задачи системы безопасности
- •3. Внутренние и внешние угрозы экономической безопасности фирмы
- •4. Структура службы безопасности
- •5. Концепция безопасности предприятия
- •6. Правовой статус службы безопасности
- •Разведывательная и контрразведывательная деятельность служб безопасности
- •Введение
- •1. Определение понятия «экономическая разведка»
- •1.1. Отличие экономической разведки от экономического (промышленного) шпионажа
- •1.2. Промышленный шпионаж
- •1.3. Разведывательный цикл
- •1.4. Сравнительный анализ американской, японской и немецкой систем экономической разведки
- •2. Задачи и функции подразделения экономической разведки
- •2.1. Система методов экономической разведки
- •2.2. Структура разведывательного подразделения (РП) службы безопасности
- •2.3. Источники разведывательной информации
- •4. Контрразведка: цели и объекты
- •4.1. Стратегические разведчика как объект контрразведки
- •4.2. Задачи и структура контрразведывательного подразделения службы безопасности
- •Комплексная безопасность объектов связи, роль и место информационной безопасности в ее обеспечении
- •Введение
- •1. Основные понятия и определения из области информационной безопасности
- •2. Типичные проблемы обеспечения информационной безопасности
- •3. Основные направления обеспечения информационной безопасности
- •Заключение
- •Методологические основы обеспечения информационной безопасности объекта
- •Введение
- •1. Основные термины и определения из области информационной безопасности
- •2. Последовательность действий при разработке системы обеспечения информационной безопасности объекта
- •Определение политики информационной безопасности
- •Определение границ управления информационной безопасности и конкретизация целей ее создания
- •Оценка рисков и управление рисками
- •Выбор способов обеспечения информационной безопасности
- •3. Информационные системы как объект защиты
- •Заключение. Ваш следующий шаг
- •Основные свойства и показатели эффективности системы защиты информации
- •Введение
- •1. Характеристика «Общих критериев оценки безопасности информационных технологий ISO/IEC 15408»
- •2. Иерархия показателей эффективности системы защиты информации
- •3. Обобщенный методический подход к обеспечению информационной безопасности
- •Заключение
- •Комплексный подход к обеспечению информационной безопасности объекта
- •Введение
- •1. Основные принципы, требования и рекомендации по обеспечению информационной безопасности предприятия
- •Требования к системе информационной безопасности объекта
- •Факторы, определяющие степень централизации управления
- •2. Методика построения (аналитического обследования) системы информационной безопасности предприятия
- •Заключение
- •Методика выявления сведений, представляющих интеллектуальную собственность, и организаций, заинтересованных в них
- •Введение
- •1. Формирование списка сведений, подлежащих защите
- •2. Формирование списка организаций и частных лиц, которые могут быть заинтересованы в доступе к охраняемой информации
- •Заключение
- •Алгоритм проведения анализа информационного риска на предприятии
- •Введение
- •1. Оценка возможного ущерба (потерь)
- •2. Алгоритм проведения анализа информационного риска на предприятии
- •3. Стратегия управления рисками
- •4. Проверка системы защиты информации
- •Заключение
- •Формирование облика нарушителя
- •Введение
- •I. Общая характеристика модели нарушителя
- •2. Структура и основные элементы модели нарушителя
- •3. Алгоритм формирования облика нарушителя
- •Заключение
- •Управление информационной безопасностью
- •Введение
- •1. Основные понятия по управлению информационной безопасностью
- •2. Создание службы информационной безопасности, организационная структура и основные функции
- •3. Администратор безопасности
- •Заключение
- •Аналитические технологии управления информационной безопасностью
- •Введение
- •1. Информационное обеспечение администратора безопасности
- •2. Автоматизация управления информационной безопасностью
- •Заключение
- •План обеспечения информационной безопасности предприятия
- •Введение
- •1. Место и роль плана защиты в системе информационной безопасности
- •2. Организация планирования
- •3. Основные элементы плана защиты и их содержание
- •Заключение
- •Обеспечение информационной безопасности в чрезвычайных ситуациях
- •Введение
- •1. Классификация чрезвычайных ситуаций
- •2. Определение угроз информационной безопасности в чрезвычайных ситуациях
- •3. Разработка мер противодействия чрезвычайным ситуациям
- •Заключение
- •Основные положения законодательства в области защиты информации
- •Введение
- •1. Закон об информации, информатизации и защите информации
- •2. Основные положения закона «о государственной тайне»
- •3. Уголовная ответственность за преступления в сфере информации и интеллектуальной собственности
- •Заключение
- •Лицензирование деятельности в области защиты информации
- •Введение
- •1.Назначение и структура системы лицензирования
- •Что такое лицензия?
- •2. Основания и порядок получения лицензии
- •Специальная экспертиза
- •Государственная аттестация руководителей предприятий
- •Порядок получения лицензии
- •Заключение
- •Аттестование объектов связи и информатики
- •Введение
- •1. Структура системы аттестования объектов
- •2. Порядок проведения аттестации
- •Заключение
- •Система сертификации средств защиты информации
- •1. Государственная система сертификации в Российской Федерации
- •2. Государственная система сертификации средств защиты информации по требованиям безопасности информации
- •3. Сертификация средств защиты информации
- •4. Сертификационные испытания
- •5. Последовательность действий заявителя при сертификации ТЗИ по требованиям безопасности информации
- •Формирование концепции обеспечения информационной безопасности
- •Введение
- •1. Информационно-логическая модель объекта защиты
- •2. Обобщенная структура концепции обеспечения информационной безопасности
- •3. Адаптация общих концептуальных положений информационной безопасности к особенностям предприятия
- •Заключение
- •Уголовно-правовое обеспечение информационной безопасности
- •Статья 183 Уголовного кодекса Российской Федерации
- •Статья 204 Уголовного кодекса Российской Федерации
- •Статья 272 Уголовного кодекса Российской Федерации
- •Статья 273 Уголовного кодекса Российской Федерации
- •Статья 274 Уголовного кодекса Российской Федерации
- •Некоторые уголовно-процессуальные особенности привлечения лица, посягнувшего на информационную безопасность, к уголовной ответственности
- •Показания свидетеля
- •Показания потерпевшего
- •Показания обвиняемого
- •Показания подозреваемого
- •Заключение эксперта
- •Вещественные доказательства
- •Процессуальное закрепление вещественных доказательств
- •Протоколы следственных и судебных действий
- •Иные документы
- •Представление сведений, составляющих коммерческую и банковскую тайну, органам предварительного расследования по расследуемым ими уголовным делам
- •Виды юридической ответственности за правонарушения в области информационной безопасности
- •Введение
- •1. Административная ответственность за нарушение законодательства в сфере информационной безопасности
- •2. Гражданско-правовая ответственность юридических и физических лиц за противоправное получение и использование информации
- •Заключение
- •Основные понятия и требования по обеспечению тайны связи
- •Персонал и безопасность предприятия
- •1. Качественный подбор и расстановка кадров как условие обеспечения безопасности организации
- •2. Мошенничество
- •Совершению мошенничества способствует:
- •3. Тактика эффективного ведения переговоров
- •Основные этапы переговоров
- •Типичные модели поведения на переговорах
- •Метод принципиального ведения переговоров (Переговоры по существу)
- •Психологические основы деструктивной переговорной тактики и способы ее преодоления
- •4. Стиль разрешения конфликтов
- •Выбор оптимального стиля
- •5. Психологические аспекты обеспечения безопасности в экстремальных ситуациях
- •Психологическое обеспечение безопасности предпринимательской деятельности
- •1. Обеспечение безопасности компании при найме, расстановке и управлении персоналом
- •Отбор кандидатов на работу
- •Безопасность персонала обеспечивают новые психотехнологии
- •Стресс и безопасность
- •Полиграф (“детектор лжи”): история и современность
- •Полиграф (“детектор лжи): использование в интересах государства
- •Полиграф (“детектор лжи”): использование в интересах коммерческой безопасности
- •Полиграф и закон
- •Отчет по изучению индивидуально-психологических особенностей
- •Пример профориентационной карты
- •Методика оценки благонадежности персонала
- •1. Благонадежность сотрудника
- •2. Факторы неблагонадежности
- •3. Методы исследования уровня неблагонадежности
- •4. Повышение благонадежности, профилактика нарушений
- •5. Практика применения технологии оценки благонадежности
Обеспечение информационной безопасности в чрезвычайных ситуациях
Таблица 1.
Оценка опасности чрезвычайных ситуаций
Исходя из анализа данных, приведенных в таблице 1, наиболее опасными для ЗИ являются ситуации, связан ные с умышленным нанесением ущерба информационной безопасности предприятия диверсии и преступ" ные проявления. Не менее опасными для СЗИ являются также различные конфликты, в которые вовлечены сотрудники предприятия.
Наиболее распространенной информационной угрозой является блокирование доступа. И если учесть, что также существует серьезная опасность уничтожения защищаемой информации, то можно сделать вывод о необходимости организации резервного массива особо ценной информации, который должен быть доступен
иодновременно хорошо защищен от максимального количества ЧС.
3.Разработка мер противодействия чрезвычайным ситуациям
Для эффективного противодействия ЧС необходима тщательная предварительная подготовка к возможным чрезвычайным ситуациям. Смысл подготовки заключается в том, что при наступлении ожидаемой (прогнози руемой) ситуации организация (руководство) не ищет лихорадочно способы и средства противодействия, а реализует уже имеющиеся планы и использует заранее приготовленные ресурсы. Для этого нужно четко пред ставлять себе, что и когда может произойти, каковы могут быть последствия, какие средства и методы наибо лее эффективны, какие ресурсы должны использоваться.
Чтобы эффективно противостоять различным ЧС, необходимо использовать соответствующие каждой ситуа ции методы и средства противодействия. По каждой чрезвычайной ситуации в составе планирующих доку ментов должны быть разработаны детальные инструкции на случай их возникновения.
Чтобы такие инструкции разработать, необходимо проделать определенную работу. Прежде всего, необхо димо произвести прогнозирование возникновения и развития ЧС. Прогнозирование должно производиться, исходя из особенностей исследуемой ситуации и возможностей системы справиться с ситуацией (наличие ресурсов, их качество, наличие планов работы в сложных условиях).
Любое прогнозирование связано с моделированием процессов, происходящих в системе в условиях ЧС:
•физических, происходящих в технических средствах ЗИ и охраны, каналах передачи и обработки инфор мации, инженерных сооружениях;
•организационных, происходящих в системе управления,
•психологических, происходящих при исполнении должностных обязанностей.
Следующим этапом разработки планов мероприятий является анализ имеющихся ресурсов (людских, вы числительных, финансовых…) и возможностей их использования.
На базе полученных результатов прогнозирования и анализа имеющихся ресурсов разрабатывается план ме" роприятий по противодействию ЧС, включающий подготовку системы к работе в условиях ЧС (подготовку технических средств и подготовку сотрудников), выделение необходимых ресурсов, разработку чрезвычай ных планов работы в условиях ЧС, методик реагирования на ЧС, ликвидации последствий.
13.5
План обеспечения информационной безопасности предприятия
Основной задачей подготовки технических средств является сохранение функциональности, надежности ос" новных элементов СЗИ и ее системы управления, создание стратегических (универсальных, медленно расхо дуемых) и тактических резервов (специальных, быстро исчерпываемых ресурсов). Зарубежные фирмы рас ходуют значительные суммы (по отдельным данным, до 15% средств из прибыли) на компенсацию потерь, вызванных неполадками вычислительной техники.
После разработки и утверждения осуществляется реализация спланированных мероприятий и контроль вы полнения.
Ни один план не может предусмотреть всех возможных изменений обстановки в ходе развития чрезвы чайной ситуации. Однако это не говорит о том, что такие планы не нужны. Любой план не догма, а руко водство к действию и является опорным вариантом для использования его в начальный момент. Коррек тировка мероприятий плана осуществляется по промежуточным результатам анализа ситуации.
Любая ЧС имеет свои источники зарождения, условия возникновения и закономерности развития. Поэтому, только получая информацию о предпосылках к возникновению ЧС, можно рассчитывать на минимизацию ущерба от наступившей ЧС за счет своевременных превентивных мер.
Для оперативного управления СЗИ в условиях ЧС, локализации и ликвидации последствий ЧС необходимо полу чать информацию о том, как развивается ЧС и как она воздействует на систему.
Для данной работы в рамках СЗИ целесообразно создать специальное информационное подразделение (не штатное), которое занималось бы сбором, обработкой, анализом, прогнозом, хранением, выдачей и распре делением информации о ЧС.
При возникновении реальной угрозы организация (система) должна оперативно выбрать тактику действий в со ответствии с условиями обстановки, что позволит снизить ущерб за счет оптимизации реагирования и его своев ременности. Подготовленная к ЧС организация способна начать противодействие тогда, когда ситуация еще не выш ла из под контроля, когда существует еще много возможностей для альтернативных вариантов реагирования на развитие событий.
Для каждой ЧС необходимо разработать собственное методическое обеспечение, которое упорядочивало бы процесс использования организационных, административных, социально психологических и технических ме роприятий.
Наиболее важными среди прочих являются организационные мероприятия.
Основная проблема работы в условиях ЧС — неорганизованность и несогласованность работы структурных подразделений, вовлеченных в ЧС, и отдельных сотрудников. Поэтому в особо сложной ситуации при дли тельном воздействии деструктивных факторов для эффективной работы с ЧС необходима кризисная органи зация взаимодействия подразделений — руководство их действиями из одного центра – специальной орга низационной структуры с широкими полномочиями.
Идеально, если бы это была постоянная организационная структура, которая занималась бы сбором и анали зом информации о ЧС, прогнозированием, планированием и организацией работы в условиях ЧС. Если такая структура отсутствует, то в период ЧС необходимо создать штаб по работе с ЧС, куда входили бы представи тели (или руководители) всех вовлеченных в ЧС структурных подразделений. Может быть создана группа экспертов для анализа информации и выработки рекомендаций по управлению в условиях ЧС для вовлечен ных подразделений.
Кроме основного кризисного центра, необходимо предусмотреть создание вспомогательных подразделений, ко торые выполняли бы важные служебные функции. В рамках этого подразделения могут быть созданы группа экспертов, группа быстрого реагирования, техническая группа, информационная группа.
Далеко не любая ЧС требует серьезных изменений в деятельности организации. Иногда достаточно простого реагирования одного из структурных подразделений согласно разработанной методике. Ситуация стандарт на, система — управляема. ЧС, угрожающая жизненным интересам организации, требует соответствующего реагирования изменения организационной структуры и мобилизации ресурсов.
Группа быстрого реагирования кроме силовых акций должна быть способна заниматься также спасательны ми операциями и быть способной поддерживать порядок в организации в экстремальных ситуациях (выпол нять охранные функции).
Техническая группа должна заниматься экстренным восстановлением разрушенных инженерных сооружений, линий связи, технических средств защиты информации и охраны, электронных средств обработки и хранения информации. Информационная группа должна заниматься сбором и первичной обработкой полученных сведений, их груп пировкой, накоплением и хранением.
Экспертная группа должна заниматься анализом полученных сведений и разработкой методического обеспече ния.
Весьма важными являются и мероприятия по работе с персоналом.
В любой ситуации, названной чрезвычайной, наибольшее влияние на сотрудника могут оказать следующие фак торы: быстрота развития событий, сверхсильное воздействие факторов окружающей среды и возникающая в связи с этим опасность жизни, здоровью и другим личностным ценностям сотрудника, неопределенность. Так же негативное воздействие способна оказать угроза разрушения систем, за которые сотрудник в силу своих слу жебных обязанностей несет ответственность.
Это влияние может распространяться по двум основным направлениям:
•негативное изменение поведения сотрудника (хаотичное поведение), выражающееся в неисполнении распоряжений руководства, направленных на ликвидацию ЧС, неспособности сотрудника выполнять свои должностные обязанности и правила поведения в определенных обстоятельствах;
•неумение работать в сложной (экстремальной ситуации), выражающееся в неспособности принимать решения, адекватные условиям ЧС.
13.6
Обеспечение информационной безопасности в чрезвычайных ситуациях
Такое поведение объясняется не только индивидуальными особенностями сотрудника и недостатками в про фессиональной подготовке, но и универсальным воздействием ЧС на психику человека.
Факторы ЧС, воздействующие на сотрудников, могут трансформироваться в следующие психологические эффек ты: страх за свою жизнь и здоровье, опасения за свое материальное благополучие, свою самоидентичность (лич ностную целостность). Именно в экстремальной ситуации часто проявляется глубинная мотивация личности, ак туализируется чувство самосохранения. Тогда поведение человека становится не рациональным (направлен ным на достижение поставленной организацией цели), а ценностно эмоциональным (направленным, прежде всего, на спасение себя, своего «лица»), Сотрудник перестает выполнять свои системные функции, поддаваясь эмоциональному порыву, часто ведя себя нерационально.
Поэтому в работе с персоналом необходимо сделать упор на психологическую подготовку и обучение сотруд ника по ряду направлений.
Работа с исполнителями складывается из морально психологической и профессиональной подготовки сотруд ников к работе в условиях ЧС. Цель такой работы приобретение сотрудником специальных навыков опти мального реагирования на дестабилизирующие факторы, вызванные развитием ЧС и психологической устой чивости к стрессовым воздействиям.
Работа с руководителями заключается в подготовке руководителей к быстрому и самостоятельному приня тию решений в условиях ЧС, выработке способности к взаимодействию с другими структурными подразделе ниями и навыка руководства коллективом в сложных ситуациях.
Очень важным при работе с персоналом является психологическая подготовка к ЧС. Это, прежде всего, выра ботка способности сохранять спокойствие и самообладание в экстремальной ситуации, принимать разумные, профессионально выверенные, взвешенные решения в сложной, опасной и быстроменяющейся ситуации.
Эмоциональное воздействие ЧС влияет, прежде всего, на интеллектуальные способности и волевую сферу чело века. Страх может полностью парализовать человека или помешать адекватно оценить возникшую ситуацию. Ог раниченное время также усложняет принятие решения. Ситуация управления осложняется еще и тем, что поведе ние людей в экстремальных ситуациях может существенно отличаться от поведения в обычных условиях. Поэтому и воздействие на подчиненных должно также быть иным.
В этой связи работа с руководителями должна включать:
•обучение информационной работе (получение, обработка, хранение, передача, ввод и т. д.) с учетом ЧС;
•обучение принятию решений в экстремальных ситуациях;
•психологическая подготовка к работе в экстремальной ситуации;
•обучение работе с персоналом в особых условиях.
Работа с техническими средствами обеспечения информационной безопасности в условиях ЧС заключается либо в поддержании их функционирования, либо в выполнении их функций другими средствами (элементами систе мы). Например, при серьезном разрушении инженерных сооружений при землетрясении или выходе из строя средств охраны при пожаре ценности и документы приходится размещать в необорудованном помещении. В этом случае необходимо либо срочно организовывать круглосуточную охрану, либо немедленно ставить (мон тировать, задействовать) технические средства ЗИ.
Таким образом, для наиболее эффективного противодействия ЧС необходимо учитывать особенности ЧС, среди которых основными являются:
•внезапность;
•экстремальный характер воздействия на элементы СЗИ;
•психологические феномены экстремального воздействия (поведение сотрудников и руководителей — дезорганизация на всех уровнях управления);
•системность воздействия ЧС как процесса на СЗИ – информационную структуру (получение, обмен, обра ботка и распространение информации); организационную структуру (система управления); техническую структуру (распределение и использование материальных ресурсов); коммуникативную структуру (взаи
модействие сотрудников, руководства); психику сотрудников.
Эти представления о ЧС позволяют сформулировать ряд важных положений для организации работы в услови ях ЧС:
•только комплексные меры по подготовке и противодействию способны эффективно противостоять экст ремальным воздействиям;
•подготовка сотрудников — основной элемент системы противодействия ЧС;
•наибольший эффект (наименьший ущерб) даст не реагирование на уже случившееся событие, а предот вращение или пресечение ЧС.
Способность эффективного противодействия ЧС предполагает своевременное разрешение ряда основопо лагающих задач:
•выявление основных угроз для СЗИ;
•разработка концепции (подход, основные принципы) безопасности СЗИ;
•разработка стратегии действий СЗИ по обеспечению безопасности;
•проектирование системы противодействия ЧС;
•создание структуры и механизма согласования действий всех подразделений и должностных лиц, зани мающихся обеспечением безопасности;
•определение плана конкретных мероприятий по реализации этой стратегии;
•проведение обследования СЗИ на предмет уязвимости для ЧС (надежность системы противодействия);
•проведение постоянного мониторинга состояния СЗИ и контроль проводимых мероприятий.
13.7
План обеспечения информационной безопасности предприятия
Таблица 2
Методы реагирования на чрезвычайные ситуации
Заключение
В заключение необходимо еще раз подчеркнуть значение человеческого фактора для противодействия ЧС. Большинство ЧС так или иначе воздействуют на эмоциональное состояние и поведение человека. Послед ствия такого воздействия могут заключаться в его неспособности адекватно воспринимать и правильно реа гировать на ситуацию, и даже при наличии в системе ресурсов для противодействия ЧС сотрудники в силу стрессовой ситуации не всегда способны правильно отреагировать на деструктивные процессы (воздействие). Поэтому персонал можно считать наиболее уязвимым местом любой организации. Кроме того, персонал яв ляется наиболее важным звеном в системе противодействия ЧС, потому что человеческий ресурс — это уни версальный ресурс, способный заменить или компенсировать недостаток любого другого.
13.8
