Сегодня мы поговорим об утечки и средствах защиты конфиденциальной информации.
Термин конфиденциальная информация означает доверительная, не подлежащая огласке, секретная. Разглашение ее может квалифицироваться как уголовно наказуемое преступление. Любое лицо, имеющее доступ к такой информации, не имеет право разглашать ее другим лицам, без согласия правообладателя.
Конфиденциальная информация и закон
Указ президента РФ № 188 от 06.03.1997 г. определяет сведения, имеющие конфиденциальный характер. К ним относятся:
- Сведения, относящиеся к коммерции.
- Сведения, связанные относящиеся к служебной деятельности.
- Врачебная, адвокатская, личная (переписка, телефонные разговоры и.т.д.) тайна.
- Тайна следствия, судопроизводства, сведения об осужденных.
- Персональные данные граждан, сведения об их личной жизни.
Коммерческая тайна — это информация, дающая возможность ее обладателю получить конкурентное преимущество, выгоду от представления услуг или продажи товаров. Инсайдерская информация о компании (смена руководства и.т.д.) способная повлиять на стоимость акций.
Служебная тайна — информация, имеющаяся в органах госуправления, документы имеют гриф «Для служебного пользования» и не подлежат разглашению третьим лицам.
К профессиональной тайне относится тайна следствия, адвокатская, судопроизводства, нотариальная и.т.д.
Любые персональные данные (Ф.И.О, место работы, адрес, и.т.д.), сведения о частной жизни гражданина.
Утечка такой информации может наступить в следующих случаях:
- Неэффективное хранение и доступ к конфиденциальной информации, плохая система защиты.
- Постоянная смена кадров, ошибки персонала, тяжелый психологический климат в коллективе.
- Плохое обучение персонала эффективным способам защиты информации.
- Неумение руководства организации контролировать работу сотрудников с закрытой информацией.
- Бесконтрольная возможность проникновения в помещение, где хранится информация, посторонних лиц.
Пути утечки информации
Они могут быть организационные и технические.
Организационные каналы:
- Поступление на работу в организацию, с целью получения закрытой информации.
- Получение интересующей информации от партнеров, клиентов с использованием методов обмана, введение в заблуждения.
- Криминальный доступ получения информации (кража документов, похищение жесткого диска с информацией).
Технические каналы:
- Копирование подлинника документа закрытую информацию или его электронную версию.
- Запись конфиденциального разговора на электронные носители (диктофон, смартфон и другие записывающие устройства).
- Устная передача содержания документа ограниченного доступа третьим лицам, не имеющим права доступа к нему.
- Криминальное получение информации с помощью радиозакладок, скрытно установленных микрофонов и видеокамер.
Меры по защите информации
Система защиты закрытой информации предполагает:
- Предупреждению несанкционированного доступа к ней.
- Перекрытие каналов утечки.
- Регламентации работы с конфиденциальной информацией.
Служба безопасности предприятия должна организовывать практическую реализацию системы защиты информации, обучение персонала, контроль соблюдения нормативных требований.
Система защиты включает в себя элементы организационные, технические, программно-аппаратные, криптографические методы.
Организационные методы
- Разработка системы обработки конфиденциальных данных.
- Доведение до персонала фирмы положение об ответственности за разглашение конфиденциальных документов, их копирование или фальсификацию.
- Составление списка документов ограниченного доступа, разграничение персонала по допуску к имеющейся информации.
- Отбор персонала для обработки конфиденциальных материалов, инструктирование сотрудников.
Технические методы
- Использование криптографических средств при электронной переписке, ведение телефонных разговоров по защищенным линиям связи.
- Проверка помещения, где ведутся переговоры, на отсутствие радиозакладок, микрофонов, видеокамер.
- Доступ персонала в защищенные помещения с помощью идентифицирующих средств, кода, пароля.
- Использование на компьютерах и других электронных устройствах программно- аппаратных методов защиты.
Политика компании в области информационной безопасности включает в себя:
- Назначение ответственного лица за безопасность в организации.
- Контроль использования программно-аппаратных средств защиты.
- Ответственность начальников отделов и служб за обеспечение защиты информации.
- Введение пропускного режима для сотрудников и посетителей.
- Составления списка допуска лиц к конфиденциальным сведениям.
Организация информационной безопасности
Компьютеры, работающие в локальной сети, серверы, маршрутизаторы должны быть надежно защищены от несанкционированного съема информации. Для этого:
- За эксплуатацию каждого компьютера назначается ответственный сотрудник.
- Системный блок опечатывается работником IT службы.
- Установка любых программ производится специалистами IT службы.
- Пароли должны генерироваться работниками IT службы и выдаваться под роспись.
- Запрещается использование сторонних источников информации, на всех носителях информации делается маркировка.
- Для подготовки важных документов использовать только один компьютер. На нем ведется журнал учета пользователей.
- Программно-аппаратное обеспечение должно быть сертифицировано.
- Защита информационных носителей (внешние диски) от несанкционированного доступа.
Рекомендуем ознакомиться — dlp система (это специальное программное обеспечение, предназначенное для защиты данных).
Система работы с конфиденциальной информацией гарантирует информационную безопасность организации, позволяет сохранять от утечек важные сведения. Это способствует устойчивому функционированию предприятия долгое время.