Поиск по каталогу

Библиотека онлайн

K004359 Дипломная работа Конфиденциальные документы и организации их защиты от несанкционированного доступа

3400 руб. 1890 руб.
В корзину

         Содержание

Введение.........................................................................................................3

 Глава1.Организационная деятельность по ведению конфиденциальных документов...............................................................................................................8

1.1. Общая характеристика конфиденциальной информации..................8

1.2.Особенности обработки, хранения и последующего использования конфиденциальных документов...........................................................................20

1.3. Система доступа к конфиденциальным документам……………....30

Глава2. Информационная безопасность и защита конфиденциальной документации........................................................................................................ 36

2.1. Угрозы и меры по предупреждению несанкционированного доступа к конфиденциальной информации........................................................36

2.2.Организация систем защиты конфиденциальной информации....... 42

Глава3.Защита конфиденциальной информации в Сибирском федеральном университете...........................................................…………........47

3.1.Система защиты информации в Сибирском федеральном университете .........................................................................................................47

3.2.Совершенствование системы безопасности конфиденциальных документов в Сибирском федеральном университете.......................................51

Заключение..................................................................................................55

Список использованной литературы.........................................................58

Приложение №1...........................................................................................63

Приложение №2...........................................................................................70














                                            Введение

Актуальность темы выпускной квалификационной работы обусловлена тем, что проблема защиты конфиденциальной документации в наше время стоит достаточно остро в связи с тем, что угрозы нарушения информационной безопасности носят масштабный характер.

Стоит отметить, что важной проблемой защиты конфиденциальной информации, является состояние информационной безопасности в России. Это касается как технических средств, так и системно-программного обеспечения, которое поставляется в основном зарубежными компаниями. Такая зависимость может создать угрозу национальной безопасности. Обозначенные проблемы требуют изучения в рамках выпускной квалификационной работы.

 Степень изученности темы выпускной квалификационной работы достаточно обширна. Можно выделить два этапа изучения, связанные с поставленной проблемой. Первый этап это работы, появившиеся в конце XX и начале XXI века, связан с развитием компьютерной техники, а соответственно усовершенствованием различных сетевых угроз для конфиденциальной информации. Второй этап- работы появляющиеся в наше время, связан с тем, что проблема защита конфиденциальных документов стоит достаточно остро и требует дополнительной информации для их защиты.

Если говорить о первом этапе, то в научной литературе отдельные моменты, связанные с обеспечением механизма охраны отдельных видов конфиденциальной информации ограниченного доступа, отражены в научных трудах таких правоведов, как А.И.Алексенцев , В.Я.Ищейнов , З.З.Зинатулин . Тем не менее в данных трудах, проблема правовой защиты конфиденциальной информации самостоятельно почти не изучалась.

Понятие информационной безопасности, основные ее составляющие, изложены в трудах В.А.Галатенко  и В.Н.Ярочкина  .

Наиболее важные по своей значимости вопросы безопасности информации при электронном документообороте в своих работах рассматривают Д.А.Романов., Т.Н.Ильина., А.Ю.Логинова  ., Е.А.Степанов , А.А.Малюк

Говоря про второй этап, можно выделить две статьи, в которых описаны аспекты информационной безопасности (В.Я.Ищейнова и М.В.Мецатуняна ).

 Целью выпускной квалификационной работы является описание процесса по защите конфиденциальных документов в Сибирском федеральном университете.

Для достижения поставленной цели определен следующий круг задач выпускной квалификационной работы:

1)Рассмотреть понятие конфиденциального документа, его признаки и структуру.

2)Изучить особенности обработки, хранения и последующего использования конфиденциальных документов.

 3)Проанализировать нормативно-правовые основы защиты конфиденциальной информации.

4)Рассмотреть методы и средства защиты конфиденциальной информации.

   Для достижения по поставленной цели потребовалось привлечь достаточно обширный круг источников. Источниковая база работы в первую очередь состоит из опубликованных источников нормативно-правовой документации по защите. Главным источником работы является Конституция, как основной закон Российской Федерации.Статья 23 Конституции РФ гарантирует право на личную, семейную тайну, тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщении. При этом ограничение этого права допускается только на основании судебного решения. Конституцией РФ не допускается (ст.24) сбор, хранение, использование и распространение информации о частной жизни лица без его согласия.

Нормы регулирования отношений, возникающих при обращении с конфиденциальной информации, содержатся также в Гражданском кодексе РФ. При этом конфиденциальная информация относится в Гражданском кодексе РФ к нематериальным благам (ст.150).

Критерии, по которым сведения относятся к служебной и коммерческой тайне, содержатся в ст.139 Гражданского кодекса РФ.

Кроме того, определение конфиденциальности коммерческой информации содержится в ст.727 Гражданского кодекса РФ .

27 июля 2006 года были приняты два важнейших для сферы защиты информации конфиденциального характера федеральных закона: № 149-ФЗ "Об информации, информационных технологиях и о защите информации" и № 152-ФЗ "О персональных данных". В них даны базовые понятия информации и ее защиты. Такие как "информация", "конфиденциальность информации", "персональные данные" и т.д.

10 января 2002 года Президентом РФ был подписан очень важный закон "Об электронной цифровой подписи", развивающий и конкретизирующий положения приведенного выше закона "Об информации…" .

Основными в области безопасности конфиденциальной информации также являются законы РФ:

1. "О государственной тайне" от 22 июля 2004 г. ;

2. "О коммерческой тайне" от 29 июля 2004 (он содержит в себе информацию, составляющую коммерческую тайну, режим коммерческой тайны, разглашение информации, составляющую коммерческую тайну) ;

3. "Об утверждении Перечня сведений конфиденциального характера";

4. Об утверждении Перечня сведении, которые не могут составлять коммерческую тайну" .

Стандарт, закрепляющий основные термины и определения в области защиты информации - ГОСТ Р 50922-96 (29).

Но в нашей стране не имеется нормативного правового акта, который бы устанавливал единый порядок учета, хранения, использования документов, содержащих конфиденциальные сведения.

Из локальных актов стоит выделить:

1.Приказ об утверждении и введении в действие нормативных актов по защите информации;

2.Положение о персональных данных СФУ;

3.Перечень сведений составляющих конфиденциальную информацию СФУ.

В целом, можно сказать, что проблема информационной безопасности обеспечена источниками, источниковая база позволяет осветить поставленные задачи.

Таким образом, объектом работы являются конфиденциальные документы.

Предметом исследования выпускной квалификационной работы является организация работ по защите конфиденциальной документации.

В работе были использованы следующие методы исследования:

 1.Анализ:были рассмотрены и проанализированы часто встречающиеся угрозы конфиденциальным сведениям в документопотоках.

 2.Аналогия:было рассмотрено сходство таких терминов как «конфиденциальная информация» и «государственная тайна». А также "конфиденциальная информация", "тайна" и "секрет".

3.Обобщение: был проведен процесс установления общих свойств и признаков угроз безопасности конфиденциальной информации.

4.Синтез:объединение различных методов организационной защиты конфиденциальной информации с целью их изучения как единого целого.

5.Сравнительно-правовой: были сопоставлены различные нормативно-правовые акты РФ по теме выпускной квалификационной работы.

 Новизна выпускной квалификационной работы определяется тем, что проведено комплексное изучение особенностей защиты конфиденциальных документов.

Практическая значимость работы состоит в том, что основные выводы могут быть использованы в рамках курса "Защита и обработка конфиденциальной документации" для студентов специальностей: "Комплексная защита объектов информатизации" и " Информационные системы и технологии".

Работа состоит из введения, трех глав, списка использованной литературы и двух приложений.





















 Глава1.Организационная деятельность по ведению конфиденциальных документов

      1.1. Общая характеристика конфиденциальной документации.

С точки зрения этимологии, слово “конфиденциальный” происходит от латинского confidentia – доверие и в современном русском языке означает “доверительный, не подлежащий огласке, секретный”. Слово “секрет”, которое также необходимо рассмотреть, заимствовано из французского secret – “тайна”. Интересно, что в знаменитом словаре В. Даля также названы аналогичные значения: “конфиденциальная” – “откровенная, по особой доверенности, неоглашаемая, задушевная”; “тайна” – “кто чего не знает, то для него тайна, все сокрытое, неизвестное, неведомое”.  Таким образом, можно сделать вывод о равнозначности понятий конфиденциальная информация, тайна и секрет.

Однако, стоит заметить, что в правовой науке определения тайны и конфиденциальной информации не совсем похожи, так как тайна означает еще и правовой режим информации.  В соответствии со ст. 2 Федерального закона "Об информации, информационных технологиях и о защите информации" конфиденциальность информации - обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя. Раннее в Федеральном законе "Об информации, информационных технологиях и о защите информации" указывалось, что конфиденциальная информация - это документированная информация, доступ к которой ограничивается в соответствии с законодательством РФ.  На мой взгляд, данное определение следует считать правильным, не считая того, что не всегда информация с ограниченным доступом может быть документированной.  

Чтобы разобраться в том, чем же является "информация ограниченного доступа и распространения", стоит рассмотреть разновидности, связанные с терминами "тайна", "сведения, составляющие тайну" и "конфиденциальная информация". В мировой практической деятельности управления конфиденциальными сведениями употреблялись разного рода определения, обозначавшие суть данного понятия и употреблявшие основное слово "тайна".

Институт тайны имеет в российском законодательстве гораздо более глубокие корни. Правовые нормы, предусматривавшие ответственность за разглашение ценной конфиденциальной информации, содержались еще в Уложении о наказаниях 1845 г. Так, разд. VIII Уложения, который именовался «О преступлениях и проступках против общественного устройства и благочиния», включал в себя три статьи, посвященные ответственности за разглашение секретной информации.

Когда гражданин, учреждение, государство придает какой-либо информации конфиденциальное значение на предусмотренном законом основании, они преследуют определенные цели, находят способы для того, чтобы данная информация оставалась в тайне. Противозаконное получение такой информации, ее использование в ущерб обладателю, а также распространение лицами, которые знали о ней по роду своей деятельности, причиняют материальный урон, а также моральный вред владельцу этой информации. Государство берет на себя обязательство по предоставлению защищенности и охране прав гражданина, учреждений, государства на информацию, которая является тайной, или другую информацию ограниченного доступа, а именно- конфиденциальную. Осуществление охраны данных прав проводится с помощью принятия  соответствующих законов и других нормативных правовых актов, которые предполагают ответственность нарушителей за незаконное получение, использование такого рода информации, а также ее разглашения.

 В 1993 году в Законе Российской Федерации «О государственной тайне»   впервые было официально определено понятие «государственной тайны».Государственная тайна - защищаемые государством сведения в области его военной, внешнеполитической, экономической, разведывательной, контрразведывательной и оперативно-розыскной деятельности, распространение которых может нанести ущерб безопасности Российской Федерации.

Определения такого термина как служебная тайна, в действующем законодательстве отсутствует, но есть частичные упоминания, к примеру в Федеральном законе "Об информации, информационных технологиях и защите информации".  Если проводить анализ нормативных правовых актов, то можно выделить основные признаки, которые позволяют отнести информацию к служебной тайне.  "Гражданский кодекс Российской Федерации (часть четвертая)" от 18.12.2006 N 230-ФЗ (принят ГД ФС РФ 24.11.2006) (ред. от 08.11.2008)

 В Четвертой части Гражданского кодекса Российской Федерации  даются определения новых понятий: «секрет производства(ноу-хау)» и «служебный секрет производства».  В Федеральном законе «Об информации, информационных технологиях и защите информации»  определено понятие «профессиональная тайна». Принятый в 2004 г. Федеральный закон «О коммерческой тайне». определил понятие «коммерческая тайна». Новая редакция закона 2007 г. вводит взаимосвязь коммерческой тайны и секрета производства.

В философском смысле тайна определяет два вида глобальной информации:

1. Скрытую от нашего понимания или восприятия, в настоящее время не осознанную человеческим интеллектом, - объективные тайны (Вселенной, земли, океана, природы, человека, его рождения, смерти и т.д.), исследованием (или, применяя терминологию в области защиты информации, открытием доступа к информации) которых занимаются ученые и исследовательские центы;

2.Известную, но с определенной целью скрытую от других людей, - субъективные тайны (личности, государства, общества, конкретной организации), т.е. защищаемую и охраняемую информацию, несанкционированный доступ к которой, а также санкционированный доступ, влекущий за собой несанкционированное разглашение или распространение информации, может нанести различного рода ущерб субъекту - обладателю информации, влекущий за собой экономические, финансовые, политические, моральные и другие потери.

 Понятие «тайна» имеет  по смыслу два значения: нечто абсолютно неизвестное всем и нечто относительно неизвестное для каких-либо лиц.  Иными словами, информация должна быть известна или доверена узкому кругу лиц. При этом основанием известности информации тому или иному лицу могут быть профессиональная или служебная деятельность, семейно-брачные отношения и др.

На данный момент в российском законодательстве нет общего понятия "тайна". В русской правовой литературе при попытке выяснения значений отдельных видов тайн есть спорные, иногда противоречивые мнения. Во многих определениях нет ясно видимых признаков тайны, что, без сомнений, доставляет затруднения при правильной оценки ее классификации в случае покушения на охраняемые законом тайны.

  Правовое понятие тайны выделяет следующие признаки:

—  тайна есть, прежде всего, сведения, информация;

—  сведения должны быть известны или доверены узкому кругу лиц;

—  сведения могут быть известны или доверены определенным субъектам в силу их профессиональной или служебной деятельности, осуществления определенных поручений;

—  сведения не подлежат разглашению (огласке);

—  разглашение сведений (информации) может повлечь наступление негативных последствий (материальный и моральный ущерб ее собственнику, владельцу, пользователю или иному лицу);

—  на лицах, которым доверена информация, не подлежащая оглашению, лежит правовая обязанность ее хранить;

—  за разглашение этих сведений устанавливается законом юридическая ответственность.

Далее стоит дать определение конфиденциальным документам. Конфиденциальными называются документы, содержащие сведения, известные только определенному кругу лиц, не подлежащие огласке, доступ к которым строго ограничен.


Стоит рассмотреть и дать характеристику таким понятиям как «ограничение доступа к информации» и «ограничение распространения информации». Ведь именно их характеристика состоит в раскрытии системы признаков, использование которых необходимо для решения задач защиты информации, а также определения понятий «тайна» и «конфиденциальная информация», которые используются повсеместно при работе с конфиденциальными документами.

В Федеральном законе «Об информации, информационных технологиях и защите информации» в качестве основных принципов правового регулирования в информационной сфере названы:

-свобода поиска, получения, передачи, производства и распространения информации любым законным способом;

-установление ограничений доступа к информации только федеральными законами;

-открытость информации о деятельности государственных органов и органов местного самоуправления и свободный доступ к такой информации, кроме случаев, установленных федеральными законами;

-обеспечение безопасности Российской Федерации при создании и эксплуатации информационных систем и защите содержащейся в них информации;

-достоверность информации и своевременность ее предоставления;

-неприкосновенность частной жизни, недопустимость сбора, хранения, использования и распространения информации о частной жизни лица без согласия;

-недопустимость установления нормативными правовыми актами каких-либо преимуществ применения одних информационных технологий другими, если только обязательность применения определенных информационных технологий для создания и эксплуатации государственных информационных систем не установлена федеральными законами.

В соответствии с Федеральным законом от 27.07.2006 №149-ФЗ "Об информации, информационных технологиях и о защите информации"  ограничение доступа к информации устанавливается в целях защиты основ конституционного строя, нравственности, здоровья, прав и законных интересов других лиц, обеспечения обороны страны и безопасности государства.

Обязательными являются соблюдение конфиденциальности информации ограниченного доступа, или « конфиденциальной информации», за исключением информации, составляющей государственную тайну.

Конфиденциальность информации - обязательное для выполнения лицом, получившим доступ к определённой информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя.

Лицо, самостоятельно создавшее информацию или получившее на основании закона или договора право разрешать или ограничивать доступ к информации, определяемой по каким-либо признаком, является обладателем информации. Обладатель информации - лицо, самостоятельно создавшее информацию либо получившее на основании закона или договора право разрешать или ограничивать доступ к информации, определяемой по каким-либо признакам. Обладателями информации могут быть гражданин (физическое лицо) , юридическое лицо, государственные органы и органы местного самоуправления (далее - государственные и негосударственные структуры) в пределах их полномочий. Обладатель информации вправе:

-разрешать или ограничивать доступ к информации, определять порядок и условия такого доступа;

-использовать информацию, в том числе распространять ее по своему усмотрению;

-передавать информацию другим лицам по договору или на ином установленном законом основании.

При осуществлении своих прав обладатель информации обязан:

-принимать меры по защите информации;

-ограничивать доступ к информации, если такая обязанность установлена федеральными законами.

Информация ограниченного доступа, относящаяся к конфиденциальной и составляющая какую-либо тайну, за исключением государственной, не существует сама по себе. Она отображается на различных носителях, которые могут ее сохранить, накапливать, передавать. Использование такой информации осуществляется с помощью носителей.

Документированная информация - это зафиксированная на материальном носителе путем документирования информация с реквизитами, позволяющими определить такую информацию, или в установленных законодательством Российской Федерации случаях ее материальный носитель.  В ГОСТ 50922-96 содержится определение носителя информации как физического лица или материального объекта, в том числе физическое поле, в которых информация находит свое отображение в виде символов, образов, сигналов, технических решений и процессов. Данное определение аналогично определению носителя государственной тайны в соответствии с Законом «О государственной тайне».

Из сказанного следует, что:

-материальные объекты- это не только то, что можно увидеть, но и физические поля;

-информация на носителях изображается не только символами, тоесть буквами, цифрами, знаками, но и образами в виде рисунков, чертежей, схем.

Типы материальных объектов как носителей информации различны.

Ими могут быть бумажные носители , магнитные ленты, фото-, кино-, видео- и аудио плёнки, автоматизированные информационные системы и др.

Государственная тайна- самостоятельная правовая категория, и ее правовой режим является предметом регулирования отдельной отрасли законодательства. Если рассматривать более детально имеющую общий доступ нормативную базу о государственной тайне, то можно выделить следующие моменты:

  -сведения, которые составляют государственную тайну или отнесенные к государственной информации,- это информация ограниченного доступа, тонкости которой очень важно знать при исследовании особенностей конфиденциальной информации, которая также относится к  категории ограниченного доступа.  

-технологии конфиденциального делопроизводства и документооборота  очень похожи с технологиями организации работы с документированной информацией, составляющей государственную тайну, и стоит отметить самое важное -  по своей сути они не являются секретными и определены в общедоступной нормативной базе о государственной тайне.

Перечень сведений конфиденциального характера утвержден Указом Президента Российской Федерации 6 марта 1997 г. К ним относятся:

 1.Сведения о фактах, событиях и обстоятельствах частной жизни гражданина, позволяющие идентифицировать его личность ( персональные данные), за исключением сведений, подлежащих распространению в средствах массовой информации в установленных федеральными законами случаях.

2.Сведения, составляющие тайну следствия и судопроизводства, а также сведения о защищаемых лицах и мерах государственной защиты, осуществляемой в соответствии с Федеральным законом от 20.08.2004 №119-ФЗ « О государственной защите потерпевших, свидетелей и иных участников уголовного судопроизводства» и другими нормативными правовыми актами Российской Федерации.

3.Служебные сведения, доступ к которым ограничен органами государственной власти в соответствии с Гражданским кодексом Российской Федерации и федеральными законами (служебная тайна).

4.Сведения, связанные с профессиональной деятельностью, доступ к которым ограничен в соответствии с Конституцией Российской Федерации и федеральными законами (врачебная, нотариальная, адвокатская тайна, тайна переписки, телефонных переговоров, почтовых отправлений, телеграфных или иных сообщений.

5.Сведения, связанные с коммерческой деятельностью, доступ к которым ограничен в соответствии с Гражданским кодексом Российской Федерации и федеральными законами (коммерческая тайна).

6.Сведения о сущности изобретения, полезной модели или промышленного образца до официальной публикации информации о них.

Законодательством Российской Федерации могут быть установлены виды информации ограниченного доступа, или конфиденциальной информации, в зависимости от ее содержания или решения обладателя информации.

Федеральный закон «Об информации..»  подразделил информацию в зависимости от категорий доступа к ней на общедоступную и информацию, доступ к которой ограничен федеральными законами (информация ограниченного доступа), а также в зависимости от порядка ее предоставления или распространения на следующие виды:

-свободно распространяемую;

-предоставляемую по соглашению лиц, участвующих в соответствующих отношениях;

-предоставляемую или распространяемую в соответствии с федеральными законами;

-распространение которой в Российской Федерации ограничивается или запрещается.

Постановлением Правительства Российской Федерации утверждено Положение о порядке обращения со служебной информацией ограниченного распространения в федеральных органах исполнительной власти.

Законодательство установили два ограничения на отнесение информации к конфиденциальной: во-первых, к ней не может быть информация, которая составляет государственную тайну, и, во-вторых, информация, которая должна иметь общий доступ в целях предупреждения сокрытия правонарушений и предотвращения нанесения ущерба законным интересам государства, физических и юридических лиц. Перечни такой информации содержатся в Законе Российской Федерации «О государственной тайне» , федеральных законах «Об информации, информационных технологиях и защите информации» , «О коммерческой тайне» , «О персональных данных» , в Положении о порядке обращения со служебной информацией ограниченного распространения в федеральных органах исполнительной власти  и др.

Содержащиеся в нормативных актах, перечни информации, в большей степени похожи друг на друга, имеют различную правовую основу и могут использоваться для составления перечней конфиденциальной документированной информации (КДИ) организаций - государственных и негосударственных структур.

Перечни конфиденциальной документированной информации являются основой конфиденциального делопроизводства и служат предпосылкой для формирования классификаторов автоматизированной информационной системы (АИС), или системы электронного документооборота.

   Перечни конфиденциальной документированной информации составляют основу конфиденциального делопроизводства и служат предпосылкой для создания классификаторов автоматизированной информационной системы(АИС), или систем защищенного электронного документооборота.

На мой взгляд, имеет место быть третье ограничение. Оно не предусмотрено законодательством и нормативно-правовыми актами. Ограничение состоит в том, что когда происходит перевод информации в положение конфиденциальной, то есть ограниченного доступа, то стоит учитывать сопровождающие этому денежные затраты на ее защиту. Должен быть соблюден некий баланс безопасности учреждения и положительной экономической динамики от защиты информации и придания ей статуса конфиденциальности. В случае, если эти затраты превышают достигаемые в результате защиты экономические, финансовые и другие количественные и качественные показатели, то придание информации статуса конфиденциальной теряет какой-либо смысл.

   Информация может свободно использоваться любым лицами передаваться одним лицом другому лицу, если законодательно не установлены ограничения доступа к информации либо иные требования к порядку ее предоставления или распространения.

Не забудьте оформить заявку на наиболее популярные виды работ: