Об актуальных изменениях в КС узнаете, став участником программы, разработанной совместно с АО ''СБЕР А". Слушателям, успешно освоившим программу, выдаются удостоверения установленного образца.
Программа разработана совместно с АО ''СБЕР А". Слушателям, успешно освоившим программу, выдаются удостоверения установленного образца.
На правах рекламы
Erid: F7NfYUJCUneTTTy9Udc2
![]() |
| © starush / Фотобанк 123RF.com |
Обеспечение информационной безопасности в организации – это современный уровень защиты данных бизнеса и госсектора. Антагонистами этого процесса являются злоумышленники, использующие хакеров, фишинг, DDoS-атаки и многие другие совершенствующиеся сервисы. При отсутствии внедрения надежной системы информационной безопасности, организации могут быть оштрафованы, привлечены к административной или уголовной ответственности, что приводит к остановке бизнес-процессов, убыткам, потере репутации, судебным разбирательствам и другим неприятным последствиям.
Целью обеспечения информационной безопасности (ИБ) в организации является создание таких условий, которые создадут бесперебойную работу в условиях возможных атак. Защита информационной безопасности включает в себя меры по обеспечению целостности и конфиденциальности, но при этом доступности для пользователей имеющих необходимые права.
На этом этапе требуется анализ информационных активов, например: базы данных, серверов, программного обеспечения
Совет:
Реальный кейс. Организация передает по договору клиентскую базу на хранение облачному серверу и считает, что тем самым снимает с себя ответственность в случае утечки данных. Однако, прямую ответственность несет организация, а облачный сервер выступает, как провайдер. Соответственно именно организация обязана наладить информационную безопасность во всех своих направлениях.
ВАЖНО! Регулярно проводить оценку программного обеспечения и аппаратных средств, используемых в организации. Таким образом, всегда есть данные о доступных ресурсах и их защищенности. В связи с этим, организация может прослеживать слабые места в системе безопасности и расставить приоритеты в обеспечении защиты информационной безопасности.
Угрозы безопасности информации – возможность возникновения такого явления или события, следствием, которого могут быть нежелательные воздействия на информацию. Информационные угрозы могут делиться на виды:
| 1. Преднамеренные | 2. Случайные |
| Хищение информации | Ошибки пользователя |
| Компьютерные вирусы | Ошибки профессионалов |
| Физическое воздействие на технику | Отказы и сбои аппаратуры |
| Форс-мажорные обстоятельства | |
Также угрозы можно разделить на:
Реальный кейс. В этом году крупнейший бренд одежды 12Storeez был подвергнут серьезной кибератаке, была попытка вымогательства. Злоумышленники требовали выкуп в криптовалюте, но услышали отказ. Как таковой утечки данных не было, однако, организация продолжает восстанавливать работу информационных систем. Организации нанесен серьезный ущерб от атаки в сумме около 50 000 000 рублей.
Реальный кейс внутренней угрозы. В Пятигорске выбросили на свалку светокопии паспортов, ИНН и СНИЛС граждан. На свалке были многочисленные личные данные клиентов одного из банка: заверенные копии паспортов, СНИЛС, кредитные договоры и много другое. Данные документы, вместо того, чтобы уничтожить, вывезли в промзону города на свалку. Документы обнаружил экологический патруль, который отслеживает стихийные свалки.
Внедрение технических мер:
Внедрение организационных мер (например: прохождение сотрудниками организации обучения в сфере информационной безопасности или повышения квалификации в этой области). По статистике, большое количество инцидентов информационной безопасности происходят по вине пользователей: переход по фишинговой ссылке, отправка персональных данных по незашифрованной почте, слабый пароль (12345) и т.д.
Для выстраивания работы по ИБ наиболее важным этапом является разработка необходимых документов. Это важно не только для выстраивания архитектуры безопасности самой организации, но и для регулирования и закрепления ответственности ее сотрудников.
Пакет документов по ИБ должен базироваться на действующем законодательстве, а именно: ФЗ от 27.07.2006 №152-ФЗ "О персональных данных", ФЗ от 27.07.2006 №149-ФЗ "Об информации, информационных технологиях и о защите информации" и т.д. За основу можно взять следующий перечень документов, а именно:
1) Технические процессы обработки защищаемой информации в информационных системах;
2) Правила и процедуры идентификации и аутентификации пользователей ИС, политика разграничения доступа к ресурсам ИС, управления информационными потоками, управления установкой (инсталляцией) компонентов программного обеспечения, контроля установки обновлений программного обеспечения и т.д.
Инцидент информационной безопасности в организации – случай или событие, которое указывает на то, что информация организации украдена в связи с тем, что система защиты не сработали. Инциденты влекут нарушение работы организации. Они могут повлечь серьезные события, например, DDoS-атаку (кибератака, целью, которой является сделать веб-ресурс или сервис недоступным для пользователей путем перегрузки его огромным количеством трафика или запросов).
1) Преднамеренные инциденты:
2) Вредоносные ПО: вирусы; рекламное ПО и тд.
3) DoS-атака (ведет к серьезным последствиям);
4) Случайные инциденты:
Важно! Необходимо, чтобы атаки на информационную безопасность организации сводились к минимуму.
Документы по теме:
Читайте также:
Штрафы вместо лайков: кому и какую рекламу запретили размещать в заблокированных соцсетях Биометрия: лицо и голос вместо паспорта Цифровые инструменты управления программами и проектами в госсекторе За что Роскомнадзор блокирует сайты: чек-лист по правовому аудиту