PRACE NAUKOWE Akademii im. Jana Długosza w Czstochowie Technika, Informatyka, Inynieria Bezpieczestwa 2013, t. I Dariusz Rydz, Marlena Krakowiak, Teresa Bajor Politechnika Czstochowska Al. Armii Krajowej 19, 42-200 Czstochowa, e-mail: rydz@wip.pcz.pl ZAPEWNIENIE BEZPIECZESTWA INFORMACJI W PRZEDSIBIORSTWACH Streszczenie. W obecnych czasach przedsibiorstwa prowadzce działalno gospodar- Jednym cz naraone s na wiele niebezpieczestw ze strony nieuczciwej konkurencji. z waniejszych przeciwdziała niekontrolowanego przepływu informacji jest stosowa- bezpie- nie systemów zapewnienia bezpieczestwa informacji. Informatyczne systemy czestwa dla przedsibiorstw s opracowywane według obowizujcej normy ISO 27001 [2]. W opracowanym systemie bezpieczestwa przewidziane s midzy innymi procedury postpowania w przypadku naruszenia bezpieczestwa informacji przedsi- nie przedostan si do nieuczciwej konkurencji. Wanym elementem poprawnego dzia- biorstwa. Pozwala to na zapewnie, e informacje bdce własnoci przedsibiorstwa łania systemu opartego na bezpiecznym przepływie informacji jest prowadzenie szkole pracowników, którzy bd zna zasady postpowania w sytuacjach naruszenia bezpieczestwa oraz zapoznaj si ze sposobami przeciwdziałania takim sytuacjom. Słowa kluczowe: informacja, bezpieczestwo, ryzyko. Cele i zasady zarzdzania bezpieczestwem informacji w przedsibiorstwach W obecnych czasach informacja bdca zasobem wiedzy przedsibiorstw ma decydujcy wpływw na jego biec działalno i dalszy rozwój. Podstawo- groma- wym załoeniem zarzdzania bezpieczestwem informacji jest ochrona dzonej i przetwarzanej informacji. Dlatego powinna by chroniona zarówno przez kierownictwo, jak i pozostałych pracowników firmy. Niejednokrotnie firmy bdce konkurencj dla przedsibiorstwa proponuj jej pracownikom zatrudnienie u siebie na znacznie korzystniejszych warunkach. Ma to czsto na celu pozyskanie informacji zwizanych z technologi czy te informacji o klien- tach konkurenta. Z tego wzgldu w ostatnich latach obserwuje si cigły wzrost
282 D. Rydz, M. Krakowiak, T. Bajor zainteresowania przedsibiorstw coraz nowszymi udoskonalonymi systemami zarzdzania bezpieczestwem informacji. Bezpieczestwo informacji jest to zachowanie poufnoci, integralnoci i dostpnoci informacji. Poufno informacji jest zapewnieniem, e dostp do informacji maj tylko osoby upowanione. Pod pojciem integralnoci informacji naley rozumie zapewnienie dokładnoci i kompletnoci informacji oraz metod ich przetwarzania [2]. Celem działa zwizanych z zarzdzaniem bezpieczestwem informacji jest zachowanie poufnoci informacji chronionych, zapewnienie integralno informacji chronionych i jawnych oraz dostpno do nich, zapewnienie oczekiwanego poziomu bezpieczestwa przetwarzanych informacji, ograniczenie do minimum wystpowania zagroe dla bezpieczestwa informacji, gwarancja poprawnego i bezpiecznego funkcjonowanie systemów przetwarzania informacji, zapewnienie gotowoci do podejmowania działa kryzysowych. Polityka Bezpieczestwa Informacji jest zbiorem dokumentów okrelajcych metody i zasady ochrony bezpieczestwa informacji w przedsibiorstwie [1]. Bezpieczestwo informacji w przedsibiorstwie w oparciu o norm ISO 27001 Informacja w obecnych czasach staje si coraz cenniejszym towarem. Posiadanie jak najwikszych zasobów informacji pozawala zarówno na usprawnienie systemu zarzdzania przedsibiorstwem, jak i uzyskanie przewagi konkurencyjnej na rynku. Do zasobów informacji niezbdnych do prowadzenia opłacalnej działalnoci przedsibiorstwa nale midzy innymi: dane, fakty i statystyki niezbdne do podejmowania konkretnych decyzji. Współczesna wiadomo odnonie do wartoci informacji wymaga opracowania systemów bezpieczestwa, które pozwol na jej chronienie, gromadzenie i kontrolowane wykorzystanie. Naley jednak podkreli, e systemy zarzdzania bezpieczestwem informacji ze wzgldu na coraz bardziej złoon posta staj si coraz drosze. Nie mniej jednak mona powiedzie, e przedsibiorstwa s niemal zmuszone do ich stosowania, gdy bez systemów zarzdzania bezpieczestwem informacji przedsibiorstwo z góry jest skazane na niepowodzenie. W Polsce stosowanie systemów zarzdzania bezpieczestwem informacji znalazło miejsce stosunkowo niedawno w odniesieniu do pastw rozwinitych. W dalszym cigu spotyka si przedsibiorstwa, w których jest ono jeszcze niewłaciwie zinterpretowane. W rezultacie prowadzi to do podejmowania błdnych decyzji przez personel zarzdzajcy przedsibiorstwem. Dla przykładu w momencie wprowadzenia w ycie ustawy o ochronie danych osobowych, w wielu przedsibiorstwach postrzegano j, jako zbdne prawo,które czsto utrudnia prac. Obecnie, gdy w wielu przypadkach dochodzi do sprzedawania
Zapewnienie bezpieczestwa informacji 283 i wykorzystywania danych osobowych zarówno przez legalnie działajce firmy, jak i przez organizacje przestpcze, problem poufnoci danych osobowych jest w pełni uzasadniony i wrcz niezbdny. System Zarzdzania Bezpieczestwem Informacji (SZBI), z ang. ISMS (Information Security Management System) jest opracowany zgodnie z obowizujcymi normami ISO/IEC 27000:2005 [2]. Odnosi si on do wdraania, eksploatacji, monitorowania, utrzymywania i doskonalenia bezpieczestwa informacji. Głównym zadaniem stawianym systemom zarzdzania bezpieczestwem informacji jest ochrona [2]: danych o realizowanych kontraktach, danych finansowych przedsibiorstwa, danych dostpowych do systemów IT, danych osobowych w oparciu o obowizujce przepisy, danych dotyczcych rozeznania rynku o ewentualnych zagroeniach ze stron przedsibiorstw konkurencyjnych dla firmy. Kolejnym wanym dla prawidłowego działania systemu zarzdzania bezpieczestwem informacji w przedsibiorstwie jest przypisanie odpowiednim osobom uprawnie do korzystania z danych w nim zgromadzonych. I tak na przykład osobie pracujcej na danym stanowisku przypisuje si uprawnienia, jakie s wymagane i niezbdne do realizacji jej obowizków. A na przykład uprawnienia administracyjne przypisuje si kadrze zarzdzajcej przedsibiorstwem. Podmiotami, które czynnie uczestnicz w systemie zarzdzania bezpieczestwem informacji, s głównie [3]: dyrektor organizacji, meneder bezpieczestwa informacji, administrator systemów informatycznych wraz z informatykami, audytorzy wewntrzni, kierownicy komórek organizacyjnych oraz pracownicy. Nastpnym problemem prawidłowego działania systemu bezpieczestwa informacji jest ochrona przed wirusami. W tym celu stosuje si równolegle wiele technik na przykład [3]: oprogramowanie antywirusowe, systemy typu firewall, odpowiedni konfiguracj systemu aktualizacji Windows. W celu dotrzymania poufnoci informacji naley take okreli zasady odpowiedzialnoci pracowników za utrzymanie w tajemnicy danych poufnych, do których dostp został im powierzony. Poza tym właciwym podejciem jest przypisanie pracownikom kont i haseł dostpowych do informacji niezbdnych do wykonywania pracy. Podejcie takie pozwala na monitorowanie, kto i kiedy miał dostp do konkretnych informacji. Na rysunku 1 przedstawiono przykładow struktur zarzdzania systemami bezpieczestwa informacji [3].
284 D. Rydz, M. Krakowiak, T. Bajor Rys. 1. Przykładowy schemat struktur systemu zarzdzania bezpieczestwem informacji [3] Wdroenie systemu zarzdzania bezpieczestwem informacji jest procesem złoonym i trudnym. Przy jego wprowadzaniu naley korzysta z pomocy wysoko wykwalifikowanej kadry w zakresie informatycznym, dobrze znajcej wymagania stawiane przez norm ISO 27001. Pomimo trudnoci wynikajcych z wdraania systemu zarzdzania bezpieczestwem informacji, wiadomo wagi informacji sprawiła, e niemal kade przedsibiorstwo posiada lub jest zainteresowane wprowadzeniem takiego systemu. Naley podkreli, e wprowadzenie systemu zarzdzania bezpieczestwem informacji napotyka głównie problemy podczas jego wdraania. Natomiast korzyci dla przedsibiorstwa wynikajce z jego wdroenia to midzy innymi [2]: moliwo opracowania i usystematyzowanie wytycznych oraz dokumentacji w zakresie wymaga prawnych dotyczcych bezpieczestwa informacji, redukcja kosztów zwizanych z incydentami lub brakiem zgodnoci z wymogami prawnymi, spełnienie wymaga przepisów dotyczcych bezpieczestwa informacji, opracowanie zasad bezpieczestwa informacji z rzeczywistymi potrzebami biznesowymi przedsibiorstwa, okrelenie zada, uprawnie i odpowiedzialnoci pracowników oraz menederów w zakresie bezpieczestwa informacji, udoskonalenie systemu komunikacji w przedsibiorstwie, wzrost wiarygodnoci organizacji jako zaufanego partnera biznesowego, zwikszenie bezpieczestwa informacji klientów.
Zapewnienie bezpieczestwa informacji 285 Rys. 2. Podział zagroe informacyjnych [4] Zagroenia dla systemów zarzdzania bezpieczestwem informacji Działalno przedsibiorstw krajowych i zagranicznych skupia si główpozyskiwania nowych innowa- cyjnych rozwiza. W wyniku tych działa staj przed nowymi wyzwaniami nie na rozwoju i deniu do opracowania bd( i nowymi zagroeniami, których niestety wci przybywa. Na rysunku 2 przed- stawiono niektóre z zagroe informacyjnych dla przedsibiorstwa. Zagroenia dla systemów zarzdzania bezpieczestwem informacji mo- na równie rozpatrywa pod ktem lokalizacji ich (ródła. Wówczas mona do- kona podziału na zagroenia [4]: wewntrzne, które powstaj na terenie przedsibiorstwa i obejmuj: utrat informacji wynikajc z uszkodzenia danych lub brakiem moliz uszkodzenia danych w wyniku celowego działania nieuczciwych woci obsługi z powodu błdu lub przypadku, utrat informacji wynikajc uytkowników;
286 D. Rydz, M. Krakowiak, T. Bajor zewntrzne, które powstaj poza terenem przedsibiorstwa i obejmuj zagroenie zwizane z utrat bd( uszkodzeniem danych przez celowe lub przypadkowe działanie osób trzecich; fizyczne, w których zagroenie utraty bd( uszkodzenia danych nastpuje z powodu wypadku, awarii, katastrofy lub innego nieprzewidzianego zdarzenia. Podsumowanie Przedsibiorstwo poprzez wdroenie systemu zarzdzania bezpieczestwem informacji staje si włacicielem narzdzia zapewniajcego systemowe i kompleksowe podejcie do bezpieczestwa informacji. Niestety, ze wzgldu na cigłe denie do doskonalenia działalnoci przez przedsibiorstwa konieczne s coraz czstsze modyfikacje systemu zarzdzania bezpieczestwem informacji (z uwagi na przyrastajc liczb czynników mogcych wpłyn na jego skuteczno ). Niezbdnym zatem staje si zatrudnianie wysoko wykwalifikowanej kadry posiadajcej umiejtnoci zarówno w zakresie informatycznym, jak i dobrze znajcej zasady wdraania systemów zarzdzania bazujcych na normach ISO. Wymagania dla systemu zarzdzania bezpieczestwem informacji zostały okrelone w normie ISO 27001, która jest powszechnie stosowana w wielu krajach zarówno w Europie jak i na wiecie. Zainteresowanie systemami bezpieczestwa informacji zarówno w kraju i za granic wci ronie. Mona stwierdzi, e bez systemu zarzdzania bezpieczestwem informacji przedsibiorstwo naraone jest na niepowodzenie. Naley podkreli, e wdraane systemy zarzdzania bezpieczestwem informacji powinny posiada moliwo szybkiej modyfikacji struktury, co pozwoli na swobodne zmiany w strukturach, jak i działalnoci przedsibiorstwa. Literatura [1] pl.wikipedia.org/wiki/polityka_bezpieczestwa_informacji. [2] http://www.iso.org.pl/iso-27001. [3] Wawak S.: Podejcie procesowe we wdraaniu systemów zarzdzania bezpieczestwem informacji, Podejcie procesowe w organizacjach, Prace Naukowe Uniwersytetu Ekonomicznego we Wrocławiu, s. 127 135, 2009. [4] Bczek P.: Zagroenia informacyjne a bezpieczestwo pastwa polskiego, Wydawnictwo Adam Marszałek, Toru 2006, s. 30.
Zapewnienie bezpieczestwa informacji 287 Dariusz Rydz, Marlena Krakowiak, Teresa Bajor Politechnika Czstochowska PROVIDING INFORMATION SECURITY IN ENTERPRISES Abstract In present years companies providing are for many danger from site of uncontrolled competition. One of the most important reactions for uncontrolled flow information is application of providing information security systems. Information security systems for companies are made according to ISO 27001 [2]. In made security system among others are dealing procedures in case of interrupting the information security in the company. It allows ensuring will not be transferred to the unfair concurrent. Important element in correct working of the system based on safe information transfer is providing trainings for workers who will know the rules of what to do in situations of safety. Keywords: information, security, risk.