Диплом: Противодействие угрозам инфомрационной безопасности организации со стороны собственного персонала (на примере ПАО "Автоваз")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
15
рассмотрения рабочих как один из источников угроз потери составляющих и
независимых активов организации
18
.
Обеспечение кадровой безопасности выполняет при этом одну из
самых важных ролей, так как персонал является основным ресурсом по
развитию предприятия и источником обогащения ее
конкурентоспособности
19
.
Определение персонала в качестве основного ресурса развития
предприятия и объекта по обеспечению кадровой безопасности определено
следующими выводами. Во-первых, становление персонала как ценный,
дорогостоящий, необновляемый ресурс в единении всех его компонентов
(трудовых функций, социальных отношений, общего состояния работника)
побуждает на необходимость защитить этот ресурс от угроз, нападок и
посягательства извне
20
. Во-вторых, рабочий персонал - это важнейший
ресурс по развитию организации, а его невыполняемое количество и
неожидаемое качество – это угроза безопасности организации. В-третьих, в
качестве выполнения безопасности организации рабочий персонал
рассматривают в качестве источника угроз для эффективного развития и
использования других ресурсов организации. Это означает, что рабочий
персонал может влиять как на защиту, преумножению ресурсов, так и на их
уничтожение
21
.
Следовательно, общее состояние по безопасности организации в
большинстве своем выявляется действием внутренних угроз, которые имеют
прямое отношение к персоналу. По большей степени работа персонала
18
Погодина И. Обеспечение кадровой безопасности в государственных органах и
организациях// Кадровик. Трудовое право для кадровика. - 2011. - № 1. – С. 12.
19
Бадалова А.Г. Кадровые риски: основные подходы и инструментарий оценки и управления // Управление
корпоративной культурой. 2011. № 3. С. 230-239.
20
Кузнецова М.Е.Методика анализа кадровых рисков при найме персонала // В сборнике: Проблемы
экономики, организации и управления в России и мире Материалы VIII международной научно-
практической конференции. Прага, Чешская республика, 2015. С. 108-114.
21
Бадалова А.Г. Кадровые риски: основные подходы и инструментарий оценки и управления // Управление
корпоративной культурой. 2011. № 3. С. 230-239.
16
оказывает влияние на всю экономическую безопасность организации в
целом. Также состояние системы безопасности предприятия зависимо от
кадрового ее обслуживания во всех направлениях, а это означает, что
кадровая безопасность заняла доминирующее, главное положение в
отношении других элементов системы безопасности предприятия, ведь от
действия или бездействия работников зависит безопасность других
элементов (информационной, экономической, интеллектуальной и прочих)
корпоративной безопасности.
22
В результате кадровую безопасность компании можно определить как
самостоятельную подсистему корпоративной безопасности. Таким образом,
обеспечение безопасности организации вообще и различных ее видов в
частности включает в себя кадровое направление, предполагающее защиту
интересов организации от рисков и угроз, источником которых является
персонал организации. Определение персонала в качестве объекта
обеспечения кадровой безопасности также вызвано тем, что он является
ключевым ресурсом развития организации, который необходимо защищать
от угроз и посягательств извне. В результате обеспечение кадровой
безопасности можно рассматривать как общесистемное условие обеспечения
безопасности организации, ее различных направлений
23
.
1.2. Категория действий способных нанести вред информационной
безопасности.
Классификация возможных угроз.
Возможные угрозы делятся на:
1. природу возникновения:
естественные(вызваны объективными физическими процессами или
природными явлениями)
22
С.А.Нестеров. Основы информационной безопасности. Изд-во «Лань». Учебное пособие., 2017.-96с.
23
Бадалова А.Г. Кадровые риски: основные подходы и инструментарий оценки и управления // Управление
корпоративной культурой. 2011. № 3. С. 230-239.
17
искусственные(вызваны при помощи человека)
2. степень преднамеренности проявления
ошибки вызванные халатностью
преднамеренные действия злоумышленников
3. степень зависимости активности АС
нет зависимости(например вскрытием шифра криптозащиты
информации)
есть зависимость(возможно только при обрабатывании информации,
например, угрозы, которые распространяют программные вирусы)
4. этап доступа пользователей или программ к ресурсам
угрозы, которые появляются на этапе доступа к ресурсу АС, например,
несанкционированные доступ
угрозы, которые проявляются непосредственно после разрешения
доступа к ресурсу АС, например, угрозы, когда ресурсы используются
некорректно, несанкционированно
24
5. по способу доступа к ресурсам
стандартный путь к доступу(незаконное приобретение пароля и других
данных необходимым для входа в систему, и последующая маскировка
себя за зарегистрированного пользователя)
использование нестандартного пути к доступу(например, вход в
систему, с использованием недокументированных возможностей ОС)
25
6. по текущему месту расположения информации, которая хранится и
обрабатывается АС
24
Галатенко В.А. Стандарты информационной безопасности:инернет-университет информационных
технологий.-Москва,2006.-64с.
25
Домарев В.В. Безопасность информационных технологий. Системный подход. К:ООО «ТИД» «ДС»,
2014.-61с.
18
угрозы для доступа информации, значащийся на внешнем
устройстве(несанкционированное копировании данных с жесткого
диска)
угрозы для доступа информации, распределяющийся в оперативной
памяти(например, раскрытие остаточной информации из оперативной
памяти, вход к системным областям сторонними с прикладными
программами)
угрозы для доступа к информации, вращающейся в линиях
связи(незаконные подключения к линиям связи с последующими
подменами законного пользователя, вводом ложной информации,
модификации информации)
угрозы для доступа информации, которая отображается на печатающем
устройстве или терминале(например запись, просматриваемая при
помощи скрытой камеры)
7. по непосредственному источнику угроз
природная среда(стихийные бедствия)
26
санкционированные программные средства(удаление информации из
системы, ошибка, отказ в работе ОС)
несанкционированные программные средства(заражение вирусами)
человек(вербовка персонала)
8. по положению источника угроз
27
вне зоны контроля АС(например перехват информации, передаваемой
по каналу связи, перехват электромагнитных, акустических и другие
всевозможные виды излучения устройства)
26
Об утверждении Положения о системе и порядке информационного обмена в рамках единой
государственной системы предупреждения и ликвидации чрезвычайных ситуаций: Приказ Министерства
Рос. Федерации по делам гражданской обороны, чрезвычайным ситуациям и ликвидации последствий
стихийных бедствий от 26 авг. 2009г. №496. Доступ из справ.-правовой системы «КонстультантПлюс»
27
Галатенко В.А. Стандарты информационной безопасности:инернет-университет информационных
технологий.-Москва,2006.-65с.
19
в пределах зоны контроля АС(например, кража копий документов,
файлов, дисков, установка подслушивающих устройств)
в самом АС(например, использование информации некорректным
образом)
9. по степени воздействия на АС
угрозы пассивного характера - это такие угрозы, исполнение которых
не меняет изначальных данных и информации.(Например, секретное
копирование информации)
угрозы активного характера – это угрозы, которые после внедрения
изменяют и портят начальное состояние АС(например, вирусные
программы).
28
Также любые опасные действия делятся в первую очередь на
случайные и преднамеренные.
29
К случайным действиям можно отнести следующее:
- аварийные ситуации, стихийные бедствия, отсутствие электропитания
- сбой аппаратуры
- ошибка в программном обеспечение
- ошибка в работе персонала
- помехи в связи из-за воздействия внешней среды
Все, что совершается преднамеренно выполняется целенаправленно и
осознанно. Мотивы нарушителя могут быть абсолютно разные, от
недовольства своей работы до таких глубоких, как стремление показать свою
значимость любой ценой.
30
Список преднамеренных угроз не знает своих пределов. Предлагаю
окунуться в самые распространенные. Одним из самых распространенных
28
В.Ф.Шаньгин. Информационная безопасность. -М:ДМК Пресс.-2014.- с16-19.
29
В.Ф.Шаньгин. Информационная безопасность. -М:ДМК Пресс.-2014.- с10-21.
30
Галатенко В.А. Стандарты информационной безопасности:инернет-университет информационных
технологий.-Москва,2006.-72с.
20
является несанкционированный доступ. Суть данного вида нарушения
подразумевает под собой доступ нарушителю к информации, нарушая
правила разграничения доступа, которые установлены политикой
безопасности. Способов совершить это также имеется целое множество.
Рассмотрим 3 самых распространенных и связанных между собой:
перехват паролей: в то время как происходит перехват законный
пользователь пытается войти в систему, у программы перехватчика
имитируется на экране та же самая процедура, и заполняя свои данные,
они автоматически пересылаются владельцу программы.
31
«Маскарад» - это когда один пользователь выполняет действия под
именем другого пользователя
незаконное использование привилегий. Следующим шагом в этой
цепочке является захват привилегий. Большинство программ
устанавливают разные наборы привилегий по должностям.
32
1) Несмотря на любые действия, совершаемые нарушителями, все они
относятся к трем видам угроз.
2) угроза нарушения конфиденциальности
3) угроза нарушения целостности
4) угроза нарушения работоспособности
Наиболее опасные угрозы разумеется преднамеренные, все они
исходят со стороны человека. Следует рассмотреть пути такой умышленной
работы.
1) Разрушение системы(путем поджога, взрыва и т.д.)
2) Отключение системы из строя(обрыв линий связи, электроэнергии)
3) Действия, направленные на сбои в системе(установка радио помех,
изменения режима работы)
4) Внедрение агентов в число персонала
31
Классификация информации ограниченного доступа в соответствии с законодательством Российской
Федерации. Режим доступа: https://cyberleninka.ru/article/n/klassifikatsiya-informatsii-ogranichennogo-dostupa-
v-sootvetstvii-s-zakonodatelstvom-rossiyskoy-federatsii
32
В.Ф.Шаньгин. Информационная безопасность.- М:ДМК Пресс.- 2014.-22с.
21
5) Вербовка(подкуп, шантаж)
6) Перехват излучения устройств(линии связи, сеть питания)
7) Перехват данных, необходимых для входа в систему
8) Хищение информации на носителях(диски, ленты, микросхемы)
9) Незаконное копирование носителей данных
10) Хищение бумаг(распечатки, записи)
11) Чтение информации из оперативной памяти с внешних устройств
12) Вскрытие шрифтов защиты(криптозащита)
13) Незаконное подключение к линиям связи.
33
Как можно заметить главный враг имеющий виды на
информационную безопасность это персонал. Данные можно заметить на
диаграмме 1. Данные составлены опираясь на ответы 197-ми IT
специалистов малого, среднего, крупного размера компаний из разных
страх.
34
Диаграмма 1. Распределение источников угроз безопасности.
33
Чмыхало А.Ю. Социальная безопасность. Томск: Изд-во ТПУ, 2007.- Глава 8.3.
34
Ю.И.Синещук.Основные угрозы и направления обеспечения безопасности единого информационного
пространства //Вестн. С.-Петерб. ун-та МВД России. 2013. №2. С. 150-154.
42%
30%
14%
14%
инсайдеры организованные преступные группировки
кибер-террористические группировки хакеры на государственном содержании
22
Нарушителей можно разделить на две классификации
35
внешние нарушители(конкуренты, клиенты, посетители, хакеры,
преступные организации)
внутренние нарушители(администраторы, сотрудники разработки ПО,
пользователи системы, руководители по всем уровням иерархии,
технический персонал)
Как показывает исследование Агентство CNews Analytics(CNA) самой
серьезной угрозой были названы планомерная утечка(73%) и халатность
персонала, который допустил утечку(70%).
36
Компания IDC поставляет знания и исследования в области
информационных технологий. По их версии
внутренние нарушители – это граждане, которые не являются угрозой;
нарушители – это рабочие, позволяющие себе работать в персональной
почте, играть в игры;
отступники – это рабочие которые злоупотребляют своими
привилегиями и доступом к информации;
предатели – это служащие, которые умышленно подвергают
конфиденциальные данные опасности.
37
Внешняя угроза – это та, которая находится за пределами компании.
Именно от нее и защищают информацию. Но не менее огромный
предприятию наносит халатность «внутренних источников». Это рабочие,
обладающие низким уровнем компетентности, невнимательные.
Еще один очень распространенный метод незаконного доступа к
информации – социальная инженерия. Метод, основанный на слабости
35
А.Ю.Иванов. Класиффикация нарушителй и угроз безопасности автоматизированной информационной
управляющей системы МЧС России. Режим доступа: http://vestnik.igps.ru/wp-content/uploads/V54/12.pdf
36
А.Ю.Иванов. Классификация нарушитилей и угроз безопасности автоматизированной информационной
управляющей системы МЧС России. Режим доступа: http://vestnik.igps.ru/wp-content/uploads/V54/12.pdf .-
с76.
37
А.Ю.Иванов. Классификация нарушителей и угроз безопасности автоматизированной информационной
управляющей системы МЧС России. Режим доступа: http://vestnik.igps.ru/wp-content/uploads/V54/12.pdf .-
с78.
23
человеческого фактора и доверии. Популярный пример известный хакер
Кевин Митник, осужденный за проникновение в базы. Как говорят эксперты,
он не обладал знаниями технического взлома, не разбирался в
программировании. Но он обладал харизмой и искусством общения по
телефону, получая нужную информацию.
38
Анализирую рассмотренную часть угроз, можно сделать вывод, что
если пренебрегать разработкой и улучшением подбора и обучения персонала
можно получить плачевные последствия. Техническая сторона очень важный
объект на который должна быть направлена безопасность. Но все-таки как
можно убедиться изначально все идет от персонала.
1.3. Методы обеспечения информационной безопасности.
Опорными принципами в структуре службы и системы безопасности
являются: надежный руководитель системы, совет по безопасности фирмы,
служба безопасности фирмы.
39
Процесс минимизации и предотвращения угроз со стороны персонала:
Подбор сотрудников с опытом
Контроль благонадежности и лояльности кадров в динамике работы
Своевременное обнаружение причин и обстоятельств угроз
безопасности
Очистка коллектива от кадров, создающих какие-либо угрозы
предприятию
Для того, чтобы минимизировать и нейтрализовать внутренние угрозы
со стороны собственного персонала необходимо принять следующие меры:
1. Организовать комплекс административных ограничительных мер
38
Кузнецов М.В. Социальная инженерия и социальные хакеры/ М.В.Кузнецов, И.В.Симдянов. – СПб: БХВ-
Петербург,2007.-368с.
39
Домарев В.В. Безопасность информационных технологий. Системный подход. К:ООО «ТИД» «ДС»,
2014.-165с.
24
2. Проводить контрольно-правовые меры(контролировать исполнения
персонала требований инструкций, приказов, нормативных
документов)
40
3. Проводить профилактические мероприятия мотивационного характера.
Формирование у персонала морально-нравственного состояния в
рабочем коллективе.
4. Принять меры инженерно-технического характера(кодирование
информации, ограничение право доступа и т.п.)
41
5. Проводить работы с кадрами(подбор, инструктажи, обучение
персонала вопросам безопасности, повышение их квалификации)
6. Установка видеонаблюдения.
42
Правовую часть защиты информации представляют следующие
документы:
конституция РФ
гражданский кодекс РФ
- трудовой кодекс РФ
-Уголовный кодекс РФ
доктрина информационной безопасности
закон РФ «об информации, информационных технологиях и о защите
информации» от 27.07.2006г №149-Ф3
постановление правительства РФ от 01.11.2012 №1119 «об
утверждении требований к защите персональных данных при их
обработки в информационных системах персональных данных»
40
Лапина М.А.,Ревин А.Г.,Лапин В.И. Информационное право. –М: Юнити-ДАНА, 2014.- 313-324с
41
Бармен, Скотт. Разработка правил информационной безопасности: Пер.с англ.- М Издательский дом
«Вильяме», 2002.-68с.
42
Скиба В., Курбатов В. Руководство по защите от внутренних угроз информационной безопасности. –
М.,Спб.: Издательство Питер, 2008. – 320 с.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран