Диплом: Противодействие угрозам инфомрационной безопасности организации со стороны собственного персонала (на примере ПАО "Автоваз")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
65
Пользователь информационной системы - лицо, которое участвует в
функционировании информационной системы персональных данных или
использует результаты ее функционирования.
Пользователь информационной системы - это любой сотрудник
Университета Группы «АВТОВАЗ», который имеет доступ к персональным
данным и ее ресурсам ссылаясь на установленный порядок и на
функциональные обязанности.
Определяется ответственность за обеспечение безопасности
персональных данных на каждого работника в пределах его полномочий.
Это все делается для того, чтобы в случае любого нарушения круг
виновников был четко известен и сведен к минимуму.
На ПАО «АВТОВАЗ» существует принцип минимизации
полномочий. Что значит, что доступ пользователю минимальных прав
доступа предоставляется ссылаясь на производственную необходимость,
принцип «все, что не разрешено, запрещено».
77
К правовым мерам защиты можно отнести: действующие в стране
законы, указы и нормативные акты, регламентирующие правила обращения с
ПДн, закрепляющие права и обязанности участников информационных
отношений в процессе ее обработки и использования, а также
устанавливающие ответственность за нарушение этих правил, препятствуя
тем самым неправомерному использованию персональных данных и
являющиеся сдерживающим фактором для потенциальных нарушителей.
Правовые меры защиты носят в основном утверждающий,
профилактический характер и требуют постоянной разъяснительной работы с
пользователями и обслуживающим персоналам системы.
78
77
Концепция информационной безопасности ПАО «АВТОВАЗ» от 01.06.2014. Режим доступа: https://cu-
avtovaz.ru/data/security/kib.pdf
78
Политика информационной безопасности ПАО «АВТОВАЗ» от 01.09.2014. Режим доступа: https://cu-
avtovaz.ru/data/security/pib.pdf
66
К морально-этическим мерам относятся нормы поведения, которые
традиционно сложились или складываются по мере распространения ЭВМ в
стране или обществе. Эти нормы большей частью не являются
обязательными, как законодательно утвержденные нормативные акты,
однако, их несоблюдение ведет обычно к падению авторитета, престижа
человека, группы лиц или организации. Морально-этические нормы бывают
как неписанные (например, общепризнанные нормы честности, патриотизма
и т.п.), так и писаные, то есть оформленные в некоторый свод (устав) правил
или предписаний.
Морально-этические меры защиты являются профилактическими и
требуют постоянной работы по созданию здорового морального климата в
коллективах подразделений. Морально-этические меры защиты снижают
вероятность возникновения негативных действий связанных с человеческим
фактором.
Организационные (административные) меры защиты – это меры
организационного характера, регламентирующие процессы
функционирования ИСПДн, использование ресурсов ИСПДн, деятельность
обслуживающего персонала, а также порядок взаимодействий пользователей
с ИСПДн таким образом, чтобы в наибольшей степени затруднить или
исключить возможность реализации угроз безопасности или снизить размер
потерь в случае их реализации.
Главная цель административных мер, предпринимаемых на высшем
управленческом уровне – сформировать Политику информационной
безопасности ПДн (отражающую подходы к защите информации) и
обеспечить ее выполнение, выделяя необходимые ресурсы и контролируя
состояние дел.
79
79
Закон РФ «О безопасности» от 05.03.1992 №2446-1 (в редакции на 25.07.2002 № 116-ФЗ).-Доступ из
справ.-правовой системы «КонстультантПлюс
67
Реализация Политики информационной безопасности ПДн в ИСПДн
состоят из мер административного уровня и организационных(процедурных)
мер защиты информации.
80
Физические меры защиты основаны на применении разного рода
механических, электро- или электромеханических устройств и сооружений,
специально предназначенных для создания физических препятствий на
возможных путях проникновения и доступа потенциальных нарушителей к
компонентам системы и защищаемой информации, а также технических
средств визуального наблюдения, связи и охранной сигнализации.
Физическая защита зданий, помещений, объектов и средств
информатизации должна осуществляться путем установления
соответствующих постов охраны, с помощью технических средств охраны
или любыми другими способами, предотвращающими или существенно
затрудняющими проникновение в здание, помещение посторонних лиц,
хищение информационных носителей, самих средств информатизации,
исключающими нахождение внутри контролируемой(охраняемой) зоны
технических средств охраны или любыми другими способами,
предотвращающими или существенно затрудняющими проникновение в
здание, помещения посторонних лиц, хищение информационных носителей,
самих средств информатизации, исключающими нахождение внутри
контролируемой (охраняемой) зоны технических средств разведки.
Технические (аппаратно-программные) меры защиты основаны на
использовании различных электронных устройств и специальных программ,
входящих в состав ИСПДн и выполняющих (самостоятельно или в комплексе
с другими средствами) функции защиты (идентификацию и аутентификацию
пользователей, разграничение доступа к ресурсам, регистрацию событий,
криптографическое закрытие информации и т.д.).
80
Политика информационной безопасности ПАО «АВТОВАЗ» от 01.09.2014. Режим доступа: https://cu-
avtovaz.ru/data/security/pib.pdf
68
Ответственным за разработку мер и контроль над обеспечением
безопасности персональных данных является руководитель Университета
Группы «АВТОВАЗ». Руководитель может делегировать часть полномочий
по обеспечению безопасности персональных данных.
Сфера ответственности руководителя включает следующие
направления обеспечения безопасности ПДн:
планирование и реализация мер по обеспечению безопасности ПДн;
анализ угроз безопасности ПДн;
разработку, внедрение, контроль исполнения и поддержание в
актуальном состоянии политик, руководств, концепций, процедур,
регламентов, инструкций и других организационных документов по
обеспечению безопасности;
контроль защищенности ИТ инфраструктуры Университета Группы
«АВТОВАЗ» от угроз ИБ путем;
обучение и информирование пользователей ИСПДн, о порядке работы
с ПДн и средствами защиты;
предотвращение, выявление, реагирование и расследование нарушений
безопасности ПДн.
81
При взаимодействии со сторонними организациями в случаях, когда
сотрудникам этих организаций предоставляется доступ к объектам защиты, с
этим организациями заключается «Соглашение о конфиденциальности»,
либо «Соглашение о соблюдении режима безопасности ПДн при выполнении
работ в ИСПДн».
82
Подготовка типовых вариантов этих соглашений
осуществляется совместно с юристом.
81
Концепция информационной безопасности ПАО «АВТОВАЗ» от 01.-6.2014. Режим доступа: https://cu-
avtovaz.ru/data/security/kib.pdf
82
Закон РФ «О частной детективной и охранной деятельности в РФ» от 11.03.1992 №2487-1 (в редакции на
24.07.2007 № 214-ФЗ).-Доступ из справ.-правовой системы «КонстультантПлюс
69
В зависимости от уровня защищенности ИСПДн и актуальных угроз
СЗПДн может включать следующие технические средства:
Антивирусные средства для рабочих станций пользователей и
серверов;
Средства межсетевого экранирования;
Средства криптографической защиты информации, при передаче
защищаемой информации по каналам связи
83
Так же включены функции защиты, обеспечиваемые штатными
средствами обработки ПДн операционными системами (ОС), прикладными
ПО и специальными комплексами, реализующими средства защиты. Список
функций защиты может включать:
Управление и разграничение доступа пользователей;
Регистрацию и учет действий с информацией;
Обеспечивать целостность данных;
Производить обнаружений вторжений.
СЗПДн включает в себя следующие подсистемы:
Управление доступом, регистрации и учета;
Обеспечения целостности и доступности;
Антивирусной защиты;
Межсетевого экранирования;
Анализа защищенности;
Обнаружения вторжений;
Криптографический защиты.
Подсистема управления доступом может быть реализована с
помощью штатных средств ПДн (операционных систем, приложений и
СУБД). Так же может быть внедрено специальное техническое средство или
83
Концепция информационной безопасности ПАО «АВТОВАЗ» от 01.-6.2014. Режим доступа: https://cu-
avtovaz.ru/data/security/kib.pdf
70
их комплекс осуществляющие дополнительные меры по аутентификации и
контролю.
Например, применение единых хранилищ учетных записей
пользователей и регистрационной информации, использовании
биометрических и технических (с помощью электронных пропусков)мер
аутентификации и других.
При вступлении в должность нового сотрудника непосредственный
начальник подразделения, в которое он поступает, организовывает его
ознакомление с должностной инструкцией и необходимыми документами,
регламентирующими требования по защите ПДн, а также обучение навыкам
выполнения процедур, необходимых для санкционированного использования
ИСПДн.
Сотрудник изучает сведения настоящей Политики. Принятых
процедур работы с элементами ИСПДн и СЗПДн.
Сотрудники учреждения, использующие технические
аутентификации, обеспечивают сохранность идентификаторов (электронных
ключей) и не допускают НСД к ним, а также возможность их утери или
использования третьими лицами. Пользователи несут персональную
ответственность за сохранность идентификаторов.
Сотрудники Учреждения должны обеспечивать надлежащую защиту
оборудования, оставляемого без присмотра, особенно в тех случаях, когда в
помещение имеет доступ посторонние лица. Все пользователи должны знать
требования по безопасности ПДн и процедуры защиты оборудования,
оставленного без присмотра, а также свои обязанности по обеспечению такой
защиты.
84
84
Политика информационной безопасности ПАО «АВТОВАЗ» от 01.09.2014. Режим доступа: https://cu-
avtovaz.ru/data/security/pib.pdf
71
Сотрудникам запрещается устанавливать постороннее программное
обеспечение, подключать личные мобильные устройства и носители
информации, а также записывать на них защищаемую информацию.
Сотрудникам запрещается разглашать защищаемую информацию,
которая стала им известна при работе с информационными системами
Учреждения, третьим лицам.
85
При работе с ПДн в ИСПДн сотрудники Учреждения обязаны
обеспечить отсутствие возможности просмотра ПДн третьими лицами с
мониторов АРМ или терминалов.
При завершении работы с ИСПДн сотрудники обязаны защитить АРМ
или терминалы с помощью блокировки ключом или эквивалентного средства
контроля, например, доступом по паролю, если не используются более
сильные средства защиты.
Сотрудники Учреждения должны быть проинформированы об угрозах
нарушения режима безопасности ПДн и ответственности за его нарушение.
Они должны быть ознакомлены с утвержденной формальной процедурой
наложения дисциплинарных взысканий на сотрудников, которые нарушили
принятые политику и процедуры безопасности ПДн.
Сотрудники обязаны без промедления сообщать обо всех
наблюдаемых или подозрительных случаях работы ИСПДн, могущих
повлечь за собой угрозы безопасности ПДн, а также о выявленных ими
событиях, затрагивающих безопасность ПДн, руководству подразделения и
лицу, отвечающему за немедленное реагирование на угрозы безопасности
ПДн.
В ПАО «АВТОВАЗ» координацию работы системы управления рисками и
внутреннего контроля осуществляет отдельное структурно подразделение –
дирекция по внутреннему контролю и аудиту. Цели, задачи и функции этого
структурного подразделения определены в Стандарте предприятия
85
Закон РФ «О частной детективной и охранной деятельности в РФ» от 11.03.1992 №2487-1 (в редакции на
24.07.2007 № 214-ФЗ).-Доступ из справ.-правовой системы «КонстультантПлюс
72
«Внутренний контроль в ОАО «АВТОВАЗ»», утвержденном советом
директоров Общества.
86
С целью оценки надежности и эффективности системы управления
рисками и внутреннего контроля, а также практики корпоративного
управления, в Обществе организовывается проведение внутреннего аудита.
Для обеспечения внешней защиты персональных данных работников,
слушателей, лиц, привлеченных для оказания услуг по договорам
гражданско-правового характера Университет Группы «АВТОВАЗ»:
Обеспечивает порядок приема, учета и контроля деятельности
посетителей;
Организует пропускной режим;
Обеспечивает охрану территории, зданий, помещений, транспортных
средств.
87
Внутренний контроль за информационными системами и
техническими средствами проводится в ПАО «АВТОВАЗ» проводится в
соответствии с Политикой информационной безопасности, другими
нормативными документами ПАО «АВТОВАЗ» и охватывает все
направления деятельности, включая правила приобретения, разработки и
сопровождения программного обеспечения, а также порядок осуществления
контроля за безопасностью физического и логического доступа.
Способы контроля за автоматизированными информационными
системами, обеспечивающие их надежность и снижение риска искажения
информации, включают общий и программный контроль. Общий контроль
автоматизированных информационных систем предусматривает контроль
компьютерных систем (контроль за главным компьютером, рабочими
86
Политика информационной безопасности ПАО «АВТОВАЗ» от 01.09.2014. Режим доступа: https://cu-
avtovaz.ru/data/security/pib.pdf
87
Закон РФ «Об информации, информационных технологиях и защите информации» от 27.07.2006 № 149-
ФЗ.- Доступ из справ.-правовой системы «КонстультантПлюс
73
местами пользователей и т.д.), проводимый с целью обеспечения
бесперебойной и непрерывной работы.
88
Учет и хранение конфиденциальных документов осуществляют
секретари самостоятельных структурных подразделений. В тех
подразделениях, где не предусмотрена должность секретаря,
конфиденциальные документы учитываются и хранятся лично начальником
этого подразделения или назначенным его распоряжению работником. Учет
документов ведется в журналах учета.
Краткие выводы по главе.
Итак, практика противодействия угрозам информационной
безопасности ПАО «АВТОВАЗ» со стороны собственного персонала
показала, что:
1. За последние 5 лет в ПАО «АВТОВАЗ» была создана современная
система управления персоналом, в то время как коллектив существенно
изменился как по своему составу, так и по основным характеристикам:
Отмечена положительная тенденция к повышению
образовательного уровня персонала: увеличилось количество
сотрудников, получающих переподготовку и повышения уровня
образования на ПАО «АВТОВАЗ»
На протяжении анализируемого периода снизился средний
возраст сотрудников(в связи с программой досрочного выхода на
пенсию)
Увеличилось число студентов, пребывающих на ПАО
«АВТОВАЗ» во время учебной практики и в дальнейшем
переходящих в число сотрудников завода.
2. Для обеспечения физической сохранности конфиденциальных
документов, составляющей коммерческую тайну, служебную
88
Политика информационной безопасности ПАО «АВТОВАЗ» от 01.09.2014. Режим доступа: https://cu-
avtovaz.ru/data/security/pib.pdf
74
информацию ограниченного распространения, и предотвращения
разглашения содержащихся в них сведений, в ПАО «АВТОВАЗ»
действует порядок обязательного их учета, хранения и ответственности
работников, допущенных к работе с ними. Реализованные механизмы
аудита позволяют определять, кто, когда и к каким ресурсам получал
доступ, обнаруживать попытки нарушения политики безопасности, а
при необходимости – принимать меры борьбы с нарушителями.
3. В то же время, как показал анализ деятельности фирмы и структуры
информационной безопасности показал, что в работе ПАО
«АВТОВАЗ» присутствует ряд проблемных областей, без преодоления
которых нельзя говорить о полной безопасности конфиденциальной
информации банка от угроз со стороны собственного персонала. К ним
относятся:
В ПАО «АВТОВАЗ» отмечено высокое сокращение штатных
сотрудников, а производительность напротив увеличивается, что
создает серьезное психологическое давление среди сотрудников
предприятия;
Недостаточная надежность и масштаб процессов и систем.
Сложная, масштабная ИТ-архитектура может стать причиной
сбоев в защите конфиденциальность информации.
Недостаточная зрелость управленческих систем и процессов.
Управление ПАО «АВТОВАЗ» требует зрелой системы
управления и управленческих процессов, а также механизмов
максимально эффективного менеджмента персонала
предприятия, направленных на повышение вовлеченности и
лояльности сотрудников, а также минимизацию угроз со стороны
безответственных и нелояльных кадров. Необходимо дальнейшее
развитие системы управленческой отчетности,
документооборота, управления процессами, ресурсного

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран