Диплом: Противодействие угрозам инфомрационной безопасности организации со стороны собственного персонала (на примере ПАО "Автоваз")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
75
планирования. Также необходимы дальнейшая модернизация
системы управления и развитие корпоративной культуры.
76
Глава 3. Разработка комплекса мероприятий по модернизации
существующей системы информационной безопасности.
В ходе проведенного исследования было установлено, что в ПАО
«АВТОВАЗ» сформирован и функционирует механизм обеспечения
информационной безопасности. В целом можно говорить о том, что
используемый набор инструментов способствует практической реализации
необходимых функций и носит системный характер. Вместе с тем, как
показал индикативный анализ, в области информационной безопасности все
же имеются проблемы. Так, было выявлено отклонение отдельно взятых
показателей – индикаторов кадровой защищенности от крайне взятого
значения. Это дает право сделать вывод о использовании деструктивного
фактора и есть возможность о возникновении и реализации угрозы кадровой
и экономической безопасности организации в будущем.
Изучение типов инсайдеров имеет прямой практический смысл, так
как это определяет методы борьбы с инсайдерскими угрозами, блокировку
конкретных коммуникационных каналов, проведение организационной
работы с сотрудниками. Фактически это определяет объем работ и их
стоимость, которую потратить для обеспечения безопасности. Как показал
проведенный анализ, условно инсайдеров можно разделить на
преднамеренных и непреднамеренных, при этом в своей деятельности они
характеризуются различными каналами утечки информации(см. табл.2)
Таблица 2.
Каналы утечки в использовании преднамеренными и
непреднамеренными инсайдерами
Канал утечки
Преднамеренные
инсайдеры, %
Непреднамеренные
инсайдеры, %
Бумажные носители
17
23
ПК,сервера
15
11
Web, интернет
8
22
Носители резервных
копий
8
6
Ноутбуки, смартфоны
6
12
Съемные носители
5
8
Электронная почта
3
10
Не определено/прочие
38
8
77
Как видно из данных таблицы2, ключевые угрозы безопасности
конфиденциальной информации ПАО «АВТОВАЗ», связанные с его
инсайдерами, исходят от носителей в электронной форме.
Поэтому рекомендую применять системы DLP(Data Leakage
Prevention),которые находят и блокируют несанкционированную передачу
конфиденциальной информации по любому каналу. Основная задача этих
систем – это минимизация риска утечки или уничтожения данных,
промышленного шпионажа, халатности и других неправомерных действий
сотрудников в отношении корпоративной информации. Системы DLP или
Контур информационной безопасности(КИБ), - это мощные
интеллектуальные системы, вы первую очередь благодаря использованию
технологии детектирования, а также управлению системой мониторинга и
обработки инцидентов.
89
В методологии КИБ реализован принцип защиты каналов утечки
каждый канал контролируется специфическим поисковым механизмом –
снифером, настроенным только на данный канал. Вся информация
перехватывается, обрабатывается и хранится в базе данных SQL-типа, войти
в которую может только офицер безопасности. Управляет КИБ также только
офицер безопасности. Он знает пароли входа(системный администратор их
не знает), настраивает поисковые механизмы, получает информацию об
инцидентах. Эффективными будут меры, связанные с криптографической
защитой информации, причем парольную информацию следует распределять
между несколькими лицами, большинство из которых не входит в группу
риска.
Целесообразно использовать следующий набор сниферов (агентов),
каждый из них контролирует свой канал передачи информации:
PrintSnifer позволяет перехватывать содержание документов,
отправленных пользователем на печать;
89
Бирюков А.А. Информационная безопасность: защита и нападение. ДМК Пресс., 2017.-251-260с.
78
DeviceSnifer перехватывает информацию, которая записывается на
различные внешние устройства (например, USB-флешки, CD/DVD
диски);
MailSnifer перехватывает всю входящую и исходящую электронную
почту;
SkypeSnifer перехватывает голосовые и текстовые сообщения Skype;
IMSnifer перехватывает сообщения интернет-пейджеров(ISQ,QIP и
другие);
HTTPSnifer позволяет перехватывать информацию, которая
отправляется в интернет форумы, блоги и другие web-сервисы;
AlertCenter – это «мозговой центр» всей системы безопасности.
AlertCenter – самостоятельное приложение, которое опрашивает все
перечисленные агенты и при наличие в перехваченной информации
определенных ключевых слов, фраз или фрагментов текста немедленно
извещает офицера безопасности.
Помимо своей основной задачи, связанной с предотвращением утечек
информации, DLP-системы также хорошо подходят для решения ряда других
задач, связанных с контролем действий персонала. Так ПАО «АВТОВАЗ»
целесообразно также применить DLP-системы для решения следующих
задач:
Контроль использования рабочего времени и рабочих ресурсов
сотрудниками;
Мониторинг общения сотрудников;
Контроль правомерности действий сотрудников (предотвращение
печати поддельных документов и др.);
Выявление сотрудников, которые рассылают резюме, для оперативного
поиска специалистов на освободившуюся должность.
Обсуждение внутренней жизни завода сегодня происходит не только в
беседке, но и в социальных сетях, скайпе, микроблогах. Появление в
79
открытом доступе негативных отзывов или внутренней информации ПАО
«АВТОВАЗ» может существенно повлиять на его имидж и сказаться на
лояльности покупателей. Соответственно, необходимо интегрировать DLP-
систему с доменной системой Windows, что позволит достоверно
идентифицировать пользователя, отправившего сообщение по электронной
почте, Skype, ISQ, MSN, JABBER или оставившего его на форуме либо блоге,
даже если сотрудник воспользовался для этого почтовым ящиков на
бесплатном сервере, подписался чужим именем (никнеймом) или вошел в
сеть с чужого компьютера.
90
Следующей важной рекомендацией является отслеживание
коммуникативных связей между работниками, выявление неформальных
лидеров в коллективе, а также контроль общения сотрудников с бывшими
коллегами. Для работников службы безопасности в выявление конкретных
работников, осуществляющих разглашение конфиденциальной информации,
отметим следующие индикаторы:
Внезапный активный интерес к конфиденциальной информации,
деятельности подразделений;
Изменение поведения работника в общении с коллегами, в разговорах,
появление неуверенности, страха;
Резкое увеличение расходов работника, приобретение дорогих товары
,недвижимости и т.д.
На основании анализа практики ситуаций, связанных с угрозой
конфиденциальной информации ПАО «АВТОВАЗ» со стороны его
служащих, выделена определена «группа риска», к которой следует отнести
следующие категории сотрудников ПАО «АВТОВАЗ»:
1. Сотрудники, ранее замеченные в нарушении Политики
информационной безопасности ПАО «АВТОВАЗ»
90
А.Барабанов,А.Дорофеев, В.Цирлов, А.Марков. Семь безопасных информационных технологий. ДМК
Пресс., 2017.-144-145с.
80
2. Сотрудники, которые используют в работе различные « трюки»
(переименованные конфиденциальные данные, пароли для архивов и
др.).
3. Нелояльные сотрудники (негативные отзывы о руководстве, о
предприятии).
4. Сотрудники, которые по каким-то причинам начали саботировать
работу.
В качестве эффективного метода профилактики возникновения угроз
конфиденциальной информации завода со стороны таких сотрудников,
отметим проведение регулярных тренингов или семинаров, на которых до
персонала доводится информация об угрозах информационной безопасности
и методах защиты конфиденциальной информации в электронном виде. При
таком подходе целесообразно порекомендовать руководству сделать ставку
на тех сотрудниках, которые взаимодействуют с потенциальными
«инсайдерами» в офисе, видят их поведение, замечают определенные
сигналы и т.п. все эти служащие должны знать, что о подобных инцидентах
нельзя умалчивать , напротив, о них следует тут же извещать своего
непосредственного руководителя или сотрудников службы безопасности
ПАО «АВТОВАЗ».
Для того, чтобы снизить число «бумажных» утечек и повысить
уровень защиты конфиденциальной информации на печатных носителях,
необходимо реализовать мероприятия по двум ключевым направлениям:
Во первых, необходима установка DLP-системы, которая блокирует
отправку на печать недозволенной информации и проверяет
соответствие почтового адреса и адресата;
Во вторых, необходим комплекс организационных мероприятий по
совершенствованию учета движения бумажных документов с
конфиденциальной информацией.
81
В частности, целесообразно применить в ПАО «АВТОВАЗ» DLP-
приложение PrintSniffer.
91
Это программа, которая контролирует содержание
документов, оправленных на печать. Все данные перехватываются,
содержимое файлов индексируются и хранится в базе заданный промежуток
времени. Образы и тексты распечатанных документов помещаются в базу
данных, индексируются и становятся доступными для просмотра и анализа.
Система позволяет проследить «историю» документов: кто распечатал,
когда, какое количество экземпляров.
Преимущества системы:
92
1. Контроль над содержимым всех распечатанных в банковском
учреждении документов позволяет отслеживать возможные утечки
документов в случае попытки их хищения в бумажном виде.
2. Оценка целесообразности использовании принтера каждым
сотрудников. Анализируя содержимое всех напечатанном документов
можно легко установить, используется ли принтер по назначению, или
же для распечатывания, скажем, многостраничных художественных
книг.
3. Создание электронного архива распечатанных документов.
Содержимое всех документов, отправленных на печать, индексируется
и сохраняется в базе, где становится доступным для полнотекстового
поиска. Таким образом, создается своеобразный архив документов, и
восстановить потерянный файл не составляет никакой сложности.
4. Использование агентов на рабочих станциях дает возможность
контролировать не только сетевые принтеры, но и печатные
устройства, используемые локально.
91
Бирюков А.А. Информационная безопасность: защита и нападение. ДМК Пресс., 2017.-279-291с.
92
Г.Н.Чусавитина, Л.З.Давлеткириева, Е.В.Чернова. Информационная безопасность и вопросы
профилактики киберэкстремизма среди молодежи. –Магнитогорск:МаГу, 2013.-95-97с
82
5. Благодаря встроенной системе оптического распознавания текста на
изображениях (OCR), PrintSniffer эффективен также и в случаях, когда
пользователь распечатывает отсканированные копии документов или
снимки экрана с конфиденциальным содержимым.
93
В состав принципов организации учета уместно движения бумажных
документов с конфиденциальной информацией добавить следующие:
Принцип комплексности, согласно которому при построении системы
защиты учетных данных необходимо предусматривать проявление всех
видов возможных угроз для банка, включая каналы
несанкционированного доступа к конфиденциальной информации на
печатных носителях, и все возможные для него средства защиты;
Принцип безопасности и контроля данных, который предусматривает
защиту ценной печатной информации, путем установления
ограничения пользователей, отнесения ее к информации
конфиденциального характера и введения ограничения при работе с
ней.
Принцип адекватности: применение вышеуказанных мер защиты
нужно сопоставлять с возможными видами угроз, а средства защиты
информации на печатных носителях должны функционировать в
рамках единого комплекса защиты конфиденциальной информации
предприятия, взаимно дополняя друг друга в функциональном и
техническом аспектах.
Ответственность за защиту данных на печатных носителях,
составляющих коммерческую тайну, следует возлагать не только на службу
безопасности, но и на весь управленческий персонал – от руководителя до
рабочего персонала.
94
93
А.Барабанов,А.Дорофеев, В.Цирлов, А.Марков. Семь безопасных информационных технологий. ДМК
Пресс., 2017.-93-94с.
94
Кузнецова М.Е.Методика анализа кадровых рисков при найме персонала // В сборнике: Проблемы
экономики, организации и управления в России и мире Материалы VIII международной научно-
83
Главное место в организации надежной защиты конфиденциальной
информации в устной форме, отводится работе с кадрами. Специалисты
считают, что сохранение секретных данных, полученных в устной форме, на
80% зависит от правильного подбора, расстановки и воспитания кадров. И
эту работу следует начинать со дня приема человека на работу.
Второй по важности мерой является ограничение доступа к секретной
информации. Работу необходимо организовать таким образом, чтобы каждый
сотрудник имел доступ только к той информации , которая необходима ему в
процессе выполнения прямых служебных обязанностей. Эта мера не сможет
полностью защитить от возможной утечки информации, но даст возможность
свести возможный ущерб к минимуму.
Третьим направлением в работе с кадрами является проведение
воспитательной работы и мотивации работников предприятия. В этой связи
ПАО «АВТОВАЗ» целесообразно дать следующие рекомендации:
Использовать любую возможность для пропаганды программ
обеспечения режима секретности;
Разносторонне стимулировать заинтересованность сотрудников в
выполнении режима секретности;
Периодически вознаграждать сотрудников за успехи в защите
секретной информации.
Следует отметить, что сами призывы не дают положительных
результатов, поэтому значительное место в воспитательной работе отводят
обучению, целями которого являются:
Знание сотрудников объемов информации, за безопасность которой он
несет личную ответственность;
Понимание исполнителем сути конфиденциальных сведений, характера
и ценности данных, с которыми он работает;
Обучение правилам хранения и защиты секретных данных.
практической конференции. Прага, Чешская республика, 2015. С. 108-114.
84
На уровне работы с персоналом ПАО «АВТОВАЗ» разработаны
следующие рекомендации:
Принятие внутренних актов, которые устанавливают перечень
сведений, составляющих коммерческую тайну, порядок доступа к ней,
правила использования данных и предотвращения незаконного
разглашения. Дополнение существующей политики информационной
безопасности соответствующими пунктами, регулирующими вопрос
использования в работе как корпоративных, так и частных мобильных
телефонов, компьютеров, электронной почты и других средств
коммуникации.
Проведение профилактической работы, включающей мотивацию и
воспитание у каждого работника бережного и ответственного
отношения к информации, используемой в работе; разработка и
реализация организационных мероприятий, которые заключаются в
проведении регулярных тренингов персонала по соблюдении политики
безопасности обращения с различными документами в соответствии с
категорией конфиденциальности;
Введение определенных штрафных санкций за несообщение об
определенном инциденте: нетипичном интересе к конфиденциальной
информации, разглашения тайны, саботаже, несанкционированном
доступе к документам и базам данных и т.д.
95
На сегодня, по моему мнению, вопрос безопасности информации
нужно рассматривать не просто как разработку частных механизмов защиты,
а как реализацию системного подхода, включающего комплекс
взаимосвязанных мер, которые должны расширяться и совершенствоваться.
95
Методы организации защиты информации: учебное пособие для студентов 3–4 курсов всех форм
обучения направлений подготовки 230400.55, 230701.51, 090300.65, 220100.55 / Ю. Ю. Громов и др. –
Тамбов: Изд-во ФГБОУ ВПО «ТГТУ», 2013. – 31 с.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран