Диплом: Противодействие угрозам инфомрационной безопасности организации со стороны собственного персонала (на примере ПАО "Автоваз")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
85
Поэтому внедрение регламентов информационной безопасности, соблюдение
персоналом внутренних нормативных актов, а также достижение
конфиденциальности, целостности и доступности устной информации
позволят не только повысить эффективность системы информационной
безопасности, но и будут способствовать укреплению внешних позиций ПАО
«АВТОВАЗ».
96
К примеру абсолютно нормально разрабатывать антивирусную
защиту отдельно от правил использования Internet .
97
Общепринятая ошибка
заключается в попытках втиснуть описание политики безопасности в один
документ, который обрисовывает только общие принципы, который,
возможно, никогда не будет прочитан и не получит никакой поддержки. На
рисунке представлен примерный перечень разрабатываемых правил
информационной безопасности. На рисунке4 можно увидеть список
предполагаемых тем, помогающих расширить и углубиться в область
Рисунок 4.Примерный список систем, поддерживающих бизнес,
для которых разрабатываются Правила безопасности.
96
В.И.Ярочкин. система безопасности фирмы. –М:Ось-89, 2003.-246с.
97
Бармен, Скотт. Разработка правил информационной безопасности: Пер.с англ.- М Издательский дом
«Вильяме», 2002.-111с
•безопасность Internet
•доступ к виртуальной части сети
Web и Internet
•электронная почта
правила внешнего
доступа
•управление регистрацией и доступом
•шифрование
•инфраструктура открытого ключа
правила
управления
доступом
•надежная работа
•архитектура сети и адресация
•физическая защита
пользватели и
правила
физической защиты
86
Человечество накопило массу доказательств того, что люди не в
состоянии сосредоточить внимание на чем-то одном длительное время. Как
известно, правила информационной безопасностью не являются
захватывающей темой. Следовательно, сжатое изложение правил с ясными
формулировками и логическим обоснованием в четко скомпонованном
документе дадут шанс этому документу быть прочитанным.
Единственным способом, гарантирующем, что любой из работающих
в настоящее время в организациях или принимаемый на работу служащий,
или пользователь будет знать, что обеспечение безопасности является частью
его или ее работы, является включение соответствующих записей в
должностные инструкции.
98
Должно строго отслеживаться исполнение правил безопасности.
Руководство должно аннулировать любые привилегии доступа пользователей
и в любой момент разорвать с ними трудовое соглашение за нарушение
предписаний правил безопасности или за поведение, мешающее нормальной
работе сети и компьютерных систем организации. Руководство должно
разорвать контракты и договора с подрядчиками и другими внешними
пользователями, если они нарушают предписания правил или
демонстрируют поведение, которое мешает нормальной работе сети и
компьютерных систем организации.
99
Правила должны охватывать незаконную деятельность,
осуществляемую внутренними пользователями и внешними взломщиками.
Можно записать в правила отдельную формулировку, которая отражает
реакцию организации на все виды незаконной деятельности. В ней должно
быть сказано, что в соответствии с местными законами ожидает тех, кто
нарушает законы.
98
Бармен, Скотт. Разработка правил информационной безопасности: Пер.с англ.- М Издательский дом
«Вильяме», 2002.-154с
99
Трудовой кодекс Российской Федерации от 30.12.2001 №197-ФЗ(принят ГД ФС РФ 21.12.2001)(ред. От
18.07.2011)(с изм. и доп.,вступающим в силу с 02.08.2011) Доступ из справ.-правовой системы
«КонстультантПлюс
87
Огромную роль играет работа кадрового персонала. Рекомендуется
комплекс мероприятий по кадровой безопасности. Этот процесс по
предотвращению и минимизации рисков и угроз со стороны собственного
персонала:
Подбор опытных и благонадежных сотрудников;
Контроль благонадежности и лояльности персонала в динамике;
Своевременное выявление и локализация причин и обстоятельств
угроз;
Аттестация персонала
Аккуратное отсеивание тех, кто создает какие-либо угрозы
предприятию.
Подбор персонала – это наиболее ответственный этап в управлении
персоналом, так как ошибка обходится слишком дорого.
100
Умение нанимать
на работу наиболее подходящих людей является большим и довольно редким
талантом, которым может владеть управляющий персоналом.
Подбор кадров – многоэтапная, кропотливая и непрерывная работа,
требующая специальных способностей, черт характера, знаний и умений.
Высокая квалификация консультанта по кадрам предполагает знания в
области права, экономики, социологии и психологии.
Строгие требования к подбору кадров позволяют не только отобрать
лучших специалистов, но и напомнить тем, кто уже работает, какие высокие
требования предъявляются к персоналу.
101
Также во время преддипломной практики я убедилась в
необходимости аттестации персонала. Это также может быть отличным
100
Мельникова, Е. И. Формы утечки информации, составляющей коммерческую тайну, и управление
персоналом предприятия в целях обеспечения информационной безопасности [Текст] /Е. И. Мельникова.
//Юридический мир. -2009. - № 12. - С. 40 - 44.
101
Н.В.Кузнецова. Проблемы теории и практики управления. Режим доступа:
http://izvestia.isea.ru/pdf.asp?id=19090
88
методов в борьбе с нарушением информационной безопасности. В
современном мире, в мире технологий, мы довольствуемся ежегодно
новейшими изобретениями человечества. Технический процесс растет,
соответственно растет и спрос в квалифицированном работнике. Нет
сомнений в том, что успешность любой организации зависит от
качественного подбора персонала, и того как эффективно они
продемонстрируют свои профессиональные навыки. Я считаю, что к
каждому кадру необходимо уделять внимание ,чтобы как следует расширить
потенциал определенного сотрудника с максимальной пользой для
организации. Именно для этого существуют аттестации персонала.
Аттестация персонала - это контроль со стороны управления. Если
руководители хотят достижения своих целей и выполнения качественного
функционирования, им необходимо проводить эти аттестационные проверки,
с целью распознать сильные и слабые стороны персонала, и для разработки
дальнейшего плана действий по улучшению качества своих
кадров(сохранение или изменение должности, измерение мотивации труда,
дополнительная подготовка, обучение). Аттестация персонала включает в
себя:
оценку персонала: руководитель должен с определенной
периодичностью оценивать эффективность выполнения рабочих
обязанностей, применяя стандартные критерии.
оценку уровня труда, качества, потенциал рассматриваемого работника
по требованиям должностной инструкции.
определение должностной квалификации, уровня знаний, деловых
качеств и соотношение их с реальными показателями.
Аттестация персонала просто необходима организации, которая хочет
уверенно развиваться на рынке труда. Это поможет настроить структуру
компании до идеального уровня, рационально распределять труд между
рабочими, обеспечить помощь в правильном подборе персонала. И поможет
89
в дальнейшем использовании кадров, соответствующих своей
профессиональной подготовке и опыту работы.
Я уверена, что независимо от масштаба компании аттестация
персонала даст спокойствие и уверенность руководству. А значит благодаря
таким процессам организация сможет уверенно развиваться, зная ,что ее
сотрудники соответствуют своим компетенциям.
Проведение аттестации во время моей практики на предприятии
происходило в 4 этапа.
1) Изначально подготовили приказ о проведении аттестации, была
сформирована аттестационная комиссия и составлен список
сотрудников, подлежащих ее прохождению. Подготовка
соответствующей документации.
2) Утвердили состав аттестационной комиссии.
3) Прохождение аттестации, заполнение, бланков. Комиссия
просматривала личное дело, давала оценку вкладу, который
внес каждый работник самостоятельно. Заполненные анкеты
вводились в компьютер для дальнейшей обработки данных.
4) Подведение итогов. Предоставление руководителю отчета для
принятия решения.
Сотрудников оценивали как полагается, учитывая успехи личные и
недостатки в работе, личный вклад в развитии, совершенствование труда на
предприятии, трудовая дисциплина и, конечно, соблюдение должностных
обязанностей, опираясь инструкции.
Соответственно по окончанию анализа каждого сотрудника в отчете
заполняется соответствует ли работник занимаемой должности или нет,
нуждается ли кадр в переподготовке или в дополнительном обучении. А
также рекомендации по расстановке повышения, перемещения в рабочем
месте.
В результате аттестации были сформированы следующие документы:
-результаты тестирования профессиональных знаний
90
-психологический портрет личности
-оценка уровня квалификации
-оценка деловых качеств
-заключение комиссии
Вся документация была передана в отдел кадров и хранится в личном
деле каждого сотрудника.
Предполагаемый эффект от внедрения данных рекомендаций
заключается в том, что исполнение указанных выше мероприятий позволит
ПАО «АВТОВАЗ» расширить свои возможности в сфере повышения степени
защиты конфиденциальной информации от угроз со стороны собственного
персонала.
91
ЗАКЛЮЧЕНИЕ
Кадровую безопасность компании можно определить как самостоятельную
подсистему корпоративной безопасности. Таким образом, обеспечение
безопасности организации вообще и различных ее видов в частности
включает в себя кадровое направление, предполагающее защиту интересов
организации от рисков и угроз, источником которых является персонал
организации. Определение персонала в качестве объекта обеспечения
кадровой безопасности также вызвано тем, что он является ключевым
ресурсом развития организации, который необходимо защищать от угроз и
посягательств извне. В результате обеспечение кадровой безопасности
можно рассматривать как общесистемное условие обеспечения безопасности
организации, ее различных направлений.
Все-таки работы с кадрами, персоналом неотъемлемая часть в
совершенствовании информационной безопасности.
В мире, когда так вокруг так много информации, рабочий персонал
постоянно отвлекается, то на электронную почту, то на телефон, что бы
получить дополнительную «дозу» информации, отсюда и вытекает
рассеивание внимания, что приводит в последствии е погрешностям и
безответственных поступков.
Я считаю, нужно бороться с проблемами концентрации, пресекать
автоматизацию в работе, работать углубленно с вниманием.
Внимание – это невидимый фактор эффективности.
102
Чем отличается
любитель от профессионала. Любитель делает свою работу на автомате, как
умеет. Так и многие на производстве работают одновременно общаясь с
сотрудниками на нерабочие темы или вовсе используя одновременно
телефон.
102
Гоулман,Дэниел. Фокус. О внимании, рассеянности и жизненном успехе/Дэниел Гоулман; пер.с англ.
М.Молчан – Москва: Издательство АСТ: CORPUS,2015.-с117
92
Если же работать углубленно, то навыки в работе станут более
профессиональными, будут доведены до совершенства.
Мы привыкли отвлекаться. Но внимание это мышца для мозга и ее
тренировка поможет вернуть концентрирование. Многие посчитают это
наивностью и обойдут эту проблему стороной, но именно маленькими
проблемами в дальнейшем «скатывается»огромный ком куда более серьезной
проблемы в будущем.
Поэтому, чтобы пожинать правильные плоды рекомендуется
начальникам подразделений уделять этому вопросу внимание, запрещать
использование личным телефонов.
103
Но делать это не в строгой форме, во
избежание конфликтов. Рекомендуется мотивировать, объяснить для чего это
нужно. И поощрять премиями за отличительные успехи в работе.
В процессе анализировании теоретических и практических аспектов
по противодействию угроз по информационной безопасности со стороны
собственного персонала с помощью совершенствования практики
защищающей конфиденциальную информацию, проведенной в рамкам
данной бакалаврской работы на примере ПАО «АВТОВАЗ», мною выявлены
следующие основные проблемы:
Наиболее заметные внутренние угрозы информационной безопасности
предприятия включают в себя любые действия или напротив
бездействие (умышленные или преднамеренные) сотрудников, которые
противодействуют интересам деятельности организации, в результате
которых возможно нанесение экономического ущерба предприятия,
потеря информационных ресурсов, подрыв действующего имиджа
компании, появление проблем в отношениях между реальными или
потенциальными партнерами и т.д. Игнорирование угроз, которые
связанны с конфиденциальностью информации, могут привести к
103
Ньюпорт К. В работу с головой. Паттерны от IT-специалиста.-СПб.:Питер, 2017.-213с.
93
появлению серьезных убытков и потерь компании. И речь идет не
только о финансовом ущербе, но и о возможном репутационном
подрыве.
В ПАО «АВТОВАЗ» отмечено высокое сокращение штатных
сотрудников, а производительность напротив увеличивается, что
создает серьезное психологическое давление среди сотрудников
предприятия;
Недостаточная надежность и огромный масштаб процессов и систем.
Сложная, масштабная IT-архитектура управления может стать
причиной сбоев в защите конфиденциальности информации;
Недостаточная зрелость в управленческом процессе и системах. В
управлении ПАО «АВТОВАЗ» требуется зрелая система в управлении
и управленческих процессах, а также механизмы максимально
эффективного менеджмента по персоналу организации, которые будут
направлены на повышение вовлеченности и лояльности персонала, а
также на минимизацию угрозы со стороны части безответственного и
нелояльного персонала. Необходимо дальнейшее развитие в системе по
управленческой отчетности, документооборота, в управлении
процессами, в ресурсном планировании. Также необходимы
дальнейшая модернизация системы управления и развитие
корпоративной культуры.
Для решения указанных проблем мною сформулированы следующие
рекомендации по актуализации в противодействии информационной
безопасности предприятия со стороны собственного персонала:
1. Проблему по обеспечению и повышению безопасности
конфиденциальной информации ПАО «АВТОВАЗ» необходимо
рассматривать не просто как разработку отдельных механизмов по
защите, а как реализацию комплексного подхода, который включает
94
систему взаимосвязанных мер экономического, технического,
кадрового и организационного характера.
2. С технической точки зрения, было бы полезно применять системы DLP
(Data Leak Prevention), которые находят и блокируют
несанкционированную передачу конфиденциальной информации по
любому каналу используя информационные структуры.
3. На уровне работы с персоналом ПАО «АВТОВАЗ» необходимо:
Принять внутренние акты, устанавливающие перечень сведений,
которые составляют коммерческую тайну, обозначить порядок
доступа к ней, правила по использованию данных и по
предотвращению незаконного разглашения; дополнить
существующую политику информационной безопасности
соответствующими пунктами, которые регулируют вопрос по
использованию на работе как корпоративных, так и частных
мобильных телефонов, компьютеров, электронной почты и
других средств коммуникации.
Проводить аттестацию персонала Я уверена, что независимо от
масштаба компании аттестация персонала даст спокойствие и
уверенность руководству. А значит благодаря таким процессам
организация сможет уверенно развиваться, зная ,что ее
сотрудники соответствуют своим компетенциям.
Проводить профилактические работы, которые включают
мотивацию и воспитание у всего персонала бережное и
ответственное отношение к информации, которая используется в
работе; разработать и реализовать организационные
мероприятия, которые будут заключатся в проведении
регулярных тренингов персонала по соблюдению политики
безопасности, по обращению с различными документами
ссылаясь на категорию конфиденциальности;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран