Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере АО "Изумруд")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
54
ГЛАВА 3. ПУТИ СОВЕРШЕНСТВОВАНИЯ СИСТЕМЫ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ АО «ИЗУМРУД»
3.1 Разработка рекомендаций по повышению эффективности
противодействия угрозам информационной безопасности организации со
стороны собственного персонала АО «Изумруд»
АО «Изум
руд» являясь компа
нией, для кото
рой нарушение
зас
екреченн
ости информаци
и и е
е утечка счита
ется огромной угро
зой для
комп
ании, следует отме
тить еще од
ну важное усло
вие: чем бол
ьше и
масшт
абнее компания и чем бол
ьше внедрены в нее разли
чные технологии, те
м
сильнее е
е информационная безопа
сность зависит о
т групп ли
ц, имеющих
дос
туп к с
екрет
ной информации. Изуч
ение групп ли
ц, имеющих доступ к
секретной информ
ации имеет пря
мой практический смы
сл. Именно зна
ние
сотрудников изну
три позволяет опред
елить методы бор
ьбы с неблагон
адежным
персоналом, имею
щих доступ к секретной инфор
мации. Фактически эт
о
определяет объ
ем работ и их стоим
ость, которую необх
одимо потратить дл
я
обеспечения безопа
сности компании. Ка
к показывает, получ
енный опыт,
усло
вно группу ли
ц, имеющих дос
туп к секре
тной информации, мож
но
разделить н
а две катего
рии нарушителей, т.е. имею
щих корыстных умы
сел или
н
е имеющих данн
ого умысла. П
о своей значи
мости, они характер
изуются
различными спосо
бами защиты инфор
мации
32
. Проведем ана
лиз сотрудников
комп
ании АО «Изум
руд» преднамеренно ил
и непреднамеренно ищу
щих и
наход
ящих возможность полу
чить доступ к различным секре
тным документам,
бу
дь это бума
жные носители, электр
онные -носит
ели, электронные поч
ты, веб -
сай
ты и п
роче
е. Все эт
о можно увидеть в та
блице 11
32
Основы управления персоналом: Уч.пос. / Л.В. Максимова – 2 изд. –М.:НИЦ ИНФРА-М,2018. – 248 с
55
Таблица 11
Ана
лиз действий ли
ц, имеющих дос
туп к секре
тной
информации
Объе
кты доступа к
секретной
инфор
мации.
Преднамеренные
Гру
ппа лиц имею
щих
доступ к секретной
инфор
мации в %
Непредна
меренные
Группа ли
ц имеющих
дос
туп к секре
тной
информации в %
Бумажные носи
тели
14
10
ПК, серв
ера
13
11
Интернет
8
16
Ин
ые носители
инфор
мации
8
6
Ноутбуки смарт
фоны
6
12
Съемные носи
тели
5
8
Электронная поч
та
3
10
Прочие
8
8
Ана
лиз показал, чт
о пути уте
чки информации разли
чные. У каж
дой
группы сотруд
ников, имеется св
ой доступ, сотру
дники, которые хот
ят
преднамеренно «сли
ть» компанию и заработать н
а этом стара
ются занять
высо
кие должности, полу
чить доступ к
о всем секре
тным данным, н
а всех
носит
елях. Сотруд
ники, которые мог
ут не преднам
еренно «слить» комп
анию,
находясь в компаниях - конкур
ентов, либо обща
ясь с лиц
ом преднамеренно
доб
ывающи
е секретную инфор
мацию. Пути уте
чки информации в АО
«Изум
руд» представлены в Приложении Г, эт
о могут бы
ть, как ноут
буки;
мобильные - архивные, бума
жные, флеш - кар
ты, сервера; компью
терные
сети и прочее.
33
Н
а основании провед
енного анализа ситу
аций, связанных с
угрозой дешифр
ования (вольного ил
и не воль
ного) засекреченной инф
ормаци
и
со стор
оны сотрудников, выде
лена и опреде
ленна «группа рис
ка персонала», к
которой след
ует отнести следу
ющие категории сотруд
ников:
1. сотрудники комп
ании, ранее замеч
енные в наруш
ении не тол
ько
информационной безопа
сности, но наруш
ении общего правоп
орядка и
поли
тики компании.
2. сотру
дники компании, кото
рые используют в работе разли
чные
способы и методы пороч
ащие честь комп
ании.
33
Оценка персонала в организации: Уч.пос. / А.М. Асалиев и др., – 2изд.-М:НИЦ ИНФРА-М,2019. – 171 с..
56
3. не лоял
ьные сотрудники комп
ании, которые испол
ьзуют негативные
отз
ывы о руково
дстве и органи
зации.
4. сотрудники комп
ании, которые сабот
ирую работу, п
о своим лич
ным
умыслам ли
бо по умы
слу, снисходящего и
з вне.
5. сотру
дники компании, имею
щие отношение к засекреченной
инфор
мации компании и клиентов.
В качестве эффект
ивного метода профил
актики возникновения угр
оз
засекреченной инфор
мации со стор
оны таких сотруд
ников, отметим пр
оведен
ие
регулярных трени
нгов или семин
аров, на кото
рых до персо
нала компании
довод
ится информация о
б угрозах информа
ционной безопасности и методах
защ
иты засекреченной инфор
мации в электр
онном виде
34
. Пр
и таком подх
оде
целесообразно порекоме
ндовать АО «Изум
руд» сделать ста
вку на те
х
сотрудников, кото
рые взаимодействуют с потенциальными груп
пами лиц,
имею
щих доступ к секретной инфор
мации в офи
се, видят и
х поведение,
заме
чают определенные сигн
алы и т.п. Вс
е эти служ
ащие должны зна
ть, что о
подобных инцид
ентах нельзя умалч
ивать, напротив, о них след
ует сообщать
сво
ему непосредственному руково
дителю. Можно предпо
ложить, что боль
шие
проблемы безопа
сности секретных дан
ных, связанные с его гру
ппы лиц,
имею
щих доступ к секретным информ
ациям, исходят о
т носителя с
екрет
ной
информации, и не важ
но в как
ой форме. Соответ
ственно, обойтись тол
ько
административными мер
ами для предотв
ращения «высокотехнологичных
инцид
ентов», связанных с утечкой инфор
мации, на сегодн
яшний день уж
е не
удае
тся. Дело зде
сь не тол
ько в увели
чении объемов и разнообразия цен
ной
информации, а в принцип
иальной открыт
ости информационных сис
тем АО
«Изум
руд».
Поэтому, дл
я совершенс
твования методов защ
иты конфиденциальной
инфо
рмации А
О «Изумруд» в электронной фор
ме от угр
оз со стор
оны
собственного персо
нала, организации рекомен
дуется применять прогр
аммы,
34
. Пантелеева Т.А. Систематизация кадровых рисков в контексте ихвлияния на экономическую безопасность
хозяйствующих субъектов // Вестник евразийской науки. – 2018. – №4..
57
которые нахо
дят и блоки
руют несанкционированную пере
дачу засекреченной
инфор
мации по люб
ому пути с использованием информа
ционной структуры.
Осно
вная задача эт
их систем - эт
о минимизация рис
ка защиты ил
и
уничтожения дан
ных, промышленного шпио
нажа, халатности и других
неправом
ерных действий сотруд
ников в отнош
ении корпоративной
инф
ормаци
и. Возможно, исполь
зовать огромные интеллек
туальные
способности, в первую очер
едь благодаря использ
ованию новейшим
технол
огиям, а так
же управлению сист
емой контроля и обработки инфор
мации,
но ка
к всегда буду
т появляться осо
бые индивидуумы, н
а которые станда
ртные
системы н
е будут действ
овать и реагир
овать
35
. Практически реали
зован
принцип защ
иты, где каж
дый путь контрол
ируется специфическим поиск
овым
механизмом. Вс
я информация перехват
ывается, обрабатывается и хранится в
базе дан
ных. Управляет так
ой системой тол
ько один начал
ьник безопасности.
О
н знает пар
оли входа, настра
ивает поисковые механ
измы, получает
инфор
мацию об инцид
ентах. Таким обра
зом, по мо
ей оценке, пр
и
использовании дан
ных программ од
ин начальник безопа
сности сможет
контрол
ировать до 100 сот
рудник
ов. При обсуж
дении тенденций разв
ития
систем внутр
енней информационной безопа
сности АО «Изум
руд», будем в
основном опира
ться на нео
бходимо
сть таких сис
тем для бор
ьбы с
умышле
нными группа ли
ц, имеющих дос
туп к секре
тной информации. Дл
я
этого, н
а основе изуч
ения случая за
щит
ы информации, имев
шей место в
организаци
и АО «Изум
руд», а так
же на основ
ании предоставленных дан
ных в
интер
нете составлен типи
чный портрет умышле
нного лица, имею
щий доступ к
секретной инфор
мации. В 98% случ
аев это мужч
ина, неопределенного возр
аста,
неопределенного соц
иально
го статуса и расы, ка
к правило, бе
з криминального
прош
лого, но име
ющег
о особые наклон
ности, умения, нав
ыки и преиму
щества
что-т
о взламывать, нару
шать чьи-т
о правила, а также име
ть любопытство н
е
свойственное п
росто
му индивидууму, да
же в сво
ей области мышл
ения. Обладая
так
им умением и навыком, сотру
дник, обладая опреде
ленным любопытством,
35
Персональный менеджмент: Практ. / Под общ. ред. С.Д. Резника. – 3изд.-М.: ИНФРА-М, 2018. – 304 с.
58
н
е свойственным ег
о должностным обязан
ностям, будет умышл
енно или н
е
умышленно, внедр
яться в чуж
ие тайны, с захватом чуж
ой
тайны и получения дру
гой власти, чис
то теоретически, н
е только
ги
потетич
ески, а практи
чески иметь вла
сть над дру
гим человеком, и неважно,
ке
м он явля
ется, подчиненным, началь
ником или про
сто сотрудником.
36
Дан
ная статистика позво
ляет сделать выв
од о высо
ком уровне
тех
ническ
ой подготовки высокопрофе
ссиональных группа ли
ц, имеющих
дос
туп к секре
тной информации некот
орых сотрудников; соответ
ственно, по
мое
му мнению, эффект
ивными будут: прин
ять меры, связа
нные с
крипто
графическ
ой защитой инфор
мации, причем парол
ьную информацию
след
ует распределять меж
ду несколькими лиц
ами, большинство и
з которых н
е
входит в группу рис
ка. Разумно и целесообразно распре
делять некоторый (н
е
имеющий кримина
льного прошлого) наб
ор персонала, каж
дый из ни
х
контролирует св
ой путь пере
дачи информации. Н
а рисунке 1 пока
зан
предлагаемый алгор
итм работы вс
ей системы А
О «Изумруд», п
о которому
буд
ут минимизированы уте
чки информации. Вс
е рабочие сто
лы с
компью
терами и ноут
букам
и соединены одн
им сервером. Дан
ный сервер
контро
лирует служба бе
зопасн
ости.
Рисунок 1. Алго
ритм работы сис
тем для защ
иты засекреченной
ин
формац
ии.
36
Психология персонала. Потребности, мотивация и ценности / Л.А.Верещагина. –Харьков: Гуман. Центр,2017.
– 212 с.
59
В слу
чае, есл
и будет вх
од со стороны несанкцион
ированного
пользователя н
а сервер ил
и рабочий ст
ол, любого технич
еского средства – бу
дь
это ноут
бук или компь
ютер, серверная сист
ема автоматически буд
ет
заблокирована ил
и выключена. Паралл
ельно с осно
вной задачей, связа
нной с
пре
дотвраще
нием ухода компр
омата, некоторые сист
емы также хор
ошо
подходят дл
я решения ря
да других зад
ач, связанных с контролем дейс
твий
персонала в компании.
А
О «Изумруд» целесоо
бразно также исполь
зовать некоторые сист
емы
для реше
ния следующих зад
ач:
1. контроль использ
ования рабочего врем
ени и рабо
чих ресурсов
сотруд
никами;
2 мониторинг обще
ния сотрудников, ка
к между соб
ой, так и внутри
комп
ании, так и в излаг
аемой внешней фор
ме информации, сво
их сотрудников,
к известным ил
и неизвестным источ
никам;
3. не тол
ько контроль, н
о и пра
во и уме
ние предотвращать
дейс
твиясвоих сотруд
ников в несанкцион
ированных действиях п
о отношению к
компании;
4. выявл
ение нерадивых сотруд
ников, которые дел
ают рассылки,
про
чую негативную инфор
мацию, для операт
ивного поиска, н
е уместной и
компрометирующей инфор
мации для комп
ании.
Дискуссия внутр
енней жизни комп
ании, так и личной – сего
дня
происходит н
е только в «курилке», н
о и в социальных сет
ях, Skype, личных
бло
гах. Поэтому слу
жба безопасности контро
лирует сотрудников, и
х общение в
соц. сет
ях, их обсуж
дения жизни комп
ании. Тем сам
ым получая дос
туп к так
ой
информации, слу
жба безопасности анализ
ирует данный бл
ок, иногда да
же
бывают ситу
ации, когда дан
ный доступ уте
чки информации – блокир
уется
извне. Появл
ение в откр
ытом доступе негат
ивных отзывов ил
и внутренней
инфор
мации компании мож
ет существенно повл
иять на е
е имидж и сказаться н
а
лояльности клие
нтов. Соответственно, необх
одимо интегрировать охра
нную
60
систему с доменной сист
емой Windows, что позво
лит достоверно распо
знать
пользователя, отправ
ившего сообщение п
о электронной поч
те.
37
3.2 Социально-экономическая оценка предложенных рекомендаций
При улучш
ении и совершенс
твовании методов защ
иты засекреченной
инфор
мации на печа
тных носителях, мож
но проконтролировать вс
е
носители секре
тной информации. Одн
ако, бумажные носи
тели технически
слож
нее проконтролировать, неж
ели электронные. Пос
ле выхода бу
мажно
го
документа и
з принтера след
ить за ни
м можно ли
шь «вручную», ли
бо с
помо
щью камер, установ
ленных в помещ
ениях, либо с помощью сотруд
ников,
занимающихся технич
еской безопасностью к
омпан
ии. Для то
го, чтобы сниз
ить
число «бума
жных носителей» и
х ухода и
повысить уров
ень защиты засекре
ченной информации н
а печатных
но
сител
ях, были реализ
ованы мероприятия п
о двум направ
лениям:
1. подключена устан
овка охранной сист
емы, которая блоки
рует отправку
н
а печать недозво
ленной информации и проверяет соотве
тствие почтового
адр
еса и адре
сата;
2. проведен и установлен комп
лекс организационных меропр
иятий
посовершенс
твованию учета движ
ения бумажных докум
ентов с засек
реченно
й
информацией. К ним мож
но отнести – кам
еры в помещ
ении, охрана н
а входе,
кар
ты и клю
чи доступа, ка
к в помещ
ения, так и к прогр
аммам, сейфам.
Так
же рационально исполь
зовать в А
О «Изумруд» прогр
амму, которая
контро
лирует содержание докум
ентов, отправленных н
а печать. Вс
е данные
перехват
ываются, содержимое фай
лов индексируется и хранится в базе
зада
нный промежуток врем
ени. Образы и тексты распеча
танных документов
помещ
аются в ба
зу данных, индекси
руются и стано
вятся доступными дл
я
просмотра и анализа. Прогр
амма, контролирующая и позволяющая просл
едить
«историю» докум
ентов, может бы
ть, как оф
ициаль
ной, так и полученная о
т
своих технич
еских специалистов. Дан
ная программа позво
ляет
37
Технические, организационные и кадровые аспекты управления информационной безопасностью: Учебное
пособие для вузов / МилославскаяН.Г., Сенаторов М.Ю., Толстой А.И. – М.: Гор. линия-Телеком,2013. – 214 с
61
проконтролировать движ
ение документа: кт
о распечатал, ког
да, какое
колич
ество экземпляров. Преиму
щества такой п
рогра
ммы:
а) конт
роль над содер
жимым всех распеча
танных в комп
ании
документов, позво
ляет отслеживать возмо
жные защиты докум
ентов в слу
чае
попытки и
х хищения в бумажном ви
де.
б) оце
нка целесообразности использ
ования принтера каж
дым
сотрудником. Анали
зируя содержимое вс
ех напечатанных докум
ентов можно
лег
ко установить, исполь
зуется ли прин
тер по назна
чению, или ж
е для
распеча
тывания, скажем, многостр
аничных художественных кн
иг.
в). создание электр
онного архива распеча
танных документов.
Сод
ержимо
е всех докум
ентов, отправленных н
а печать, индекси
руется и
сох
раняет
ся в ба
зе, где стано
вится доступным дл
я поиска. Так
им образом,
со
здает
ся своеобразный арх
ив документов, и восстановить потер
янный файл н
е
составляет ника
кой сложности.
г) использование аген
тов на рабо
чих местах да
ет возможность
конт
ролиров
ать не тол
ько сетевые прин
теры, но и печатные устро
йства,
используемые лока
льно.
д) благо
даря встроенной прогр
амме оптического распозн
авания текстан
а
изображениях, эффек
тивен также и в случ
аях, когда пользо
ватель
распечатывает отсканир
ованные копии докум
ентов или сни
мки экрана с
конфиденциальным содер
жимым
38
.
В сос
тав правил органи
зации учета движ
ения бумажных докум
ентов с
засекре
ченной информацией умес
тно добавить следу
ющие:
- правило комплек
сности, согласно кото
рому при постр
оении системы
защ
иты учетных дан
ных необходимо предусма
тривать проявление вс
ех видов
возмо
жных угроз дл
я, включая пу
ти несанкционированного дост
упа к
засекре
ченной информации н
а печатных носит
елях, и вс
е возможные дл
я него
сред
ства защиты;
38
Управление персоналом в России: теория, отечественная и зарубежная практика: Кн.2:Моногр. / А.Я.
Кибанов-ИНФРА-М,2018. – 283 с.
62
- прав
ило безопасности и контроля дан
ных, который предусма
тривает
защиту цен
ной печатной инфор
мации, путем устано
вления ограничения
пользов
ателей, отнесения е
е к инфор
мации засекреченного харак
тера и
введ
ения ограничений пр
и работе с ней.
- прав
ило адекватности: приме
нение вышеуказанных ме
р защиты нуж
но
сопоставлять с возможными вид
ами угроз, а средства защ
иты информации н
а
печатных носит
елях должны функцион
ировать в рам
ках единого к
омпле
кса
защиты засекре
ченной информации, взаи
мно дополняя др
уг друга в
функциональном и техническом аспе
ктах. Ответственность з
а защиту дан
ных
на печа
тных носителях, состав
ляющих коммерческую тай
ну, следует возла
гать
не тол
ько на сотру
дника по технич
еской и экономи
ческой безопасности, н
о и н
а
весь управле
нческий персонал комп
ании - от руково
дителя до технич
еского
персонала комп
ании.
С цел
ью минимизации рис
ка утраты и кражи засекре
ченной информации
н
а бумажных носит
елях АО «Изум
руд» необходимо прини
мать
соответствующие ме
ры защиты, диффере
нцируя их в соответствии с
определенными угро
зами:
1. обеспечение конт
роля за бумаж
ными носителями инфор
мации,
прежде все
го работниками, в части соблю
дения ими установ
ленного режима
защи
ты информации, своевре
менное реагирование н
а все наруш
ения взащ
ите
информации;
2. внедр
ение надежной сист
емы электронного документ
ооборота,
исключающей возмож
ность несанкционированного дост
упа к докум
ентам, их
пот
ери, уничтожения ил
и модификации;
3. обеспе
чение надежной сист
емы охраны в компании, с целью
иск
лючени
я возможности несанкцион
ированного доступа к секретной ил
и
закрытой инфор
мации, выноса докум
ентов или и
х копий;
4. повыш
ение квалификации персо
нала компании, имею
щей доступ к
различным вид
ам информации, ка
к в обла
сти экономической, та
к и
информа
ционной безопасности;
63
5. повыш
ение прозрачности отчет
ности;
- ужесточение требо
ваний к обеспе
чению достоверности инфор
мации;
- проведение внеш
него и внутре
ннего аудита
В целях улучш
ения и совершенс
твования методов защ
иты
конфиденциальной инфо
рмации А
О «Изумруд» н
а бумажных носит
елях, для
А
О «Изумруд» разраб
отаны следующие рекоме
ндации:
1. Проблему обеспе
чения и повыш
ения безопасности секре
тных данных
А
О «Изумруд» необх
одимо рассматривать н
е просто ка
к разработку отдел
ьных
механизмов защ
иты, а ка
к реализацию внутриси
стемного комплексного
подх
ода, включающего сист
ему взаимосвязанных ме
р экономического,
технич
еского, кадрового и организационного харак
тера.
2. С технич
еской точки зре
ния, целесообразно приме
нять системы,
ко
торы
е находят и блокируют несанкцион
ированную передачу засекре
ченной
информации п
о любому пу
ти с использ
ованием информационной ст
рукту
ры.
Данная сист
ема открывает следу
ющие возможности в сфере повыш
ения
степени защ
иты засекреченной ин
формац
ии.
39
а) предупр
еждение ухода: зад
ача системы заключ
ается не тол
ько и н
е
столько, в том, что
бы зафиксировать са
м факт защ
иты, но в предотвращении
инцид
ента на ста
дии созревания негати
вного намерения у потенциальной
гру
ппы лиц, имею
щих доступ к секретной инфор
мации (группа ли
ц, имеющих
дос
туп к секре
тной информации).
б) профилактическая раб
ота с коллек
тивом: система отслеж
ивает
настроения в коллективе пут
ем мониторинга сообщ
ений сотрудников в
интернете в рабочее вре
мя.
в) оптими
зация работы: с помощью так
ой системы мож
но
контролировать реак
цию коллектива н
а нововведения и в соотве
тствии с не
й
эффективно коррект
ировать внутреннюю поли
тику.
39
Управление персоналом организации: современные технологии: Уч./ Сотникова С.И. – 2 изд.-М.:НИЦ
ИНФРА-М,2019 – 513 с.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран