Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере АО "Щегловский вал")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
управления персоналом.
2.2 Политика обеспечения информационной безопасности организации
Политика информационной безопасности АО «Щегловский вал»
представляет собой набор или правила, принятые организацией для
обеспечения того, чтобы все пользователи организации соблюдали
предписания, касающиеся безопасности данных, хранящихся в цифровом виде
в пределах границ, которые организация расширяет свои полномочия.
(Приложение 1)
Политика информационной безопасности АО «Щегловский вал»
предусматривает предупреждение и пресечение утечки информации по
следующим каналам:
Бумажные документы. С помощью бумаги конфиденциальная
информация становится доступной другим чаще всего. Причем независимо от
того, сливает ее кто-то умышленно или утечка происходит случайно. Продавать
«секреты» на бумаге безопаснее, чем в электронном виде, так как сложно
доказать, от кого они получены (если, конечно, нет записи).
Компьютеры (стационарные) – второй по распространенности канал,
через который инсайдеры сливают на сторону конфиденциальную
информацию. Но, по сути, компьютер даже больше не канал передачи
секретных данных, а канал их получения. Через него инсайдер имеет доступ к
корпоративным сведениям, хранящимся на сервере компании, может скачать их
на съемные носители или отправить по электронной почте.
Интернет. Случайная утечка может произойти, когда финансовые
сведения содержатся в программах компании, работающих через интернет, а
вход в них имеет примитивные пароли. Таковыми принято считать цифровые
или буквенные пароли по ходу клавиатуры: 123456, 123123, 12345678 и др.
Электронная почта. Сотрудники считают, что пересылать секретные
37
данные безопаснее с личной, а не с корпоративной почты. Это заблуждение:
установить, чей адрес, легко по учетным записям. Также «электронка»
помогает проникнуть в тайны компании с помощью зараженных вирусами
писем. Шпионы изучают интересы сотрудника (в соцсетях и т. п.), затем
отправляют ему такое письмо, которое он наверняка откроет.
Смартфоны и ноутбуки тоже не самый распространенный канал утечки
секретной информации, но часто используется менеджерами высшего звена.
Ситуация: идет конфиденциальное совещание. У присутствующих с собой
смартфоны или, что чаще всего, ноутбуки с материалами совещания.
Присутствующий инсайдер активирует встроенный микрофон и сидит себе с
невинным видом. А потом все, о чем говорилось на закрытом совещании,
сливается во внешний мир.
USB-флеш-накопитель, переносные жесткие диски в силу своего
удобства тоже используются для передачи информации. При этом инсайдер
может легко сослаться на их обычную потерю. Иногда информация уходит по
оплошности. К примеру, сотрудник взял на флеш-накопителе отчеты с
финансовыми показателями домой доработать, а дома незащищенное интернет-
соединение.
Одной из основных целей политики безопасности является обеспечение
защиты – защиты информации организации и ее сотрудников.
Для реализации указанных мер в организации числится директор по
информационной безопасности, основной задачей которого является
организация и контроль над всем комплексом мероприятий, цель которых –
предотвратить утечку конфиденциальных данных, шпионаж и
информационные атаки.
Директор по информационной безопасности всеми возможными
способами должен обеспечить сохранность основных активов компании.
К ним относятся деньги, базы данных клиентов, результаты
интеллектуального труда и элементы бренда.
38
Директор контролирует работу от начала до конца как разработку, так и
реализацию наилучшей стратегии защиты корпоративных материалов.
Основные функции, которые выполняет директор по информационной
безопасности:
Стратегическая. Создание наиболее подходящей стратегии обеспечения
сохранности данных для бизнеса, внедрение новейших технологий для
гарантирования более эффективного предотвращения рисков.
Консультирование. Сотрудничество с другими отделами, координация и
консультирование относительно действий, связанных с потенциально
опасными ситуациями при реализации различных проектов.
Защищающая. Планирование и выполнение мероприятий по защите
активов с помощью анализа существующих угроз и модернизации имеющейся
программы обеспечения охраны.
Техническая. Изучение новых технологий в области защиты информации
и внедрение их на предприятии.
Управление деятельностью системы, гарантирующей информационную
безопасность.
Осуществляет контроль за установкой и функционированием техники,
обеспечивающей сохранность данных.
Следит за правильным оформлением технической документации.
Консультирует и осуществляет обучение коллег в сфере информационной
безопасности.
Проводит мероприятия по правовой и организационной защите бизнеса.
Контролирует соблюдение мер по обеспечению безопасности охраняемых
объектов.
Подбирает соответствующие ситуации средства защиты и режимы
охраны.
Проводит проверку и оценку уровня лояльности работников предприятия.
Следит за безопасностью перевозки каких-либо материальных ценностей.
39
Осуществляет надзор за соблюдением контрольно-пропускного режима.
Анализирует уровень информационных рисков.
Разрабатывает и вводит в практику новые способы и стратегии
обеспечения сохранности данных.
Планирует режим работы предприятия с целью минимизировать риски
получения охраняемых сведений преступным путем.
Предотвращает риски неправомерного доступа к данным, являющимся
секретными.
Принимает участие в составлении положений и регламентов,
закрепляющих требования к различным аспектам деятельности предприятия в
отношении информационной безопасности (инструкции для сотрудников,
правила осуществления видов работ и т. д.).
Вносит предложения по корректировке существующих или внедрению
новых мероприятий различного плана, призванных поддерживать высокий
уровень информационной защиты.
В организации проводится следующая защита информации:
Защита компьютерной информации.
Защита коммерческой информации.
Защита персональных данных.
В отношении защиты информации компьютерных систем в организации
применяются следующие методы обеспечения безопасности:
маркировка файлов со списками авторизованных пользователей,
проверка личности потенциального пользователя с помощью запроса
пароля,
использование резервных цепей или программируемых перекрестных
проверок, обеспечивающих безопасность при сбоях оборудования или
программного обеспечения,
защита компьютеров при помощи лицензированного программного
обеспечения «Антивирус Касперский».
40
Антивирусное программное обеспечение контролирует компьютеры
организации на предмет потенциальных угроз. Они часто могут автоматически
помещать подозрительные вредоносные программы в карантин, прежде чем
они повредят систему. Обычно программа уведомляет пользователей, когда она
помещает на карантин потенциальную угрозу. После этого можно удалить
подозрительное программное обеспечение.
Под персональными данными принято понимать любую информацию,
относящуюся к человеку – субъекту, определяемому прямо либо косвенно
согласно критериям закона «О персональных данных» от 27.07.2006 № 152-ФЗ.
Данные о человеке попадают под юрисдикцию закона № 152-ФЗ в том
случае, если находятся в распоряжении оператора персональных данных или
подлежат обработке с его участием (п. 1 ст. 1 закона № 152-ФЗ). Признакам
оператора, в частности, соответствуют фирмы, имеющие наемных работников,
поскольку они осуществляют обработку широкого спектра сведений о
субъектах в процессе выстраивания с ними трудовых отношений.
Положение о персональных данных работников имеет следующую
структуру (Приложение 2):
цели и задачи фирмы при работе с персональными данными;
перечни фактических и потенциально задействуемых в бизнес-
процессах компании персональных данных;
описание операций с данными, практикуемых компанией;
способы доступа к данным, используемые в фирме;
обязанности сотрудников фирмы, задействующих при выполнении
трудовой функции те или иные данные;
права сотрудников фирмы на приобретение санкционированного
доступа к данным;
правовые механизмы ответственности работников фирмы за
нарушения при операциях с данными.
Исходя из отмеченного перечня норм, положение об обработке
41
персональных данных работников представлено следующими ключевыми
разделами:
устанавливающим общие положения документа;
фиксирующим критерии выделения персональных данных из массива
информации, задействуемой в документообороте и на иных участках
внутрикорпоративных коммуникаций;
определяющим перечень ключевых операций с персональными
данными;
регламентирующим осуществление соответствующих операций;
определяющим порядок доступа работников фирмы и иных лиц к
данным;
устанавливающим обязанности сотрудников, участвующих в
операциях с данными;
устанавливающим права сотрудников компании в части получения
доступа к таким данным и осуществления необходимых операций с ними;
определяющим механизмы ответственности сотрудников фирмы за
нарушения локальных норм и положений законодательства РФ,
регламентирующих операции с персональными данными.
Положение о внутрикорпоративных операциях с персональными
данными заверено руководителем организации. С копией этого документа
обязаны ознакомиться все сотрудники под расписку (подп. 6 п. 1 ст. 18.1 закона
№ 152-ФЗ).
Нарушители информационной безопасности в АО «Щегловский вал»
могут быть разделены на внешних и внутренних нарушителей.
В качестве потенциальных внутренних нарушителей можно
рассматривать:
зарегистрированных пользователей информационных систем
организации;
42
сотрудники организации, не являющиеся зарегистрированными
пользователями и не допущенные к ресурсам информационных систем
организации, но имеющие доступ в здания и помещения;
сотрудники самостоятельных структурных подразделений
организации, задействованные в сопровождении и программного обеспечения;
руководители различных уровней.
В качестве потенциальных внешних нарушителей в АО «Щегловский
вал» необходимо рассматривать:
бывших сотрудников организации;
представителей организации, взаимодействующих по вопросам
технического и иного обеспечения организации;
клиентов организации;
посетителей помещений организации;
лиц, случайно или умышленно проникшие в информационные системы
организации из внешних телекоммуникационных сетей.
В организации хранятся массивы информации следующих категорий:
партнерские и клиентские базы данных;
документация в электронном или бумажном виде;
информация о технологиях, специфике производственного процесса,
составе оборудования;
финансовые сведения, составляющие коммерческую тайну.
Нередко основная опасность исходит не столько от внешних источников,
сколько от сотрудников компании и даже от ее руководства. Первые имеют
доступ к ценной информации, которую при определенных условиях способны
предоставить посторонним лицам или злоумышленникам. Вторые не обращают
должного внимания на системы обеспечения информационной безопасности,
считая угрозу несущественной или мнимой.
Оценка информационных рисков предприятий является базисом, на
43
котором строятся системы технической защиты информации. К наиболее
проблемным направлениям следует отнести:
попытки несанкционированного доступа к защищаемой информации;
преступные действия с данными (копирование, изменение,
уничтожение), влекущие репутационные или финансовые потери;
попытки доступа к технологиям, ноу-хау и собственным разработкам.
Пристального внимания требуют и действия работников предприятия.
Основной ошибкой службы безопасности является разделение на «своих» и
«чужих». Иногда считается, что сотрудники не представляют угрозы для
конфиденциальной информации, а все проблемы могут прийти только извне.
Важно понимать, что в случае с информационной безопасностью делить людей
следует только на авторизованных (доверенных) и неавторизованных
пользователей.
Основным недостатком положения об информационной безопасности
является отсутствие пункта, согласно которого бывшие сотрудники обязаны не
распространять, не делиться или иным образом использовать любую
конфиденциальную информацию АО «Щегловский вал».
Положение о конфиденциальности должно определять, какая
информация является конфиденциальной в конкретном деловом контексте:
обязанности работодателя и работника в отношении
конфиденциальной информации;
описание того, когда применяются эти обязательства;
описание любой конкретной конфиденциальной информации, с
которой столкнется сотрудник;
положения о возмещении ущерба и компенсации при разглашении
конфиденциальной информации.
Работники, имеющие доступ к конфиденциальной информации,
подписывают трудовой договор, который содержит положения о
неразглашении. Конфиденциальная информация должна быть четко определена
44
в договоре. Работник должен быть обязан вернуть конфиденциальную
информацию, когда работа прекращается.
Хотя очень трудно обеспечить соблюдение положений о неконкуренции в
трудовом договоре, положения о конфиденциальности, как правило, имеют
юридическую силу. Закон налагает на работников определенные обязательства
по обеспечению конфиденциальности, положения о конфиденциальности в
трудовом договоре четко указывают на то, что работодатель серьезно относится
к конфиденциальности, и поэтому помогает предотвратить проблемы с
юридической и практической точек зрения.
В АО «Щегловский вал» руководство должно принять все меры для того,
чтобы убедиться, что при увольнении работника он возвращает всю
конфиденциальную информацию, находящуюся в его распоряжении,
работодателю. Например, если сотрудник использовал ноутбук или компьютер
компании в процессе своей работы, они должны вернуть этот ноутбук вместе со
всей информацией о нем.
В АО «Щегловский вал» необходимо принять меры для защиты от того,
чтобы сотрудник передал свою конфиденциальную информацию конкуренту,
приняв следующие меры:
включить положения о конфиденциальности во все трудовые
соглашения;
обеспечить сотрудникам возврат всей конфиденциальной информации,
находящейся в их распоряжении, при отъезде;
защитить сохраненные в цифровом виде файлы с помощью
шифрования.
Если эти гарантии не соблюдаются, работодатели могут расторгнуть
соглашение с работником или обратиться в суд с просьбой запретить им
делиться конфиденциальной информацией или требовать финансовой
компенсации за любые понесенные убытки.
45
Глава 3 Совершенствование противодействия угрозам информационной
безопасности организации
3.1 Совершенствование практики защиты конфиденциальной информации в
электронной форме и на печатных носителях
Руководство АО «Щегловский вал» должно постоянно совершенствовать
практику защиты конфиденциальной информации в электронной форме и на
печатных носителях.
Ограничение доступа к ресурсам обеспечивается следующими
способами:
1. Физическая безопасность офиса. Для размещения рабочих станций и
серверов компании должны быть выделены специальные помещения,
запираемые на ключ, находящиеся под охраной и видеонаблюдением.
Необходим контроль: за уничтожением корпоративных данных, сохранившихся
на жестком диске, вышедшего из строя или морально устаревшего
оборудования. Для посторонних лиц и неаттестованных сотрудников доступ к
сетевым устройствам и оборудованию должен быть ограничен.
2. Межсетевой экран (файрвол или брандмауэр). Отвечает за фильтрацию
сетевых пакетов в соответствии с заданным уровнем контроля доступа:
разделяет сети, не позволяет пользователям нарушать установленные правила
безопасности.
3. Виртуальные корпоративные сети (Virtual Private Network –
VPN) благодаря использованию криптографических средств обеспечивают для
пользователей безопасный канал доступа к информации компании из открытых
сетей.
4. Системы обнаружения атак. Система обнаружения вторжений
(Intrusion Detection System IDS) аппаратное или программное средство,
выявляющее все случаи несанкционированного управления компьютерной

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран