Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере филиала АО «Ямалкоммунэнерго» в Пуровском районе «Тепло»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
15
использование не сертифицированных отечественных и
зарубежных информационных технологий, средств защиты информации,
средств информатизации, телекоммуникации;
несанкционированный доступ к информации, находящейся в
банках и базах данных;
нарушение законных ограничений на конфиденциальность и
распространение информации.
Современный анализ ситуаций, связанных с доступом к
конфиденциальной информации, свидетельствует о том, что финансовые
компании и госструктуры постоянно сталкиваются с внутренними угрозами в
этой сфере . Отметим, что к числу наиболее существенных внутренних угроз
относятся действия или бездействие (умышленные или непреднамеренные)
сотрудников, противодействующих интересам деятельности предприятия,
следствием которых может быть нанесение экономического ущерба
компании, потеря информационных ресурсов, подрыв делового имиджа
компании, возникновение проблем в отношениях с реальными или
потенциальными партнерами и т.д.
13
1.2. Виды угроз информационной безопасности организации
Проблемы обеспечения безопасности информации становятся все
более сложными и значимыми в связи с массовым переходом
информационных технологий в управлении на безбумажную
автоматизированную основу и электронный документооборот. При всей
прогрессивности этого перехода одновременно существенно расширяется и
содержательно обновляется комплекс организационных, технических и
технологических трудностей в предотвращении преступного и достаточно
простого вмешательства в информационные ресурсы, которые могут стать
13
Скиба В., Курбатов В. Руководство по защите от внутренних угроз информационной безопасности. –
СПб.: Издательство Питер, 2008. – С.37.
16
легкой добычей посторонних лиц . Подобные проблемы особенно
характерны для коммерческих, негосударственных структур. В недалеком
прошлом главная опасность состояла в утрате конфиденциальных
документов, разглашении ценных сведений или их утечке по техническим
каналом. Сейчас получило широкое развитие незаконное тайное
оперирование электронными документами, сведениями (без их кражи) в
компьютерных базах данных, незаконное использование электронных
массивов и последующее извлечение материальной выгоды из таких
действий
14
.
В этих условиях особенно важно учитывать, что защита электронной
конфиденциальной информации осуществляется не только и не столько
программно-аппаратными, криптографическими и техническими методами и
средствами. Она невозможна без соблюдения требований ее защиты
правовыми и организационными методами, особенно во внемашинной сфере,
что несущественно для автоматизированной обработки открытой
информации. При игнорировании этих требований, требований
комплексности защиты, уязвимость информации на магнитных, бумажных и
иных носителях резко возрастает и гарантировать в этих условиях
безопасность информационных ресурсов, коммерческой
(предпринимательской) тайны становится невозможно.
Сформированные в рамках концепции информационной безопасности
перспективные и текущие задачи защиты информации являются
определяющими при формировании и постоянной актуализации
технологического процесса защиты, предупреждающего нарушение
доступности, сохранности, целостности, достоверности и
конфиденциальности ценных информационных ресурсов фирмы. Решение
указанных задач основывается на принципе персональной ответственности
руководителей всех уровней и персонала фирмы за использование
14
Запечников, С.В. Информационная безопасность открытых систем. В 2-х т. Т.1 — Угрозы, уязвимости,
атаки и подходы к защите / С.В. Запечников, Н.Г Милославская. — М.: ГЛТ, 2016. — С. 194
17
информации в соответствии с действующим законодательством и их
функциональными обязанностями. Концепция защиты реализуется в
механизме (системе) защиты информации
15
.
Предполагается, что защита ценной информации осуществляется,
прежде всего, от главной опасности – несанкционированного доступа или
ознакомления с информацией постороннего лица и в результате этого
доступа от кражи, копирования, разглашения, уничтожения, фальсификации,
искажения, незаконного оперирования, модификации, подмены и других
угроз. Следует учитывать, что архитектура системы защиты должна
охватывать не только электронные информационные системы, а весь
управленческий комплекс фирмы в единстве его реальных функциональных
и структурных частей, традиционных документационных процессов.
Отказаться от бумажных документов и, часто, рутинной, исторически
сложившейся управленческой технологии не всегда представляется
возможным, особенно, если вопрос стоит о безопасности ценной,
конфиденциальной информации
16
.
Следовательно, безопасность ценной документированной
информации (документов) определяется уровнем ее защищенности от
различных угроз: стихийных бедствий, других неуправляемых событий,
пассивных и активных попыток злоумышленника создать потенциальную
или реальную угрозу. . несанкционированного доступа к документам, делам,
базам данных, а также опасностей неправомерного использования кем-либо
ценных сведений (особенно имеющих электронную форму отображения),
нарушения их сохранности, целостности и конфиденциальности.
Человек всегда был уязвимым объектом для угроз утечки и потери
информации. Почти 10 лет назад, в 2009 году организация CERT провела
исследования E-CrimeWatchSurvey, в ходе которого было опрошено более
15
Коноплева И.А., Богданов И.А. Управление безопасностью и безопасность бизнеса: Учебное пособие для
вузов / Под ред. И.А. Коноплевой – М.: ИНФРА-М, 2012. – С. 59
16
Ищейнов, В.Я. Защита конфиденциальной информации: Учебное пособие / В.Я. Ищейнов, М.В.
Мецатунян. - М.: Форум, 2013. – С. 64
18
800 компаний, и каждая вторая компания хотя бы раз в течение года
пострадала от утечки данных. Аналитики подсчитали, что 33,0 и 20,0% всех
инцидентов утечки данных были вызваны действующими или бывшими
сотрудниками соответственно
17
. Это свидетельствует о то, что проблема
существования нелояльных и безответственных сотрудников является
достаточно болезненной для организации.
Для лучшего понимания возможностей утечки информации и
определения способов ее предупреждения целесообразно рассмотреть
существующие классификации самих нарушителей и классификацию угроз,
связанных с персоналом. Так, существует несколько различных
классификаций внутренних нарушителей - инсайдеров организации.
Одной из первых шаги. в направлении классификации нарушителей
сделала международная научно-исследовательская компания IDC,
представившая свой взгляд на проблему в 2014 году. По версии IDC, система
инсайдеров имеет четыре уровня: «граждане», «нарушители», «отступники»,
«предатели».
Верхний уровень составляют «граждане» - лояльные служащие,
которые очень редко (если вообще когда-либо) нарушают корпоративную
политику и этику и, в основном, не являются угрозой безопасности. На
втором уровне находятся «нарушители», составляющие большую часть всех
сотрудников предприятия. Эти сотрудники позволяют себе небольшие
фамильярности, работают с персональной веб-почтой, играют на рабочем. .
месте в компьютерные игры и осуществляют онлайн-покупки.
Представители данного уровня нарушителей создают угрозу
информационной безопасности, но эти инциденты являются случайными и
непреднамеренными.
На следующем уровне находятся «отступники» - работники, которые
большую часть рабочего времени делают то, что они делать не должны. Эти
17
Скляренко А. Угрозы конфиденциальности информации, связанные с персоналом // Бизнес и
безопасность. – 2010. - №1.
19
служащие злоупотребляют своими привилегиями по доступу к Интернету.
Более того, такие сотрудники могут посылать конфиденциальную
информацию компании внешним адресатам, заинтересованным в ней. Таким
образом, «отступники» представляют серьезную угрозу безопасности.
На самом нижнем уровне находятся «предатели». Это служащие,
которые умышленно и регулярно подвергают конфиденциальную
информацию компании опасности (обычно за финансовое вознаграждение от
заинтересованной стороны). Такие сотрудники представляют реальную
угрозу, но их сложнее обнаружить.
Более широкая классификация представлена российской компанией
InfoWatch (табл. 1). Специалисты компании фокусируют внимание
исключительно на защите данных от утечки, искажения и уничтожения
информации, и поэтому их взгляды отличаются большей глубиной анализа.
Таблица 1
Экосистема внутренних нарушителей, разработанная компанией
InfoWatch
18
Умысел
Корысть
Постановка
задачи
Действия при
невозможности
-
-
-
Сообщение
-
-
-
Сообщение
+
-
Сам
Отказ
+
-
Сам
Имитация
+
+
Сам/Извне
Отказ/Имитация/Взлом
+
+
Извне
Взлом
Халатные нарушители (также известные как. . «неосторожные»)
являются наиболее распространенным типом внутренних нарушителей. Их
нарушения в отношении конфиденциальной информации носят
немотивированный характер, не имеют конкретных целей, намерения,
пользы.
Нарушители, которыми манипулируют - это те сотрудники, которых
обманным путем толкают на нарушение установленных норм. Такие
сотрудники часто и не подозревают о том, что их действия приводят к потере
18
Скиба В., Курбатов В. Руководство по защите от внутренних угроз информационной безопасности. -
СПб.: Издательство Питер, 2008. – С. 163
20
конфиденциальных данных . Обиженные нарушители (иначе говоря,
саботажники) - это сотрудники, которые стремятся нанести ущерб компании
по личным причинам. Чаще всего причиной такого поведения может быть
обида, возникшая из-за недостаточной оценки их роли в компании,
недостаточный размер материальной компенсации, ненадлежащее место в
корпоративной иерархии, отсутствие элементов моральной мотивации или
отказ в выделении корпоративных статусных атрибутов (ноутбука,
автомобиля, секретаря)
19
.
Следующий тип внутренних нарушителей - нелояльные нарушители.
Прежде всего, это сотрудники, которые решили сменить место работы, или
акционеры, которые решили открыть собственный бизнес.
Сотрудники, которые «подрабатывают» продажей конфиденциальной
информации и внедренные внутренние нарушители - это сотрудники, цель
которых определяет заказчик похищения информации. В обоих случаях
инсайдеры стремятся как можно надежнее замаскировать свои действия.
Рассмотрим более подробно внешние и внутренние угрозы
информационной безопасности организации, связанные с персоналом.
Внешней считается такая угроза, источник которой находится за пределами
предприятия, но именно из-за существования которой необходимо защищать
информацию и по которой существуют угрозы внутренние. Ведь, если бы ни
было заинтересованных лиц в получении информации предприятия, ее не
нужно было бы защищать. К внешним угрозам можно отнести
противоправную деятельность криминальных структур, конкурентов, фирм
и. . частных лиц, занимающихся промышленным шпионажем и социальной
инженерией
20
.
Внутренние угрозы включают в себя неосторожные действия либо
умышленные действия персонала по разглашению информации, а также
19
Ищейнов В.Я., Мецатунян М.В. Защита конфиденциальной информации: Учеб. пособие. - М.: ФОРУМ,
2014. – С. 76-77
20
Партыка, Т.Л. Информационная безопасность: Учебное пособие / Т.Л. Партыка, И.И. Попов. — М.:
Форум, 2014 — С. 114
21
аферы со стороны ведущих специалистов: «откаты», фальсификации
документации предприятия при помощи электронной техники и Интернета,
внесение «нужных» изменений в отчетные документы и т.д.
Рассмотрим эти угрозы более подробно
21
:
1) Внешние угрозы:
а) Промышленный шпионаж. Впервые термин «промышленный
шпионаж» был сформулирован в начале 60-х годов прошлого века во время
семинара по методам сбора информации для менеджеров высшего звена,
который проводился американской консалтинговой компанией
ManagementInvestigationServices. Западные теоретики понимают под
«промышленным шпионажем» добычу законным и незаконным путем у
конкурирующих фирм (монополий, политических партий, физических и
юридических лиц, правоохранительных органов) сведений или информации в
сфере научных исследований, производства продукции по наиболее
перспективным технологиям и т.д., а также персональных данных с целью их
использования в конкурентной борьбе или в корыстных целях.
Целью промышленного шпионажа чаще всего бывают: либо проверка
делового партнера на благонадежность, либо уничтожение конкурента или
нанесения ему серьезных убытков. И, если при первом варианте нет прямой
угрозы организации, то в втором, если конфиденциальная информация
попадет в руки таких агентов, это может привести к очень серьезным
последствиям для компании, заканчивая ее банкротством и ликвидацией.
По оценкам специалистов, на долю человеческого фактора, то есть на
«болтливость» сотрудников, приходится до 60% всего утечки информации.
другие 40% - это то, что удается перехватить техническими средствами
22
При
этом, используя технические средства, промышленные шпионы очень часто
обращаются за помощью к сотрудникам компании, о которой стремятся
21
Петров, С.В. Информационная безопасность: Учебное пособие / С.В. Петров, И.П. Слинькова, В.В.
Гафнер. — М.: АРТА, 2012. — С. 106
22
Емельянова, Н.З. Защита информации в персональном компьютере: Учебное пособие / Н.З. Емельянова,
Т.Л. Партыка, И.И. Попов. - М.: Форум, 2013. – С .98
22
заполучить информацию. Даже сотрудникам низшего звена под силу
установить соответствующую аппаратуру для снятия информации. Поэтому
промышленный шпионаж является важной внешней угрозой, от которой
нужно защищаться. Однако, промышленные шпионы не достигали бы
поставленной цели, если бы не угрозы внутренние: неосторожные или
умышленные действия сотрудников.
б) Социальная инженерия - это метод несанкционированного доступа
к информации или системам хранения информации без использования
технических средств. Метод основан на использовании слабости
человеческого фактора и считается очень разрушительным. Злоумышленник
получает информацию, например, путем сбора персональных данных о
служащих объекта атаки, с помощью обычного телефонного звонка или
путем проникновения в организацию под видом ее служащего.
Методы социальной инженерии включают в себя:
Претекстинг - это действие, отработанное по заранее
составленному сценарию (претексту). В результате человек должен выдать
определенную информацию, или совершить определенное действие. Этот
вид атак применяется обычно по телефону. Чаще данная техника включает
больше, чем просто ложь, и требует каких-либо предыдущих исследований
(например, персонализации: дата рождения, сумма последнего счета и др.), с
тем, чтобы обеспечить доверие человека.
Фишинг - техника, направленная на мошенническое получение
конфиденциальной информации. Обычно злоумышленник посылает объекту.
. e-mail, фальсифицированный под официальное письмо от банка или
платежной системы, в котором требует «проверки» определенной
информации или осуществления определенных действий.
«Троянский конь» - эта техника эксплуатирует интерес, или
жадность человека. Злоумышленник отправляет e-mail, который содержит
достаточно интересную для человека информацию, например, свежий
компромат на сотрудника; вложение обычно содержит «вирус»,
23
считывающий информацию с компьютера адресата. Такая техника остается
эффективной, пока пользователи по невнимательности открывают любые
приложения.
«Дорожное яблоко» - этот метод атаки является адаптацией
«троянского коня», и заключается в использовании физических носителей.
Злоумышленник может подбросить инфицированный CD или флэш-
носитель, в месте, где он может быть легко найден. Носитель подделывается
под официальный, и сопровождается подписью, призванной вызвать интерес.
Qui pro quo - злоумышленник может позвонить по случайному
номеру в компанию, и представиться сотрудником техподдержки, который
опрашивает, есть ли какие-либо технические проблемы. В случае, если они
есть, в процессе их «решения» сотрудник вводит команды, которые
позволяют злоумышленнику запустить вредное программное обеспечение
23
.
2) Внутренние угрозы:
а) Неосторожность персонала. Очень часто сотрудники, хотя и не
имеют целью разгласить конфиденциальные сведения, делают это, иногда
даже не сознавая этого. Поэтому неосторожность можно разделить на две
категории: действия или бездействие сотрудников, вызванные
неосведомленностью в сфере защиты информации; действия или бездействие
сотрудников в случае, в которых сотрудники знали или не знали, но должны
были знать о возможных негативных последствиях.
В первом случае следует считать вину сотрудника, однако скорее это
просчеты высшего руководства, которое не сумело донести персоналу о
важности информации и о ее защите. Под преступной самоуверенностью
понимают действия или бездействие сотрудника, когда он знал о возможных
негативных последствиях, предусматривал их наступление, но вызывающе
рассчитывал на их предотвращение. Преступной небрежностью
(халатностью) являются действия или бездействие сотрудника, когда он не
23
Дорофеев А.В., Марков А.С. Менеджмент информационной безопасности: основные концепции //
Вопросы кибербезопасности. – 2014. - №1(2). – С. 67-73.
24
знала, но должен был знать о возможных негативных последствиях своего
поступка. Во всех указанных случаях целью сотрудника не было
разглашение конфиденциальных сведений, однако именно к этому привели
его действия.
б) Умышленные действия работников по разглашению информации. В
отличие от неосторожности, умысел предполагает, что целью действий
сотрудников было именно разглашение информации, являющейся
конфиденциальной. Причем сотрудников могли завербовать агенты
промышленного шпионажа или же они сами инициативно решили предать
организацию, на которую работали (в этих случаях они уже сами могут
искать контакты с представителями конкурирующих фирм или другими
лицами, заинтересованными в получении определенной информации). Для
того чтобы выявить или предупредить такие действия, необходимо
определиться, по каким именно мотивам работники пошли на них
24
.
Классификация мотивации безответственных и нелояльных
сотрудников к разглашению конфиденциальной информации организации
приведена в табл. 2.
Таблица 2
Классификация мотивации внутренних нарушителей
25
Класс
Содержание и характеристика
Личные
мотивы
сотрудника
личные финансовые трудности, невозможность удовлетворения
жизненных потребностей своих и семьи;
психологическая готовность (предрасположенность) работника к
злоупотреблению служебным положением;
порочные связи, поступки, увлечения;
несоответствие квалификации сотрудника занимаемой должности
Внутренн
ие
мотивы
организа
ции
наличие слабых мест в системе управления деятельностью фирмы
(в частности, в системе управленческого учета);
низкая квалификация руководства организации;
нездоровый деловой климат в коллективе организации;
24
Скиба В., Курбатов В. Руководство по защите от внутренних угроз информационной безопасности. –
СПб.: Издательство Питер, 2008. – С. 134
25
Составлено автором по материалам: Скляренко А. Угрозы конфиденциальности информации, связанные
с персоналом // Бизнес и безопасность. - 2010. - №1. - С.92 и Доминяк В. Организационная лояльность:
основные подходы//Менеджер по персоналу. - 2006.- №4.- С. 34 - 40

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран