Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере филиала АО «Ямалкоммунэнерго» в Пуровском районе «Тепло»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
25
слабый кадровый менеджмент, который позволяет занимать
ответственные должности сотрудникам-аферистам, неэффективная
персональная работа с кадрами;
отсутствие или слабость корпоративной политики и этики;
слабая организация системы обучения персонала;
неэффективная система мотивации (нет анализа потребностей
каждой личности и персональной мотивации);
некачественная проверка кандидатов при приеме на работу
Внешние
мотивы
условия материальной и/или моральной мотивации у конкурентов
лучше;
установка конкурентов на переманивание;
внешнее давление на сотрудников;
Анализируя угрозы конфиденциальности данных, которые связаны с
персоналом, можно увидеть, что игнорирование этих угроз приводит к
появлению серьезных убытков и ущерба деятельности организации. Речь
идет не только о финансовых потерях компании, но и о резком падении ее
имиджа в связи с тем, что она не может защитить собственную
конфиденциальную информацию.
Анализируя угрозы конфиденциальности данных, которые связаны с
персоналом, можно увидеть, что игнорирование этих угроз приводит к
появлению серьезных убытков и ущерба деятельности организации. Речь
идет не только о финансовых потерях компании, но и о резком падении ее
имиджа в связи с тем, что она не может защитить собственную
конфиденциальную информацию.
Поэтому руководству организации следует крайне серьезно и
ответственно подходить к проблеме защиты конфиденциальной информации
от вышеописанных угроз со стороны собственных безответственных и
нелояльных сотрудников и собственного персонала организации в целом.
26
1.3. Современные методы противодействия угрозам информационной
безопасности организации
На уровне предприятия организационные методы являются стержнем
комплексной системы управления информационными рисками. Только с
помощью этих методов возможно объединение на правовой основе
экономических, технических, программных и криптографических средств и
методов обеспечения безопасности информации в единую комплексную
систему.
Методы управления информационными рисками могут быть
разделены на следующие группы
26
:
Административные методы;
Экономические методы;
Социально-психологические методы.
Административные методы. Осуществление управленческих
воздействий на персонал базируется на власти, дисциплине и взысканиях.
Административные методы ориентированы на такие мотивы поведения, как
осознанная необходимость дисциплины труда, чувство долга, стремление
человека трудиться в определенной организации и т. д. Эти методы имеют
прямой характер воздействия: любой регламентирующий или
административный акт подлежит обязательному исполнению.
К методам общего менеджмента отнесены методы управления,
которые выполняются на любом предприятии, при управлении любой
системой: планирование работ, создание документации, сбор, обработка и
передача управляющей информации, контроль, аудит и т.п.
Экономические методы. Управляющие воздействия на персонал
осуществляются на основе использования экономических законов и
категорий. В советский период экономическими методами считались
централизованное планирование, хозяйственный расчет, заработная плата, т.
26
Гафнер, В.В. Информационная безопасность: Учебное пособие / В.В. Гафнер. — Рн/Д: Феникс, 2015. —
С. 109
27
е. роль и место экономических методов толковались узко, что ограничивало
диапазон принимаемых решений и рычагов регулирования на уровне
учреждения. Экономические методы должны базироваться на товарно-
денежных отношениях рыночной экономики, что вызывает необходимость
нового теоретического обоснования роли экономических методов.
Экономические методы управления информационными рисками
используются для обеспечения экономической эффективности применения
системы управления информационными рисками.
К экономическим методам управления могут быть отнесены
следующие методы
27
:
определения затрат на систему управления информационными
рисками;
оценки ущербов от информационных рисков;
оптимизации общих расходов на управление информационными
рисками;
страхования информационных рисков;
создания резервов для минимизации ущербов.
Социально-психологические методы воздействия на персонал
базируются на использовании закономерностей психологии и социологии.
Социологические методы играют важную роль в управлении персоналом,
они позволяют установить назначение и место сотрудников в коллективе,
выявить лидеров и обеспечить их поддержку, связать мотивацию работников
с конечными результатами производства, обеспечить эффективные
коммуникации и разрешение конфликтов в коллективе.
Документированная конфиденциальная информация может
фиксироваться на следующих носителях
28
:
27
Малюк, А.А. Защита информации в информационном обществе: Учебное пособие для вузов / А.А.
Малюк. - М.: ГЛТ, 2015. – С. 94
28
Шаньгин, В.Ф. Информационная безопасность и защита информации / В.Ф. Шаньгин. — М.: ДМК, 2014.
C. 132
28
для традиционных текстовых документов: специальный блокнот
с отрывными листами и корешком, выполняющим функцию учета листов,
нанесения отметок о целевом их использовании; рабочая и стенографическая
тетради для больших по объему документов; отдельные пронумерованные
листы бумаги, типографские формы и бланки документов;
чертежно-графических документов: пронумерованные листы
ватмана, кальки, пленки, координатной бумаги и т.п.;
машиночитаемых документов: маркированные и
пронумерованные носители информации;
аудио- и видеодокументов: маркированные и пронумерованные
кассеты с магнитной пленкой, лазерные диски, кассеты с кинопленкой и т.п.;
фотодокументов: маркированные и пронумерованные кассеты с
фотопленкой, фотобумага, микрофиши, слайды, кассеты с
микрофотопленкой и т.п.
Основными задачами учета носителей конфиденциальной
информации или, как часто их называют в научной литературе – документов
предварительного учета, можно назвать следующие:
– закрепление факта присвоения носителю категории
конфиденциальности, ограниченного доступа;
– присвоение носителю учетного номера и включение его в
справочно-информационный банк для обеспечения контроля за
использованием и проверки наличия;
– документирование фактов перемещения носителя между
сотрудниками фирмы, закрепление персональной ответственности за его
сохранность;
– контроль работы исполнителя над документом и своевременного
уничтожения носителя или сто частей, потерявших практическое значение.
Все типы носителей конфиденциальной документированной
информации должны быть учтены до начала составления на них проектов
29
черновика, вариантов и беловика будущего документа. При этом
реализуются следующие требования обеспечения защиты информации:
– формирования основы для последующей персональной
ответственности сотрудника за сохранность носителя, повышенного
внимания к нему;
– предупреждения возможности нецелевого использования носителя
или его неправильного хранения;
– формирования грифа конфиденциальности будущего документа;
– предупреждения возможности тайной подмены носителя, изъятия из
него или включения в него отдельных частей (листов, кусков фото-, видео-
или магнитной пленки), для чего фиксируются технические характеристики
носителя (количество листов, длина ленты, наличие склеек и др.);
– предупреждения технической возможности тайной разборки кассет,
пеналов, футляров, конвертов и иных оболочек, содержащих технические
носители информации;
– включения носителя в сферу регулярного контроля сохранности и
местонахождения
29
.
В кадровых службах коммерческих фирм бумажные носители
текстовой и технической информации ставятся на инвентарный (перечневый)
учет. В этих структурах учет носителей целесообразен только на уровне
руководства фирмы, так как именно здесь концентрируется вся
действительно ценная информация. На уровне исполнителей
документирование элементов конфиденциальной информации ведется на не
учитываемых предварительно носителях.
Однако не следует думать, что не учитываемый носитель – это любой
кусок бумаги, на котором можно фиксировать конфиденциальные сведения и
который затем можно смять и выбросить в мусорную корзину. Не
учитываемый носитель – это блокнот или тетрадь с пронумерованными
29
Ярочкин, В.И. Информационная безопасность. 7-е изд. / В.И. Ярочкин. — М.: Академический проект,
2014. — С. 64
30
листами, наличием заверительной надписи и росписью целевого
использования каждого листа. Обязательно учитываются типовые формы и
бланки документов. На чистых листах бумаги ставится штамп кадровой
службы, листы нумеруются. У носителя может отсутствовать учетный номер,
но в опись документов, находящихся у исполнителя, он обязательно
вносится. Исполнитель в любой момент должен быть готов отчитаться об
использовании каждого листа.
В производственных и исследовательских фирмах, обладающих
оригинальными технологиями и производственными секретами типа «ноу-
хау», конфиденциальные документы на всех уровнях управления
целесообразно составлять только на предварительно учтенных носителях
информации
30
.
Обязательному инвентарному учету и маркировке на всех уровнях
управления и в любых структурах подлежат магнитные носители
информации, для которых угрозы представляют значительно большую
опасность, чем для бумажных, а обнаружение реализации этих угроз
возможно только на основе сложных аналитических наблюдений.
Маркировка предусматривает нанесение на носитель инвентарного номера,
даты регистрации, наименования структурного подразделения и фамилии
исполнителя. Надписи делаются механически стойким красителем.
Одновременно этим же веществом окрашиваются винты и иные детали,
скрепляющие корпус носителя информации или футляра с целью
сигнализирования об их несанкционированном вскрытии.
Этап оформления и учета носителей конфиденциальной информации,
выдачи их исполнителям и приема от исполнителей выполняется в кадровой
службе как в традиционном, так и автоматизированном режимах и включает
в себя следующие процедуры:
30
Дорофеев А.В., Марков А.С. Менеджмент информационной безопасности: основные концепции //
Вопросы кибербезопасности. – 2014. - №1(2). – С. 67-73.
31
– первичного оформления носителя, в процессе которого
выполняются специализированные операции, позволяющие в дальнейшем
контролировать подлинность носителя и сохранность всех его элементов;
– традиционного или автоматизированного учета носителя, при
котором документируется факт включения носителя в категорию носителей
ограниченного доступа с присвоением ему инвентарного номера;
– окончательного оформления носителя, в процессе которого учетные
данные переносятся на носитель и его составные части для их
идентификации;
– выдачи учтенного, укомплектованного носителя информации
исполнителю, закрепления за исполнителем персональной ответственности
за сохранность носителя, его целостность и целевое использование;
– выдачи исполнителю при необходимости дополнительных учтенных
листов, форм и бланков;
– приема от исполнителя носителя информации, в процессе которого
проверяется комплектность носителя, наличие оправдательных отметок за
отсутствующие элементы и документирование факта передачи носителя в
кадровой службе;
– ежедневной проверки правильности учета носителей и их наличия.
При работе с сотрудником фирмы работник кадровой службе
педантично решает следующие задачи обеспечения защиты информации:
– предотвращение выдачи носителя лицу, не связанному с
составлением конкретного документа, или исключенному из состава лиц,
допускаемых к данному носителю (составляемому документу);
– выявление факта утраты носителя или его частей, организация
поиска носителя и проведения служебного расследования;
– предотвращение нарушения принципа персональной
ответственности за сохранность носителя и фиксируемой в нем информации;
– обнаружение факта подмены носителя другим, фальсификации
части носителя;
32
– обнаружение фактов случайной или умышленной порчи носителя,
изменения формата, нумерации листов, вырывания листов, их загрязнения,
склеивания и т.п.;
– предотвращение несанкционированной и не оправданной деловой
необходимостью передачи носителя между руководителями и
исполнителями;
– предотвращение несанкционированного ознакомления посторонних
лиц с содержанием информации, зафиксированной на носителе, в процессе
сто выдачи исполнителю и прием от исполнителя.
Следовательно, до начала составления черновика конфиденциального
документа должен быть выполнен ряд принципиально важных
технологических этапов обеспечения сохранности тайны фирмы, которые
дают возможность в будущем свести к минимуму риск утраты ценной
информации, документирование которой пока только предполагается.
Информационный контроль персонала связан с угрозами
информационной безопасности, которая охватывает совокупность
программных, аппаратных и организационно-правовых методов и средств
обеспечения безопасности информации при ее обработке, хранении и
передаче с использованием современных информационных технологий.
Анализ основных угроз информационной безопасности России
показывает, что на первом месте стоит утечка данных – 76%, на втором –
халатность сотрудников – 67%, на третьем – вирусы – 59%. Специалисты
считают, что в первую очередь необходимо защищаться от
непредумышленных утечек информации: в 90% случаев они происходят в
результате ошибок персонала или банальной кражи носителей данных, т.е.
речь идет о внутренних угрозах. При этом типичный инсайдер – это обычно
мужчина в возрасте от 31 до 40 лет, имеющий высшее образование и
обладающий достаточно весомым положением в компании.
Защита информации должна обеспечиваться соблюдением:
33
– конфиденциальности, т.е. защиты от несанкционированного
доступа;
– целостности, т.е. защиты от несанкционированного изменения;
– доступности, т.е. защиты от несанкционированного удержания
информации и ресурсов
31
.
Взаимные обязанности работодателя и работника по охране
конфиденциальности информации в рамках трудовых отношений
установлены ст. 11 Федерального закона от 29 июля 2004 г. № 98-ФЗ «О
коммерческой тайне». В частности, работодатель обязан
32
:
– ознакомить под расписку работника, доступ которого к
информации, составляющей коммерческую тайну, необходим для
выполнения им своих трудовых обязанностей, с перечнем информации,
составляющей коммерческую тайну, обладателями которой являются
работодатель и его контрагенты;
– ознакомить под расписку работника с установленным
работодателем режимом коммерческой тайны и с мерами ответственности за
его нарушение;
– создать работнику необходимые условия для соблюдения им
установленного работодателем режима коммерческой тайны.
В целях охраны конфиденциальности информации работник, в свою
очередь, обязан:
– выполнять установленный работодателем режим коммерческой
тайны;
не разглашать информацию, составляющую коммерческую тайну,
обладателями которой являются работодатель и его контрагенты, и без их
согласия не использовать эту информацию в личных целях;
31
Методы организации защиты информации: учебное пособие для студентов 3–4 курсов всех форм
обучения направлений подготовки 230400.55, 230701.51, 090300.65, 220100.55 / Ю. Ю. Громов и др. –
Тамбов: Изд-во ФГБОУ ВПО «ТГТУ», 2013. – С. 109
32
Федеральный закон «О коммерческой тайне» N 98-ФЗ от 29.07.2004 (ред. от 18.04.2018) Электронный
ресурс] – режим доступа: http://www.pravo.gov.ru, 18.04.2018
34
– передать работодателю при расторжении трудового договора
имеющиеся в пользовании работника материальные носители информации,
содержащие информацию, составляющую коммерческую тайну.
Трудовым договором с руководителем организации должны
предусматриваться обязательства последнего по обеспечению охраны
конфиденциальности информации, обладателем которой являются
организация и ее контрагенты, и ответственность за обеспечение охраны ее
конфиденциальности. Несоблюдение одного из указанных условий может
повлечь признание увольнения работника в связи с разглашением им
сведений, составляющих коммерческую тайну, незаконным. Работодатель
вправе самостоятельно определить, какая именно информация является для
него настолько значимой, что для обеспечения ее сохранности необходимо
предпринять ряд правовых, организационных, технических и иных мер по
охране ее конфиденциальности.
Согласно ст. 4 Закона «О коммерческой тайне»
33
право на отнесение
сведений к информации, составляющей коммерческую тайну, и на
определение перечня и состава таких сведений принадлежит их обладателю.
Значение информационной безопасности для компании требует
обратить особое внимание на отбор специалистов, которые обеспечивают
работу компьютерной сети и отдельных ее подсистем. Если такие
сотрудники уже приняты в организацию, акцент следует сделать на их
лояльность компании, поскольку в противном случае может возникнуть
ситуация, способная привести к значительным потерям фирмы, так как
компании могут столкнуться с нежелательными последствиями в бизнес-
процессах, понести финансовые убытки, существенный ущерб может быть
нанесен репутации фирмы
34
.
33
Федеральный закон "О коммерческой тайне" N 98-ФЗ от 29.07.2004 (ред. от 18.04.2018) [Электронный
ресурс] – режим доступа: http://www.pravo.gov.ru, 18.04.2018
34
Дорофеев А.В., Марков А.С. Менеджмент информационной безопасности: основные концепции //
Вопросы кибербезопасности. – 2014. - №1(2). – С. 67-73.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран