Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере филиала АО «Ямалкоммунэнерго» в Пуровском районе «Тепло»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
77
изменение поведения работника в общении с коллегами, в
разговорах, появление неуверенности, страха;
резкое увеличение расходов работника, приобретение дорогих
товаров, недвижимости и т.д.
На основании анализа практики ситуаций, связанных с угрозой
конфиденциальной информации со стороны его служащих, определена
«группа риска», к которой следует отнести следующие категории
сотрудников филиале АО «Ямалкоммунэнерго» в Пуровском районе
«Тепло»:
1. Сотрудники, ранее замеченные в нарушении Политики
информационной безопасности филиала АО «Ямалкоммунэнерго» в
Пуровском районе «Тепло»».
2. Сотрудники, которые используют в работе различные «трюки»
(переименованные конфиденциальные файлы, пароли для архивов и др.).
3. Нелояльные сотрудники (негативные отзывы о руководстве, о
компании).
4. Сотрудники, которые по каким-то причинам начали саботировать
работу.
5. Сотрудники, имеющие отношение к конфиденциальной
информации компании и клиентов, а также часть менеджеров среднего звена
(руководители департаментов).
В качестве эффективного метода профилактики возникновения угроз
конфиденциальной информации фирмы со стороны таких сотрудников,
филиалу АО «Ямалкоммунэнерго» в Пуровском районе «Тепло»
предлагается проведение регулярных тренингов или семинаров, на которых
до персонала доводится информация об угрозах информационной
безопасности и методах защиты конфиденциальной информации в
электронном виде. При таком подходе целесообразно порекомендовать
руководству сделать ставку на тех сотрудников, которые взаимодействуют с
потенциальными «инсайдерами» в офисе, видят их поведение, замечают
78
определенные сигналы и т.п. Все эти служащие должны знать, что о
подобных инцидентах нельзя умалчивать, напротив, о них следует тут же
извещать своего непосредственного руководителя или сотрудников службы
безопасности головной организации - АО «Ямалкоммунэнерго».
Что касается практики защиты конфиденциальной информации на
печатных носителях, то проконтролировать подобные носители технически
сложнее, нежели электронные. После выхода бумажного документа из
принтера следить за ним можно лишь «в ручную», с помощью специально
обученных сотрудников и организационных процедур. Программно-
технические методы защиты, которые дешевле и привычнее, перестают
работать. В условиях относительной дешевизны технических решений и
относительной дороговизны рабочей силы неудивительно, что в филиале АО
«Ямалкоммунэнерго» в Пуровском районе «Тепло» контроль за печатными
носителями технически слабее контроля за компьютерной информацией.
К тому же, действующие средства защиты от утечек информации не
контролируют такой канал, как отправка на печать. В этом случае
конфиденциальная информация легко выходит из-под контроля. Типичная
«бумажная» утечка - это сбой или намеренная ошибка сотрудника при
автоматической распечатке писем, адресованных большому числу клиентов.
Как известно, адрес на письме или на конверте печатается тоже
автоматически, часто и конверты заклеивает автомат. Небольшое смещение -
и адресаты в письме и на конверте (в адресе) перестают совпадать, письма с
чужими персональными данными отправляются по другому адресу.
Для того, чтобы снизить число «бумажных» утечек и повысить
уровень защиты конфиденциальной информации на печатных носителях,
автором работы предложено реализовать мероприятия по двум ключевым
направлениям:
во-первых, необходима установка DLP-системы, которая блокирует
отправку на печать недозволенной информации и проверяет соответствие
почтового адреса и адресата;
79
во-вторых, необходим комплекс организационных мероприятий по
совершенствованию учета движения бумажных документов с
конфиденциальной информацией.
В частности, целесообразно применить филиале АО
«Ямалкоммунэнерго» в Пуровском районе «Тепло» DLP-приложение
PrintControll. Это программа, которая контролирует содержание документов,
отправленных на печать. Все данные перехватываются, содержимое файлов
индексируется и хранится в базе заданный промежуток времени. Образы и
тексты распечатанных документов помещаются в базу данных,
индексируются и становятся доступными для просмотра и анализа. Система
позволяет проследить «историю» документов: кто распечатал, когда, какое
количество экземпляров.
В Приложении 15 представлена панель административного
управления, обеспечивающая контроль устной информации, а также
программный интерфейс видеорегистратора для размещения в рабочих
помещениях филиала АО «Ямалкоммунэнерго» в Пуровском районе
«Тепло».
Преимущества системы:
Контроль над содержимым всех распечатанных в филиале АО
«Ямалкоммунэнерго» в Пуровском районе «Тепло» документов позволяет
отслеживать возможные утечки документов в случае попытки их хищения в
бумажном виде.
Оценка целесообразности использования принтера каждым
сотрудником. Анализируя содержимое всех напечатанных документов
можно легко установить, используется ли принтер по назначению, или же
для распечатывания, скажем, многостраничных художественных книг.
Создание электронного архива распечатанных документов.
Содержимое всех документов, отправленных на печать, индексируется и
сохраняется в базе, где становится доступным для полнотекстового поиска.
индексируется и сохраняется в базе, где становится доступным для
80
полнотекстового поиска. Таким образом, создается своеобразный архив
документов, и восстановить потерянный файл не составляет никакой
сложности.
Использование агентов на рабочих станциях дает возможность
контролировать не только сетевые принтеры, но и печатные устройства,
используемые локально.
Благодаря встроенной системе оптического распознавания текста на
изображениях (OCR), PrintControll эффективен также и в случаях, когда
пользователь распечатывает отсканированные копии документов или снимки
экрана с конфиденциальным содержимым.
В состав принципов организации учета уместно движения бумажных
документов с конфиденциальной информацией добавить следующие:
принцип комплексности, согласно которому при построении системы
защиты учетных данных необходимо предусматривать проявление всех
видов возможных угроз для компании, включая каналы
несанкционированного доступа к конфиденциальной информации на
печатных носителях, и все возможные для него средства защиты;
принцип безопасности и контроля данных, который предусматривает
защиту ценной печатной информации, путем установления ограничения
пользователей, отнесения ее к информации конфиденциального характера и
введения ограничений при работе с ней.
принцип адекватности: применение вышеуказанных мер защиты
нужно сопоставлять с возможными видами угроз, а средства защиты
информации на печатных носителях должны функционировать в рамках
единого комплекса защиты конфиденциальной информации филиала АО
«Ямалкоммунэнерго» в Пуровском районе «Тепло», взаимно дополняя друг
друга в функциональном и техническом аспектах.
Ответственность за защиту данных на печатных носителях,
составляющих коммерческую тайну, следует возлагают не только на службу
81
безопасности, но и на весь управленческий персонал компании - от
руководителя до технического персонала.
С целью минимизации риска утечки конфиденциальной информации
на бумажных носителях филиалу АО «Ямалкоммунэнерго» в Пуровском
районе «Тепло» рекомендовано принимать соответствующие меры,
дифференцируя их в соответствии с определенными угрозами:
формирование правовых условий защиты информации,
непосредственно в компании, путем разработки нормативно-правовых
документов по защите всех видов информации (документированной,
электронной, а также информации, существует в виде знаний работников
филиала АО «Ямалкоммунэнерго» в Пуровском районе «Тепло»), которыми
должны регулироваться взаимоотношения компании с его работниками,
клиентами и т.д.;
обеспечение контроля за бумажными носителями информации,
прежде всего работниками филиала АО «Ямалкоммунэнерго» в Пуровском
районе «Тепло», в части соблюдения ими установленного режима защиты
информации, своевременное реагирование на все нарушения в защите
информации;
внедрение надежной системы документооборота (служебного и
специального делопроизводства), исключающей возможность
несанкционированного доступа к документам, их потери, уничтожения или
модификации;
обеспечение надежной охраны филиала АО «Ямалкоммунэнерго»
в Пуровском районе «Тепло» с целью исключения возможности
несанкционированного доступа к информации, выноса документов или их
копий;
повышение квалификации персонала в области экономической и
информационной безопасности;
повышение прозрачности отчетности и ужесточение требований
к обеспечению достоверности информации, проведение внешнего и
82
внутреннего аудита филиала АО «Ямалкоммунэнерго» в Пуровском районе
«Тепло».
3.2. Оценка эффективности предложенных мероприятий
Риск владельца информации зависит от уровня инженерно-технической
защиты информации, который, в свою очередь, определяется ресурсами
системы.
Ресурс может быть определен в виде количества людей, привлекаемых
к защите информации, в виде инженерных конструкций и технических
средств, применяемых для защиты, денежных сумм для оплаты труда людей,
строительства, разработки и покупки технических средств, их эксплуатации
и других расходов. Наиболее общей формой представления ресурса является
денежная мера. Ресурс, выделяемый на защиту информации, может иметь
разовый и постоянный характер.
Разовый ресурс расходуется на закупку, установку и наладку
дорогостоящей техники.
Данные по ресурсам необходимым для ИБ представлены в таблицах 15
и 16.
Таблица 15
Содержание и объем разового ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\
п
Выполняемые действия
Среднеча
совая
зарплата
специали
ста (руб.)
Трудоемкос
ть операции
(чел. час)
Стоимость
, всего
(руб.)
1
Закупка утвержденных
начальником отдела
безопасности и руководством
ПиАСИБ
300
8
2 400
2
Монтаж и установка аппаратных
и программных СЗИ
200
24
4 800
3
Настройка и отладка
установленных средств ИБ
300
8
2 400
83
4
Проведение занятий по
обучению и использованию
данных СЗИ с сотрудниками
отдела
350
4
1 400
5
Контроль и мониторинг
работоспособности системы
защиты информации
150
88
13 200
Стоимость проведения организационных мероприятий, всего
24 200
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(руб.)
Кол-во
(ед.измерени
я)
Стоимость,
всего
(руб.)
1
Цветная купольная видеокамера
AV Tech MC27
2620
6
15 720
2
Ai-D365 16-канальный
регистратор в корпусе из сплава
алюминия
14 435
1
14 435
3
«Zecurion DLP», система защиты
информации
11 000
4
44 000
Стоимость проведения мероприятий инженерно-технической
защиты
74 155
Объем разового ресурса, выделяемого на защиту информации
98 355
Постоянный ресурс — на заработную плату сотрудникам службы
безопасности и поддержание определенного уровня безопасности, прежде
всего, путем эксплуатации технических средств и контроля эффективности
защиты (табл. 16).
Таблица 16
Содержание и объем постоянного ресурса, выделяемого на
защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасова
я зарплата
специалиста
(руб.)
Трудоемк
ость
операции
(чел. час)
Стоимость,
всего
(руб.)
1
Выполнение плановых
мероприятий администратора
ИБ (сотрудника отдела
безопасности)
200
88
17 600
2
Физическая охрана помещений,
где установлены СЗИ
200
22
3 400
3
Своевременное обслуживания
программных и аппаратных
средств защиты информации
350
4
1 400
Стоимость проведения организационных мероприятий, всего
22 400
Мероприятия инженерно-технической защиты
84
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы
(руб.)
Кол-во
(ед.измер
ения)
Стоимость,
всего
(руб.)
1
Цветная купольная видеокамера
AV Tech MC27
2620
2
5 240
2
«Zecurion DLP», система защиты
информации
11 000
1
11 000
Стоимость проведения мероприятий инженерно-технической
защиты
16 240
Объем постоянного ресурса, выделяемого на защиту информации
38 640
Таким образом, для определения экономической эффективности
системы защиты информации предприятия необходимы следующие данные
(показатели):
- расходы (выделенные ресурсы) на создание/модернизацию данной системы
и поддержание её в работоспособном состоянии;
- величины потерь (рисков), обусловленных угрозами информационным
активам после внедрения/модернизации системы защиты информации.
Суммарное значение ресурса, выделяемого на защиту информации
исходя из расчетов, составил: 98 355 + 38 640 = 136 995 (руб.)
Рассчитанная величина ущерба составила: 230 000 (руб.)
Прогнозируемые данные о величине потерь (рисков) для критичных
информационных ресурсов после внедрения/модернизации системы защиты
информации приведены в таблице 17. Данные получены после анализа
работы программных и аппаратных СЗИ в СТД предприятиях после одного
года службы. Статистические данные выданы Зам. Начальником
Технического центра и Начальником отдела технической (конструкторской)
документации.
85
Таблица 17
Величины потерь (рисков) для критичных информационных
ресурсов после внедрения/модернизации системы защиты
информации
Актив
Угроза
Величина
потерь (руб.)
Сервера
Кража, повреждения
50 000
БД
Несанкционированный доступ
(кража)
5 000
ПО
Несанкционированный доступ
(кража)
1 000
Документы
Кража, повреждения
1 000
Пользовательские
компьютеры
Кража, повреждения
1 000
Суммарная величина потерь
58 000
После принятия обязательных допущений о неизменности частоты
появления угроз, а также о неизменном уровне надежности созданной
системы защиты информации, возможно, определить срок окупаемости
системы (Ток). Это выполняется аналитическим способом, с использованием
приведенной ниже формулы:
Ток = R∑ / (Rср – Rпрогн)
где:
(R∑) - суммарное значение ресурса выделенного на защиту
информации = 136 995
(Rср) - объем среднегодовых потерь предприятия из-за инцидентов
информационной безопасности в периоде одного года до введения СЗИ =
230 000
(Rпрогн) - прогнозируемый ежегодный объем потерь, после введения
СЗИ = 58 000
Ток = 136 995 / (230 000 - 58 000) = 136 995 / 172 000 = 0,8 (года)
Также необходимо оценить динамику величин потерь за период не
менее 1 года:
86
Таблица 18
Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
1 год
До внедрения СЗИ
57 500
115 000
172 500
230 000
После внедрения
СЗИ
14 500
29 000
43 500
58 000
Снижение потерь
43 000
86 000
129 000
172 000
Таким образом, разработанные мероприятия являются эффективным и
способен снизить риски потерь предприятия за год на 172 тыс. рублей.
Выводы по главе 3
В качестве эффективного метода профилактики возникновения угроз
конфиденциальной информации фирмы со стороны сотрудников, филиалу
АО «Ямалкоммунэнерго» в Пуровском районе «Тепло» предлагается
проведение регулярных тренингов или семинаров, на которых до персонала
доводится информация об угрозах информационной безопасности и методах
защиты конфиденциальной информации в электронном виде. При таком
подходе целесообразно порекомендовать руководству сделать ставку на тех
сотрудников, которые взаимодействуют с потенциальными «инсайдерами» в
офисе, видят их поведение, замечают определенные сигналы и т.п. Все эти
служащие должны знать, что о подобных инцидентах нельзя умалчивать,
напротив, о них следует тут же извещать своего непосредственного
руководителя или сотрудников службы безопасности головной организации -
АО «Ямалкоммунэнерго».
Для обеспечения информационной безопасности и противодействия
угрозам информационной безопасности филиала АО «Ямалкоммунэнерго» в
Пуровском районе «Тепло» со стороны собственного персонала
сформированы следующие предложения:
установить дополнительную программу контроля Zecurion DLP,
закупить видеокамеры, видеорегистраторы и генераторы шума.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран