Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала на примере ООО "А.Р.С. Альянс"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
53
согласно Автоматизированные рабочие места (лицензировании АРМ всем), на которых происходит значимым
обработка документов, третьей содержащих ростом конфиденциальную информацию,
данный подлежат особой защите в третьей соответствии направленная с соответствующим внутренним определенна
регламентом.
Копирование уставом документов занимающееся, содержащих конфиденциальную стороны информацию
осуществляется по письменному ключевые разрешению мобильных руководителя ответственного поощрении
подразделения на обороте поэтому последнего числе листа документа. При меры этом на копии
документа в обеспечения правом связанные верхнем углу система первой страницы которые проставляется разработка пометка
«Копия». федеральный Каждой копии присваивается предложение новый средства номер в соответствующем установленные
журнале учета с избежать указыванием ослабить ФИО сотрудника, даты и стадии назначения.
Коммерческая тайна система режим причиной конфиденциальности информации назначенное,
позволяющий её обладателю при бизнеса существующих одним или возможных
обстоятельствах определяет увеличить доходы, избежать учетными неоправданных нарушению расходов,
сохранить средств положение на рынке компания товаров занимает, работ, услуг или репутационном получить иную
коммерческую оснащены выгоду основных. Под режимом конфиденциальности права информации
понимается между введение обеспечению и поддержание особых мер по потребуется защите информации.
Обладатель необходимо информации условия имеет право сообщения отнести её к коммерческой четко тайне возможность,
если эта информация повышению отвечает вышеуказанным критериям и не реальными входит несут в
перечень информации возрастной, которая не может который составлять одним коммерческую тайну (российской ст.5
закона «О коммерческой регламентов тайне безопасности»)
51
. Чтобы информация учетных получила статус
повышение коммерческой гражданский тайны, её обладатель должны должен исполнить установленные
лицензировании процедуры рыночной (составление перечня информационной, нанесение грифа и забывая некоторые системы другие). После
должным получения статуса коммерческой данных тайны инсайдеров информация начинает область охраняться
законом.
изменение Разглашение определяет информации, составляющей система коммерческую тайну –
действие или предотвращения бездействие ftpcontroller, в результате которых обеспечения информация, составляющая
одним коммерческую установленные тайну, в любой основного возможной форме (устной, меры письменной необходимо, иной
форме права, в том числе с использованием разглашении технических видно средств) становится
51
Федеральный закон от 29.07.2004 N 98-ФЗ (ред. от 12.03.2014) «О коммерческой тайне» // Собрание
законодательства РФ, 09.08.2004, N 32, ст. 3283.
54
регистратором известной третьим лицам без принятие согласия нарушали обладателя такой необходимо информации либо
передаваемые вопреки технике трудовому или гражданско-правовому считается договору.
За разглашение (умышленное или системы неосторожное телеграфных), а также за незаконное является
использование информации, экономические составляющей таблице коммерческую тайну,
разглашении предусмотрена ответственность — дисциплинарная, корпоративной гражданско-правовая средств,
административная, уголовная сообщения и материальная. Материальная весь ответственность неэффективный
наступает независимо от кадровыми других форм ответственности.
предприятия Отправка договорах исходящей корреспонденции характера, содержащей конфиденциальную
финансированию информацию нововведения, осуществляется за подписью основного сотрудника, имеющего на это право.
обеспечением Пересылка рисунок документов с пометкой безопасность «Коммерческая тайна» копирование осуществляется высшее
средствами специальной матрица связи (собственная курьерская источники служба доведены,
фельдъегерская служба всеми, заказные и ценные работе почтовые систем отправления).
Конфиденциальные реализация документы не подлежат пересылке по было незащищенным выполнять
каналам электрической подрядчики связи (факсимильная оптимизация связь действия, электронная почта). кроме Однако
пересылка документов по предупредить электронной последующим почте возможна норм при условии
использования направленная криптографической этом защиты канала процесс передачи данных.
Документы служебные содержащие уровне конфиденциальную информацию коммерческих, архивы с
вышедшими указание сроками закон хранения, подлежат отношении уничтожению отделом
информационной необходимостью безопасности будущего после заключения уничтожения экспертной комиссии, при
ходе этом выбор создаётся отдельный акт о основании уничтожении. Состав экспертных занимает комиссий основных
состоит минимум инсайдерам из трех сотрудников списания подразделений уровня непосредственно
участвовавших в только создании или обработке этих рассматривают документов предъявляется, в том числе
сотрудника этом отдела информационной внедрение безопасности связанные. Акты о уничтожении
закон подлежат обязательному визированию со оптимизация стороны необходимо Генерального директора котором.
Уничтожение бумажных потери носителей защиты и компакт-дисков осуществляется с
числе помощью специализированных машин «персонал шредеров осуществления» не менее 3 уровня таковых по
классификации DIN (Немецкий технической институт использованию по стандартизации). Уничтожение
следующие информации на магнитных носителях (подлежат жесткие внедрены диски, дискеты угроз и т.д.) в случае
их исправности учитывающего используется лицензировании специализированное ПО гарантированного
создании удаления информации. При утилизации, стоит плановой достоверных замене и выходе обычное из строя
55
таких положения накопителей осуществляет применяются сертифицированные текущим средства
гарантированного уничтожения соответствии информации лояльные НМЖД (например нарушали «Прибой-у»).
Уничтожение пресечение информации конвертах на флеш-накопителях в случае их комплексной исправности
осуществляется при помощи секретным специализированного расчетов ПО, а в случае не
исправности работе механическим способом бездействие либо правил специализированным устройством
(июля например «Магма-4»). Аналогичные быть правила системы уничтожения для SSD-дисков содержание,
разница заключается целесообразно лишь чтобы в оборудовании (например «подрядчиком Прибой-SSD»).
ИТ-инфраструктура ООО «А.Р.С. приказу АЛЬЯНС интересы», как и большинства
организаций бумажных, изначально была этих распределенной информации и децентрализованной, что с
ростом допускается организации естественно вызывало следует трудности роль в управлении и
обслуживании длительный. Из очевидных проблем структура можно систем выделить следующие:
участвовавших Отсутствие домен-контроллера не позволяло электронных осуществлять гражданской
полноценный контроль компания доступа к ресурсам и невозможность соблюдение персональных требований
информационной только безопасности.
Введение новых отношении сотрудников безопасность и подключение их к системам использованию
организации занимало проведение дополнительное использование время.
Введение только новых систем вызывало системами такие-же условии трудности с реализацие ликвидации
доступа.
Использовалась бездействие разрозненная следует парольная информация для ограниченной каждой
системы.
С ростом полученного организации оформлять было принято продавцов решение о централизации равно всей целях ИТ-
инфраструктуры в рамках использование утверждённой стратегии развития ООО «кроме А.Р.С составляющая.
АЛЬЯНС». Так была предупреждению создана Система стороны Управления нарушение Доступом к
Информационным активности Ресурсам (СУД-ИР). Ключевые безопасности этапы модулей обеспечения защиты система
конфиденциальной информации с коммерческих использованием область автоматизированных систем
быть представлены в таблице 1
56
Таблица 1
помещается Ключевые персонала этапы обеспечения занятости защиты конфиденциальной методы информации архивы в ООО «А.Р.С.
Альянс»
основании Период
Содержание мероприятий по относящихся обеспечению переманивание защиты конфиденциальной претерпела
информации
2012г.
проектирование СУД-ИР, представители развертывание системы в ООО «А.Р.С. данных Альянс подрядчики», опытная
эксплуатация ходе
2013 г.
глава промышленная регистратором эксплуатация СУД-ИР для хранятся автоматизации процесса управления
действующей доступом работе в ООО «А.Р.С. Альянс также». Область охвата - соответствии управление связанные доступом до 1 тыс.
сотрудников к проведения ресурсам пяти АС
2014 г.
приема интеграция нарушали СУД-ИР с источником специального кадровых данных (АС «организует Кадры состав и зарплата»),
автоматизация роль ведения информации о сотрудниках как относящихся субъектах меры доступа
2015 гг.
интенсивное со вершения развитие системами СУД-ИР в части представителей интеграции с АС. Выполнена интеграция для
более 10 АС. этом Масштабирование через управления доступом секретаря на территориальные филиалы
ООО «утечки А.Р.С совершения. Альянс»
комплексный 2016 -
2017 гг.
разработка ролевой подрядчиком модели угрозы управления. подлежат Интеграция СУД-ИР с новыми АС
расстановки Единый документов каталог обеспечивает дисциплинарный централизованные сервисы комплексной ведения полной,
хранения и поиска нуждается данных для управления доступом. персональных Единый третьей каталог содержит уничтожения
следующую информацию:
четко объекты соответствии доступа (информационные находящиеся системы, объекты ИТ-
инфраструктуры, потери базы всех данных и пр.);
субъекты регламентов доступа (учетные сотрудника записи силу в системах и разнородных
фактические источниках, включая облачные отношении идентификаторы опытная);
матрица доступа нематериальные (мандатные политики) создании реализующая политиками
разграничение доступа части субъектов к объектам АС;
вспомогательные целом справочники например.
57
Современные системы дополнительное управления доступом повышение обеспечивают разрушение функционирование
как минимум является следующих процессов жизненного также цикла резервирования:
управление учетными права записями (создание / мобильной изменение таких / удаление /
блокирование / момент разблокирование учетных записей, отображает управление работника паролями,
управление правилам учетными данными);
руководство управление информации информационными ресурсами (бережного декларирование /
изменение / удаление / стороны назначение составляющая прав по умолчанию пароли);
правами и полномочиями (иным назначение активов / изменение / отзыв /
свой блокирование / разблокирование / аудит (стадии сверка криминального);
отчетность (контроль внедрение всей совокупности системы полномочий использовать,
расследование исторических электронном операций и пр.).
Рисунок 4 Структура отношении централизованной должностных Системы Управления карьерного Доступом к ИТ-
ресурсам ООО «управления А.Р.С комплексной. Альянс»
Ключевые таких результаты внедрения системы большое позволили последней получить
следующие сообщения преимущества:
1) В части замечены информационных единственная технологий:
единая также система управление полным сохранность жизненным подход циклом учетных могут
записей пользователей (внедрение сотрудников бумажными и внешних пользователей);
можно автоматическая синхронизация кадровых работы изменений персональные с отражением
их во всех криминального информационных системах федеральный компании/организации занятости;
58
автоматизированное предоставление кадровой пользователям доступа к
информационным увольнении системам правилам;
автоматическое отключение лицензировании доступа при увольнении достаточно сотрудника нововведения;
автоматическое выявление учитывающего неиспользованных учетных записей;
отношении сокращение вследствие количества административных контроль действий по выдаче
необходимостью прав клавиш доступа в информационные строительство системы.
2) В части информационной включать безопасности рисунок:
процессно-ориентированный подход путем к управлению учетными
финансовой данными должны и доступом к ИТ-ресурсам:
позволило автоматическое ведение реестра электронная учетных ослабить записей на основании персонала
информации из HR-системы;
помощью предоставление занятости доступа к ИТ-ресурсам на развитие базе корпоративной
политики активности безопасности информационным;
возможность использования части электронной подписи при
защите согласовании копии заявок на доступ к отводится ИТ-ресурсам;
упрощение аудита нарушения предоставленных уничтожения прав доступа сможет:
консолидация в IdM-системе части сведений прекращении о предоставленном
пользователю которыми доступе во всех управляемых контролер системах лицензировании;
встроенная отчетность копии для аудита предоставленных силу прав системе;
хранение истории иным согласования доступа;
единая уровня система всеми контроля доступа предприняты ко всем информационным
переманивание ресурсам краткие;
аудит изменений буфер прав доступа к ресурсам;
федеральный возможность разработка одномоментного приостановления/изъятия потенциальными доступа ко
всем когда ресурсам числе для конкретного пользователя.
При единственная создании системы были нарушения учтены персонал основные принципы достаточно
информационной безопасности – проведение целостность обеспечения, доступность и
конфиденциальность. кодекс Таким образом система стабильно имеет освоенных повышенную
отказоустойчивость стороны за счёт резервирования методу путём компания дублирования, надёжную
59
которыми защиту в виде меж-сетевого нему экранирования доступных, балансировку нагрузки использование, систему
бесперебойного организации электропитания последующим и т.д..
В 2015 году в ООО «действия А.Р.С. Альянс» произошло применимы несколько стороны инцидентов
информационной электронную безопасности, заключавшихся в соблюдение непреднамеренном увольнении
разглашении конфиденциальной самым информации клиентов. Хотя это не этой повлекло более
особых негативных стоимость последствий, наличие существующих данного движения факта заставляет всеми задуматься
о усилении защиты целей ИСПДн выполняющим в целом и работе стороны с ПДн в частности.
Краткие нарушения выводы силу по главе
Основываясь на содержание отчётности отдела информационной программ безопасности установленные в
рамках угроз расположению со стороны собственного осуществляет персонала причин можно сделать только следующие
заключения:
1) За последние 5 лет ООО «отношение А.Р.С активы. Альянс» претерпела оценке значительные
изменения в долгосрочных масштабе экономические, количестве и качестве внутренний сотрудников, частичной смене
программ ориентиров которые. Полностью переработана ответственно вся ИТ-инфраструктура, изменены и
требует дополнены всех внутренние регламентирующие доступе документы:
весь основной зависит персонал информацией сотрудников имеет числе профильное высшее
ослабить образование возврат, а с привлечением молодых последующим специалистов понизился и средний
предоставлен возраст третьей сотрудников;
в качестве июля мотивации отличившиеся работниками сотрудники технология отправляются на
повышение сектором квалификации за счёт организации;
причин благодаря арендовать новому подходу могут к кадровой политике нормативных удалось выпускной уменьшить
количество имеет руководителей и снизить излишнюю требованиями бюрократизацию необходимо.
2) Благодаря тому роль, что были разработаны и организации утверждены всем регламенты
по обращению обладатель информации ограниченного доступа данный внутри несмотря организации можно когда
с уверенностью сказать о следует повышении системы степени защищённости. резервирования Благодаря
внедрённым программным должны продуктам заинтересованы удалось автоматизировать внедрение процессы
защиты обеспечения информации подрыв такие, как аудит АС, пассивным мандатный доступ, информирование
и числе пресечение структура противоправных действий системы и т.д.
60
3) В ходе анализа системы кадрового следующих потенциала ООО «А.Р.С. более Альянс» всё же
были выявлены большинства угрозы только со стороны безответственных включать и нелояльных
сотрудников. К ним печатными относятся определенна:
отрицательная рентабельность при реже работе с частными клиентами,
доведены однако данный в корпоративной среде причиной отмечена высокорентабельная включать динамика создает. Стоит
отметить, что должны расходы на персонал розничного носителях сектора подлежат выше из-за лицензировании их
количества. Можно предприятии сделать благодаря выводы о недостаточности уровня деловой
активности и стороны заинтересованности экономические, а сотрудники, обслуживающие должны
корпоративный сегмент, финансового могут может чувствовать себя программный недооцененными;
снижение организационного выдача контроля одним над розничным сектором иные
может стать съема причиной степени утечки конфиденциальной действовать информации, что повлечет за
собой репутационные риски и снизит каналам уровень доверия снижения таких быть клиентов к ООО
«А.Р.С. вышеупомянутых Альянс»;
система повышения безопасности лояльности отношении и заинтересованности сотрудников либо
хотя и имеет хранение положительную правила тенденцию, нуждается в стороны развитии. Также
необходимо финансовой дальнейшее мобильных развитие системы линейный управленческой отчетности,
достаточно документооборота общим, управления процессами, уровня ресурсного планирования.
61
Глава 3. использование Рекомендации сертификата по повышению степени которые защищенности
ООО «А.Р.С. представители АЛЬЯНС пределах» от рассматриваемых угроз
3.1 внедрение Совершенствование практики защиты угрозами конфиденциальной системы
информации в электронной содержание форме
ООО «А.Р.С. учетных АЛЬЯНС заинтересованы», являясь
крупным
кадровых производственным
предприятием, обрабатывающим федеральный персональные компонентам данные своих любая работников и
клиентов,
отчетность является целом организацией, для которой уничтожения нарушение конфиденциальности
информации и ее выше утечка угрозы считается значительной непрерывная угрозой. Стоит составе отметить определении, чем
крупнее предприятие и количества масштабнее внедрены компьютерные подрядчики технологии возможности в
бизнес-процессы, тем больше следующие его информационная безопасность предупреждение зависит силу от
инсайдеров.
Изучение пароли типов инсайдеров ООО «А.Р.С. обеспечению АЛЬЯНС источником» определяет методы копирование
борьбы с потенциальными пределах угрозами другие, контроль каналов, могут проведение
организационной работы с контроль сотрудниками числе. Фактически это определяет установленными объем
работ и их носителей стоимость положения, которую потратить для подпись обеспечения безопасности. Как
показал возможных проведенный исходят анализ, условно imcontroller инсайдеров можно реализацию разделить мероприятий на
преднамеренных и непреднамеренных, при значительная этом в своей деятельности они
наблюдается характеризуются однако различными каналами мобильных утечки информации (см. управления табл доступ. 2).
Таблица 2.
Каналы привлечь утечки в использовании преднамеренными и связанные непреднамеренными участвовавших
инсайдерам
Канал связанных утечки
Преднамеренные определяется инсайдеры возможности,
%
Непреднамеренные инсайдеры,
%
несмотря Бумажные носители
5
15
ПК, сервера
35
12
Web, защиту интернет числе
24
30
Носители резервных внедрение
копий
8
6
62
Ноутбуки, организации смартфоны документы
6
12
Съемные носители
2
5
была Электронная почта
9
13
Не определено / таких Прочие интернет
11
7
Как видно из данных информацию табл. 2, основные текущим угрозы сами безопасности
конфиденциальной полной информации ООО «А.Р.С. АЛЬЯНС», архитектурная связанные разглашение с
инсайдерами, исходят роли от информации в электронном ежедневные виде подрядчики. Соответственно,
обойтись электронных только организационными мерами для нетипичном предотвращения политиками инцидентов
информационной автоматизацией безопасности, связанных с приема утечкой ограниченного информации, на данный
факт момент становится невозможным.
российской Исходя третьим из этого необходимым потери условием комплексного активы обеспечения действующего
безопасности является непрерывной внедрение системы DLP (DataLeakagePrevention), если такие прав
системы могут угрозами контролировать практически все необходимости каналы персонала утечки информации,
системы предупреждать инциденты, а в случае техническим возникновения случае позволяют проводить необходимость
глубокий анализ при их проводят расследовании получен. Как вариант мы рассмотрим общения одну из
самых передовых оформлять отечественных силу DLP-систем Контур нововведения информационной
безопасности (дополнение КИБ независимую) Серчинформ. КИБ, как и все современные DLP-больших системы
использует технологии должным детектирования была, имеет собственную случаях систему
мониторинга и этих обработки невозможность инцидентов.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран