Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала на примере ООО "Делис_Альянс"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
.
24
Рисунок 3 – Классификация сотрудников-нарушителей
внутри организаций
24
На высшей ступени расположены обувные «граждане» или сотрудники,
корове относятся к работе с должной лояльностью. Они редко нарушают
правила и нормы внутри корпоративной культуры компании.
Второй уровень - это группа, прибегающая к нарушениям в компании.
Такие работники склоны в позволять себе некоторые вольности,
проявляющиеся в пользовании интернетом на работаем месте, в
использовании социальных сетей. Но подобные инциденты носят
непреднамеренный характер.
На следующей ступени иерархии нарушителей находятся «отступники»
- это лица, способные большую часть рабочего времени уделять делам, не
имеющим отношения к работе. Следовательно, они представляют серьезную
угрозу безопасности.
25
В число наиболее «злостных» нарушителей входит категория
"предателей", они обычно действуют осознанно при совершении
преступлений против информационной безопасности физических и
юридических лиц.
24
Царев, Р.Ю. Программные и аппаратные средства информатики / Р.Ю. Царев, А.В. Прокопенко, А.Н.
Князьков; Министерство образования и науки Российской Федерации, Сибирский Федеральный
университет. – Красноярск: Сибирский федеральный университет, 2015. – 160 с.
25
Царев, Р.Ю. Программные и аппаратные средства информатики / Р.Ю. Царев, А.В. Прокопенко, А.Н.
Князьков; Министерство образования и науки Российской Федерации, Сибирский Федеральный
университет. – Красноярск: Сибирский федеральный университет, 2015. – 160 с.
Граждане
Нарушители
Отступники
Предатели
.
25
Более полный список нарушителей был приведен компанией InfoWatch
(см. табл. 2), специализирующейся настатистичексих исследованиях в
области информационной безопасности.
Таблица 2
26
Классификация внутренних нарушителей, разработанная
компанией InfoWatch
Разновидно
сть работника
нарушител
я
Уровень
умышленн
ости
действии
Наичия
подтекс
та
корыст
и в
действ
иях
работн
ика
Инициироаани
е
процесс
а
нарушения
Действия в случае
провала
нарушения
1
2
3
4
5
Халатный сотрудник
-
-
-
Усвоили ошибку
провала
Манипулиру емый
сотрудник
-
-
-
Усвоит ошибку
провала
Обиженный
сотрудник
+
-
Его инициатива
Откажется от
преступления
Нелояльный
сотрудник
+
-
Его инициатива
Имитация
Сотрудник,
занимающий
ся подработкой от
нарушений
+
+
Его
инициатива/Заст
авили,
принудили
третьи лица
Откажется от своих
действий/Имитация/
доведет хищение до
конца
Внедренный
сотрудникнарушитель
+
+
Принудили
третьи лица
Доведет процесс
хищения
информации до
конца
Первой, в приведенной выше классификации нарушителей, группа - это
"халатные" нарушители. Из действия могут носить явно противоправный
характер, но нарушения, исходящие от них не носят умышленного характера,
за действиями данной группы сотрудников требуется тщательный контроль.
Согласно классификации, приведенной выше, под манипулируемыми
26
Составлено автором
.
26
нарушителями выступают люди, которые пришли к роли "нарушителей" не
по своей воле, а будучи подвергнутыми воздействию третьих лиц (обман и
введение в заблуждение).
Вторая группа нарушителей - это обиженные люди, что обусловлено их
личными мотивами в отношении экономического субъекта. Нелояльный тип
сотрудников - это люди, не стремящиеся к проявлению осмотрительности и,
поэтому, возникают нарушения с их стороны.
27
Наиболее серьезную опасность для информационных баз физических и
юридических лиц представляют две категории: те люди, которые
«подрабатывают» за счет хищения информации и внедренные сотрудники,
выполняющие данную задачу безвозмездно.
28
Условно источники нарушителей можно разделить на внешние и
внутренние. Группа внешних угроз связана с соответствующими
источниками воздействия на фирму и принадлежащую ей информацию
(например, бывшие сотрудники).
В качестве внутренних источников выступают действующие
сотрудники организации (неосторожность людей или их преднамеренные
действия) Получение информации из внешних источников происходит часто
путем получения людьми доступа к конфиденциальной информации (метод
социальной инжинерии, основанный на использовании слабости
человеческого фактора)
29
Классификация факторов, мотивирующих сотрудников компаний к
нарушениям и к хищению конфиденциальной информации физичексих и
юридических лиц, подробно представлена в таблице 3.
27
Информационные технологии: лабораторный практикум : [16+] / авт.-сост. А.Г. Хныкина, Т.В. Минкина ;
Министерство образования и науки Российской Федерации, Федеральное государственное автономное
образовательное учреждение высшего образования «Северо-Кавказский федеральный университет». –
Ставрополь: СКФУ, 2018. – 122 с.
28
Обзор решений для защиты от утечек информации. Информационная безопасность : журнал / ред. О.
Рытенкова. – Москва : ГРОТЕК, 2014. – № 3. – 68 с. (С 28- 34)
29
Кияев, В. Безопасность информационных систем / В. Кияев, О. Граничин. – Москва : Национальный Открытый
Университет «ИНТУИТ», 2016. – 192 с. (с.67)
.
27
Таблица 3
30
Классификация мотивации внутренних нарушителей.
Класс мотивов
Содержание и характеристика
1
2
Личные мотивы
персонала
финансовые трудности, неудовлетвореннность
потребностей; психологический подтекст (склонность к
преступлениям); безысходность, желание мстить,
невозможность решения текущих проблем; желание
самоутвердиться за счет преступления
Внутренние и
несовершенства
самой
организации
наличие слабых мест в системе управления деятельностью
фирмы (низкая квалификация руководства, неразвитая
корпоративная культура, отсутствие принципов и
ценностей)
Внешние
(происки
конкурентов
и бывших
сотрудников)
Прессинг со стороны конкурентов; моральное и
материальное заманивание сотрудников конкурентами;
Инфляция и ее влияние на зарплату
Проанализировав причины и угрозы для конфедециальной информации
компании, связанные с персоналом, можно проследить, что их игнорирование
влечет за собой понесение фирмой значительных финансовых угроз и иного
ущерба (например, ущебр репутации).
Следовательно, для эффективной защиты информационных баз
организации, руководству, следовательно, необходимо разработать
программу мероприятий, направленнную на искоренение угроз, исходящих
со стороны собственнного персонала.
Общее число всех прецендентов в рамках обеспечения
информационной безопасности организаций вполне поддаются
корректировке и вообще могу быть предотвращены до наступления.
Решить подобные проблемы могут следующие
методы:
31
организационного характера, направленые на нормативное
30
Ложников, П.С. Средства безопасности операционной системы ROSA Linux / П.С. Ложников, А.О.
Провоторский ; Минобрнауки России, Омский государственный технический университет. – Омск:
Издательство ОмГТУ, 2017. – 94 с.(с.13)
31
Ковалев, Д.В. Информационная безопасность / Д.В. Ковалев, Е.А. Богданова; Министерство образования
и науки РФ, Южный федеральный университет. – Ростов-на-Дону: Издательство Южного федерального
университета, 2016. – 74 с.
.
28
ограничение; контрольно-правовые меры, направленные на контроль за
исполнением персоналом нормативных документов; мероприятия
профилактического характера, направленные на формирование у персонала
определенных мотивов поведения; инженерно-технические мероприятия;
Работа с кадрами и Психологические мероприятия.
3233
Однако, кроме вышеперечисленных мероприятий, к определенным
сотрудникам могут быть также применены специальные мероприятия,
направленные на обеспечение выполнения правил информационной
безопасности. Такие мероприятия применяются с согласования службы
безопасности. Данная группа мероприятий делится на три подгруппы,
представленные на рисунке 4.
34
Рисунок 4 - Классификация специальных мероприятий
32
Программно-аппаратные средства защиты информационных систем / Ю.Ю. Громов, О.Г. Иванова, К.В.
Стародубов, А.А. Кадыков ; Министерство образования и науки Российской Федерации, Федеральное
государственное бюджетное образовательное учреждение высшего профессионального образования
«Тамбовский государственный технический университет». – Тамбов : Издательство ФГБОУ ВПО «ТГТУ»,
33
. – 194 с.
34
Бекетнова, Ю.М. Международные основы и стандарты информационной безопасности финансовоэкономических
систем / Ю.М. Бекетнова, Г.О. Крылов, С.Л. Ларионова; Финансовый университет при
Правительстве Российской Федерации. – Москва : Прометей, 2018. – 173 с.(с.65)
Санкции
административного
характера
наиболее жесткие по силе воздействия
например, смещение с занимаемой должности;
отказ в пролонгации трудового договора;
перевод сотрудника на другое рабочее место,
которое позволит перекрыть доступ к
конфиденциальной информации; исключение
сотрудника из резерва на выдвижение и т.д.
Санкции
экономического
характера
среди которых: лишение или сокращение
переменной части должностного оклада
(
доплаты, надбавки) при использовании
подобных схем основной оплаты труда;
лишение или сокращение премии по итогам
квартала для конкретного сотрудника или всего
коллектива структурного подразделения;
отмена персональных социально
-
экономических льгот и т.д.).
Санкции
психологического
характера
например, индивидуальная беседа с
руководителем или представителем службы
безопасности предприятия; обсуждение
допущенного сотрудником нарушения на
собрании трудового коллектива подразделения
и т.п.).
.
29
В итоге, делаем вывод, что уровень основным показателем для для
информационной безопасности является субъективный фактор,то есть
лояльность и моральные устои сотрудников.
Выводы по первой главе.
Итак, подведем итоги разработки теоретических основ
информационной безопасности отношении конфиденциальной информации
физических и юридических лиц.
1. В современных условиях развиваающейся рыночной экономики,
особенно в условиях российской экономики, информация приобретает иное и
более важное значение поскольку является очень ценным инструментом.
Наличие информации об определенных факторах внутри экономической
конъюнктуры позволяет обеспечивать не только экономическую
безопасность, но и развитие компаний в ее рамках.
2. Наиболее приоритетными угрозами в отношении
информационной безопасности компаний являются действия или
бездействие их собственных сотрудников, что влечет за собой подрыв
интересов предприятия и ее клиентов, а также сорудников, работающих в
самой и фирме и не имеющих отношения к нарушениям инфорационной
безопасности.
3. Решить проблемы информационной безопасности следующие
методы, направленные на собственных сотрудников: организационного
характера, направленые на нормативное ограничение; контрольно-правовые
меры, направленные на контроль за исполнением персоналом нормативных
документов; мероприятия профилактического характера, направленные на
формирование у персонала определенных мотивов поведения;
инженернотехнические мероприятия; работа с кадрами и психологические
мероприятия специальные мероприятия.
.
30
ГЛАВА 2. ПРАКТИКА ПРОТИВОДЕЙСТВИЕ УГРОЗАМ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОРГАНИЗАЦИИ СО
СТОРОНЫ СОБСТВЕННОГО ПЕРСОНАЛА
2.1. Организационно-экономическая характеристика ООО «Делис
Альянс»
ООО «Делис Альянс» – это один из крупнейших представительный
архивного дела на российском рынке. Компания существует работает и
развивается на протяжении 19 лет на российском рынке. Компания
функционирует по полному циклу.
35
Основным видом деятельности компании, согласно кодам ОКВЭД
является архивное хранение, складирование, оформление документов, а
также внендрение собственных решений в документоооборот сторонних
организаций. Именно в совокупности вышеуказанных процессов и
заключается документооборот полного цикла.
Филиалы компании расположены в четырех городах: в Москве по
адресу: переулок Хохловский, д. 16, стр.1, этаж 5, помещение 11
(Центральный офис) и по адресу 1-ый Варшавский Проезд, д.1а стр.9; в г.
Санкт-Петеребурге по адресу:п. Паголово, Горское шоссее, 6, №3; Архивное
хранилище в Подольске по ул. Комсомольской, д.1; а также в дер.Коледино
(Подольск), деревня Коледино, д1В.
Основной миссией компании является предоставление качественных
услуг клиентам по складированию и хранению документов с целью
сокращения их времени на операции по документообороту и обслуживанию
документов (хранение, оцифрование, перевод на другие носители).
Компания «Делис Альянс» предлагает своим клиентам значительное
сокращение временных затрат путем внедрения для каждого типа клиента
35
Пелешенко, В.С. Менеджмент инцидентов информационной безопасности защищенных
автоматизированных систем управления / В.С. Пелешенко, С.В. Говорова, М.А. Лапина ; Министерство
образования и науки РФ, Федеральное государственное автономное образовательное учреждение высшего
образования «Северо-Кавказский федеральный университет». – Ставрополь : СКФУ, 2017. – 86 с.
.
31
(экономического субъекта) своих решений по храннению и управлению
документами (экономических субъектов, физических и юридиченских лиц)
эффективных инновационных подходов к управлению документами. За более чем
19 лет компания реализовала тысячи серьезных проектов на российском рынке, в
будущие планы входит расширение филиальной сети архивных агентств.
Сфера деятельности компании охватывает полный спектр услуг и
взаимодействие с конфиденциальными данными пользователей. К этой сфере
можно отнести следующие основные виды работ:
Реализация услуг по уничтожению документов. Наличие собственной
материально-технической базы позволяет организации выполнять комплекс
мероприятий по уничтожению крупдокументов в кратчайшие сроки.
Уничтожение документов в «делис альянс» позволяет освобождать
значительные площади офисных помещений, обеспечивает
противопожарную безопасность, значительно снижает риски получения
штрафные санкции со стороны проверяющих и контролирующих органов.
Гарантированная ликвидация конфиденциальной информации
позволяет в некотором роде противодействовать как с внешних, так и
внутренних сторон деятельности компании в отношении информационной
безопасности.
Рассматривая процесс уничтожения документов конкретно в "Делис
Альянс" стоит отметить некоторые особенности. Этот процесс проводится
строго конфиденциально, но, между тем, абсолютно прозрачно для заказчика.
Клиент всегда имеет право направить представителя своей организации на
данное мероприятие. При необходимости специалисты «Делис Альянс»
могут выделить дела к уничтожению и предоставить акт соответствующего
образца.
Погрузка, доставка и уничтожение документов осуществляются
собственными силами сотрудников компании. Оперативное уничтожение: до
.
32
2 тонн документов в час, до 40 тонн в день. Утилизация документов
возможна вместе со скрепками, папками «корона», файлами,
предварительная документов при этом подготовка не требуется
На протяжении всего процесса утилизации обеспечивается защита
конфиденциальных документов. Компания уничтожает любые документы и
бумажные материалы, в том числе содержащие коммерческую тайну на
основании получения соответствующихз договоров с клиентами.
Организационная структура управления сорудниками и отделами ООО
«Делис Альянс» представлена линейно-функциональной (см. рисунок 5). По
словам сотрудников, их команда – это единое целое, созданное за счет
объединения внутренних элементов – отделов, представляет собой основу
достижений ООО
«Делис
Альянс».
Рисунок 5 – Организационная структура компании ООО
«Делис Альянс»
36
Как уже было сказано, структура фирмы относится к
линейнофункциональным. Такая структура обеспечивает движение заданий и
36
Информация об организации ООО «Делис Альянс». Режим доступа http://www.archiv.ru
директо
р
Отдел качества
Директор по качеству Группа отдела качества и
и производству
производства
Коммерческий
отдел
Коммерческий
директор
Группа коммерческого
отдела хранения
Отдел архивного
хранения
Руководитель
группы хранения
Группа сотрудников
отдела хранения
Проектный
отдел
Начальник
проектного отдела
Группа сотрудников
проектного отдела
Отдел
сканирования
Руководитель отдела
сканирования
Сотрудники
отдела
Отдел архивной
обработки
Руководитель
отдела архивной
Группа
сотрудников
Финансовый
отдел
обработки
Отдел кадров
.
33
приказов от высших руководителей до руководителей отделов, а затем до
непосредственой группы сотрудников исполнителей.
Однако у такой системы есть своих недостатки, проявляющиеся в
первую очередь в том, что руководители отделов, могут общаться
пересекаться, а группы отделов между собой не могу, это влияет на степень
доверия и взаимоотношений в коллективе, а также создает дополнительные
трудности при проверке работников на возможность хищения важной
информации и организации.
Нормативную базу деятельности данной организации представляет
следующие следующие документы:
1. Сертификат №10-0092971 от 25.03.2010 на обработку
персональных данных
2. Об архивном деле в Российской Федерации (с изменениями на 28
декабря 2017 года
3. Лицензия №007351. ООО «Делис Альянс» на деятельность по
технической защите конфиденциальной информации, показанная в
приложении 1.
4. Лицензия №00735 ООО «Делис Альянс» на деятельность по
разработке и производству средств защиты конфиденциальной информации,
показанная в приложении 2.
5. Сертификат СМК. ООО «Делис Альянс» на соответствие
системы менеджмента требованиям ГОСТ Р ИСО 9001-2015 (ISO 9001-2015),
показанная в приложении 3.
6. Закон Российской Федерации от 25 октября 2007 г. №234-ФЗ «О
внесении изменений в Закон Российской Федерации «О защите прав
потребителей» и часть вторую Гражданского кодекса Российской
Федерации».

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран