Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала на примере ООО "Делис_Альянс"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
.
44
Важно понимать, что эффективное внедрение вышеперечисленных мер
на предприятии возможно только при наличии нормативно-методического,
технологического и кадрового обеспечения информационной безопасности.
Нормативно-методическое обеспечение предполагает создании
сбалансированной правовой базы в области защиты от угроз. Для этого в
компании должен быть разработан комплекс внутренних нормативных
документов и процедур, обеспечивающих процесс эксплуатации системы
информационной безопасности. Состав таких документов во многом зависит
от размеров самой организации, уровня сложности ИС, количества объектов
защиты и т.д. Так, например, для крупных организаций основополагающим
нормативным документом в области защиты информации должна быть
концепция или политика безопасности.
В рамках кадрового обеспечения информационной безопасности в
компании должен быть организован процесс обучения сотрудников по
вопросам противодействия информационным атакам.
Во многих организациях используются собственные методы
обеспечения информационной безопасности, применительные к случаям
индивидуально. Данные мероприятия преимущественно зависят от
специфики деятельности организации, его клиентской базы.
Для ООО «Делис Альянс», деятельность которой преимущественно
связана с большим количеством клиентов по филиальной сети в г. Москве и в
Г. Санкт-Петербурге.
Выводы по второй главе.
Итак, по итогам второй главы была проанализирована деятельность
ООО «Делис Альянс». Компания имеет в наличие немалое количество
клиентов и партнеров.
Деятельность компании по противодействию угрозам информационной
безопасности ООО «Делис Альянс» со стороны собственного персонала
показала, что:
.
45
1. За последние 3 года лет в ООО «Делис Альянс» была создана
современная система управления персоналом, в то время как коллектив
фирмы существенно изменился как по своему составу, так и по основным
характеристикам:
в организации относятся положительно к росту
профессиональных компетенций сотрудников, поэтому отмечена
положительная динамика к увеличения числа сотрудников, имеющих высшее
образование;
Замечно, что за последние три года в компании значительно
выросло количество сотрудников в возрасте 35 лет. Вывод: коллектив
"молодеет".
2. С целью эффективной работы по сохранению источников
иноформации на разныз носителях (бумажные докумены, флэшки, диски,
брошюры и др.) в ООО «Делис Альянс» предумотрен порядок работы в
документами, в котором подробно описаны правила, хранения, уничтожения
и распространении информации.
3. В то же время, как показал анализ динамики кадрового
потенциала ООО «Делис Альянс» в работе компании на сегодняшний день
присутствует следующие проблемы:
недостаточная надежность и масштабируемость процессов и
систем. Это влечет за собой репутационные риски, снижает уровень доверия
клиентов;
недостаточная зрелость систем защиты информации от
пользователей.
.
46
ГЛАВА 3. ПУТИ СОВЕРШЕНСТВВАНИЯ СИСТЕМЫ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ООО «ДЕЛИС АЛЬЯНС»
3.1 Разработка рекомендаций по повышению эффективности
противодействия угрозам инфрмационной безопасности организации со
стороны собственного персонала ООО «Делис альянс»
ООО «Делис Альянс», являясь важным субъектом, осуществляющим
обработку персональных данных в соответствии с имеющим отношение к
юридическим и физическим лицам, а также к их конфиденциальным
финансовым документам, обрабатывающим персональные данные населения,
является организацией, для которой нарушение конфиденциальности
информации и ее утечка считается значительной угрозой.
Для того, чтобы разобраться, что может послужить внешней угрозой со
стороны сотрудников фирмы, следует прибегнуть к изучению видов
инсайдеров. Проведенный по компании ООО "Делис Альянс" анализ показал
условное распределение злоумышленников (инсайдеров) на преднамеренных
и непреднамеренных. Разделение на данные две группы обусловлено
дифференциацией каналов утечки информации (см. табл. 8).
Таблица 8
Каналы утечки в использовании преднамеренными и
непреднамеренными инсайдерами
Канал утечки
Преднамеренные
инсайдеры, %
Непреднамеренные
инсайдеры, %
1
2
3
Бумажные носители
17
23
ПК, сервера
15
11
Web, интернет
8
22
Носители резервных
копий
8
6
Ноутбуки, смартфоны
6
12
Съемные носители
5
8
Электронная почта
3
10
Не определено / Прочие
38
8
ПК, сервера
15
11
.
47
Как видно из данных табл. 8, ключевыми угрозами для безопасности
конфиденциальной информации внутри фирмы, в основном являются атаки
сотрудников из внешней среды средствами электронного доступа.
1. Следовательно, в качестве первого мероприятия, для
предотвращения подобных инцидентов в будущем не удатстся обойтись
только административными мерами в отношении собственного персонала,
поэтому, по мнению автора, необходимо внедрять применять системы DLP
(DataLeakagePrevention). Указанные систеы способны блокировать
несанкционированную передачу конфиденциальной информации по любому
каналу с использованием информационной структуры.
Основной задачей данных систем является минимизация риска утечки
или уничтожения данных. Системы DLP «Контур информационной
безопасности», - это мощные интеллектуальные системы, в первую очередь
благодаря использованию технологии детектирования, а также управлению
системой мониторинга и обработки инцидентов.
Опишем подробнее принцип внедряемой DLP системы. В системе
Контур информационной безопасности» реализуется принцип защиты
каналов утечки информации.
Каждый канал, в зависимости от их количества, соответственно
контролирует определенный снифер.
Снифер – это устройство, которое занимается поиском таких каналов. В
поле обнаружения сниферов входят электронные носители.
Вся информация поэтому претерпевает перехват, далее обрабатывается
и переходит в базе данных SQL-типа. К данной базе данных имеет доступ
только уполномоченный на то пользователь, ответственный за безопасность.
Управление системой также осуществляет специалист по безопасности
организации. Ему принадлежит информация о паролях доступа к системе
входа, настройка механизмов поиска.
.
48
При обсуждении тенденций развития систем внутренней
информационной безопасности ООО «Делис Альянс», будем в основном
опираться на необходимость таких систем для борьбы с умышленными
инсайдерами.
В нашем случае внедрение данной системы будет экономически
выгодным, поскольку численность персонала по подразделениям ООО
«Делис Альянс» приближается к 500 чел., (при том,что в московском офисе
текущая численность 158 человек) количество оборудования конкретно для
офиса в г. Москве представлено в таблице 9
Таблица 9
Количество оборудования, состоящего на учете в ООО
«Делис Альянс», шт
Наименование оборудования,
состоящего на учете
Количество
Компьютерное оборудование,
рабочие станции, моноблоки,
тонкие клиенты
180
Серверное оборудование,
физические носители и
виртуальные серверы, службы
90
Оргтехника
100
Режим обслуживания
24/7
Филиалы организации в Москве
5
Целесообразно использовать следующий набор сниферов (агентов),
каждый из них контролирует свой канал передачи информации (см. рисунок
8):
.
49
Рисунок 8 - Алгоритм работы систем DLP для защиты
конфиденциальной информации
40
Средство PrintSnifer дает возможность перехватывать
непосредственное содержание документов, отравленных на печать.
DeviceSnifer предназначенных для твердотельных накопителей;
MailSnifer предназначен для почтовых рассылок всю входящую и
исходящую электронную почту;
SkypeSnifer перехватывает голосовые и текстовые сообщения
Skype;
IMSnifer перехватывает сообщения интернет-пейджеров (ICQ,
QIP и другие);
HTTPSnifer позволяет перехватывать информацию, которая
отправляется в интернет форумы, блоги и другие web-сервисы;
AlertCenter - это «мозговой центр» всей системы безопасности.
AlertCenter - самостоятельное приложение, которое опрашивает все
перечисленные агенты и при наличии в перехваченной информации
определенных ключевых слов, фраз или фрагментов текста немедленно
извещает офицера безопасности.
Помимо своей основной задачи, связанной с предотвращением утечек
информации, DLP-системы также хорошо подходят для решения ряда других
задач, связанных с контролем действий персонала.
3. В качестве второго мероприятия нужно предусмотреть средства
повышения безопасности конфиденциальной информации в электронной
форме можно рекомендовать ООО «Делис Альянс» применение систем
сильной аутентификации, в частности можно использовать простую систему
1С: Предприятие, в которой реализованы возможность по созданию системы
40
Составлено автором по Руденков, Н.А. Технологии защиты информации в компьютерных сетях / Н.А.
Руденков, А.В. Пролетарский, Е.В. Смирнова, А.М. Суровов. – 2-е изд., испр. – Москва : Национальный
Открытый Университет «ИНТУИТ», 2016. – 369 с.
.
50
паролей с разграничением доступа сотрудников и с многоуровневой
аутентификацией.
4. На первом уровне происходит ввод штатного пароля, на
следующем уровне к системе предъявляется электронный ключ или
смарткарты. На третьем уровне происходит предъявление биометрики
сотрудника. Использование многофакторной аутентификации позволит
снизить финансовые потери и минимизирует риск ИТ-безопасности.
3. В качестве третьего мероприятия выступает отслеживание
коммуникативных связей между работниками, выявление неформальных
лидеров в коллективе, а также контроль общения сотрудников ООО «Делис
Альянс» с бывшими коллегами. Данное мероприятие относится скорее к
психолого-организационным. Для работников службы безопасности в
выявлении конкретных работников, осуществляющих разглашение
конфиденциальной информации, отметим следующие индикаторы:
внезапный активный интерес к конфиденциальной информации,
деятельности других подразделений;
изменение поведения работника в общении с коллегами, в
разговорах, появление неуверенности, страха;
резкое увеличение расходов работника, приобретение дорогих
товаров, недвижимости и т.д.
На основании анализа практики ситуаций, связанных с угрозой
конфиденциальной информации со стороны его служащих, выделена
определенна «группа риска», к которой следует отнести следующие
категории сотрудников ООО «Делис Альянс»:
1. Сотрудники, ранее замеченные в нарушении Политики
информационной безопасности ООО «Делис Альянс».
2. Сотрудники, которые используют в работе различные «трюки»
(переименованные конфиденциальные файлы, пароли для архивов и др.).
.
51
3. Нелояльные сотрудники (негативные отзывы о руководстве).
4. Сотрудники, которые по каким-то причинам начали саботировать
работу.
5. Сотрудники, имеющие отношение к конфиденциальной
информации фирмы и клиентов, а также часть менеджеров среднего звена.
В качестве эффективного метода профилактики возникновения угроз
конфиденциальной информации со стороны таких сотрудников, отметим
проведение регулярных тренингов или семинаров, на которых до персонала
доводится информация об угрозах информационной безопасности и методах
защиты конфиденциальной информации в электронном виде. При таком
подходе целесообразно порекомендовать руководству сделать ставку на тех
сотрудников, которые взаимодействуют с потенциальными «инсайдерами» в
офисе, видят их поведение, замечают определенные сигналы и т.п. Все эти
служащие должны знать, что о подобных инцидентах нельзя умалчивать,
напротив, о них следует тут же извещать своего непосредственного
руководителя или сотрудников службы безопасности фирмы.
3.2 Социально-экономическая оценка предложенных
рекомендаций
В данной части выполним социально-экономическую оценку,
предложенных мероприятий. Под экономическим эффектом обычно
понимают превышение стоимостных оценок конечных результатов
соответствующих мероприятий над совокупными затратами ресурсов на их
проведение за определенный период времени.
Как было отмечено выше, в качестве первого мероприятия автором
было принято внедрение системы DLP, которая позволяет обнаружить
источники утечек информации, перехватить источник и оповестить
специалистов по безопасности.
.
52
Внедрение данного мероприятия в деятельность фирмы оценим исходя
из численности персонала и требуемого количества устройств для
полноценной работы офиса ООО «Делис Альянс» в г.Москве (см. таблицу 9).
Таким образом, затраты на внедрение инновационного решения в
деятельность ООО «Делис Альянс», согласно расчетам, мы оценим в 790 800
руб., что судя по обороту компании за последние 3 года, является вполне
доступным решением.
Результаты расчетов представим в таблице 10.
Таблица 10
Расчет затрат на внедрение системы DLP в деятельность ООО
«Делис Альянс»
Наименование
оборудования,
состоящего на учете
Количество
Стоимость работ,
руб.
Компьютерное
оборудование, рабочие
станции, моноблоки, тонкие
клиенты
180
320000
Серверное оборудование,
физические носители и
виртуальные серверы,
службы
90
150000
Оргтехника
100
270800
Режим обслуживания
24/7
50000
Филиалы организации в
Москве
1 из 5
-
Итого
790800
В качестве второго мероприятия нужно предусмотреть средства
повышения безопасности конфиденциальной информации в электронной
форме автором рекомендовано ООО «Делис Альянс» применение систем
многофакторной аутентификации, в частности можно использовать простую
систему в программе 1С: Предприятие или расширение1С: Зазеркалье.
Стоимость реализации данного решения исходит из количества
пользователей в среде 1С. Следовательно, рассчитаем внедрение данной
системы (см. таблицу) 11.
.
53
Таблица 11
Расчет затрат на внедрение системы 1С предприятие в
деятельность ООО «Делис Альянс»
Наименование
оборудования,
состоящего на учете
Количество
Стоимость работ,
руб.
Компьютерное
оборудование, рабочие
станции, моноблоки, тонкие
клиенты
180
517000
Серверное оборудование,
физические носители и
виртуальные серверы,
службы
90
350000
Оргтехника
100
270800
Итого
894000
Третьей по важности мерой является внедрение организационных
мероприятий. Работу необходимо организовать таким образом, чтобы
каждый сотрудник имел доступ только к той информации, которая
необходима ему в процессе выполнения прямых служебных обязанностей.
Эта мера не сможет полностью защитить от возможной утечки информации,
но даст возможность свести возможный ущерб к минимуму.
Направлением в работе с кадрами является проведение воспитательной
работы и мотивации сотрудников фирмы. ООО «Делис Альянс» в этой связи
целесообразно дать следующие рекомендации:
использовать любую возможность для пропаганды программ
обеспечения режима секретности;
разносторонне стимулировать заинтересованность сотрудников в
выполнении режима секретности;
периодически вознаграждать сотрудников за успехи в защите
секретной информации.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран