Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала на примере ООО "Делис_Альянс"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
.
54
Отметим, что сами призывы не дают положительных результатов,
поэтому значительное место в воспитательной работе отводят обучению,
целями которого являются:
знание сотрудником объемов информации, за безопасность
которой он несет личную ответственность;
понимание исполнителем сути конфиденциальных
сведений,
характера и ценности данных, с которыми он работает;
обучение правилам хранения и защиты секретных данных.
Как показал анализ практики, проведённый в рамках данной
бакалаврской работы, значительная утечка коммерческой информации
происходит в ходе ведения переговоров. Это объясняется разными
причинами: неверно понят престиж, неумение правильно рекламировать свои
услуги.
Значительную роль играет умение ведения переговоров. Сотрудник
должен четко знать, какую информацию он имеет право сообщить партнеру
по переговорам, а какую - нет. Следует учить сотрудников проведению
рекламы услуг фирмы по методу «черного ящика», то есть можно сообщить
параметры выбора, полученный результат, а как он получен –
конфиденциальная информация архивного хаба и главного офиса.
Исходя из возможности перехвата речевой информации при
проведении разговоров конфиденциального характера с помощью внедрения
заложенных устройств, акустических, виброакустических и лазерных
технических средств разведки, противодействие этим угрозам должно
осуществляться всеми доступными средствами и методами. В частности, в
процессе защиты передачи устной информации посредством линий
телекоммуникаций ООО «Делис Альянс» целесообразно применять методы
аналогового скремблирования и дискретизации речи с последующим
шифрованием.
.
55
На уровне работы с персоналом компании ООО «Делис Альянс»
автором разработаны следующие рекомендации:
Разработка и принятие внутренних нормативных документов,
устанавливающих перечень сведений, которые могут быть определены как
коммерческая тайну, определитель порядок доступа к ней сотрудников всех
уровней с целью предотвращения незаконного разглашения; дополнение
существующей политики информационной безопасности соответствующими
пунктами, регулирующими вопрос использования в работе как
корпоративных, так и частных мобильных телефонов, компьютеров,
электронной почты и других средств коммуникации.
проведение профилактической работы, включающей мотивацию
и воспитание у каждого работника бережного и ответственного отношения к
информации, используемой в работе; разработка и реализация
организационных мероприятий, которые заключаются в проведении
регулярных тренингов персонала по соблюдению политики безопасности
обращения с различными документами в соответствии с категорией
конфиденциальности;
дополнение трудовых договоров фирмы с
работниками соответствующими пунктами, представляющими собой
так называемые соглашения о «неконкуренции» (non-competition), которые
устанавливают для работников определенные ограничения по работе на
конкурентов в случае увольнения, тем самым ограничивая возможности
утечки информации;
введение определенных штрафных санкций за несообщение об
определенном инциденте: нетипичном интересе к конфиденциальной
информации, разглашении коммерческой тайны, саботаже,
несанкционированном доступе к документам и базам данных и т.д.
.
56
В настоящее время искоренение угроз информационной безопасности
возможно за счет комплексного воздействия на неё комплекса скрипом
мероприятий организационного, психологического, технологического,
административного и правового характера, что будет толькотж повышать
информационной безопасности в ООО «Делис Альянс».
Рассмотрим проведение указанных мероприятий предлагаемых выше
вариантов в форме интегральных показателей (см. таблицу 12). ИТ–проект
представляет собой внедрение трёх мероприятий по ИБ (М1 , М2 , М3 ),
Таблица 12
Расчет затрат на внедрение системы совокупности
мероприятий по ИБ в ООО «Делис Альянс»
Мероприятия
ИБ
Затраты,
тыс.
руб.
Поступления, тыс. руб.
Обозн.
Min
mid
max
1
3
4
5
6
М1
790.8
P1
250
390
650
М2
894
P2
200
400
600
М3
450
P3
100
250
390
Сумма
2135
550
1040
1640
На основе данных, приеденных в таблице выше выполним расчет
приведённого дохода (NPV), индекс рентабельности (PI), внутреннюю норму
доходности (IRR), модифицированную внутреннюю норму доходности
(MIRR), дисконтированный срок окупаемости проекта (DPB).
При этом выполним также расчет сценариев приведнных мероприятий
и сделаем выводы о целесообразности инвестиций в проводимые программы
по обеспечению информационной безопасности предприятий и их
экономической эффективности.
Сначала выполним моделирование объемов возможных финансовых
выгод средств по проводимым мероприятиям.
Информация по данным финансовых выгод от проводимых
мероприятий в виде определенной величины финансовых средств, обобщим в
виде суммы поступлений в итоговое распределение (см.рисунок 9).
.
57
При этом описательную статистику итогового распределения суммы
предотвращенного ущерба от угроз иноформационной безопасности
приведём в таблице 13.
Таблица 13
Описательная статистика распределения суммы затрат от
предотвращенного ущерба в ООО «Делис Альянс»
Показатель
Значение
Среднее значение
358.9
Стандартная ошибка
60.4
Стандартное отклонение
181.1
Дисперсия выборки
183433.3
Минимум
100.0
Максимум
650.0
Результаты моделирования и описательная статистика итогового
распределения использованы для построения сценариев оценки
эффективности ИТ-проекта (см. таблицу 14).
Рисунок 9 – Суммарное распределение возможного
поступления средств от мероприятий М1 – М3
.
58
Таблица 14
Оценка эффективности затрат на реализацию мероприятий
по ИБ в ООО «Делис Альянс»
Сценарий
Обозначение
Объем поступлений
1
2
3
Негативный
Sp
100
Оптимальный (наиболее
вероятный)
Sv
325
Позитивный
S0
650
Итоговые показатели доходности проекта рассчитаем по полученным
данным и отразим в таблице 15.
Таблица 15
Расчет эффективности затрат на реализацию мероприятий по ИБ в
ООО «Делис Альянс»
Показатели
Обозначения
Сценарии
S1
S2
S3
1
2
3
4
5
Индекс
рентабельности
PI
0,84
1,22
1,11
Дисконтированный
срок окупаемости
проекта
DPB
3,66
2,39
1,79
Чистый
NPV
93,3
269,7
132,9
приведенный доход
Поступления,
приведенные к
моменту окончания
проекта
FVI
1893,5
1956,2
1612,8
Затраты,
приведенные к
моменту
времени FVI
PVO(0)
2134,8
2134,8
2134,8
Модифицированная
внутренняя норма
доходности
MIIR
0,12
0,18
0,16
Таким образом, приходим к выводу, что предложенные мероприятия
являются экономически эффективными.
.
59
Окончательный выбор возможно осуществить путем определения
близости каждого из сценариев к идеальному проекту, например, с помощью
Евклидова расстояния.
Для этого показатель NPV по сценариям необходимо нормировать по
отношению к максимальному значению, а также устанавливаются
экспертным путем весовые коэффициенты.
По результатам расчета получаем, что наиболее оптимальным
вариантом проекта является Sv (наиболее вероятный), при клитором объем
поступлений равен соответственно 325 тыс.руб.
В результате получаем обоснованный интегрального моделирования
сценарий вложений компании в информационную безопасность.
Выводы по третьей главе
В ходе проведё Таким образомсследования, которое было необходимо,
для того, чтобы конкретно определить проблемы в деятельности компании по
предотвращению угроз информационной безопасности, исходящих от
собстенных сотрудников, разработаны следующие авторские рекомендации
по повышению степени защищенности компании ООО «Делис Альянс» о
1. Проблему обеспечения и повышения безопасности
конфиденциальной информации ООО «Делис Альянс» необходимо
рассматривать не просто как разработку отдельных механизмов защиты, а
как реализацию комплексного подхода, включающего систему
взаимосвязанных мер экономического, технического, кадрового и
организационного характера.
2. Поскольку точки зрения, целесообразно применять системы
DLP, а также системы многофактороной аутентификации, которые находят и
блокируют несанкционированную передачу конфиденциальной информации
по любому каналу с использованием информационной структуры компании.
Данная система открывает для фирмы следующие возможности в сфере
повышения степени защиты конфиденциальной информации:
.
60
предупреждение утечек: задача системы заключается не только и
не столько, в том, чтобы зафиксировать сам факт утечки, но в
предотвращении инцидента на стадии созревания негативного намерения у
потенциального инсайдера (инсайдеров).
профилактическая работа с коллективом: DLP-система
отслеживает настроения в коллективе путем мониторинга сообщений
сотрудников в интернет-мессенджерах (Skype, ISQ) и соцсетях в рабочее
время.
оптимизация работы: с помощью DLP-системы
можно
контролировать реакцию коллектива на нововведения и в соответствии с ней
эффективно корректировать внутреннюю политику организации.
3. В качестве другого мероприятия технологического характера
необходимо, по мнению автора, внедрить в деятельность компании решение
по многофакторной аутентификации пользователя в системе архивного
делопроизводства. Наиболее приемлемым вариантом является система
1С:Предприятие с расширением 1С:Зазеркалье. По расчетам,
представленным в работе, затраты на реализацию данного мероприятия в
ООО «Делис Альянс» составят 894000 руб. Данную сумму компания ООО
"Делис Альянс" вполне может себе позволить потратить на внедрение
технологических решений, что подтверждает и величина выручки за
последние 3 года.
.
61
ЗАКЛЮЧЕНИЕ
Результаты проделанной работы стоит обобщить в настоящем
подразделе, поскольку был накоплен В процессе исследования теоретических
и практических аспектов противодействия угрозам информационной
безопасности организации со стороны собственного персонала посредством
совершенствования практики защиты конфиденциальной информации,
проведенного в рамках данной бакалаврской работы на примере ООО «Делис
Альянс», были выявлены следующие основные проблемы:
1. В качестве наиболее приоритетных угроз в отношении
информационной безопасности следует выделять либо действия, либо
бездействия собственных сотрудников. Все это обусловлено тем, что
зачастую даже и бездействие персонала, приводящее к нанесению вреда
имущественного характера или экономического, а также репутационного
ущерба.
2. Отмечена недостаточная надежность и масштабируемость
процессов и систем. Сложная, неоднородная, в недостаточной степени
масштабируемая и надежная ИТ-архитектура может стать причиной
повторяющихся сбоев в защите конфиденциальной информации фирмы и
клиентов. Это влечет за собой репутационные риски, снижает уровень
доверия клиентов к фирме.
3. Управленческие системы и процессы фирмы отстают в своем
развитии от тенденций изменения его внутренней и внешней среды.
Управление ООО «Делис Альянс» требует зрелой системы управления и
управленческих процессов, а также механизмов максимально эффективного
менеджмента персонала, направленных на повышение вовлеченности и
лояльности сотрудников, а также минимизацию угроз со стороны
безответственных и нелояльных кадров. Необходимо дальнейшее развитие
системы управленческой отчетности, документооборота, управления
.
62
процессами, ресурсного планирования. Также необходимы дальнейшая
модернизация системы управления и развитие корпоративной культуры.
Для решения указанных проблем автором сформулированы следующие
рекомендации по актуализации (совершенствованию) противодействия
информационной безопасности организации со стороны собственного
персонала:
1. Проблему обеспечения и повышения безопасности
конфиденциальной информации ООО «Делис Альянс» необходимо
рассматривать не просто как разработку отдельных механизмов защиты, а как
реализацию комплексного подхода, включающего систему взаимосвязанных
мер экономического, технического, кадрового и организационного характера.
2. С технической точки зрения, целесообразно применять системы
DLP (DataLeakagePrevention), которые находят и блокируют
несанкционированную передачу конфиденциальной информации по любому
каналу с использованием информационной структуры фирмы.
3. На уровне работы с персоналом ООО «Делис Альянс»
необходимо:
принятие внутренних актов, которые устанавливают перечень
сведений, составляющих коммерческую тайну, порядок доступа к ней,
правила использования данных и предотвращения незаконного разглашения;
дополнение существующей политики информационной безопасности
соответствующими пунктами, регулирующими вопрос использования в
работе как корпоративных, так и частных мобильных телефонов,
компьютеров, электронной почты и других средств коммуникации.
проведение профилактической работы, включающей мотивацию
и воспитание у каждого работника бережного и ответственного отношения к
информации, используемой в работе; разработка и реализация
организационных мероприятий, которые заключаются в проведении
регулярных тренингов персонала по соблюдению политики безопасности
.
63
обращения с различными документами в соответствии с категорией
конфиденциальности;
дополнение трудовых договоров фирмы с работниками
соответствующими пунктами, представляющими собой так называемые
соглашения о «неконкуренции» (non-competition), которые устанавливают
для работников определенные ограничения по работе на конкурентов в
случае увольнения, тем самым ограничивая возможности утечки
информации;
введение определенных штрафных санкций за несообщение об
определенном инциденте: нетипичном интересе к конфиденциальной
информации, разглашении коммерчексой тайны, саботаже,
несанкционированном доступе к документам и базам данных и т.д.
Планируемый эффект от внедрения авторских рекомендаций
заключается в том, что реализация указанных выше мероприятий позволит
ООО «Делис Альянс» расширить свои возможности в сфере повышения
степени защиты конфиденциальной информации от угроз со стороны
собственного персонала:
1. Предупреждение утечек: задача рекомендованной автором к
использованию системы заключается не только и не столько, в том, чтобы
зафиксировать сам факт утечки, но в предотвращении инцидента на стадии
созревания негативного намерения у потенциального инсайдера
(инсайдеров);
2. Профилактическая работа с коллективом: рекомендованная
DLPсистема отслеживает настроения в коллективе путем мониторинга
сообщений сотрудников в интернет-мессенджерах (Skype, ISQ) и соцсетях в
рабочее время.
3. Оптимизация кадровой политики: с помощью указанной системы
можно контролировать реакцию коллектива на нововведения и в

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран