Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала на примере ООО "ДНС-ЮГ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
Диаграмма 2.
Возрастное распределение персонала ООО «ДНС-ЮГ»
0
5
10
15
20
25
30
35
2015 2016 2017
20-30 лет
30-35 лет
Старше 35
Таблица 3
Структура образования персонала.
Образование
Количество сотрудников
2015
2016
2017
Высшее
17
25
36
Средне-специальное
4
8
9
Другое
6
8
2
Диаграмма 3
Структура образования персонала.
37
0
5
10
15
20
25
30
35
40
2015 2016 2017
Высшее
Средне-специальное
Другое
Каждому сотруднику устанавливается ранг. Ранг – это категория,
отражающая уровень квалификации сотрудника и устанавливающая уровень
заработной платы. Чем более квалифицированный и опытный сотрудник, тем
выше ранг и соответственно уровень заработной платы. По итогам
прохождения испытательного срока и сдачи итоговой аттестации сотруднику
устанавливается 3 ранг. Далее развитие сотрудника в компании может идти
по 2-м направлениям: административном и инженерном. Для развития в
инженерном направлении и повышение рангов необходимо обучение в
школе инженеров. Для развития в административном направление и
повышение рангов необходим рост управленческих навыков и компетенций,
и выполнять функции управления персоналом.
Исходя из вышесказанного, можно утверждать, что система менеджмента
и управления кадрами в компании организована очень хорошо, уровень
мотивированности сотрудников достаточно высок, каждый сотрудник
обладает равными возможностями для своего карьерного роста, и только от
него зависит продвижение по уровням карьеры.
38
В компании создана благоприятная психологическая атмосфера,
сотрудники проявляют внимание ко всем факторам, присутствует
взаимовыручка.
По уровню подготовленности кадров можно судить, например, по
отзывам покупателей, оставляемых ими на сайте компании, подавляющие
большинство отзывов положительны, отмечается профессионализм
сотрудников компании.
2.3 Анализ методов обеспечения информационной защиты ООО "ДНС-
ЮГ" и оценка их эффективности
В организации «ДНС ЮГ» имеет место внутрикорпоративый контроль
за всеми информационно-техническими системами и средствами,
нормативной документацией, и напрвлен на охватывание исключительно
всех направлений функционирования, в том числе и регламенты покупки,
разработки и поддержки программных продуктов, и порядок проведения
контроля за организацией физического и логического доступа.
Виды контроля за автоматизированными информационными
системами, которые обеспечивают их надежность и снижение риска утраты и
искажения информации, можно разделить на общий и программный
контроль. Общий контроль автоматизированных информационных систем
обеспечивает контроль компьютерных систем (контроль за серверами,
системой клиент-сервер и рабочими местами конечных пользователей и т.д.),
и проводится для обеспечения непрерывной и бесперебойной и работы.
Программный контроль осуществляется по принципу "двух лиц",
который заключается в подтверждении критичных операций вторым лицом,
контроля целостности передаваемой (в ряде случаев - хранимой)
информации, защищаемой криптографическими методами. Программный
контроль используется при разграничении доступа, авторизации и аудите
пользователей АС в рамках выполнения требований по обеспечению
39
информационной безопасности в автоматизированных информационных
системах ООО «ДНС-ЮГ».
Размеры и территориальная распространенность сети ООО «ДНС-ЮГ»
служат источником критическую важность эффективной системы передачи
информации и гарантий в том, что она поступает каждому сотруднику,
которому она предназначена. При этом дочень важно соблюсти критерии
качества этой информации (надежность, своевременность, доступность и
правильность оформления).
Всеобщее понимание персоналом стратегических факторов и планов
деятельности ООО «ДНС-ЮГ», политик и внутренних нормативных
документов, указаний, распоряжений, определяющих их работу и
обязанности, обеспечивается следующими мероприятиями:
системой селекторных совещаний руководства главной
организации и филиалов, во время которых рассматриваются отчеты
руководителей филиалов и подразделений о ходе выполнения
первостепенных проектов и уточняются приоритетные задачи на очередной
период. Такие совещания проводятся регулярно, как правило, два раз в
неделю, в режиме телеконференции, используя программу Skype (или
селекторной связи). Результатом таких совещаний является
последовательность распространения управленческой информацию сверху
вниз, с высшего уровня ООО «ДНС-ЮГ» до руководства филиалов и далее -
до низового звена и получать обратную связи о взаимном понимании и
использовании этой информации в работе (снизу-вверх). Таким образом,
административно-управленческий персонал получает сведения о принятых в
ходе деятельности рисках и о текущем состоянии организации;
практикой ежедневных совещаний в подразделениях, филиалах и
внутренних структурных подразделениях (сменах) по задачам на текущий
день;
проведением кураторами и менеджерами бизнес-процессов
40
периодических телеконференций с работниками подчиненных
подразделений по актуальным и приоритетным вопросам, отдельным
проблемам, продуктам и проектам;
развитием горизонтальной передачи информации с помощью
внутрикорпоративного портала;
проведением интерактивных опросов и обучающе-
информационных курсов с системой контроля знаний.
В соответствии с Уставом ООО «ДНС-ЮГ» внутренний контроль в
организации осуществляют согласно полномочий, определенных Уставом и
внутренними документами организации:
органы управления ООО «ДНС-ЮГ», предусмотренные Уставом
(Генеральный директор);
управляющие (их заместители) и филиалов ООО «ДНС-ЮГ»;
иные подразделения и сотрудники ООО «ДНС-ЮГ»,
осуществляющие внутренний контроль в соответствии с полномочиями,
определяемыми внутренними документами организации.
Базовые принципы организации системы внутрикорпоративного
контроля включают:
ответственность административно-управленческого персонала за
поддержание культуры внутреннего контроля;
усиление привлечения внимания к эффективности способов
хранения и распространения информации;
меры по обеспечению надежности информации в
автоматизированных системах и данных бухгалтерского учета;
регламентация процедур внутреннего контроля по всем
направлениям и процессам;
организация контроля как повседневной деятельности на всех
уровнях управления
41
Персонал организации является источником информационных потоков
информации, которая используется в системе внутреннего контроля, или
совершают действия, необходимые для осуществления контроля. Важной
частью системы внутреннего контроля является признание всеми
сотрудниками необходимости эффективного выполнения своих обязанностей
и доведения до сведения руководства надлежащего уровня любых
операционных проблем, случаев несоблюдения кодекса профессиональной
этики или других нарушений правил или злоупотреблений.
Учет и хранение документов, являющихся конфиденциальными
осуществляют администраторы обособленных структурных подразделений
(филиалов). В тех филиалах, где отсутствует в соответствии со штатным
расписанием эта должность , конфиденциальные документы учитываются и
хранятся лично руководителем этого подразделения работником,
назначенным по его личному распоряжению. Учет документов ведется в
регистрах учета. В основу принципа учета положена уникальность
присваиваемого регистрационного номера входящим, исходящим и
внутренним документам. Если документ передается из одного
самостоятельного структурного подразделения в другое его
регистрационный номер остается тем же. Для каждого филиала
предусмотрен префикс, маркирующий принадлежность документа к этому
филиалу, чем обеспечивается уникальность номеров. Кроме того, в
организации введено подписывание документов электронно-цифровой
подписью.
Конфиденциальные документы создаются на автоматизированных
рабочих местах, которые полностью отвечают требованиям информационной
безопасности. Твердые копии подписываются и передаются для регистрации
работнику, осуществляющему их учет. Черновики и варианты уничтожаются
этим работником с обязательным отражением факта уничтожения в
журналах учета.
42
Тиражирование (копирование) конфиденциальных документов и
производство выписок из таких документов осуществляется по письменному
указанию (на обороте последнего листа копируемого документа)
руководителя соответствующего самостоятельного структурного
подразделения. На копии документа в правом верхнем углу первой страницы
пишется слово «Копия», а на выписке - «Выписка». Скопированные
экземпляры документа (копии) учитываются под новым номером, в журналах
учета указывается, когда и сколько экземпляров изготовлено и где они
находятся. Выписки из конфиденциальных документов учитываются по
новым учетным номерам. При этом на обороте последнего листа документа,
с которого производилась выписка, делается отметка, с каких номеров листов
или пунктов документа, в каком количестве экземпляров сделана выписка, а
также по каким номерам учтены выписки.
Исходящая конфиденциальная корреспонденция отправляется за
подписью лиц, правомочных подписывать документы, и только через
работников, ответственных за ведение конфиденциального
делопроизводства. Пересылка документов с грифом «Коммерческая тайна»
«Для служебного пользования» осуществляется средствами специальной
связи (собственная служба доставки организации, заказные и ценные
почтовые отправления). Конфиденциальные документы не подлежат
пересылке по незащищенным каналам электрической связи (факсимильная
связь, электронная почта).
Конфиденциальная корреспонденция, которая поступает в ООО «ДНС-
ЮГ» принимается уполномоченными сотрудниками, ответственными за учет
конфиденциальных документов (в филиалах и дополнительных офисах
организации - сотрудниками, ответственными за конфиденциальное
делопроизводство) и регистрируется в журнале учета конфиденциальных
документов. Бумажные документы поступает в специальной упаковке,
целостность которой контролируется ка котправителем, таки получателем,
внутри этой упаковке обязательно присутствует опись документом,
43
передаваемых от одного подразделения другому. В ООО «ДНС-ЮГ» приянта
цветовая маркировка пересылаемых грузов, для упаковок с документами
используется ярко-оранжевая маркировка.
Документы, помеченные как «Коммерческая тайна» после выполнения
группируются в дела и хранятся в специльно оборудованном месте.,
исключая доступ сотрудников, полномочия которых не предусматривают
работу с этими документами. При небольшом объеме конфиденциальных
документов (до 150 документов в год), номенклатурой дел предполагается
заведение одного дела - «Коммерческая тайна» При большем объеме
документов конфиденциальные документы группируются в дела отдельно
или вместе с другими документами связанными единой темой. При этом
гриф дела отвечает грифу ограничения доступа входящих в дело документов.
Документы, которые содержат служебную информацию, допускается
группировать в дела вместе с другими документами с пометкой «Для
служебного пользования». Срок хранения дела определяется максимальным
сроком хранения документов, входящих в дело. Дела постоянного и
долговременного хранения (десять лет и более) имеют внутренние описания.
Конфиденциальные документы, дела, утратившие практическое
значение, а также с вышедшими сроками хранения, по заключению
экспертной комиссии уничтожаютя по акту. Отбор документов и дел на
уничтожение осуществляется экспертными комиссиями, назначаемыми для
этих целей приказом территориального управлющего. В состав экспертных
комиссий включается не менее трех квалифицированных сотрудников в
области информации, содержащейся в деле, в том числе работник ООО
«ДНС-ЮГ». Документы уничтожаются по акту уничтожения документов на
основании решения управляющего, утвердившего акт экспертной комиссии,
путем механической переработки на бумагоперерабатывающих машинах, а
магнитные носители информации –путем форматирования или
размагничивания (если это позволяет полностью и безвозвратно уничтожить
44
информацию) либо путем механических повреждений рабочей области
магнитных носителей информации.
Помимо традиционных способов распространения служебной
информации в рамках системы делопроизводства и документооборота ООО
«ДНС-ЮГ» развивает современные технологии внутренних коммуникаций и
внутренних социальных сетей. Для автоматизации различных бизнес-
процессов используется система 1С:Предприятие. Изначально ИТ-
инфраструктура являлась распределенной с децентрализацией управления,
что порождало значительные технические и организационные трудности. В
частности, децентрализация функций управления доступом к ИТ-ресурсам
обуславливала присутствие следующих проблем:
Отсутствие механизмов контроля соблюдения политик
информационной безопасности в части управления доступом к ресурсам
информационной системы.
Высокие издержки на управление учетными записями и паролями
пользователей.
Неоперативное предоставление полномочий доступа к ресурсам ИС
для новых сотрудников.
Издержки, связанные с необходимостью при внедрении каждой
очередной ИС реализовывать функции аутентификации, авторизации,
хранения учетных записей.
Cложности в работе сотрудников, вынужденных применять
различные комбинации логина и пароля для доступа к различным
приложениям.
Для устранения перечисленных проблем в рамках единой стратегии по
централизации ИТ-ресурсов и функций управления было принято решение о
создании централизованной Системы Управления Доступом к
Информационным Ресурсам (СУД-ИР).Ключевые этапы обеспечения защиты
45
конфиденциальной информации организации с использованием
автоматизированных систем представлены в таблице 4.
Таблица 4.
Ключевые этапы обеспечения защиты конфиденциальной
информации ООО «ДНС-ЮГ»
Период
Содержание мероприятий по обеспечению
защиты конфиденциальной информации
2007 – 2008 гг.
проектирование СУД-ИР, развертывание системы
в Центральном аппарате Сберорганизации,
опытная эксплуатация
2009 - 2010 гг.
промышленная эксплуатация СУД-ИР для
автоматизации процесса управления доступом.
Область охвата – управление доступом 700.
сотрудников к ресурсам пяти филиалов
2011 г.
интеграция СУД-ИР с источником кадровых
данных (АС «Кадры и зарплата»), автоматизация
ведения информации о сотрудниках как субъектах
доступа
2011 – 2012 гг.
интенсивное развитие СУД-ИР в части интеграции
с ИС. Выполнена интеграция для 17 АС.
Масштабирование управления доступом на
территориальные филиалы Сберорганизации
2013– 2014 гг.
разработка ролевой модели управления доступом,
интеграция с SAP HR в качестве источника
кадровых данных. Интеграция СУД-ИР с новыми
ИС
Структура системы представлена на рисунке 3.
В состав СУД-ИР входят единый каталог и три основные
функциональные подсистемы.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран