Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала на примере ООО "ДНС-ЮГ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
76
ЗАКЛЮЧЕНИЕ
Деятельность любой компании всегда связана с генерацией, обработкой
и потреблением информации. Как и любой объект, информация может
представлять собой ценность, и служить целью для нанесения ей ущерба.
В процессе исследования теоретических и практических аспектов
противодействия угрозам информационной безопасности организации со
стороны собственного персонала посредством совершенствования практики
защиты конфиденциальной информации, проведенного в рамках данной
бакалаврской работы на примере ООО «ДНС-ЮГ», были выявлены
следующие основные проблемы:
 Наиболее существенные внутренние угрозы информационной
безопасности организации включают в себя действия или бездействие
(умышленные или непреднамеренные) сотрудников, противодействующих
интересам деятельности предприятия, результатом которых может быть
нанесение экономического ущерба компании, потеря информационных
ресурсов, подрыв делового имиджа компании, возникновение проблем в
отношениях с реальными или потенциальными партнерами и т.д.
Игнорирование угроз, связанных с конфиденциальностью информации,
может привести к появлению серьезных убытков и потерь организации. Речь
идет не только о финансовом, но и о репутационном ущербе.
 В розничном сегменте ООО «ДНС-ЮГ» наблюдается положительная
рентабельность использования персонала, в то время как подразделения,
обслуживающие корпоративный бизнес и финансовые рынки, являются
высокорентабельными. При этом наибольший удельный вес в общей
структуре расходов на персонал приходится на розничный бизнес. Это
представляет определенную угрозу безопасности,поскольку сотрудники,
обслуживающие розничный бизнес, демонстрируют недостаточный уровень
деловой активности и вовлеченности, а сотрудники, обслуживающие два
других сегмента, могут чувствовать себя недооцененными.
77
 Отмечена недостаточная надежность и масштабируемость процессов
и систем. Сложная, неоднородная, в недостаточной степени масштабируемая
и надежная ИТ-архитектура может стать причиной повторяющихся сбоев в
защите конфиденциальной информации клиентов. Это влечет за собой
репутационные риски, снижает уровень доверия клиентов.
 Управленческие системы и процессы отстают в своем развитии от
тенденций изменения его внутренней и внешней среды. Управление ООО
«ДНС-ЮГ» требует зрелой системы управления и управленческих
процессов, а также механизмов максимально эффективного менеджмента
персонала организации, направленных на повышение вовлеченности и
лояльности сотрудников, а также минимизацию угроз со стороны
безответственных и нелояльных кадров. Необходимо дальнейшее развитие
системы управленческой отчетности, документооборота, управления
процессами, ресурсного планирования. Также необходимы дальнейшая
модернизация системы управления и развитие корпоративной культуры.
Следует отметить неочевидность важности борьбы с информационными
угрозами , так как негативный эффект может проявиться не сразу, или бывает
косвенным и не всегда можно установить причинно-следственную связь.
Непрозрачность механизмов делает организацию борьбы с
информационными угрозами второстепенными, по остаточному принципу.
Для решения указанных проблем автором сформулированы следующие
рекомендации по актуализации (совершенствованию) противодействия
информационной безопасности организации со стороны собственного
персонала:
1. Проблему обеспечения и повышения безопасности
конфиденциальной информации ООО «ДНС-ЮГ» необходимо
рассматривать не просто как разработку отдельных механизмов защиты, а
как реализацию комплексного подхода, включающего систему
взаимосвязанных мер экономического, технического, кадрового и
организационного характера.
78
2. С технической точки зрения, целесообразно применять системы
DLP (DataLeakagePrevention), которые находят и блокируют
несанкционированную передачу конфиденциальной информации по любому
каналу с использованием информационной структуры организации.
3. На уровне работы с персоналом ООО «ДНС-ЮГ» необходимо:
принятие внутренних актов, которые устанавливают перечень
сведений, составляющих коммерческую тайну, порядок доступа к ней,
правила использования данных и предотвращения незаконного разглашения;
дополнение существующей политики информационной безопасности
соответствующими пунктами, регулирующими вопрос использования в
работе как корпоративных, так и частных мобильных телефонов,
компьютеров, электронной почты и других средств коммуникации.
проведение профилактической работы, включающей мотивацию и
воспитание у каждого работника бережного и ответственного отношения к
информации, используемой в работе; разработка и реализация
организационных мероприятий, которые заключаются в проведении
регулярных тренингов персонала по соблюдению политики безопасности
обращения с различными документами в соответствии с категорией
конфиденциальности;
дополнение трудовых договоров организации с работниками
соответствующими пунктами, представляющими собой так называемые
соглашения о «неконкуренции» (non-competition), которые устанавливают
для работников определенные ограничения по работе на конкурентов в
случае увольнения, тем самым ограничивая возможности утечки
информации;
введение определенных штрафных санкций за несообщение об
определенном инциденте: нетипичном интересе к конфиденциальной
информации, разглашении банковской тайны, саботаже,
несанкционированном доступе к документам и базам данных и т.д.
79
Планируемый эффект от внедрения авторских рекомендаций
заключается в том, что реализация указанных выше мероприятий позволит
ООО «ДНС-ЮГ» расширить свои возможности в сфере повышения степени
защиты конфиденциальной информации от угроз со стороны собственного
персонала:
1. Предупреждение утечек: задача рекомендованной автором к
использованию системы заключается не только и не столько, в том, чтобы
зафиксировать сам факт утечки, но в предотвращении инцидента на стадии
созревания негативного намерения у потенциального инсайдера
(инсайдеров);
2. Профилактическая работа с коллективом: рекомендованная DLP-
система отслеживает настроения в коллективе путем мониторинга
сообщений сотрудников в интернет-мессенджерах (Skype, IСQ) и соцсетях в
рабочее время.
3. Оптимизация кадровой политики: с помощью указанной системы
можно контролировать реакцию коллектива на нововведения и в
соответствии с ней эффективно корректировать внутреннюю политику.
Разработанные в рамках данной бакалаврской работы авторские
рекомендации могут быть также использованы в практике деятельности
других подразделений ООО «ДНС-ЮГ», а также в других отечественных
коммерческих структурах.
80
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ
1. Трудовой кодекс Российской Федерации от 30.12.2001 N 197-ФЗ
(принят ГД ФС РФ 21.12.2001) (ред. от 18.07.2011) (с изм. и доп.,
вступающими в силу с 02.08.2011)
2. Закон РФ «О безопасности» от 05.03.1992 №2446-1 (в редакции на
25.07.2002 № 116-ФЗ)
3. Закон РФ «Об информации, информационных технологиях и защите
информации» от 27.07.2006 № 149-ФЗ
4. Закон РФ "О государственной тайне" от 21 июля 1993 года № 5485-1
(в редакции Федерального закона от 06.10.97 № 131-ФЗ)
5. Закон РФ «О коммерческой тайне» от 29.07.2004 № 98-ФЗ
6. Доля А. Саботаж в корпоративной среде [Электронный ресурс] –
Режим доступа: http://citforum.ru/security/articles/sabotage/, дата обращения 12.03.2018
7. Дорофеев А.В., Марков А.С. Менеджмент информационной
безопасности: основные концепции // Вопросы кибербезопасности. – 2014. -
№1(2). – С. 67-73.
8. Жигулин Г.П. Организационное и правовое обеспечение
информационной безопасности, – СПб: СПбНИУИТМО, 2014. – 173с.
9. Интеллектуальные права: Понятие; Система; Задачи кодификации:
Сборник статей / В. А. Дозорцев; Исследовательский центр частного права. -
М.: Статут, 2005. - 416 с.
10. Ищейнов В.Я., Мецатунян М.В. Защита конфиденциальной
информации: Учеб. пособие. - М.: ФОРУМ, 2009. – 256 с.
11. Коноплева И.А., Богданов И.А. Управление безопасностью и
безопасность бизнеса: Учебное пособие для вузов / Под ред. И.А.
Коноплевой – М.: ИНФРА-М, 2012. - 448 с.
12. Крылов В. В. Расследование преступлений в сфере информации. –
М.: Городец, 2015. – 264 с.
13. Мельникова, Е. И. Формы утечки информации, составляющей

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран