Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере организации ПАО "Сбербанк")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
5
СОДЕРЖАНИЕ
ВВЕДЕНИЕ .......................................................................................................... 6
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ ПРОТИВОДЕЙСТВИЯ
УГРОЗАМ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ СО СТОРОНЫ
СОБСТВЕННОГО ПЕРСОНАЛА ........................................................................................... 8
1.1. Сущность и классификация риска утечки информации со стороны
собственного персонала организации ................................................................................... 8
1.2. Понятие конфиденциальной информации и потенциальные угрозы
конкурентным позициям организации в случае ее разглашения ........................... 16
1.3. HR-технологии, используемые для защиты конфиденциальной
информации от угроз со стороны собственных сотрудников организации ..... 22
ГЛАВА 2. ПРАКТИКА ПРОТИВОДЕЙСТВИЯ УГРОЗЕ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОРГАНИЗАЦИИ СО СТОРОНЫ
СОБСТВЕННОГО ПЕРСОНАЛА В ПАО «СБЕРБАНК» .............................. 31
2.1. Организационно-экономическая характеристика ПАО «Сбербанк» ....... 31
2.2. Анализ политики формирования системы управления рисками утечки
информации со стороны собственного персонала ПАО «Сбербанк» ................. 42
ГЛАВА 3. РЕКОМЕНДАЦИИ ПО СОВЕРШЕНСТВОВАНИЮ ПОЛИТИКИ
ПРОТИВОДЕЙСТВИЯ УГРОЗАМ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ СО СТОРОНЫ СОБСТВЕННОГО ПЕРСОНАЛА В ПАО
«СБЕРБАНК» ..................................................................................................... 53
3.1 Рекомендации по совершенствованию политики противодействия угрозам
информационной безопасности со стороны собственного персонала в ПАО
«Сбербанк» ........................................................................................................................................ 53
3.2. Оценка экономической эффективности предложенных рекомендаций .... 67
ЗАКЛЮЧЕНИЕ .................................................................................................. 81
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ............................................ 84
6
ВВЕДЕНИЕ
Возрастающая тенденция роста конкуренции в условиях рыночных
отношений сегодня способствует развитию высокой гибкости компаний в
принятии решений относительно динамики изменения внешнего и
внутреннего делового его окружения. Высокие риски появления товаров-
заменителей в условиях противодействующих мероприятий по
формированию монополистического устоя способствуют поиску
инновационных подходов к управлению. Изменение условий
функционирования организаций, их экономического, правового и
социального окружения приводит к более тщательному планированию всех
сторон бизнес-процессов, что позволяет перенимать и создавать лучшие и
успешные практики управления.
Актуальность данной темы обусловлена тем, что в условиях
современных рыночных отношений необходимо учитывать все факторы
внешнего и внутреннего делового окружения организации, способные
повлиять (отрицательно или положительно) на эффективность ее
функционирования и рентабельность, как следствие. В условиях
перспективной неопределенности риск утечки информации со стороны
собственного персонала выступает в качестве существенного фактора
снижения конкурентоспособности компании и ее репутации.
Научная разработанность вопроса управления риском в современной
организации представлена различными экономическими исследованиями в
силу многообразия взаимосвязей риска с экономическими и социальными
явлениями. Так как риск следует рассматривать как универсальную
категорию, то в рамках междисциплинарного подхода исследования
классифицируются на экономические, технические, психологические,
социальные и т.п. Социально-управленческие исследования риска
6
представлены в следующих научных трудах: О. Конта, Г. Спенсера, К.
Маркса, М. Вебера, Э. Дюркгейма, У. Бека, Э. Гидденса и другие.
Однако риск как отрицательная характеристика вероятности должен
рассматриваться в разрезе неопределенности, которая отражена в
исследованиях П. Бернстайна, Г. Бехмана, Т. Лоуви, О. Рени и других. Среди
отечественных ученых наибольший интерес представляют исследования В.Я.
Ядов, М.К. Горшков, Т.И. Заславская, О.Н. Яницкий, Ю.А. Зубок, В.И.
Чупров, Р.А. Фатхутдинов и другие. Таким образом, исследование сущности
риска и его влияние на управленческую деятельность не содержит
универсальной методологии управления им и сглаживания, что
обуславливается отсутствием единого подхода к формированию дефиниции
данной экономической категории, что также обуславливает актуальность
выбранной темы.
На основании всего вышесказанного обозначим цель данной
исследовательской работы: анализ мер противодействия угрозам
информационной безопасности организации со стороны собственного
персонала. В рамках заявленной цели исследования были сформулирован и
разрешен следующий перечень задач:
проведен теоретико-методологический анализ понятия риска, его
сущности и влияния на функционирование организации;
охарактеризован риск утечки информации со стороны собственного
персонала, оценены потенциальные угрозы конкурентному
позиционированию организации, а также рассмотрены современные
инструменты снижения и преодоления данного риска;
охарактеризована деятельность компании ПАО Сбербанк, проведена
критическая оценка методов управления риском утечки информации со
стороны собственного персонала в компании;
разработаны рекомендации по совершенствованию политики
противодействия угрозам информационной безопасности со стороны
собственного персонала.
7
Таким образом, в качестве объекта исследования выступает
управленческая деятельность компании ПАО Сбербанк, а предметом –
экономические и социальные отношения, которые ложатся в основу
формирования системы управления рисками утечки информации со стороны
собственного персонала.
Практическая значимость обуславливается раскрытием и
характеристикой вопросов и ответов, связанных с проблематикой
эффективности принимаемых управленческих решений в условиях риска.
Таким образом, рекомендации, разработанные в работе, возможно применять
в практике бизнеса в подобном секторе экономики объекта исследования.
Эмпирической базой исследования послужили статистические данные,
полученные из отчетов компании за период 2016-2018 гг., а также сведения,
непосредственно собранные автором из общедоступных информационных
источников различных агентств.
Приемы сбора, обработки и анализа информации определялись
конкретными целями исследования, выполненного на основе системной
концепции. В ходе исследования были использованы следующие методы:
библиографический метод (анализ литературных источников);
систематизация, обобщение; методы анализа финансовой отчетности и
соответствующей документации.
Работа содержит обширную библиографию по выбранной теме.
Исследование сопровождаются графиками, таблицами, схемами и
диаграммами. Структура дипломной работы построена в соответствии с
последовательным решением поставленных задач, и состоит из введения,
трех глав, заключения и списка использованной литературы.
8
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ
ПРОТИВОДЕЙСТВИЯ УГРОЗАМ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ СО СТОРОНЫ СОБСТВЕННОГО
ПЕРСОНАЛА
1.1. Сущность и классификация риска утечки информации со стороны
собственного персонала организации
В экономической литературе, как и в практике, выделяется два
смежных понятия, отражающих неизвестность и угрозы для организации:
риск и неопределенность. Неопределенность выступает в качестве основы
формирования риска, так как связана с невозможными зонами контроли и
влияния компаний на рынке. Исходные факторы и критерии, которые
ложатся в основу принятия управленческих решений, не носят полноценного
объективного характера, тем более различные сочетания принимаемых
решений также не приносят объективности и способствуют ассиметрии
информационных потоков, отчего возникает понятие вероятности развития
различных сценариев. Таким образом, возникает соответствующая
дефиниция риска как сочетание неопределенности и вероятности [17].
Риск выступает в качестве ключевой причинно-следственной
характеристики в неопределенности и присущ деятельность каждого
экономического субъекта. В связи с этим заблаговременное выявление риска
и его факторов формирования позволяет осуществлять контроль по их
предотвращению и устранению, чтобы исключить отрицательный эффект их
влияния. Заблаговременное планирование и управление рисками позволяет
руководству компаний принимать качественные решения и грамотно
выстраивать цепочку бизнес-процессов, что позволяет разрабатывать
альтернативные пути функционирования бизнеса.
Риск может исходить как из внутренних, так и из внешних
источников. Внешние риски - это те, которые не находятся под
непосредственным контролем руководства. К ним относятся политические
9
вопросы, курсы валют, процентные ставки и так далее. Внутренние риски, с
другой стороны, включают несоответствие или нарушения информации,
среди прочего.
Управление рисками важно в организации, потому что без него фирма
не может определить свои цели на будущее. Если компания определяет цели
без учета рисков, есть вероятность, что они потеряют направление, как
только какой-либо из этих рисков достигнет своей цели [16].
Анализ экономической научной литературы позволил выделить
следующую эволюцию взглядов в формировании дефиниции исследуемого
термина (таблица 1) [16,17]:
Таблица 1 – Эволюция взглядов в формировании дефиниции
«риск»
Дефиниция
Автор
Мера соответствия в разрезе различных возможных
результатов принятия конкретных стратегий
Л.И. Лопатников,
1987 г.
Вероятность потери, которая возникла впоследствии
специфики тех или иных явлений природы и видов
деятельности человеческого общества
И.Т. Балабанов,
1996 г.
Вероятность потери посредством случайных
неблагоприятных моментов
Шапиро В.Д., 1996
г.
Степень финансовой потери, характеризующуюся:
1. Возможностью недостижения конкретной цели;
2. Неопределенностью будущей перспективы;
3. Критерием субъективности будущей перспективы.
В.В. Ковалев, 1997
г.
Возможность неблагоприятного исхода для инвестора,
то есть потеря ожидаемого уровня дохода
Е.С. Стоянова, 2002
г.
Возможность потери посредством будущих издержек
или отсутствием дохода, которые были запланированы
в перспективе
А.Г. Грязнова, 2007
г.
Таким образом, на основании представленных данных заметим, что
сущность риска в данном историческом исследовании заключается в
вероятности потерь – прежде всего финансовых. Другими словами, риск –
это экономическая, количественная категория несмотря на качественные
предпосылки (например, риски, связанные с персоналом). Однако также
обратим внимание, что более поздние исследования сущности риска и роли
10
антикризисной политики в организации приводят к его тесной связи со
стратегическим планированием.
В рамках международных стандартов (а именно ISO 31000 / ISO Guide
73) данное понятие характеризуется в качестве примой линейной
зависимости целей и неопределённости [17]. В данном контексте под
неопределенностью понимается отсутствие конкретных знаний или высокий
уровень влияния конкретного фактора делового окружения. Риск же в
данном случае рассматривается как следствие неопределенность,
выраженное в принимаемых управленческих решениях, которые в свою
очередь приводят к конкретным результатам деятельности. Однако понятие
риска часто рассматривается в обобщенном его значении, которое было
получено посредством анализа мнений различных игроков рынка из более
чем тридцати стран мира.
Вероятность возникновения конкретных ситуаций риска не является
однозначной и зависит от множества факторов делового окружения. Так,
например, риски, присущие одной отрасли не могут характеризовать риски
из другой отрасли экономики и наоборот. В качестве примера возможно
привести следующие отрасли экономики: здравоохранение, финансовый
сектор, транспортная логистика и т.д.
Управление рисками – это процесс выявления рисков и планирования
действий по управлению рисками. Выявленные в процессе управления и
планирования риски оцениваются и расставляются по приоритетности, то
есть в качестве объекта управления рассматриваются наиболее значительные
(которые способны принести наибольший отрицательный эффект).
Управление рисками – это процесс принятия решений, то процесс выбора
наилучших альтернатив или ранжирования альтернатив для конкретного
риска. Конечная цель данного процесса заключается в создании, защите и
повышении акционерной стоимости путем управления неопределенностью,
влияющей на достижение целей фирмы, то есть результатом управления
11
выступает конкретного управленческое решение. Рассмотрим структуру
процесса принятия управленческих решений (рисунок 1).
Рисунок 1 – Процесс принятия управленческого решения
[19]
Многие аспекты в принимаемом решении содержат существенную
долю нематериальных активов, отчего возникает ситуация быстрого поиска
альтернативы в условиях асимметрии информации или наоборот.
Неопределенность и нестабильность бизнес-среды также способствует
сложности принятия решений по управлению рисками.
Управление рисками – это комплексный, сложный процесс. Выявление
значительных рисков позволяет фирмам не только управлять рисками,
которые имеют значение, но и эффективно распределять ресурсы для
управления рисками. Следовательно, если задачи не структурированы,
фирмы будут перегружены количеством действий взять на себя управление
каждым риском. Другими словами, в данном случае управление – это
структуризация задач, выраженных в построении логичной цепочки шагов.
Шаги начинаются с определения рисков, которым подвергаются фирмы, их
оценка и ранжирование, планирование по реакции на них и выбору
альтернатив в применении различных управленческих инструментов. То есть
12
данный процесс – это интегрированный процесс планирования, который
должен быть гибким и пересматриваться по истечении времени. Таким
образом, ключевыми процессами управления рисками выступают четыре
процесса: определение, оценка, планирование и обзор [21].
Угрозы, нацеленные на различные типы данных, могут исходить , от
поставщиков и консультантов, имеющих доступ к вашей сети, а также от
лиц, не входящих в вашу организацию. Они могут получить доступ к вашим
данным из вашей сети, через внешние учетные записи электронной почты,
через мобильные устройства и через облако, если ваш бизнес хранит данные
там.
Бизнес-данные становятся целью только тогда, когда они представляют
ценность для третьей стороны. Различные виды данных более или менее
ценны для третьих сторон и представляют разные уровни риска для
бизнеса. Различные типы данных включают в себя следующее [30]:
1. Личная информация. Сюда входят такие данные, как номера
социального страхования, контактная информация, даты рождения,
образование и другая личная информация.
2. Финансовая информация. Это включает номера платежных карт и даты
истечения срока их действия, банковские счета, данные об инвестициях
и аналогичные данные.
3. Информация о здоровье. Это включает в себя информацию о состоянии
здоровья, отпускаемых по рецепту лекарств, лечения и медицинских
карт.
4. Интеллектуальная собственность. Это включает в себя чертежи и
руководства по продуктам, спецификации, научные формулы,
маркетинговые тексты и символы, проприетарное программное
обеспечение и другие материалы, разработанные бизнесом.
5. Информация о конкурсе. Сюда входят данные о конкурентах,
исследования рынка, информация о ценах и бизнес-планы.
13
6. Легальная информация. Это включает в себя документацию по
судебным делам, которые может вести компания, юридические
заключения по деловой практике, сведения о слияниях и поглощениях
и нормативные акты.
7. Информационная безопасность. Это включает в себя списки имен
пользователей и паролей, ключей шифрования, стратегий безопасности
и структуры сети.
Эти типы информации привлекают внимание третьих лиц, для которых
данные имеют ценность. Личная, финансовая и медицинская информация
может быть продана и использована для маркетинга, мошенничества и кражи
личных данных. Интеллектуальная собственность может быть продана и
использована для разработки продуктов и услуг, аналогичных тем, которые
используются в вашем бизнесе. Конкурентная информация может быть
продана и использована вашими конкурентами для блокировки ваших
планов, а утечка юридической информации может повредить вашему
правовому положению. Данные по ИТ-безопасности сами по себе являются
ценной целью, поскольку позволяют несанкционированным сторонам
получать доступ ко всем другим типам информации в вашей системе.
Сотрудники и подрядчики являются основной причиной утечки
данных, и большинство (56%) специалистов по безопасности говорят, что
угрозы изнутри возрастают, согласно опросу Haystax. Предполагается, что
привилегированные пользователи, имеющие доступ к конфиденциальной
информации, представляют наибольшую угрозу (60%), а консультанты и
подрядчики - вторую секунду (57%), за которыми следуют постоянные
сотрудники (51%). Исследование Haystax выявило несколько причин [22]:
Недостаточные стратегии и решения для защиты данных
Увеличение количества устройств с доступом к конфиденциальным
данным
Распространение конфиденциальных данных, выходящих за пределы
брандмауэра на мобильных устройствах

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран