Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере организации ПАО "Сбербанк")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
14
Больше сотрудников, подрядчиков, партнеров, имеющих доступ к сети
Большая сложность технологии
Расширение использования облачных приложений и инфраструктуры
Таким образом, внутренняя информация выступает также в качестве
объекта защиты и управления.
Утечки данных могут происходить в бизнесе различными способами,
например, данные могут быть намеренно украдены персоналом или стать
утечкой из-за небрежного поведения. Чтобы снизить вероятность утечки
конфиденциальных данных сотрудниками, все сотрудники должны пройти
обучение работе с данными компании. Это обучение должно охватывать
такие области, как небрежное общение, использование электронной почты,
обязательства по защите данных и конфиденциальность вне рабочего места.
Мониторинг сотрудников, а именно учетные записи электронной
почты на рабочем месте и использование Интернета, поможет определить,
где происходят утечки. Чтобы избежать нарушения прав на
неприкосновенность частной жизни, сотрудники должны быть
проинформированы о том, как будет проводиться мониторинг, до того, как
это произойдет. Если компании известно, что существует неопознанная
утечка данных, они могут рассмотреть вопрос о том, можно ли ввести
конфиденциальную линию отчетности для стимулирования внутренней
отчетности.
Существует много различных типов утечки данных, и важно понимать,
что проблема может быть инициирована из внешнего или внутреннего
источника. Защитные меры должны охватывать все области, чтобы
обеспечить предотвращение наиболее распространенных угроз утечки
данных. Рассмотрим их наиболее подробно [7, с.45]:
Случайное нарушение – несанкционированная утечка данных не
обязательно означает намеренную или злонамеренную. Так, например,
большинство случаев утечки данных являются случайными: сотрудник
может непреднамеренно выбрать неправильного получателя при
15
отправке электронного письма, содержащего конфиденциальные
данные. К сожалению, непреднамеренная утечка данных может также
привести к тем же штрафам и репутационному ущербу;
Действия недовольного или злонамеренного сотрудника – как правило,
утечку информации рассматривают с точки зрения некачественного ее
хранения и использования. Тем не менее, подавляющее большинство
потерь данных не происходит на электронном носителе, это
происходит с помощью принтеров, фотоаппаратов, копировальных
аппаратов, съемных USB-накопителей и даже погружения в мусорную
корзину для выброшенных документов. В то время как работник,
возможно, подписал трудовой договор, который фактически означает
доверие между работодателем и работником, ничто не мешает им
впоследствии выносить конфиденциальную информацию из здания,
если они недовольны или им пообещали привлекательную
компенсацию за данную услугу. Этот тип утечки данных часто
называют эксфильтрацией данных;
Электронное вмешательство со злым умыслом – Многие организации
предоставляют сотрудникам доступ к Интернету, электронной почте и
т.д. Проблема заключается в том, что все применяемые технологии
использования и передачи информации способны передавать файлы
или получать доступ к внешним источникам через
Интернет. Вредоносные программы часто используются для
нацеливания на эти среды и с высокой вероятностью успеха;
Фишинговые атаки являются еще одним методом кибератак с высокой
вероятностью утечки данных. Простое нажатие на ссылку и посещение
веб-страницы, содержащей вредоносный код, может позволить
злоумышленнику получить доступ к компьютеру или сети для
получения необходимой информации.
16
Таким образом, информационная безопасность – это структурный
элемент кадровой политики компании, что также является объектом
антикризисного управления.
1.2. Понятие конфиденциальной информации и потенциальные угрозы
конкурентным позициям организации в случае ее разглашения
Каждая компания имеет свою конфиденциальную информацию, часто
называемую «коммерческой тайной». В данном случае это могут быть
данные клиента, базы данных потенциальных клиентов, файлы клиентов,
формулы, рецепты или процессы, которые дают вам преимущество перед
конкурентами. Конфиденциальная информация часто является одним из
наиболее ценных активов бизнеса. Каждый бизнес имеет информацию,
которую он считает неотъемлемой и неоценимой для своего успеха, а также
конкурентоспособной. Преимущество на рынке может зависеть от бизнеса,
имеющего или развивающего определенную информацию, которая
необходима конкурентам.
Конфиденциальная информация может, конечно, подвергаться угрозам
извне из-за кражи, взлома или коммерческого шпионажа. Тем не менее,
самая большая угроза конфиденциальной информация часто приходит из
бизнеса. Многие сотрудники будут иметь доступ к ценным контактам
клиентов, финансовой и стратегической бизнес-аналитике после их
трудоустройства, которые станут привлекательным активом для любого
конкурента организации.
Конфиденциальность означает защиту информации от
несанкционированного доступа. Другими словами, только люди, которым это
разрешено, могут получить доступ к конфиденциальным данным. В
последние годы уже наблюдается значительный рост числа потери важной
коммерческой информации. Так, согласно исследованиям компании DLA
PIPER, 46% компаний заинтересованы в систематизированной защите своей
17
информации, при этом 25% из них считают, что наличие обязательных
контрактов с работниками не гарантируют им полноценную защиту. С точки
зрения объекта угрозы 19% считают, что наибольшая угроза связана с
потерей данных по клиентам, а 60% связывают утечку с использованием
социальных сетей. Интересно, что 61% компаний не разрабатывают
политику защиты информации в социальных сетях, а 68% в качестве меры по
борьбе с угрозой мониторят личные аккаунты своих работников. Однако 60%
работодателей отмечают, что вынуждают своих работников использовать
личные устройства, что обуславливает указанную ранее статистику риска
[36].
Конфиденциальная информация означает коммерческие секреты,
конфиденциальную информацию и ноу-хау (включая, но не ограничиваясь
ими, идеи, формулы, композиции, процессы, процедуры и методы,
информацию о научных исследованиях и разработках, код компьютерной
программы, технические характеристики, вспомогательную документацию,
чертежи, спецификации, проекты). , бизнес и маркетинговые планы, а также
списки клиентов и поставщиков и сопутствующая информация) [20].
Конфиденциальность связана с конфиденциальностью информации,
включая разрешения на ее просмотр, обмен и использование. Информация с
низким уровнем конфиденциальности может считаться «общедоступной»
или иным образом не угрожающей, если она раскрывается за пределами
предполагаемой аудитории. Информация с высоким уровнем
конфиденциальности считается секретной и должна храниться в тайне, чтобы
предотвратить кражу личных данных, взлом учетных записей и систем,
юридический или репутационный ущерб и другие серьезные последствия.
Таким образом, конфиденциальная информация означает всю
существенную, непубличную, деловую информацию, письменную или
устную, независимо от того, помечена она или нет как таковая, которая
раскрывается или предоставляется принимающей стороне, прямо или
косвенно, с помощью любых средств связи [34].
18
Рассмотрим классификацию конфиденциальной информации [33]:
1. Научно-техническая информация: изобретения, ноу-хау, патенты,
методы повышения эффективности производства, все, что связано с
эксплуатацией компьютерных сетей, стандарты безопасности,
программное обеспечение, пароли.
2. Информация технологического и производственного характера:
чертежи, чертежи, модели, документация на оборудование, рецепты
производства, описание бизнес-процессов, планы производства и
маркетинга, стратегии, бизнес-планы, инвестиционные предложения и
планы.
3. Информация финансового характера, которая не является
общедоступной: управленческие и бухгалтерские данные, отчеты,
информация о себестоимости продукции, расчеты денежных потоков,
механизмы ценообразования, прогнозируемые налоги.
4. Деловая информация: данные о поставщиках и подрядчиках,
информация о клиентах, данные и планы продаж, анализ рынка,
рекомендации консультантов.
Оценка конфиденциальности включает в себя:
Высшая степень секретности, такая информация должна быть
доступна только высшему руководству организации.
Строго конфиденциальная информация.
Конфиденциальная информация.
Ограниченный доступ к информации.
Принятие нескольких уровней конфиденциальности помогает создать
лучшую систему контроля доступа и привилегий и минимизирует риски
утечки данных. Например, данные самого высокого значения будут
недоступны для широкого круга сотрудников компании, что означает, что
они будут менее подвержены риску преднамеренной или случайной утечки
данных.
19
Информация обладает специфическими свойствами. Рассмотрим
каждое из них наиболее подробно [12, с. 27]:
целостность – характеризуется через критерии подлинности и
объективности взаимосвязанных элементов. Другими словами, речь
идет о поддержании первоисточника информационных потоков, то есть
поддержания исключительного правообладания на владение,
транслирование и изменение информации;
доступность – характеризуется возможностью транслирования и
передачи информации конечным пользователям владельца. В данном
случае в качестве угрозы следует рассматривать нарушение цепочки
передачи информации (например, сбой работы сайта);
конфиденциальность – характеризуется целевым предназначением ее
использования;
авторство – характеризуется наличием собственника содержательной
части информации.
Таким образом, в качестве основной опасности выступает нарушение
безопасности информации по названным выше критериям.
Прежде чем разрабатывать систему защитных мер по сохранению
конфиденциальности информации, необходимо определить наиболее
вероятные угрозы безопасности. Угрозы можно разделить на внутренние и
внешние. Внешние угрозы связаны с различными сторонами, которые могут
быть заинтересованы в получении информации, составляющей
коммерческую тайну:
Конкуренты, которые работают на одних и тех же рынках или
компании, которые планируют выход на одни и те же рынки и которые
могут планировать реализацию различных сценариев подрыва
рыночных позиций компании;
Стороны заинтересованы в перераспределении акций предприятия,
миноритарных акционеров и других лиц, которые могут использовать
информацию, полученную в борьбе за деньги активов;
20
Внутренние угрозы в первую очередь связаны с персоналом компании,
включая топ-менеджеров. Сотрудники, имеющие доступ к
корпоративным информационным системам, могут собирать
информацию, составляющую коммерческую тайну, чтобы продавать
или использовать ее в своих коммерческих проектах или
распространять среди широкого круга людей, чтобы нанести вред
компании.
Чтобы предотвратить утечку информации, сама информация должна
быть защищена от неправомерного доступа. Единственный способ убедиться
в этом - использовать решение, способное применить к информации
некоторую форму постоянной защиты, которая сопровождает
ее; обеспечение защиты данных независимо от их состояния или
местоположения. Такие решения известны как решения для обеспечения
безопасности данных.
При управлении конфиденциальностью данных необходимо учитывать
следующее:
Кому данные могут быть раскрыты;
Независимо от того, требуют ли законы, правила или контракты, чтобы
данные оставались конфиденциальными;
Могут ли данные использоваться или публиковаться только при
определенных условиях;
Являются ли данные конфиденциальными по природе и окажут ли они
негативное влияние в случае их раскрытия;
Будут ли данные ценными для тех, кому не разрешено их иметь
(например, хакеры)
Отделы кадров часто работают с информацией, которая в случае утечки
может поставить под угрозу или нанести вред сотруднику или
компании. Например, номера социального страхования, если они будут
опубликованы, могут привести к краже личных данных. Обзоры
производительности и уровни оплаты, если их увидят другие коллеги, могут
21
привести к недовольству или даже к судебному разбирательству. Отделы
кадров должны установить процедуры для защиты всей этой информации и
многое другое. Эти процедуры должны включать следующее [35]:
Закрытые шкафы для хранения бумажных копий документов,
содержащих любую конфиденциальную информацию. Ключи от этих
шкафов должны всегда быть лично у менеджера по персоналу.
Высокий уровень безопасности, защищенные паролем базы данных для
цифровых файлов.
Тщательный процесс ориентации новых сотрудников отдела кадров на
процедуры конфиденциальности.
Тренинг по конфиденциальности для всего персонала отдела кадров в
течение года.
Соглашения о неразглашении для сотрудников, подрядчиков и
поставщиков для защиты информации компании.
Подробный процесс принятия мер в случае любого нарушения частной
информации, включая уведомление пострадавших сотрудников.
Основной мерой защиты информации, составляющей коммерческую
тайну, будет установление режима коммерческой тайны. Основными видами
деятельности являются административные и организационные. Например,
фундаментальными элементами системы являются трудовой договор и
соглашение о неразглашении, которые предусматривают ответственность
работника за нарушение конфиденциальности.
22
1.3. HR-технологии, используемые для защиты конфиденциальной
информации от угроз со стороны собственных сотрудников организации
Принимая во внимание тот факт, что внешние угрозы проявляются в
форме фактического кражи или копирования информации из компьютерных
сетей компании наряду с административными мерами, необходимо принять
технические меры для обеспечения полной защиты.
Прежде всего, административные и организационные меры направлены
на информирование работников о том, какая информация считается
коммерческой тайной, и какие обязательства по неразглашению налагаются
на них.
Другая цель состоит в том, чтобы гарантировать, что компания
выполнила все требования закона и отраслевых стандартов и была разумна,
внедряя все возможные механизмы защиты. Это укрепит позиции в случае
возможного судебного иска против фактических данных вора или тех, кто
заказал кражу.
Административные меры включают в себя [19,33]:
Создание политики, которая вводит режим коммерческой тайны. В
документе должны быть определены основные параметры системы
защиты и лица, ответственные за организацию защитных мероприятий.
Создание списка информации, связанной с коммерческой
тайной. Зачастую авторы таких документов включают в список всю
информацию, которую они знают. Это неправильный путь, так как
множество данных общедоступно, например, опубликованные
финансовые или другие отчеты. Лучше ограничить список
действительно ценной информацией. Например, конфиденциальная
информация не может включать информацию о рабочем времени,
информацию о соответствии экологическим или противопожарным
требованиям.
23
Разработка системы местных нормативных актов, обеспечивающих
соблюдение режима конфиденциальности и защиту информации,
составляющей коммерческую тайну. Помимо основного документа «О
коммерческой тайне» могут быть разработаны дополнительные
положения, касающиеся работы с компьютерными устройствами и
сетями, процедур предоставления информации подрядчикам и
государственным органам, процедур копирования документации и т. Д.
Определение списка людей, которые имеют право работать с
информацией, составляющей коммерческую тайну, и уровнем
доступа. На этом этапе организационные меры должны
взаимодействовать с техническими, поскольку уровни доступа
реализованы в ИТ-инфраструктуре компании.
Подготовка трудовых договоров и типовых договоров с подрядчиками,
которые содержат пункт о защите коммерческой тайны. Важно
включить в трудовой договор пункт, предупреждающий об
ответственности за разглашение конфиденциальной информации. В
некоторых соглашениях о неразглашении указывается период после
прекращения трудового договора, в течение которого работник не
может разглашать информацию, которая стала ему известной при
исполнении своих трудовых обязанностей.
Включение соответствующих пунктов в договоры с контрагентами в
случаях, когда информация, доверенная контрагенту или его
сотрудникам, является коммерческой тайной.
Специальные режимы использования телекоммуникационного
оборудования, мобильных устройств, копировальных аппаратов,
электронной почты и Интернета. Доступ сотрудника к ресурсам
компании должен основываться на приложении, описывающем
необходимость. Заявки должны быть согласованы с высшим
руководством и отделом безопасности.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран