Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере организации ПАО "Сбербанк")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
24
Строгий контроль за использованием учетных записей компьютерных
сетей с предупреждением о том, что передача пароля может послужить
основанием для увольнения из-за «Разглашения коммерческой тайны».
Среди технических мер, направленных на защиту коммерческой тайны,
можно назвать системы, защищающие периметр информации от утечек,
несанкционированного копирования или передачи данных. Эти инструменты
включают системы DLP и системы SIEM (автоматизированные системы).
Системы DLP могут быть сконфигурированы таким образом, чтобы
минимизировать кражу информации внутренними пользователями. Системы
SIEM выявляют угрозы и выявляют различные инциденты информационной
безопасности, обеспечивая полное управление рисками и защиту от
вторжений [30].
Технические меры безопасности включают в себя все методы
кодирования и шифрования данных, запрещения копирования, мониторинга
компьютеров сотрудников и мониторинга использования учетной записи.
Однако несмотря на все принимаемые меры наибольшую опасность
представляет персонал, отчего возникает актуальность данного элемента
кадровой политики. Рассмотрим HR-технологии, используемые для защиты
конфиденциальной информации от угроз со стороны собственных
сотрудников организации.
Ключевыми инструментами управления безопасностью передачи
конфиденциальной информации выступают [9, с.142]:
документальное закрепление норм и правил передачи и доступа
конфиденциальной информации;
формирование и обеспечение стратегической политики
информационной безопасности;
мониторинг;
ограничение и контроль доступов к конфиденциальной информации;
обучение персонала.
Рассмотрим каждое направление наиболее подробно:
25
в качестве ключевых документационных рычагов воздействия следует
рассматривать Положение о коммерческой тайне, позволяющее
классифицировать типы коммерческой информации, методы ее
контроля и меры воздействия в случае нарушения правил и утечки.
Однако помимо централизованного документа следует также
заключать дополнительные соглашения и ссылаться в договоре на
Положение с целью получения подписи работника в качестве
инструмента согласия (их принятия).
В частности, срок хранения коммерческой тайны определяется
работодателем самостоятельно, как и мера наказания, в случае ее
разглашения. В ФЗ "О коммерческой тайне" (№ 35-ФЗ, вступивший в силу с
01.10.2014 года) описывается, что работодатель может защищать себя от
потери конфиденциальной информации посредством введения
соответствующего режима, описание и содержание которого содержится в
трудовом договоре работника [3].
Многие компании требуют, чтобы сотрудники подписывали
соглашения о неразглашении (NDA), чтобы юридически привлечь
руководителей к ответственности, но это не самый эффективный метод
предотвращения утечек. Крупные корпорации, такие как Google и Apple,
также предпринимают активные шаги для защиты информации от утечки
конкурентам и другим лицам со злым умыслом. К ним относятся
специальные группы по утечкам, ограниченный доступ сотрудников к
конфиденциальной информации и многое другое.
Независимо от отрасли, в которой функционирует организация,
большинство компаний располагают информацией, которую они не хотят
знать конкурентам или посторонним лицам, например финансовая
информация или креативный контент. Соглашения о неразглашении
являются эффективным способом обеспечения защиты компании от любого,
кто становится доступным для этой информации в рамках своей работы с
компанией, будь то штатный сотрудник или временный подрядчик.
26
Соглашение о неразглашении (или Соглашение о неразглашении)
действует как юридически обязывающий договор между подписывающими
сторонами о неразглашении информации, изложенной в нем. Это
конфиденциальное соглашение защищает компанию, поскольку
подписавшие стороны будут подвергаться судебному преследованию в
случае нарушения соглашения. NDA должно идентифицировать вовлеченные
стороны, определить конфиденциальную информацию настолько узко или
настолько широко, насколько это необходимо, и период времени, в течение
которого применяется конфиденциальность (в некоторых случаях компания
может решить продлить период конфиденциальности на месяцы или годы,
после сотрудник покидает организацию, чтобы не дать ему или ей
поделиться конфиденциальной информацией с конкурентами) [30].
Не менее важно при разработке политики конфиденциальности
убедиться, что все сотрудники полностью понимают ее. Подписание
соглашения о неразглашении является первым шагом, и хотя многие
организации не выходят за рамки этого, вы, возможно, сочтете это
целесообразным. В наши дни, в эпоху социальных сетей, твитов и блогов,
сотрудникам проще, чем когда-либо, проскользнуть и поделиться частной
информацией о компании, даже не задумываясь об этом.
Обучение и напоминания могут помочь сотрудникам понять тонкости
конфиденциальности, и не только, как избежать случайного обмена
конфиденциальной информацией компании, но и о том, как отдел кадров
обрабатывает свою личную информацию. Чем более они информированы,
тем больше они будут осознавать необходимость конфиденциальности и
уважать ее.
комплексная и хорошо разработанная политика должна идти рука об
руку с договорными обязательствами и ограничениями, которые
работодатели накладывают на работников, чтобы защитить их
конфиденциальную информацию. Это потому что политика
предоставляет еще одну возможность для работодателей установить и
27
выработать четкие правила использования и разглашения
конфиденциальной информации, а также санкции, которые будут
применяться в случае, если правила нарушены.
Отправной точкой должна стать политика конфиденциальности,
которая дополняет положения о конфиденциальности в контракте о найме.
Однако эффективная стратегия будет охватывать больше, чем просто
политика конфиденциальности. Работодатели также должны определить,
существуют ли какие-либо другие потенциальные риски для защиты их
конфиденциальной информации. Поэтому работодатели должны ввести в
действие электронную коммуникационную политику, которая четко
различает границы между правилами для личного и делового использования.
Также должны быть понятны правила применения электронных сообщений
конфиденциальной информации, в том числе запрет на отправку
конфиденциальной информации принадлежать или относиться к компании
по электронной почте без предварительного разрешения, что относится к
организационной культуре.
Многие компании имеют кодекс поведения, информирующий
сотрудников о том, какая информация является конфиденциальной, какое
поведение ожидается в отношении конфиденциальных знаний и их
надлежащего использования. Людские ресурсы должны быть ознакомлены с
кодексом и соответствующим образом определять
политику. Информированная управленческая команда должна соблюдать
ограничения в отношении информации, которой HR может поделиться, не
нарушая этический кодекс или права сотрудника. Открытое общение между
руководством и персоналом имеет решающее значение в этих ситуациях [30].
политика информационной безопасности должна быть доступна и
должным образом доведена до работников, то есть помимо
организационной культуры применяются также отдельные
инструменты корпоративной культуры. Обучение должно повторить
правила компании, чтобы гарантировать, что сотрудники не
28
сомневаются об обязательствах по ним. Так, например, в некоторых
компаниях при приеме на работу кандидаты проходят обязательную
стажировку, длительность которой регламентируется самой компанией
или работником (для выявления его мотивации), посредством которой
кандидат изучает специальные документы по правилам работы в
компании, в том числе описывающие политику охраны коммерческой
тайны.
эффективный контроль за конфиденциальной информацией неизбежно
требует от работодателей заниматься мониторингом своих
сотрудников. Мониторинг как инструмент контроля в данном случае не
является совершенством, так как следствием этого может быть
вмешательство в частную жизнь сотрудников, нарушать их
безопасность данных, следствием чего может быть снижение
лояльность персонала (что также может повлиять на имидж компании),
то есть снижение доверия и уверенности, которые должны
существовать между работодателем и работником. В связи с этим
рекомендуется использовать рабочие аккаунты в социальных сетях,
например;
ограничение доступа и распределение уровней доступа позволяет
компании контролировать объемы получаемой информации
работником. Так, для защиты компании, как уже отмечалось ранее,
используют собственные аккаунты в социальных сетях, пароли от
которых хранятся в базах данных компании и меняются сразу после
увольнения работника из компании.
В случае выявления неосторожных утечек данных, как правило, из-за
ошибок в электронной почте, таких как прикрепление неправильного
документа или отправка по электронной почте непреднамеренному
получателю, работодатели должны подумать, как они могут это
исправить. Это может быть случай, когда сотрудники работают, не обращая
внимания, и напоминание о важности безопасной отправки данных по
29
электронной почте поможет решить эту проблему. В качестве альтернативы
сотрудникам может потребоваться обучение системам программного
обеспечения электронной почты, чтобы они понимали, как правильно их
использовать.
Если будет установлено, что работник намеренно сдает данные, это
необходимо незамедлительно устранить с помощью формальной
дисциплинарной политики. В зависимости от обстоятельств, преднамеренная
утечка данных может рассматриваться работодателем как серьезное или
грубое нарушение.
Должно быть проведено разумное расследование обвинений с
дальнейшим рассмотрением вопроса о том, необходимо ли отстранение
сотрудника для предотвращения дальнейших утечек данных или могут ли
быть приняты другие меры для временного ограничения доступа. После
проведения официального дисциплинарного слушания может быть
применено дисциплинарное взыскание, разумное при любых
обстоятельствах. Это не только поможет предотвратить утечку данных
конкретным сотрудником в будущем, но также будет препятствовать другим
аналогичным действиям.
Роль HR в защите конфиденциальной информации как для
организации, так и для ее сотрудников имеет первостепенное значение. Как
компания, так и сотрудники могут рискнуть запятнать свою репутацию, если
будет нарушена конфиденциальная информация о них. Лучшее решение
отдела кадров - принять все возможные меры, чтобы гарантировать, что
такого нарушения не произойдет, и, если это произойдет, быстро и
профессионально решить этот вопрос, независимо от обстоятельств.
Таким образом, обеспечение информационной безопасности – это
комплекс мероприятий, представляющий собой синергию всех бизнес-
процессов кадровой политики и системы контроля в компании,
представленной на стратегическом уровне. Конфиденциальная информация –
это внутренняя информации компании, которая представляет интерес для ее
30
конкурентов и позволяет поддерживать уникальность и ценность для
работников и конечного потребителя. Следовательно, успешными
составляющими при формировании системы информационной безопасности
являются: работники, система специальных документов и соответствующие
бизнес-процессы, каждый из которых подразумевает конкретный набор мер.
31
ГЛАВА 2. ПРАКТИКА ПРОТИВОДЕЙСТВИЯ УГРОЗЕ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОРГАНИЗАЦИИ
СО СТОРОНЫ СОБСТВЕННОГО ПЕРСОНАЛА В ПАО
«СБЕРБАНК»
2.1. Организационно-экономическая характеристика ПАО «Сбербанк»
ПАО Сбербанк – крупнейший игрок отечественного рынка в
банковском секторе экономики. Сбербанк - кредитная организация,
предоставляющая финансовые услуги в России и регионах СНГ. Банк
предоставляет широкий спектр корпоративных и розничных банковских
продуктов, и услуг для финансовых учреждений, клиентов малого бизнеса,
корпоративных клиентов и частных лиц. Он предлагает кредитные карты,
дебетовые карты, сберегательные счета, ипотечные кредиты, автокредиты,
срочные вклады, потребительские кредиты и бизнес-кредиты. В портфель
услуг Сбербанка входят платежи и переводы, обмен валюты,
инвестиционный банкинг, управление активами, торговля драгоценными
металлами и брокерские услуги. Кроме того, он предлагает страховые
решения, такие как страхование жизни, страхование от несчастных случаев,
страхование автомобилей, страхование недвижимости и пенсионный
план. Он работает через сеть филиалов, торговых точек, филиалов и
представительств, расположенных по всей стране и в Украине, Беларуси,
Германии, Китае, Турции, Швейцарии, Центральная и Восточная Европа,
Индия и Казахстан. Центральный банк Российской Федерации владеет 50%
акций банка. Головной офис Сбербанка находится в Москве [24].
Сбербанк (SBER) был основан в 1841 году в Москве, и он всегда был
совместным государственным и государственным
учреждением. Центробанку России принадлежит 50% акций SBER плюс одна
акция, а остальным - государственные инвесторы. В Сбербанке работает
около 293 000 человек, а его активы составляют около 440 миллиардов
32
долларов. В 2018 году он занял 31-е место в списке 1000 крупнейших банков
мира и № 1 в Европе.
Сбербанк является одной из ведущих организаций в своей
отрасли. Сбербанк сохраняет свою заметную позицию на рынке, критически
анализируя себя и своих конкурентов. Как одна из ведущих организаций в
своей отрасли, Сбербанк обладает многочисленными преимуществами,
которые позволяют ему процветать на рынке. Эти преимущества не только
помогают защитить долю рынка на существующих рынках, но и помогают
проникать на новые рынки.
Рассмотрим финансовое положение компании (таблица 2) [23].
Таблица 2 – Динамика финансовых показателей компании
ПОКАЗАТЕЛЬ/
ГОД
2017
2018
2019
Выручка,
млрд. руб.
28131
00
1,20%
28841
00
3%
27751
00
-4%
-
-
Активы, млрд.
руб.
25368,
5
-7,30%
27112,
2
6,90
%
31197,
5
15%
29958
,9
-
4,1%
Операционны
е доходы,
млрд. руб.
1697,5
18,70
%
1903,3
12,10
%
1936,3
1,70
%
1863,
3
-
3,9%
Операционны
е расходы,
млрд. руб.
-677,6
8,70%
-672,8
-
0,70
%
-664,8
-
1,20
%
-724,6
8,9%
Дивидендная
доходность
0,28%
-
0,62%
-
1,57%
-
7,2%
-
Чистая
прибыль,
млрд. руб.
541,9
143,10
%
748,7
38,20
%
831,7
11,10
%
844,9
1,58
%
На основании таблицы 1 возможно сделать ряд выводов о финансовой
устойчивости компании. Так, например, выручка компании имеет
нестабильную динамику на протяжении всего исследуемого периода, как и в
остальных показателях компании. На протяжении 2015-2017 гг. наблюдается
положительная динамика темпов роста выручки на 106900 млрд. рублей (то
есть на 3,8% в относительном эквиваленте), однако в 2018 году наблюдается
снижении показателя на 4%, то есть на 109000 млрд. рублей, что практически
33
эквивалентно трехлетнему показателю. Данная динамика обосновывается
снижением потребительской активности в период последних двух лет из-за
снижения имиджа компании посредством утечки конфиденциальных данных
и смены политики компании в отношении информационной безопасности.
Рассмотрим динамику активов за 2016-2018 гг. Структура показателя
также не является однозначной, так как отрицательная динамика в 2016 году
сменяется стремительным положительным ростом. Положительную
динамику исследуемых показателей на протяжении последних лет возможно
обосновать политикой увеличения операционных доходов по сравнению с
расходами. Так, в 2017 году снижению операционных расходов
способствовало изменение оценки срока полезного использования основных
средств, а также методологические изменения и снижение расходов
иностранных дочерних компаний, вызванное эффектом валютной
переоценки (расходы на оплату труда увеличились на 4,8% в 2017 году по
сравнению с 2016 годом за счет индексации заработной платы).
Если рассматривать данные показатели, то возможно обратить
внимание на зеркальную тенденцию снижения расходов и положительную
тенденцию роста доходов. Однако несмотря на положительную динамику
роста операционных доходов компании наблюдается отрицательная
динамика приращения темпов роста, то есть их снижение.
Представим динамику и структуру кредитного портфеля банка [23].
Таблица 3 – Диверсификация кредитного портфеля по
срокам погашения выданных ссуд
Показатель
2017
2018
2019
Темп роста, %
2019/2018
2019/2017
Кредиты
«овердрафт»
2 886 729
1 839 041
2 307 447
125,5
79,9
Кредиты на срок
от 8 до 30 дней
59 096 119
62 665 476
52 909 839
84,4
89,5
Кредиты на срок
от 31 до 90 дней
197305405
43 014 609
41 345 813
96,1
21,0
Кредиты на срок
от 91 до 180
дней
189067533
357370568
213935367
59,9
113,2
Кредиты на срок
816126934
638372838
819356902
128,4
100,4

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран