Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере организации ПАО "Сбербанк")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
54
Чтобы предотвратить попадание конфиденциальных данных в чужие
руки, многие крупные банки устанавливают сложное программное
обеспечение и предпринимают как можно больше профилактических мер,
чтобы не допустить киберпреступников в свои банковские системы. Но,
несмотря на все эти усилия, отчет IBM показал, что количество утечек
данных, связанных с предприятиями в сфере финансовых услуг, все еще
возрастает.
Чтобы бороться с этой тревожной тенденцией, банки пообещали
бороться еще активнее, чтобы не дать киберпреступникам получить
несанкционированный доступ к конфиденциальным данным, которые они
должны защищать. Но отчет IBM указывает на то, что, хотя они
предпринимают то, что кажется правильным шагом в программной части,
банки плохо справляются с задачей, когда речь идет об обучении своих
сотрудников тому, как избежать утечки данных. В результате многие утечки
данных, произошедшие ранее в 2016-2018 гг. - около 60 процентов -
произошли из-за человеческой ошибки. В большинстве случаев сотрудники
непреднамеренно загружали вредоносное ПО на свои рабочие компьютеры
после того, как стали жертвами фишинг-атак, и открыли свои банки для
киберпреступной деятельности.
По словам IBM, решение этой большой проблемы довольно
простое. Банки должны приложить гораздо больше усилий, чтобы научить
своих сотрудников кибербезопасности. Это не решит всех проблем, с
которыми сталкиваются банки, но решит одну из их самых больших проблем
и сократит некоторые из киберпреступлений, от которых страдает сектор
финансовых услуг. Пересматривая культуру безопасности сотрудников
банка, банки могут защитить конфиденциальные данные, расположенные в
их системах.
То есть можно сделать вывод, что система безопасности любого банка
является одной из самых базовых структур, которым подчиняются обычные
сотрудники банка, а также управленческая команда. Ведь руководители
55
отдела безопасности организуют контакты с правоохранительными
органами, органами внутренних дел и руководителями крупных
предприятий.
На основании всего вышеизложенного возможно предложить
следующие мероприятия:
Провести оценку рисков для всего предприятия. Необходимо понимать
свои критические активы, их уязвимости и угрозы, которые могут
повлиять на них. Обязательно следует указывать различные риски,
вызванные внутренними угрозами. Затем установить приоритетность
рисков и постоянно улучшайть инфраструктуру ИТ-безопасности в
соответствии с приоритетом риска;
Четко документировать и последовательно применять политики и
средства контроля. Программные решения и устройства для обеспечения
безопасности должны иметь собственную политику управления и
документацию конфигурации. Необходимо грамотно работать с
персоналом, чтобы создать политику практически для каждого
сотрудника, взаимодействующего с ИТ-средой. Например, следует
установить:
o общие правила защиты данных;
o политику реагирования на инциденты;
o Стороннюю политику доступа, политику управления учетными
записями;
o политику мониторинга пользователей;
o политику управления паролями;
Все эти политики должны быть проверены юридическим отделом и
подписаны генеральным директором. Очень важно задокументировать,
какие действия будут предприняты и какие санкции будут применены,
если политика нарушена, и тогда расследование выявит виновного.
установить физическую безопасность в рабочей среде. Необходимо
создать профессиональную команду безопасности, которая будет строго
56
следовать инструкциям и предотвращать проникновение подозрительных
людей в зоны с критическими ИТ-объектами (например, в серверные
комнаты или комнаты с коммутационными стойками). Например,
попросить всех работников отключить камеры своего мобильного
телефона, пока они находятся на объекте;
реализация программного обеспечения и устройств
безопасности. Необходимо разработать и внедрить комплексное
программное обеспечение, которое позволит разрешать задачи политики
конфиденциальности банка, так как наличие множество программ лишь
нагружает систему безопасности;
внедрить строгие правила и методы управления паролями и учетными
записями. У каждого пользователя должен быть уникальный логин и
пароль;
мониторинг и контроль удаленного доступа со всех конечных точек,
включая мобильные устройства. Следует развернуть и правильно
настроить беспроводные системы обнаружения и предотвращения
вторжений, а также мобильную систему перехвата данных. Регулярно
проверять, требуется ли сотрудникам удаленный доступ и / или
мобильное устройство;
укрепление безопасности периметра сети. Необходимо составить список
запрещенных интерфейсов и хостов, чтобы защитить компанию от
внешнего проникновения;
включить наблюдение, чтобы контролировать все критически важные
объекты в вашей компании с помощью видеокамер с датчиками движения
и ночного видения. Следует включить технологию захвата экрана сеанса
на всех критически важных серверах и устройствах, принадлежащих
привилегированным пользователям;
создать процедуру утилизации старого оборудования и документации
должным образом. Перед тем как выбросить или утилизировать диск,
полностью удалять с него всю информацию и убедиться, что данные
57
больше не подлежат восстановлению. Старые жесткие диски и другие ИТ-
устройства, содержащие критическую информацию, должны быть
физически уничтожены; назначить конкретного ИТ-инженера, чтобы
лично контролировать этот процесс;
внедрить безопасные процессы резервного копирования, архивирования и
восстановления. Внедрить и настроить архивирование файлов и почтовых
ящиков. Кроме того, следует установить и протестировать план
аварийного восстановления. Если часть процесса резервного копирования
и восстановления передается на аутсорсинг, следует учитывать
вероятность того, что доверенный деловой партнер использует
злонамеренного инсайдера;
разработать комплексную процедуру увольнения сотрудников. Совместно
с отделом кадров разработать эффективную процедуру прекращения
работы пользователей, чтобы юридически и технологически защитить
организацию от бывших сотрудников. Следовать рекомендациям
по удалению пользователей;
включить осведомленность об угрозах изнутри в периодические тренинги
по безопасности для всех сотрудников: обучите всех новых сотрудников и
подрядчиков осведомленности о безопасности, прежде чем предоставить
им доступ к любой компьютерной системе. Обучать и проверять своих
сотрудников на предмет атак со стороны социальной инженерии,
ситуаций активного шутера и конфиденциальных данных, оставленных
вне поля зрения.
Эти рекомендации по предотвращению внутренних угроз помогут вам
минимизировать риск компрометации конфиденциальных данных, однако
большинство из них являются стратегическими и общими, но не содержат в
себе инструментов кадровой работы.
Человеческий фактор часто является самым слабым звеном в
безопасности данных компании, поэтому так важно, чтобы сотрудники были
достаточно обучены и обучены, чтобы избежать ошибок в системе
58
безопасности. Очень важно продемонстрировать своим сотрудникам
влияние, которое плохие методы защиты данных могут оказать на всю
компанию, чтобы они понимали, почему необходима их поддержка. Однако
это не так просто, как прикрепить лист бумаги со списком правил к офисной
стене или загрузить учебный пакет из Интернета. Передовые методы
обеспечения безопасности данных должны быть привлекательными,
актуальными и адаптированными к задачам, которые выполняют люди.
По закону сотрудники обязаны не передавать конфиденциальные
данные своего работодателя, даже если это обязательство прямо не включено
в договорную документацию работника. Часто бывает полезно включить
такой прямой термин, чтобы сотрудникам напомнили об этом обязательстве,
когда они присоединяются к компании, и этот термин может быть отозван
при необходимости.
Положения о конфиденциальности также важно включать в качестве
заветов после увольнения, поскольку после окончания работы обязанность
соблюдать конфиденциальность распространяется только на информацию,
которая может быть классифицирована как коммерческая
тайна. Следовательно, ограничения по окончании трудовой деятельности
должны быть прямо включены в контракты для защиты более широкого
спектра информации после прекращения трудоустройства, что уже
применяется в компании.
Таким образом, наиболее эффективным инструментом защиты
конфиденциальной информации выступает обучение персонала. В качествк
инструмента обучения предлагается применять метод моделирования
посредством Assessment Center, так как позволяет разрешать следующие
задачи:
1. обучение персонала текущим бизнес-процессам с целью снижения
халатности в работе и ошибок;
59
2. моделирование текущих и актуальных ситуаций (как положительного
опыта, так и негативного), чтобы оценивать степень усвоения норм,
стандартов и ценностей, в том числе в политике безопасности;
3. обучение как инструмент карьерного продвижения, позволяющего
развивать компетенции и лояльность к существующим системам
управления и функционирования;
4. оценка компетенций, в том числе на стадии подбора персонала, что
позволит распознавать готовность персонала к принятию норм и
правил конфиденциальности.
Рассмотрим порядок внедрения данного инструмента, процесс
приготовления и проведения которого также является комплексом
мероприятий, каждое из которых требует планирования, финансовых и
трудовых затрат. Рассмотрим каждый процесс наиболее подробно.
1. Формирование проекта, длительность этапа которого составляет
около двух месяцев. Содержание данного этапа характеризуется
формирование системой целеполагания и структуризацией задач в
рамках него. Также данный этап включает в себя поиск исполнителей
задач в рамках проекта на роли эксперта и наблюдателя. Рассмотрим
перечень и объемы работ в рамках данного этапа (таблица 6).
Таблица 6 – Перечень и объемы подготовительных работ проекта
Целеполаган
ие
Задачи
Кол-во
исполнителе
й (всего)
Воронк
а
отбора
Сроки
отбор
а
Кол-во
наблюдателе
й, чел.
Оптимизация
уровня
текучести
кадров в
компании
Поиск
качественных
исполнителей
проекта
600
3600
20
(160)
6
Провести
экспериментальн
ое наблюдение
за кандидатами с
целью
повышения
качества отбора
Составить
профиль
должности
60
Сформировать
кадровый резерв
2. Формирование команды наблюдателей, длительность этапа которого
составляет около месяца. Предлагается в качестве планового
количества рассматривать 7 человек, среди которых 4 постоянных
наблюдателя (штатные единицы департамента обучения персонала),
один руководитель (данная единица является переменной, так как
подбор персонала и его оценка осуществляется в различных
департаментах компании) и один ведущий мероприятия, в
обязанности которого будет входить внутренний PR-проекта;
3. Формирование перечня необходимых затрат проекта, длительность
этапа которого составляет также около месяца. В данном случае
заметим, что в качестве ресурсов рассматривается материально-
техническая база проекта и человеческий ресурс, оплата труда
которого выражается в финансовых затратах работодателя.
Рассмотрим подробный перечень материально-технического
обеспечения проекта (таблица 7).
Таблица 7 – Перечень материально-технической базы проекта и
финансовых затрат исполнителям
п/п
Статья затрат
Кол-во
ед.
Цена за
ед., руб.
Общая
стоимость,
руб.
1
Корпоративная ручка АО "ЛИТ"
1400
60
84000
2
Корпоративный карандаш АО
"ЛИТ"
1400
15
21000
3
Бумага (500 л. Формата А4)
121
192
23232
4
Картридж
60
1425
85500
5
Бейдж самоклеящийся Durable,
60*30 мм (упаковка, шт. 540)
9
15
135
6
Маркер
40
75
3000
7
Флипчарт Berlingо 70*100 см
2
3915
7830
8
Папки
4200
25
105000
9
Покупка тестов для
профессионального тестирования
(на русском языке)
122
39000
4758000
61
10
Переговорная комната
1
0
0
11
Доплата наблюдателям
4
20000
80000
12
Доплата организатору за
проведение
1
17000
17000
13
Премия руководителю за участие
в мероприятии
122
15000
1830000
14
ИТОГО
8541697
Анализ представленных в таблице данных показывает, что наибольших
вложений требует приобретение содержательной части проекта, то есть
текстов тестирования и кейсов. Относительная доля затрат составляет более
50% совокупной суммы расходов, что в абсолютном эквиваленте составляет
4758 тысяч рублей. Отметим, что расчеты предполагают приобретение 122
экземпляров тестов из расчета различных рабочих вариаций. 21% затрат
приходится на премирование руководящего состава, который участвует в
процессе оценки, что в абсолютном эквиваленте составляет 1830 тысяч
рублей. Помимо премирования руководителей затраты также предполагают
оплату труда наблюдателей – около 17% затрат, что в абсолютном
эквиваленте составляет 1440 тысяч рублей, и ведущему мероприятия (3%
затрат). Прочие расходы предполагают приобретение остальной
материально-технической базы проекта, но не превышают 2% от совокупных
затрат.
4. Формирование системы компетенций и подбор поведенческих
индикаторов, длительность этапа которого составляет также около
месяца. В данном случае применяется система принципов работы в
компании, на основании которой выстраивается система ключевых
компетенций работников компании. Помимо компетенций также
составляется описание каждой из них, точнее многоуровневая оценка
и характеристика (от нежелательной до желательной шкалы).
Другими словами, данное описание необходимо для проведения
сравнительной характеристики кандидатов.
5. Формирование перечня упражнений, длительность этапа которого
составляет около трех месяцев. Данная стадия проекта выступает в
62
качестве одной из длительных и трудоемкой, так как требуется
прогнозирование всех типов и вариантов развития ситуаций в тесте.
Анализ специальной литературы показал, что при формировании
тестовых ситуаций следует придерживаться следующих принципов:
исключительно практические ситуации, то есть реальные ситуации,
описывающее бизнес-процессы в компании. Это позволит отработать
наиболее частые ситуации в работе и оптимизировать основные
регламенты и инструкции в работе, а также оптимизировать
требования к работникам и достигаемым результатам труда;
принцип равного распределения участников по уровню образования.
Важно понимать, что участники обязаны обладать одинаковым
понятийным аппаратом, чтобы максимально погружаться в процесс и
не отвлекаться на посторонние противоречия;
обеспечение тайм-менеджмента в регламентах проведения и
ограничений в ресурсном обеспечении. Принцип экономии присущ
любой деятельности и должен быть соблюден в интересах компании,
прежде всего.
В качестве упражнений, которые обязаны включаться в каждое
проводимое мероприятие, следует отметить следующие:
1. Самопрезентация – мероприятие, направленное на презентацию
участника о себе, своем опыте и достижениям, преимуществах и
недостатках в работе и т.д. длительностью не более двух минут;
2. общение с клиентом – мероприятие, направленное на отработку
возражений клиентов. Участники распределяют роли (оператор и
клиент, например), которые отыгрывает в процессе применения
реального оборудования. Целью данного упражнения выступает
отработка скрипотов, регламентов и рабочих инструкций в
стрессовых условиях. Длительность упражнения не превышает 7
минут;
63
3. Групповая игра, подразумевающая групповое решение задачи
различными способами (решение задачи, решение и презентация,
абстрагирование и т.д.). В данном случае помимо решения задачи
отрабатывается система коммуникаций между работниками;
4. профессиональное тестирование работников в рамках аттестации и
соответствия должности.
Таким образом, каждое из упражнений содержит в себе конкретный
набор компетенций и характеристик работника, которые могут повторяться,
но оцениваться по разному. Процесс формирования компетенций является
также переменной характеристикой, подверженной конкуренции и гибкости.
Рассмотрим рисунок 3.1 для описания вышесказанного утверждения.
1
Рисунок 5 – Процесс формирования системы практических
упражнений
Проведение подобных мероприятий в рамках проекта требует также
затрат на помещение, место, где оно будет проводится. Смета затрат на
пользование помещений представлена в таблице 8.
Таблица 8 – Затраты на использование помещений для проекта
п/п
Наименование помещения
Кол-во
ед.
Стоимость,
руб.
Итого,
руб.
1
Переговорная комната 1
1
-
-
2
Переговорная комната 2
1
-
-
3
Переговорная комната 3
1
-
-
4
Телефония
3
2 591
7773

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран