Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере ПАО "СБЕРБАНК РОССИИ")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
5
СОДЕРЖАНИЕ
Введение .................................................................................................................. 6
Глава 1. Теоретические аспекты защиты организации от угроз
информационной безопасности .......................................................................... 9
1.1. Понятие конфиденциальной информации и потенциальные угрозы
конкурентным позициям организации в случае ее разглашения ....................... 9
1.2. Основные угрозы информационной безопасности организации,
исходящие от собственных сотрудников ........................................................... 18
1.3. Основные методы защиты конфиденциальной информации от угроз со
стороны собственного персонала организации ................................................. 25
Выводы по главе 1 ................................................................................................. 33
Глава 2. Анализ мер противодействия угрозам информационной
безопасности Московского банка ПАО «Сбербанк России» со стороны
собственного персонала ..................................................................................... 35
2.1. Краткая характеристика Московского банка ПАО «Сбербанк России» и
анализ его кадрового потенциала. ....................................................................... 35
2.2. Анализ методов обеспечения защиты конфиденциальной информации
банка от угроз со стороны сотрудников ............................................................. 48
Выводы по главе 2 ................................................................................................. 59
Глава 3. Рекомендации по повышению степени защищенности
информации Московского банка ПАО «Сбербанк России» от угроз со
стороны персонала .............................................................................................. 62
3.1 Разработка мероприятий по совершенствованию методов защиты
конфиденциальной информации банка в электронной форме ......................... 62
3.2 Разработка мероприятий по совершенствованию методов защиты
конфиденциальной информации банка на печатных носителях ...................... 68
3.3 Разработка мероприятий по совершенствованию методов защиты
конфиденциальной информации банка в устной форме ................................... 72
Выводы по главе 3 ................................................................................................. 75
Заключение ............................................................................................................ 77
Список использованных источников ........ Ошибка! Закладка не определена.
Приложение ........................................................................................................... 86
6
ВВЕДЕНИЕ
Актуальность темы. Успешное функционирование организации в
условиях рыночной экономики предполагает обеспечение эффективной
системы мер безопасности, в том числе информационной. Экономика
становится более информационно насыщенной, вопрос качественного
доступа к информационным ресурсам выходит на одно из первых мест в
конкурентной борьбе. Соответственно, обеспечение информационной
безопасности становится ключевым фактором достижения
конкурентоспособности организации.
Персонал организации влияет на все аспекты ее жизнедеятельности, а
также неразрывно связан с ее информационной и экономической
безопасностью. Возрастание роли угроз информационной безопасности со
стороны собственного персонала в современных условиях обусловлено, с
одной стороны, такими социальными тенденциями, как либерализация
экономики и рынка труда; изменение сущности контроля за персоналом;
повышение роли менеджмента персонала в управлении организацией; с
другой стороны, в это время наблюдаются процессы усложнения труда, роли
творчества и инноваций, предоставление работникам свободы и автономии в
принятии решений, что приводит к ослаблению возможности жесткого
контроля за персоналом. Все вышеописанное подтверждает значительную
актуальность темы бакалаврской работы.
Цель работы заключается разработке практических рекомендаций по
совершенствованию методов противодействия угрозам информационной
безопасности организации со стороны собственного персонала.
Для достижения цели в работе поставлены следующие задачи:
1. рассмотртеть понятие конфиденциальной информации и
потенциальные угрозы конкурентным позициям организации в случае ее
разглашения;
2. изучить основные угрозы информационной безопасности
организации, исходящие от ее безответственных и нелояльных сотрудников;
7
3. изучить основные методы защиты конфиденциальной информации
от угроз со стороны собственного персонала организации;
4. провести анализ динамики кадрового потенциала Московского
банка ПАО «Сбербанк России»;
5. проанализировать методы обеспечения защиты конфиденциальной
информации банка от угроз со стороны сотрудников;
6. разработать рекомендации по совершенствованию методов защиты
конфиденциальной информации банка.
Объектом исследования является Московский банк - филиал ПАО
«Сбербанк России».
Предметом исследования являются методы защиты банка от угроз
информационной безопасности со стороны собственного персонала.
В работе использовались следующие общенаучные методы: метод
анализа литературы, нормативно-правовой документации, методы
классификации, анализа документов, метод обобщения, метод сравнения и
аналогий, а также методы экономического анализа, методы социологических
исследований: метод наблюдения.
Теоретической базой работы явились научные труды российских и
зарубежных ученых в области менеджмента, управления персоналом, а также
методов противодействия угрозам информационной безопасности
организации со стороны собственного персонала таких авторов, как
Алавердов А.Р., Ищейнов В.Я., Мецатунян М.В., Скиба В., Курбатов В. и
другие.
Информационной базой работы послужили материалы ПАО «Сбербанк
России», такие как устав, отчёты, статистические сведения, организационная
структура и другая документация. А также материалы периодических
изданий и сайтов интернет.
Практическая значимость работы состоит в том, что затронутые и
решенные в ней проблемы дадут возможность повышения информационной
безопасности банка посредством совершенствования методов защиты
8
конфиденциальной информации со стороны собственного персонала.
Структура выпускной квалификационной работы состоит из введения,
трех глав, заключения, списка использованных источников и приложений.
9
Глава 1. Теоретические аспекты защиты организации от угроз
информационной безопасности
1.1 Понятие конфиденциальной информации и потенциальные угрозы
конкурентным позициям организации в случае ее разглашения
Развитие процесса информатизации общества, которое наблюдается в
последние десятилетия, спровоцировало новую глобальную проблему -
информационную безопасность. Множество важнейших интересов
физических и юридических лиц в настоящее время в значительной степени
определяется состоянием окружающей информационной среды.
Целенаправленные или непреднамеренные воздействия на информационную
сферу со стороны внешних или внутренних источников могут наносить
серьезный ущерб этим интересам и представляют угрозы и риски для
безопасности. Поэтому информационная безопасность в современных
условиях является одним из необходимых условий нормального
функционирования организации. Все более очевидной становится
зависимость общего уровня экономической безопасности предприятия от
информационной составляющей. Практика показывает, что любая
недружественная акция, направленная против интересов хозяйственного
субъекта, начинается с сбора информации.
Информация обладает следующими свойствами:
аутентичность - свойство информации, позволяющей
идентифицировать источник ее происхождения (устанавливать авторство)
конфиденциальность - свойство информации быть защищенной от
несанкционированного ознакомления;
целостность - свойство информации быть защищенной от
несанкционированного искажения, разрушения или уничтожения;
доступность - свойство информации быть защищенной от
несанкционированной блокировки.
10
Общепризнано, что информация с ограниченным доступом имеет как
моральную, так и материальную ценность для лиц, которые им владеют. По
своему содержанию информация с ограниченным доступом охватывает всю
совокупность сведений, составляющих секретную и конфиденциальную
информацию. Правовой режим информации с ограниченным доступом имеет
целью охрану сведений, свободное обращение которых может нарушить
права и законные интересы физических и юридических лиц.
Информация с ограниченным доступом - это прежде всего сведения,
данные и знания, известные определенному кругу лиц, имеющие для них
особую ценность. Относительно доступа к этим сведениям применяются
организационно-технические и правовые меры и мероприятия,
направленные на ограничение доступа посторонних лиц. Незаконное
получение, распространение или использование данных сведений может
причинить владельцу моральный или материальный ущерб, за что виновный
подлежит привлечению к ответственности в соответствии с нормами
действующего законодательства.
Относительно определения понятия «конфиденциальная информация»,
следует отметить, что лексическим значением слова «конфиденциальный»
является такое понятие: «не подлежащий разглашению, доверительный,
тайный». На мой взгляд, конфиденциальной информацией может быть любая
информация с ограниченным доступом, не отнесенная действующим
законодательством к государственной тайне.
Конфиденциальность понимается как предотвращение возможности
использования информации лицами, которые к ней не причастны.
1
По
мнению профессора В. А. Дозорцева
2
, информация признается
конфиденциальной именно потому, что она является объектом
исключительного владения, пользования и распоряжения конкретного лица
или лиц. Конфиденциальность информации означает доступность
1
Крылов этом В. В. Расследование виде преступлений роль в сфере было информации. – М. : Городец, 1998. – С. 63.
2
Интеллектуальные года права:Понятие; Система; Задачикодификации: Сборник этим статей либо /В. А.
Дозорцев;Исследовательский этом центр свои частного себя права. -М. :Статут, 2005. -С.24.
11
информации только адресату.
К конфиденциальной информации относится информация, доступ к
которой ограничивается с целью защиты коммерческой или клиентской
тайны, а также иные данные, разглашение которых по тем или иным
причинам нежелательно для конкретной организации.
3
Иначе говоря, это
любая информация, разглашение которой потенциально может нанести
ущерб ее владельцу, пользователю или связанным с ними лицам
4
.
С этих позиций близкими к данному понятию категориями являются:
клиентская тайна - разновидность конфиденциальной информации,
находящейся в распоряжении организации, разглашение которой способно
нанести имущественный или неимущественный ущерб ее клиентам или
партнерам по хозяйственной деятельности;
банковская тайна - конфиденциальные сведения о финансовой и
коммерческой деятельности клиентов финансово-кредитной организации,
которыми банк располагает как их доверенное лицо;
коммерческая тайна - разновидность конфиденциальной
информации, находящейся в распоряжении организации, разглашение
которой способно нанести ей имущественный или неимущественный ущерб
как хозяйствующему субъекту.
Достаточно часто как в научной литературе, так и в законодательстве
указанные термины применяются как синонимы. Поэтому важно не то, какое
название имеет информация, охраняемая законом от несанкционированного
доступа третьих лиц, а то, каким требованиям она должна отвечать. В связи с
этим при передаче по договору технологических знаний и опыта работы
необходимо включать условие о «конфиденциальности».
5
Любая конфиденциальная информация является таковой в силу ее
3
Алавердов мест А. Управлениекадровойбезопасностьюорганизации: Учебник если / Академическаясерия бытьМ. : Изд.
МАРКЕТ-ДС, 2008 – Тема 1.
4
Алавердов этом А. Р. Организация были и управление база безопасностью быть в кредитно-финансовых файл организациях: Учебное пяти
пособие. Московский одну государственный себя университет этих экономики, статистики свой и информатики. – М. , 2004. –
С.24.
5
Сергеев учет А. П. Правоинтеллектуальнойсобственности схем в РоссийскойФедерации: учеб. 2-е изд. , перераб. и
доп. – М.: ТК Велби, Изд-во Проспект, 2004. – С. 620.
12
значимости для отдельных физических или юридических лиц, групп или
государства в целом. Одновременно значимость подобного рода сведений
обосновывается тем фактом, что они (сведения) не известны широкому
кругу лиц и именно с этих позиций имеют определенную ценность. Формы и
виды конфиденциальной информации можно классифицировать по
различным позициям (см. рис. 1).
Рисунок 1. Классификация конфиденциальной информации
организации
В целом, конфиденциальную информацию в сфере хозяйственной
деятельности можно определять условно разделить на три сектора:
деловая информация предприятия или организации;
информация, касающаяся непосредственно фактических данных о
субъекте хозяйствования (информация персонального характера);
13
ноу-хау - так называемые секреты производства.
Первая часть информации касается непосредственно информации о
деятельности предприятия или организации в определенной сфере, а именно:
различные базы данных (клиентов, адресов, контрагентов), результаты
исследований статистического, маркетингового характера, конъюнктуры
потребительского рынка и т.д.
Второй блок информации касается информации, характеризующей
предприятие и неразрывно связанной с ним, такой как: сведения о
банковских счетах, масштабах производства и разнообразных договорах,
заключаемых данным предприятием и т. д.
Третий блок информации можно условно обозначить как «ноу-хау»
или совокупность технических, технологических, коммерческих и других
знаний, оформленных в виде технической документации, навыков и
производственного опыта, необходимых для организации того или иного
вида производства, но не запатентованных.
На современном этапе развития экономики и общества в целом
информация, как объект интеллектуальной собственности компании,
становится все более значимым инструментом на пути к коммерческому
успеху. Научно технические разработки, экономические и организационные
решения, которые неизвестны третьим лицам, могут оказывать компании
конкурентные преимущества и служить основным или дополнительным
источником дохода. В последнее время все больше владельцев такой
информации начали осознавать необходимость ее защиты. В системе
обеспечения безопасности предпринимательской деятельности все большее
значение приобретает информационная безопасность. Это связано с
растущим объемом поступающей информации, совершенствованием средств
ее хранения, передачи и обработки. Перевод значительной части информации
в электронную форму, использование локальных и глобальных сетей создает
качественно новые угрозы конфиденциальной информации и конкурентным
позициям организации в случае ее разглашения.
14
Именно вследствие утечки коммерческой информации компании очень
часто страдают от снижения возможности продажи лицензий на
собственные научные разработки, от потери приоритета в освоенных
областях научно технического прогресса, от роста затрат на переориентацию
деятельности исследовательских подразделений, от роста расходов
предприятия на создание новой рыночной стратегии и многих других.
Наряду с необходимостью защиты коммерческой тайны (т. е.
информации, разглашение которой наносит ущерб самой организации),
обеспечение информационной безопасности имеет еще один аспект. Он
связан с сохранением той части конфиденциальной информации,
разглашение которой наносит ущерб интересам ее клиентов. К ней относятся
любые сведения о размерах и движении денежных средств на счетах
клиентов (для финансово-кредитной организации), о финансовом состоянии
партнеров и заемщиков, о переданном организации в доверительное
управление имуществе или сохраняемых ценностях. Разглашение данной
информации имеет своим основным негативным последствием потерю
организацией деловой репутации и имиджа доверенного лица в глазах не
только имеющихся, но и потенциальных партнеров и клиентов.
Допустившая подобную «утечку информации» организация незамедлительно
теряет наиболее перспективных партнеров из числа корпоративных структур
и крупных индивидуальных клиентов.
6
Создание эффективной системы управления информационной
безопасностью невозможно без четкого определения угроз охраняемой
информации. Под угрозами информации принято понимать потенциальные
или реально возможные действия в отношении информационных ресурсов,
приводящие к неправомерному владению информацией.
6
Алавердов этом А. Р. Организация весь и управление года безопасностью если в кредитно-финансовых дела организациях: Учебное века
пособие. Московский виде государственный ключ университет хотя экономики, статистики одну и информатики. – М. , 2004.
С.7.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран