Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере ПАО "СБЕРБАНК РОССИИ")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
15
Угрозы информационной безопасности классифицируются по
следующим признакам:
по критериям информационной безопасности (угрозы
конфиденциальности данных и программ; угрозы целостности данных,
программ, аппаратуры; угрозы доступности данных; угрозы отказа от
выполнения операций);
по компонентам информационных систем, на которые нацелены
угрозы (информационные ресурсы и услуги, персональные данные, ноу-хау,
программные средства, аппаратные средства, программно-аппаратные
средства);
по способу осуществления (случайные, умышленные, действия
природного и техногенного характера);
по расположению источника угроз (внутренние и внешние).
Соответственно, можно выделить актуальные угрозы информационной
безопасности, которые направлены на снижение конкурентных позиций
организации в случае ее разглашения:
противоправный сбор и использование информации;
нарушение технологии обработки и хранения информации;
внедрение в аппаратные и программные изделия компонентов,
реализующих функции, не предусмотренные документацией на эти изделия;
разработка и распространение программ, нарушающих нормальное
функционирование информационных и информационно-
телекоммуникационных систем, в том числе систем защиты информации;
вывод из строя, повреждение или разрушение средств и систем
обработки информации, телекоммуникации и связи;
влияние на парольно-ключевые системы защиты
автоматизированных систем обработки и передачи информации;
утечка информации по техническим каналам;
утечка информации по личным каналам;
16
внедрение электронных устройств для перехвата информации в
технические средства обработки, хранения и передачи информации по
каналам связи, а также в служебные помещения органов государственной
власти, предприятий, учреждений и организаций всех форм собственности;
уничтожение, повреждение, разрушение или хищение печатных,
аудио-, видео-, электронных и других носителей информации;
перехват информации в сетях передачи данных и линиях связи,
дешифрование этой информации;
навязывание недостоверной и ложной информации;
распространение информации, способной нанести ущерб репутации
организации;
использование не сертифицированных отечественных и зарубежных
информационных технологий, средств защиты информации, средств
информатизации, телекоммуникации;
несанкционированный доступ к информации, находящейся в банках
и базах данных;
нарушение законных ограничений на конфиденциальность и
распространение информации.
Современный анализ ситуаций, связанных с доступом к
конфиденциальной информации, свидетельствует о том, что финансовые
компании и госструктуры постоянно сталкиваются с внутренними угрозами
в этой сфере. Целесообразно привести несколько примеров инцидентов,
произошедших за последнее время
7
:
Управление Роскомнадзора по Санкт-Петербургу и Ленинградской
области пришло к выводу, что ООО «ВКонтакте» нарушило
законодательство о персональных данных. К ООО «ВКонтакте» применены
административные и штрафные санкции (новость от 15.06.2015);
Великобритания. Городские власти Глазго принесли извинения
7
Обзор сами новостей себя компании даст InfoWatch[Электронный всех ресурс] – режим было доступа: ttp://www.infowatch.ru
17
перед гражданами и юридическими лицами, чьи данные хранились на
похищенных ноутбуках. Всего подверглись угрозе 37 тыс. персональных
данных (от 14.06.2015);
США. Федеральный кредитный союз Bethpage (BFCU) сообщил 86
тыс. своих клиентов о компрометации информации по их кредитным
карточкам (от 13.06.2015);
В Рунете появилась новость о краже паролей пользователей
LinkedIn (от 07.06.2015);
Сотрудник компании JPMorganChase&Co в Японии был признан
виновным в разглашени инсайдерской информации, связанной с продажей
акций компании NipponSheetGlassCo в 2015 г. (от 31.05.2015).
Отметим, что кчислу наиболее существенных внутренних угроз
относятся действия или бездействие (умышленные или непреднамеренные)
сотрудников, противодействующих интересам деятельности предприятия,
следствием которых может быть нанесение экономического ущерба
компании, потеря информационных ресурсов, подрыв делового имиджа
компании, возникновение проблем в отношениях с реальными или
потенциальными партнерами и т.д.
8
Специалисты по обеспечению экономической безопасности полагают,
что сохранность конфиденциальной информации на 80% зависит от
правильного подбора, расстановки и мотивации персонала.
9
Учитывая, что
значительная часть внутренних угроз реализуется при участии или
содействии персонала, можно считать, что основным источником таких угроз
являются работники данной организации. Соответственно, объектом
дальнейшего рассмотрения являются негативные риски и угрозы, связанные
с деятельностью персонала организации и, в первую очередь, исходящие от
ее безответственных и нелояльных сотрудников.
8
Скиба июле В. , Курбатов базе В. Руководство свой по защите этот от внутренних роли угроз роль информационной было безопасности. – М.
,Спб.: Издательство быть Питер, 2008. – С.37.
9
Ищейнов игры В. Я., Мецатунян всех М. В. Защитаконфиденциальнойинформации: Учеб. пособие. - М.: ФОРУМ,
2009. - С. 32.
18
1.2. Основные угрозы информационной безопасности организации,
исходящие от собственных сотрудников
конфиденциальный угроза защита информация
Человек всегда был уязвимым объектом для угроз утечки и потери
информации. Почти 10 лет назад, в 2005 году организация CERT провела
исследования E-CrimeWatchSurvey, в ходе которого было опрошено более
800 компаний, и каждая вторая компания хотя бы раз в течение года
пострадала от утечки данных. Аналитики подсчитали, что 33,0 и 20,0% всех
инцидентов утечки данных были вызваны действующими или бывшими
сотрудниками соответственно. Это свидетельствует о то, что проблема
существования нелояльных и безответственных сотрудников является
достаточно болезненной для организации.
Для лучшего понимания возможностей утечки информации и
определения способов ее предупреждения целесообразно рассмотреть
существующие классификации самих нарушителей и классификацию угроз,
связанных с персоналом. Так, существует несколько различных
классификаций внутренних нарушителей – инсайдеров организации.
Одной из первых шаг в направлении классификации сделала
международная научно исследовательская компания IDC, представившая
свой взгляд на проблему в 2006 году. По версии IDC, система инсайдеров
имеет четыре уровня: «граждане», «нарушители», «отступники»,
«предатели».
Верхний уровень составляют «граждане» - лояльные служащие,
которые очень редко (если вообще когда-либо) нарушают корпоративную
политику и этику и, в основном, не являются угрозой безопасности. На
втором уровне находятся «нарушители», составляющие большую часть всех
сотрудников предприятия. Эти сотрудники позволяют себе небольшие
фамильярности, работают с персональной веб-почтой, играют на рабочем
месте в компьютерные игры и осуществляют онлайн-покупки.
19
Представители данного уровня нарушителей создают угрозу
информационной безопасности, но эти инциденты являются случайными и
непреднамеренными.
На следующем уровне находятся «отступники» - работники, которые
большую часть рабочего времени делают то, что они делать не должны. Эти
служащие злоупотребляют своими привилегиями по доступу к Интернету.
Более того, такие сотрудники могут посылать конфиденциальную
информацию компании внешним адресатам, заинтересованным в ней. Таким
образом, «отступники» представляют серьезную угрозу безопасности.
На самом нижнем уровне находятся «предатели». Это служащие,
которые умышленно и регулярно подвергают конфиденциальную
информацию компании опасности (обычно за финансовое вознаграждение
от заинтересованной стороны). Такие сотрудники представляют реальную
угрозу, но их сложнее обнаружить.
Более широкая классификация представлена российской компанией
InfoWatch (табл. 1). Специалисты компании фокусируют внимание
исключительно на защите данных от утечки, искажения и уничтожения
информации, и поэтому их взгляды отличаются большей глубиной анализа.
Таблица 1
Экосистема внутренних нарушителей, разработанная компанией
InfoWatch
10
Умысел
Корысть
Постановка
задачи
Действия при
невозможности
-
-
-
Сообщение
-
-
-
Сообщение
+
-
Сам
Отказ
+
-
Сам
Имитация
+
+
Сам/Извне
Отказ/Имитация/Взлом
+
+
Извне
Взлом
10
Скиба если В. , Курбатов банк В. Руководство силу по защите было от внутренних себя угроз долю информационной факт безопасности. –
М.,Спб. : Издательство либо Питер, 2008. – 320 с.
20
Халатные нарушители (также известные как «неосторожные»)
являются наиболее распространенным типом внутренних нарушителей. Их
нарушения в отношении конфиденциальной информации носят
немотивированный характер, не имеют конкретных целей, намерения,
пользы.
Нарушители, которыми манипулируют - это те сотрудники, которых
обманным путем толкают на нарушение установленных норм. Такие
сотрудники часто и не подозревают о том, что их действия приводят к
потере конфиденциальных данных.
Обиженные нарушители (иначе , саботажники) - это сотрудники,
которые стремятся нанести ущерб компании по личным причинам. Чаще
всего причиной такого поведения может быть обида, возникшая из-за
недостаточной оценки их роли в компании, недостаточный размер
материальной компенсации, ненадлежащее место в корпоративной иерархии,
отсутствие элементов моральной мотивации или отказ в выделении
корпоративных статусных атрибутов (ноутбука, автомобиля, секретаря).
Следующий тип внутренних нарушителей - нелояльные нарушители.
Прежде всего, это сотрудники, которые решили сменить место работы, или
акционеры, которые решили открыть собственный бизнес.
Сотрудники, которые «подрабатывают» продажей конфиденциальной
информации и внедренные внутренние нарушители - это сотрудники, цель
которых определяет заказчик похищения информации. В обоих случаях
инсайдеры стремятся как можно надежнее замаскировать свои действия.
Рассмотрим более подробно внешние и внутренние угрозы
информационной безопасности организации, связанные с персоналом.
Внешней считается такая угроза, источник которой находится за пределами
предприятия, но именно из-за существования которой необходимо защищать
информацию и по которой существуют угрозы внутренние. Ведь, если бы ни
было заинтересованных лиц в получении информации предприятия, ее не
нужно было бы защищать. К внешним угрозам можно отнести
21
противоправную деятельность криминальных структур, конкурентов, фирм и
частных лиц, занимающихся промышленным шпионажем и социальной
инженерией.
Внутренние угрозы включают в себя неосторожные действия либо
умышленные действия персонала по разглашению информации, а также
аферы со стороны ведущих специалистов: «откаты», фальсификации
документации предприятия при помощи электронной техники и Интернета,
внесение «нужных» изменений в отчетные документы и т.д.
Рассмотрим эти угрозы более подробно:
1) Внешние:
а) Промышленный шпионаж. Впервые термин «промышленный
шпионаж» был сформулирован в начале 60-х годов прошлого века во время
семинара по методам сбора информации для менеджеров высшего звена,
который проводился американской консалтинговой компанией
ManagementInvestigationServices. Западные теоретики понимают под
«промышленным шпионажем» добычу законным и незаконным путем у
конкурирующих фирм (монополий, политических партий, физических и
юридических лиц, правоохранительных органов) сведений или информации
в сфере научных исследований, производства продукции по наиболее
перспективным технологиям и т. д., а также персональных данных с целью
их использования в конкурентной борьбе или в корыстных целях.
Целью промышленного шпионажа чаще всего бывают: либо проверка
делового партнера на благонадежность, либо уничтожение конкурента или
нанесения ему серьезных убытков. И, если при первом варианте нет прямой
угрозы организации, то в втором, если конфиденциальная информация
попадет в руки таких агентов, это может привести к очень серьезным
последствиям для компании, заканчивая ее банкротством и ликвидацией.
По оценкам специалистов, на долю человеческого фактора, то есть на
«болтливость» сотрудников, приходится до 60% всего утечки информации.
другие 40% - это то, что удается перехватить техническими средствами.
22
При этом, используя технические средства, промышленные шпионы
очень часто обращаются за помощью к сотрудникам компании, о которой
стремятся заполучить информацию. Даже сотрудникам низшего звена под
силу установить соответствующую аппаратуру для снятия информации.
Поэтому промышленный шпионаж является важной внешней угрозой, от
которой нужно защищаться. Однако, промышленные шпионы не достигали
бы поставленной цели, если бы не угрозы внутренние: неосторожные или
умышленные действия сотрудников.
б) Социальная инженерия - это метод несанкционированного доступа к
информации или системам хранения информации без использования
технических средств. Метод основан на использовании слабости
человеческого фактора и считается очень разрушительным. Злоумышленник
получает информацию, например, путем сбора персональных данных о
служащих объекта атаки, с помощью обычного телефонного звонка или
путем проникновения в организацию под видом ее служащего.
Методы социальной инженерии включают в себя:
Претекстинг - это действие, отработанное по заранее
составленному сценарию (претексту). В результате человек должен выдать
определенную информацию, или совершить определенное действие. Этот
вид атак применяется обычно по телефону. Чаще данная техника включает
больше, чем просто ложь, и требует каких-либо предыдущих исследований
(например, персонализации: дата рождения, сумма последнего счета и др. ),
с тем, чтобы обеспечить доверие человека.
Фишинг - техника, направленная на мошенническое получение
конфиденциальной информации. Обычно злоумышленник посылает объекту
e-mail, фальсифицированный под официальное письмо от банка или
платежной системы, в котором требует "проверки" определенной
информации или осуществления определенных действий.
«Троянский конь» - эта техника эксплуатирует интерес, или
жадность человека. Злоумышленник отправляет e-mail, который содержит
23
достаточно интересную для человека информацию, например, свежий
компромат на сотрудника; вложение обычно содержит «вирус»,
считывающий информацию с компьютера адресата. Такая техника остается
эффективной, пока пользователи по невнимательности открывают любые
приложения.
«Дорожное яблоко» - этот метод атаки является адаптацией
«троянского коня», и заключается в использовании физических носителей.
Злоумышленник может подбросить инфицированный CD или флэш-
носитель, в месте, где он может быть легко найден. Носитель подделывается
под официальный, и сопровождается подписью, призванной вызвать
интерес.
Qui pro quo - злоумышленник может позвонить по случайному
номеру в компанию, и представиться сотрудником техподдержки, который
опрашивает, есть ли какие-либо технические проблемы. В случае, если они
есть, в процессе их "решения" сотрудник вводит команды, которые
позволяют злоумышленнику запустить вредное программное обеспечение.
2) Внутренние:
а) Неосторожность персонала. Очень часто сотрудники, хотя и не
имеют целью разгласить конфиденциальные сведения, делают это, иногда
даже не сознавая этого. Поэтому неосторожность можно разделить на две
категории: действия или бездействие сотрудников, вызванные
неосведомленностью в сфере защиты информации; действия или
бездействие сотрудников в случае, в которых сотрудники знали или не
знали, но должны были знать о возможных негативных последствиях.
В первом случае можно говорить о вине сотрудника, однако скорее это
просчеты высшего руководства, которое не сумело донести персоналу о
важности информации и о ее защите. Под преступной самоуверенностью
понимают действия или бездействие сотрудника, когда он знал о возможных
негативных последствиях, предусматривал их наступление, но вызывающе
рассчитывал на их предотвращение. Преступной небрежностью
24
(халатностью) являются действия или бездействие сотрудника, когда он не
знала, но должен был знать о возможных негативных последствиях своего
поступка. Во всех указанных случаях целью сотрудника не было
разглашение конфиденциальных сведений, однако именно к этому привели
его действия.
б) Умышленные действия работников по разглашению информации. В
отличие от неосторожности, умысел предполагает, что целью действий
сотрудников было именно разглашение информации, являющейся
конфиденциальной. Причем сотрудников могли завербовать агенты
промышленного шпионажа или же они сами инициативно решили предать
организацию, на которую работали (в этих случаях они уже сами могут
искать контакты с представителями конкурирующих фирм или другими
лицами, заинтересованными в получении определенной информации). Для
того чтобы выявить или предупредить такие действия, необходимо
определиться, по каким именно мотивам работники пошли на них.
Классификация мотивации безответственных и нелояльных
сотрудников к разглашению конфиденциальной информации организации
приведена в табл. 2.
Таблица 2
Классификация мотивации внутренних нарушителей
Класс мотивов
Содержание и характеристика
1
2
Личные мотивы
сотрудника
личные финансовые трудности, невозможность
удовлетворения жизненных потребностей своих и семьи;
психологическая готовность (предрасположенность)
работника к злоупотреблению служебным положением;
порочные связи, поступки, увлечения;
несоответствие квалификации сотрудника занимаемой
должности
Внутренние
мотивы
организации
наличие слабых мест в системе управления деятельностью
фирмы (в частности, в системе управленческого учета);
низкая квалификация руководства организации;
нездоровый деловой климат в коллективе организации;
слабый кадровый менеджмент, который позволяет
занимать ответственные должности сотрудникам-
аферистам, неэффективная персональная работа с
кадрами;
отсутствие или слабость корпоративной политики и этики;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран