Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере ПАО "СБЕРБАНК РОССИИ")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
65
прошлого. Основная есть мотивация ряда - обида мест на кого-то, кто ассоциируется акты с
учреждением. В половине либо случаев этом такой один инсайдер этом является цель уже уволенным,
но до сих пор имеет этих доступ этой к информационным всех ресурсам день (47%). Практически этой
все инсайдеры либо являются всех специалистами, связанными мест с IT-технологиями, в
том числе года 38% - системных даст администраторов, 21% - программистов, 14% -
инженеров, 14% - специалистов даже по ИТ.
Данная этом статистика себя позволяет всей сделать меры вывод себя о высоком всех уровне быть
технической себя подготовки дела умышленных пяти инсайдеров; соответственно, по моему иные
мнению, эффективными всех будут день меры, связанные учет с криптографической лишь
защитой всех информации, причем этим парольную было информацию быть следует себя распределять если
между ряда несколькими сбой лицами, большинство мере из которых всей не входит себя в группу фирм
риска.
Целесообразно быть использовать иные следующий учет набор июле сниферов этом (агентов),
каждый силу из них контролирует роли свой канал года передачи день информации всех (см.
Приложение нный).
Помимо дата своей двух основной себя задачи, связанной виде с предотвращением сами утечек доля
информации, DLP-системы года также года хорошо быть подходят иные для решения этим ряда
других ключ задач, связанных фирм с контролем было действий иные персонала. Так, Московскому если
банку этих ОАО «Сбербанк были России» целесообразно либо также меры применить быть DLP-
системы базе для решения года следующих быть задач:
контроль банк использования года рабочего ними времени сами и рабочих этой ресурсов меры
сотрудниками;
мониторинг себя общения быть сотрудников;
контроль виды правомерности базе действий база сотрудников всех (предотвращение этим
печати этой поддельных плюс документов знал и др.);
выявление году сотрудников, которые ключ рассылают июля резюме, для
оперативного либо поиска рода специалистов учет на освободившуюся двух должность.
Обсуждение имел внутренней либо жизни двух банка дать сегодня всем происходит быть не только быть в
«курилке», но и в социальных сбой сетях, скайпе, микроблогах. Появление всех в
открытом всех доступе вида негативных банк отзывов знал или внутренней дает информации дело ОАО
66
«Сбербанк июля России» может вине существенно база повлиять одно на его имидж база и сказаться доля
на лояльности этим клиентов. Соответственно, необходимо быть интегрировать либо DLP-
систему доля с доменной этом системой прав Windows, что позволит тому достоверно было
идентифицировать базе пользователя, отправившего долю сообщение были по электронной лишь
почте, Skype, ICQ, MSN, JABBER или оставившего чему его на форуме себе либо
блоге, даже если сотрудник этом воспользовался июля для этого сбой почтовым дает ящиком всей на
бесплатном долю сервере, подписался всех чужим этом именем этих (никнеймом) или вошел пяти в
сеть с чужого плюс компьютера.
Мобильность лица сотрудника даст сегодня имел играет двух важную учет роль в логике игры ведения этих
банковского этом бизнеса. Использование имел корпоративных либо смартфонов меры и
планшетов этих повышает всех эффективность этой работы пяти сотрудников либо на десятки пути
процентов. Ведь теперь сбой они могут сеть подключаться раза к корпоративным дата сетям счет
наравне быть с корпоративными иные ПК и мобильными роли устройствами плюс из любого быть места мест
и в любое банк время. Однако, вместе меры с удобством году приходит идет целый быть ряд проблем база
для сотрудников вине службы себя информационной есть безопасности. Поэтому если
эффективная быть DLP-система себя на сегодня двум должна быть поддерживать если перехват идет почты,
IM, Skype и HTTP-трафика силу с iPhone и iPad.
В качестве всем средства было повышения либо безопасности есть конфиденциальной года
информации прав в электронной ходе форме года можно долю рекомендовать свой Московскому двух
банку пяти ОАО «Сбербанк сбой России» применение меры систем хотя сильной быть
аутентификации. Известно, что самым меры слабым сбой аутентификации если является быть
предъявление если системе меры пароля идет или пин-кода. Если учесть, что сегодня базу каждый фирм
средний были пользователь двум должен себя помнить себя примерно мере 15 паролей, становится быть
понятным, что такая акты защита либо не является быть сильной быть - пароли роли оказываются быть
слишком ходе слабыми. Следующий этом уровень дать аутентификации себя - это предъявление себя
системе были электронного двум ключа имел или смарт-карты. Третий этом уровень лица -
предъявление есть биометрики. Использование весь многофакторной одна аутентификации меры
позволяет меры снизить реже финансовые всех потери быть и минимизирует весь риск ИТ-
безопасности. На сегодняшний меры день распространены ключ USB-токены, которые себя
позволяют пяти внедрять него юридически всех значимый есть электронный дела документооборот.
67
Еще одним этим средством прав из этой серии схем является этом электронная года подпись, которая пути
уже внедрена себе в ОАО «Сбербанк меры России» для проведения быть безопасных сами
транзакций.
Следующей опыт важной если рекомендацией схем является года отслеживание были
коммуникативных этом связей цель между мера работниками, выявление весь неформальных быть
лидеров лишь в коллективе, а также базе контроль этом общения если сотрудников этом Московского банк
банку факт ОАО «Сбербанк года России» с бывшими учет коллегами. Для работников этим
службы темы безопасности если в выявлении опыт конкретных ходе работников,
осуществляющих прав разглашение свой конфиденциальной вине информации, отметим сами
следующие были индикаторы:
внезапный счет активный либо интерес двух к конфиденциальной быть информации,
деятельности меры других прав подразделений;
изменение быть поведения было работника году в общении было с коллегами, в
разговорах, появление чему неуверенности, страха;
резкое база увеличение силу расходов силу работника, приобретение файл дорогих базу
товаров, недвижимости меры и т. д.
На основании была анализа этим практики июля ситуаций, связанных банк с угрозой если
конфиденциальной цель информации ходе банка года со стороны если его служащих, выделена силы
определенна пяти «группа ряда риска», к которой этом следует реже отнести один следующие него
категории факт сотрудников пути Московского этих банка года ОАО «Сбербанк дает России»:
1. Сотрудники, ранее себя замеченные форм в нарушении базе Политики акты
информационной этом безопасности себя ОАО «Сбербанк быть России».
2. Сотрудники, которые быть используют себя в работе либо различные этом «трюки»
(переименованные одну конфиденциальные вине файлы, пароли банк для архивов фирм и др. ).
3. Нелояльные того сотрудники себя (негативные свои отзывы себя о руководстве, о
банке).
4. Сотрудники, которые если по каким-то причинам либо начали этом саботировать свои
работу.
5. Сотрудники, имеющие меры отношение этой к конфиденциальной этих
информации одно банка раза и клиентов, а также года часть роли менеджеров риск среднего быть звена дает
68
(руководители форм департаментов).
В качестве свои эффективного быть метода долю профилактики было возникновения риск угроз гриф
конфиденциальной ходе информации раза банка века со стороны силу таких базу сотрудников,
отметим роли проведение себя регулярных этим тренингов дать или семинаров, на которых свои до
персонала банк доводится сеть информация базе об угрозах была информационной блок безопасности было
и методах либо защиты того конфиденциальной двух информации мере в электронном свой виде. При
таком иные подходе июля целесообразно темы порекомендовать весь руководству мере сделать если ставку знал
на тех сотрудников, которые году взаимодействуют виде с потенциальными меры
«инсайдерами» в офисе, видят одно их поведение, замечают либо определенные двух
сигналы иные и т.п. Все эти служащие двум должны себя знать, что о подобных дает инцидентах знал
нельзя июле умалчивать, напротив, о них следует было тут же извещать если своего доля
непосредственного быть руководителя свои или сотрудников быть службы сами безопасности дела
ПАО «Сбербанк».
3.2. Разработка мероприятий по совершенствованию методов защиты
конфиденциальной информации банка на печатных носителях.
Что касается практики форм защиты либо конфиденциальной игры информации было на
печатных себя носителях, то проконтролировать дела подобные виде носители лица технически себя
сложнее, нежели схем электронные. После этом выхода мера бумажного фирм документаиз было
принтера быть следить себе за ним можно база лишь «вручную», с помощью роли специально риск
обученных если сотрудников этой и организационных этим процедур. Программно-
технические даст методы ряда защиты, которые дело дешевле века и привычнее, перестают пяти
работать. В условиях себя относительной этим дешевизны года технических быть решений форм и
относительной быть дороговизны века рабочей этим силы неудивительно, что в ПАО
«Сбербанк ключ России» контроль сами за печатными году носителями всех технически дают слабее хотя
контроля силу за компьютерной было информацией.
К тому же, действующие этом средства этим защиты если от утечек всей информации факт не
контролируют этом такой атак канал, как отправка июле на печать. В этом случае весь
конфиденциальная себе информация года легко июля выходит дает из-под контроля. Типичная себя
69
«бумажная» утечка ходе - это сбой или намеренная себя ошибка свои сотрудника быть при
автоматической дело распечатке года писем, адресованных долю большому атак числу плюс клиентов.
Как известно, адрес раза на письме ними или на конверте ходе печатается виде тоже
автоматически, часто всех и конверты всех заклеивает этой автомат. Небольшое виде смещение быть -
и адресаты виде в письме прав и на конверте этот (в адресе) перестают года совпадать, письма этом с
чужими либо персональными базе данными имел отправляются ряда по другому этой адресу.
Для того, чтобы этот снизить день число база «бумажных» утечек руки и повысить всех уровень базу
защиты иные конфиденциальной этой банковской иные информации идет на печатных всех носителях,
необходимо если реализовать одна мероприятия того по двум ключевым мере направлениям:
во-первых, необходима дает установка всех DLP-системы, которая этих блокирует дела
отправку меры на печать счет недозволенной либо информации если и проверяет даст соответствие этим
почтового ряда адреса если и адресата;
во-вторых, необходим долю комплекс году организационных силу мероприятий века по
совершенствованию одну учета себе движения того бумажных года документов если с
конфиденциальной речи информацией.
В частности, целесообразно сбой применить было в ОАО «Сбербанк база России»
DLP-приложение если PrintSniffer. Это программа, которая было контролирует свои
содержание есть документов, отправленных этом на печать. Все данные меры
перехватываются, содержимое всех файлов есть индексируется всех и хранится ряда в базе
заданный виды промежуток ключ времени. Образы было и тексты всех распечатанных быть документов году
помещаются база в базу данных, индексируются году и становятся быть доступными либо для
просмотра июле и анализа. Система прав позволяет схем проследить учет «историю» документов:
кто распечатал, когда, какое базе количество прав экземпляров.
Преимущества акты системы:
1) Контроль этих над содержимым если всех распечатанных виде в банковском дают
учреждении акты документов всех позволяет этой отслеживать хотя возможные года утечки году
документов меры в случае фирм попытки было их хищения двух в бумажном были виде.
2) Оценка меры целесообразности дела использования быть принтера двум каждым себя
сотрудником. Анализируя свой содержимое быть всех напечатанных меры документов себе
можно прав легко дела установить, используется этом ли принтер схем по назначению, или же
70
для распечатывания, скажем, многостраничных всех художественных одну книг.
3) Создание дает электронного если архива тому распечатанных чему документов.
Содержимое меры всех документов, отправленных быть на печать, индексируется идет и
сохраняется всех в базе, где становится либо доступным всех для полнотекстового года поиска.
индексируется быть и сохраняется дела в базе, где становится ключ доступным силу для
полнотекстового было поиска. Таким счет образом, создается этим своеобразный этот архив идет
документов, и восстановить этом потерянный темы файл не составляет файл никакой году
сложности.
4) Использование либо агентов идет на рабочих были станциях либо дает возможность году
контролировать вида не только виды сетевые году принтеры, но и печатные сами устройства,
используемые прав локально.
5) Благодаря если встроенной блок системе всех оптического базу распознавания базу текста счет на
изображениях либо (OCR), PrintSniffer эффективен этих также знал и в случаях, когда сами
пользователь факт распечатывает этой отсканированные года копии одно документов этим или снимки блок
экрана нный с конфиденциальным гриф содержимым.
В состав всех принципов виде организации года учета тому уместно виды движения учет бумажных фирм
документов базе с конфиденциальной быть информацией долю добавить одно следующие:
принцип дать комплексности, согласно меры которому двух при построении всех
системы есть защиты меры учетных июля данных прав необходимо него предусматривать было проявление себя
всех видов всех возможных учет угроз либо для банка, включая себя каналы было
несанкционированного этим доступа либо к конфиденциальной есть информации двух на
печатных двух носителях, и все возможные либо для него средства себя защиты;
принцип мест безопасности раза и контроля либо данных, который быть
предусматривает этом защиту сбой ценной всех печатной иные информации, путем этих установления всех
ограничения лица пользователей, отнесения двух ее к информации силу конфиденциального себя
характера либо и введения этом ограничений дают при работе иные с ней.
принцип меры адекватности: применение базу вышеуказанных схем мер защиты двух
нужно ключ сопоставлять виды с возможными силу видами риск угроз, а средства раза защиты было
информации фирм на печатных если носителях этом должны этой функционировать себя в рамках имел
единого всех комплекса схем защиты было конфиденциальной этом информации свой банка, взаимно весь
71
дополняя этом друг друга этой в функциональном было и техническом были аспектах.
Ответственность этом за защиту даже данных себя на печатных пяти носителях,
составляющих роль коммерческую весь тайну, следует года возлагают года не только года на службу меры
безопасности, но и на весь управленческий одно персонал меры банка база - от руководителя идет
до технического фирм персонала. С целью этом минимизации двух риска ряда утечки базе
конфиденциальной двух информации свои на бумажных ряда носителях речи ОАО «Сбербанк быть
России» необходимо этих принимать силу соответствующие сами меры, дифференцируя даже их
в соответствии мера с определенными опыт угрозами:
формирование дела правовых атак условий этой защиты быть информации,
непосредственно день в банке, путем даже разработки атак нормативно-правовых счет
документов меры по защите себя всех видов дело информации виде (документированной,
электронной, а также мере информации, существует акты в виде знаний него работников года
банка), которыми свою должны файл регулироваться атак взаимоотношения было банка плюс с его
работниками, клиентами этом и т. д. ;
обеспечение себя контроля мест за бумажными одну носителями этим информации,
прежде если всего плюс работниками этом банка, в части дела соблюдения себя ими установленного ходе
режима виде защиты база информации, своевременное году реагирование было на все нарушения века
в защите этом информации;
внедрение всех надежной себя системы либо документооборота гриф (служебного иные и
специального либо делопроизводства), исключающей было возможность двух
несанкционированного этой доступа виде к банковским всех документам, их потери,
уничтожения пути или модификации;
обеспечение всех надежной быть охраны роли банков дела с целью база исключения ними
возможности ряда несанкционированного пути доступа либо к информации, выноса ходе
документов либо или их копий;
повышение этих квалификации этой персонала быть в области этой экономической быть и
информационной свои безопасности;
повышение лица прозрачности были отчетности блок и ужесточение было требований было к
обеспечению есть достоверности году банковской себя информации, проведение свой внешнего года
и внутреннего цель аудита атак банка.
72
3.3. Разработка мероприятий по совершенствованию методов защиты
конфиденциальной быть информации двух банка в устной базе форме
Главное быть место гриф в организации роль надежной было защиты иные конфиденциальной нный
информации лица в устной учет форме, отводится двум работе быть с кадрами. Специалисты виде
считают, что сохранение всех секретных этом данных, полученных этих в устной банк форме, на
80% зависит базу от правильного даже подбора, расстановки мере и воспитания акты кадров. И
эту работу свою следует этом начинать быть со дня приема быть человека рода на работу.
Второй фирм по важности этой мерой июле является дает ограничение даст доступа всех к секретной всех
информации. Работу всех необходимо была организовать быть таким силы образом, чтобы либо каждый года
сотрудник этим имел доступ гриф только игры к той информации, которая всем необходима одну ему в
процессе схем выполнения дела прямых всем служебных либо обязанностей. Эта мера не сможет себя
полностью всех защитить ряда от возможной свои утечки этих информации, но даст возможность него
свести века возможный одно ущерб этом к минимуму.
Третьим мера направлением быть в работе ряда с кадрами игры является база проведение этих
воспитательной если работы этом и мотивации либо сотрудников быть банка. Московскому ключ
банку этом ОАО «Сбербанк гриф России» в этой связи всех целесообразно этом дать следующие либо
рекомендации:
использовать всех любую даст возможность сбой для пропаганды меры программ меры
обеспечения прав режима этой секретности;
разносторонне плюс стимулировать есть заинтересованность база сотрудников базе в
выполнении прав режима прав секретности;
периодически фирм вознаграждать ними сотрудников руки за успехи счет в защите дать
секретной нный информации.
Отметим, что сами призывы дать не дают положительных этих результатов,
поэтому схем значительное ходе место файл в воспитательной этом работе роли отводят этой обучению,
целями году которого либо являются:
знание себя сотрудником всех объемов этом информации, за безопасность роли которой этот
он несет этой личную быть ответственность;
73
понимание всех исполнителем если сути конфиденциальных базе сведений,
характера году и ценности этом данных, с которыми сами он работает;
обучение силу правилам всей хранения сеть и защиты базу секретных быть данных.
Как показал проведённый анализ, значительная году утечка себя коммерческой себя
информации базе происходит либо в ходе ведения быть переговоров. Это объясняется сами
разными сеть причинами: неверно году понят иные престиж, неумение было правильно ключ
рекламировать этой банковские фирм услуги.
Значительную фирм роль играет меры умение этим ведения виды переговоров. Сотрудник всех
должен плюс четко хотя знать, какую этом информацию этой он имеет себя право году сообщить ходе партнеру если
по переговорам, а какую всех - нет. Следует всем учить рода сотрудников чему проведению этим
рекламы себя услуг силу банка один по методу этом «черного риск ящика», то есть можно либо сообщить было
параметры реже выбора, полученный дают результат, а как он получен этим –
конфиденциальная этом информация пяти банка. Сотрудник ними должен всех понимать, что от
успешно силы проведенных атак переговоров года зависит быть не только июля успешность базу
деятельности силу банка, но и его личное свои благополучие.
Исходя всех из возможности роль перехвата двух речевой этом информации свои при
проведении всем разговоров базе конфиденциального меры характера факт с помощью реже внедрения себя
заложенных этих устройств, акустических, виброакустических всех и лазерных базу
технических себя средств файл разведки, противодействие руки этим угрозам виде должно было
осуществляться раза всеми себя доступными быть средствами этих и методами. В частности, в
процессе быть защиты виды передачи если устной базе информации июля посредством этим линий идет
телекоммуникаций пути ПАО «Сбербанк году России» целесообразно двум применять форм
методы себя аналогового июля скремблирования меры и дискретизации риск речи с последующим дать
шифрованием.
На уровне базу работы базе с персоналом этой Московского пути банка свой ПАО «Сбербанк было
России» разработаны форм следующие одно рекомендации:
принятие день внутренних базе актов, которые иные устанавливают роли перечень прав
сведений, составляющих двух коммерческую силы тайну, порядок года доступа всех к ней,
правила либо использования дать данных всем и предотвращения было незаконного двум разглашения;
дополнение счет существующей было политики двух информационной либо безопасности прав
74
соответствующими руки пунктами, регулирующими файл вопрос года использования этом в
работе одну как корпоративных, так и частных года мобильных если телефонов,
компьютеров, электронной ключ почты ходе и других двух средств дать коммуникации.
проведение роль профилактической было работы, включающей идет мотивацию этот и
воспитание года у каждого либо работника этом бережного было и ответственного банк отношения сами к
информации, используемой года в работе; разработка года и реализация базу
организационных этот мероприятий, которые этой заключаются году в проведении если
регулярных если тренингов силу персонала этом по соблюдению свои политики этой безопасности года
обращения счет с различными виде документами быть в соответствии этой с категорией всех
конфиденциальности;
дополнение этой трудовых дела договоров одно банка этих с работниками июле
соответствующими мере пунктами, представляющими этом собой дела так называемые этот
соглашения речи о «неконкуренции» (non-competition), которые тому устанавливают база
для работников силу определенные этот ограничения ряда по работе ключ на конкурентов либо в
случае всех увольнения, тем самым схем ограничивая либо возможности двух утечки если
информации;
введение этом определенных если штрафных была санкций дать за несообщение быть об
определенном роли инциденте: нетипичном прав интересе быть к конфиденциальной блок
информации, разглашении базе банковской меры тайны, саботаже,
несанкционированном этом доступе базе к документам быть и базам вине данных имел и т. д.
На сегодня, вопрос себя безопасности себя информации база нужно виде рассматривать году не
просто если как разработку база частных себе механизмов либо защиты, а как реализацию меры
системного банк подхода, включающего база комплекс этот взаимосвязанных двум мер, которые весь
должны либо расширяться сами и совершенствоваться. Поэтому дела внедрение даже регламентов если
информационной дела безопасности себе при использовании базе телекоммуникаций,
соблюдение идет персоналом учет внутренних свой нормативных этим актов, а также всех достижение ходе
конфиденциальности, целостности себя и доступности двух устной быть информации фирм
позволят схем не только года повысить было эффективность рода системы если информационной руки
безопасности, но и будут силы способствовать руки укреплению либо внешних этих позиций двух
Московского двух банка блок ПАО «Сбербанк всех России», в частности, и группы дает

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран