Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере ПАО "Сбербанк России")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
4
СОДЕРЖАНИЕ
Введение ..................................................................................................................... 5
Глава 1.Теоретические аспекты информационной безопасности
организации ........................................................................................................ 7
1.1. Информационная безопасность в системе безопасности организации ......... 7
1.2. Основные методы защиты конфиденциальной информации от угроз
со стороны собственного персонала организации ......................................... 12
Выводы по главе 1 .................................................................................................... 20
Глава 2. Анализ кадровой безопасности ПАО «Сбербанк России» .................. 21
2.1. Краткая характеристика деятельности ПАО «Сбербанк России». .............. 21
2.2. Анализ персонала Тверского отделения №7982 Московского банка
ПАО «Сбербанк России» .................................................................................. 27
2.3. Анализ методов поддержания информационной безопасности банка ....... 38
Выводы по главе 2 .................................................................................................... 50
Глава 3. Рекомендации по совершенствованию мер противодействия
угрозам информационной безопасности со стороны персонала ПАО
«Сбербанк России» ......................................................................................... 52
3.1. Разработка рекомендаций по совершенствованию методов защиты
конфиденциальной информации банка в электронной форме от
угроз со стороны сотрудников ......................................................................... 52
3.2 Разработка рекомендаций по совершенствованию методов защиты
конфиденциальной информации банка на печатных носителях от
угроз со стороны сотрудников ........................................................................ 62
Выводы по главе 3 .................................................................................................... 65
Заключение .............................................................................................................. 67
Список использованных источников .................................................................... 71
Приложение ............................................................................................................. 76
5
ВВЕДЕНИЕ
Актуальностьтемы.Успешное функционирование организации в
условиях рыночной экономики предполагает обеспечение эффективной
системы мер безопасности, в том числе информационной.Экономика
становится более информационно насыщенной, вопрос качественного
доступа к информационным ресурсам выходит на одно из первых мест в
конкурентной борьбе. Соответственно, обеспечение информационной
безопасности становится ключевым фактором достижения
конкурентоспособности организации.
Персонал организации влияет на все аспекты ее жизнедеятельности, а
также неразрывно связан с ее информационной и экономической
безопасностью. Возрастание роли угроз информационной безопасности со
стороны собственного персонала в современных условиях обусловлено, с
одной стороны, такими социальными тенденциями, как либерализация
экономики и рынка труда, изменение сущности контроля за персоналом,
повышение роли менеджмента персонала в управлении организацией.
Цель выпускной квалификационной работы заключается в разработка
рекомендаций по совершенствованию защиты организации от угроз
информационной безопасности со стороны сотрудников.
Для достижения цели в работе поставлены следующие задачи:
исследовать роль иинформационной безопасности в системе
безопасности банка;
- изучить основные методы защиты конфиденциальной информации
от угроз со стороны собственного персонала организации;
провести анализ персонала Московского филиала №9038/01167
ПАО «Сбербанк России»;
проанализировать методы поддержания информационной
безопасности банка;
разработать рекомендации по совершенствованию методов защиты
конфиденциальной информации банка в электронной форме от угроз со
6
стороны сотрудников;
разработать рекомендации по совершенствованию методов защиты
конфиденциальной информации банка на печатных носителях от угроз со
стороны сотрудников.
Объектом исследования является Московский филиал №9038/01167
ПАО «Сбербанк России».
Предметом исследования являютсяотношения по обеспечению
информационной безопасности организации от угроз со стороны
собственного персонала.
Методической базой работы явились следующие общенаучные методы:
метод анализа литературы, нормативно-правовой документации, анализ
документов, метод обобщения, метод классификации, метод сравнительно
анализа, а также методы экономического анализа
Теоретической базой работы явились научные труды, в том числе
монографии, российских и зарубежных ученых в области менеджмента,
управления персоналом, а также кадровой безопасности. В работе
использовались труды таких авторов, как Артюхов Я.А., Гулько, А. А., Гам
В. А. Гамза В. А., Жигулин Г.П., Камшилов С.В., Афанасьева А.А., и другие.
Информационную базу исследования составили внутренние
документы ПАО «Сбербанк России» (годовая и квартальная отчетность,
первичная документация блока кадров и управления информационной
безопасности, Устав, Этический кодекс). А также материалы научных
конференций и семинаров, периодических изданий и сайтов интернет.
Структура выпускной квалификационной работы состоит из введения,
трех глав, заключения, списка использованных источников и приложений.
7
Глава 1. Теоретические аспекты информационной
безопасности организации
1.1 Информационная безопасность в системе безопасности организации
В условиях развития финансовых технологий и усиливающейся
экономической нестабильности всё чаще встаёт вопрос о безопасности банка.
Банковская система выступает неотъемлемой составляющей экономики и
является необходимым условием национальной безопасности. Главная цель
обеспечения банковской безопасности заключается, прежде всего, в
обеспечении стабильного и эффективного функционирования кредитных
организаций
1
.
Стандарт Банка России «Обеспечение информационной безопасности
организаций банковской системы Российской Федерации. Общие
положения» определяет безопасность, как состояние защищенности
интересов (целей) организации бюджетной системы России в условиях
угроз
2
. Именно своевременное выявление как внешних, так и внутренних
угроз является фундаментом для построения эффективного управления
процессом обеспечения безопасности банковской деятельности.
Под безопасностью банковской деятельности понимают комплекс
условий, позволяющий предупредить потенциально опасные для банка
действия или обстоятельства, либо их свести к такому уровню, при котором
они не способны причинить ущерб установленной системе
функционирования банка, сохранению и воспроизводству его собственности
и инфраструктуры, и затруднять достижение банком уставных целей.
В век компьютеризации всех сфер жизни общества и перехода к
возможностям совершения многих банковских операций через сети Интернет
стремительно возрастает и доля угроз, направленных на получение
1
Гулько, А. А. К вопросу об обеспечении информационной безопасности коммерческих банков // Экономика
и предпринимательство. - 2016. - № 3-1. - С. 590
2
Стандарт Банка России: «Обеспечение информационной безопасности организаций банковской
системы Российской Федерации. Общие положения» (СТО БР ИББС-1.0-2014) [Электронный ресурс] //
Центральный банк Российской Федерации. Режим доступа:
http://www.cbr.ru/credit/Gubzi_docs/main.asp?Prtid=Stnd,
8
различного рода информации. Особенностями информационных систем
банка является хранение ими огромного количества информации о
финансовом положении физических и юридических лиц, а также их
невозможность быть полностью закрытыми при использовании различных
онлайн-систем. Применение данных банковских электронных систем делает
защиту информации одной из главных проблем.
Большинство исследователей склоняются к тому, что главным
субъектом обеспечения защиты российских банков от противоправных
действий является государство в лице правоохранительных органов,
которое и должно выступать инициатором исследований в области
банковской безопасности. Данное мнение неоднозначно. Банки должны
самостоятельно осуществлять работу по организации системы
предупреждения криминальных посягательств разного рода. В связи с этим,
требования и рекомендации по принятию банками мер защиты своего
имущества, содержащиеся в федеральных законах и нормативных актах
Банка России, следует считать вполне оправданными. Именно банк должен
своими силами и средствами обеспечивать безопасность своих активов,
защиту информационных ресурсов и информационной инфраструктуры,
охрану имущества, физическую безопасность руководства и персонала и др
3
.
В рамках банковских платежных технологических процессов
Центральный банк в качестве активов, требующих защиты в первую очередь,
выделяет:
- банковский платежный технологический процесс;
- платежную информацию;
- информацию, отнесенную к защищаемой информации.
Информационная безопасность - это безопасность, связанная с
угрозами в информационной сфере. Основная цель информационной
безопасности банка заключается в обеспечении эффективной деятельности
3
Гамза, В. А. Безопасность банковской деятельности: учебник для вузов. 3-е изд., перерад. и доп. - М.:
Издательство Юрайт, 2015. С. 403
9
банка путём исключения возможности нанесения ему ущерба.
Источниками угроз выступают как внешние и внутренние
нарушители, так и нарушения в работе программных и аппаратных
компонентов информационных систем, а также природные и техногенные
катастрофы. Выявление этих угроз, анализ возможных каналов и средств их
реализации позволяют выработать рекомендации по обеспечению
безопасности банков и банковских технологий, как на теоретическом, так и
на практическом уровнях
4
.
В области защиты информации банка главными задачами выступают:
-разработка нормативно-правовой базы и организация деятельности
федеральных органов государственной власти и управления, органов
государственной власти и управления субъектов РФ, местного
самоуправления, организаций и предприятий для решения задач обеспечения
государственной тайны, конфиденциальности информации и документов;
-установление баланса между потребностью в свободном обмене
документами (сведениями) и допустимыми ограничениями доступа к ним;
-совершенствование информационной сферы, ускорение развития
новых информационных технологий, их повсеместное применение,
стандартизация средств поиска, сбора, обработки, хранения и анализа
информации.
Для обеспечения их решения система информационной безопасности
в банке должна иметь следующие характеристики:
-комплексный подход к защите системы, т.е. защищать все её
компоненты;
-надежность в основе применения различных технологий
кластеризации, балансировки нагрузки и др.;
- высокая производительность (обработка больших объемов
информации без снижения быстродействия системы);
4
Атаманов, Г. А. О банковской безопасности и безопасности банков // право и безопасность . - 2013. - № 1-2.
С. 82
10
- быстрое и адекватное реагирование на различные инциденты,
связанные с безопасностью
5
.
Механизмы банковской защиты информации подразумевают защиту
от утечек; контроль доступа; межсетевые экраны; антивирусы; программы
шифрования информации и системы распознавания.
От уровня обеспечения безопасности автоматизированных
информационных систем зависят конкурентоспособность и репутация банка,
поскольку высокий уровень безопасности снижает следующие риски: риск
распространения информации, угрожающей банку; риск потери важных
данных; риск утечки конфиденциальной, тайной информации.
К общим принципам осуществления обеспечения информационной
безопасности банков относят:
-своевременное установление, обнаружение и устранение проблем;
-возможность прогнозирования развития;
-анализ актуальности и эффективности предпринятых мер.
В целях обеспечения эффективной системы управления
информационной безопасностью банки должны:
-выявлять и оценивать риски по всем, в том числе новым, продуктам и
системам банка;
-осуществлять сбор данных и убытков от реализации рисков;
-разрабатывать и реализовывать мероприятия, направленные на
снижение вероятности рисков и минимизацию последствий от их
реализации;
-осуществлять регулярный мониторинг уровня рисков и др
6
.
Таким образом, процесс управления безопасностью должен включать
следующие основные этапы:
-выявление риска, т.е. определение предпосылок, причин и
5
Мовсесян, Е. Л. Информационная безопасность в банковских системах // Перспективы развития
информационных технологий. - 2014. - № 21. С. 149
6
Годовой отчет Сбербанк. 2017 [Электронный ресурс] - режим доступа: http://www.sberbank. com/ru/investor-
relations/reports-and-publications/ annual-reports
11
обстоятельств реализации риска;
-оценку риска - банк анализирует информацию, полученную в
результате идентификации риска, определяет вероятность наступления
событий риска, приводящих к потерям, а также размера ущерба;
-анализ проблемных зон процессов банка, выработка и принятие
решения по оптимизации процессов для снижения уровня риска;
-мониторинг риска;
-контроль выполнения мероприятий по снижению уровня риска и
устранению проблемных зон в процессах.
Несмотря на общие принципы обеспечения информационной
безопасности банков, каждая кредитная организация вырабатывает свою
политику безопасности.
Следует отметить, что, в связи с политической обстановкой в мире,
все чаще нарастают угрозы кибератак; несанкционированного доступа к
информации банковских систем; перехват, искажение информации,
передаваемой по каналам связи и др.
Всем банкам необходимо выполнять требования к кибербезопасности,
определенные в нормативных документах Банка России. Следует тщательно
отбирать персонал, имеющий доступ к информации; иметь программы
защиты от атаки вирусов и надежное специализированное программное
обеспечение; применять межсетевые экраны и др.
Для защиты банковской безопасности необходима постоянная
разработка и обновление программных продуктов и электронных систем.
Важным моментом в разработке программного обеспечения является анализ
угроз. Анализ позволяет улучшить осведомленность руководства и
сотрудников, ответственных за безопасность системы, об её сильных и
слабых сторонах, и, тем самым, способствует созданию базы для принятия
верных решений и оптимизации системы безопасности для более
эффективной работы. Правильно выбранная политика информационной
безопасности позволит отечественным банкам снизить риски утечки
12
конфиденциальной информации и, как следствие, повысить эффективность
их деятельности.
1.2 Основные методы защиты конфиденциальной информации от угроз
со стороны собственного персонала организации
Целью информационной безопасности является обеспечение
сохранности системы, защита и гарантия точности и полноты информации,
минимизация возможныхпотерь в случае, если информация будет
модифицирована или повреждена.
Для нейтрализации и минимизации внутренних угроз
конфиденциальной информации со стороны собственного персонала
организации необходимо принять следующие меры:
организационные мероприятия по защите информации (комплекс
административных и ограничительных мер);
контрольно-правовые меры (контроль за выполнением персоналом
требований соответствующих инструкций, распоряжений, приказов,
нормативных документов);
профилактические мероприятия (направленные на формирование у
персонала мотивов поведения, которые побуждают их к безусловному
выполнению в полном объеме требований режима, правил проведения работ
и др., а также на формирование соответствующего морально-нравственного
состояния в коллективе);
инженерно-технические мероприятия (кодирование информации,
ограничение прав доступа к электронным носителям и т.п.);
работа с кадрами (подбор персонала, инструктажи, обучение
персонала по вопросам обеспечения защиты информации, воспитание
бдительности сотрудников, повышение их квалификации);
психологические мероприятия (установка видеонаблюдения,
обнародование инцидентов с попыткой вынесения служебной информации за
13
пределы организации)
7
.
Для того, чтобы предотвратить возможность несанкционированного
доступа к конфиденциальной информации, необходимо ввести надежную
систему защиты документооборота. При этом следует принимать во
внимание тот факт, что внедрение системы защиты всегда приводит к
осложнениям в работе, следовательно, внедрение системы защиты должно
быть экономически обоснованным и целесообразным.
Правовая основа защиты информации в организациях базируется на
следующих нормативных документах:
Конституция Российской Федерации;
Гражданский кодекс Российской Федерации;
Трудовой кодекс Российской Федерации;
Уголовный кодекс Российской Федерации;
Доктрина информационной безопасности Российской Федерации;
Закон РФ «Об информации, информационных технологиях и о
защите информации» №149-Ф3от 27.07.2006 г.
Закон РФ «О персональных данных» №151-Ф3от 29.07.2006 г.;
Постановление Правительства РФ от 01.11.2012 №1119 «Об
утверждении требований к защите персональных данных при их обработке в
информационных системах персональных данных»;
Постановление Правительства РФ от 15.09.2008 №687 «Об
утверждении Положения об особенностях обработки персональных данных,
осуществляемой без использования средств автоматизации»;
Постановление Правительства РФ от 15 августа 2006 г. №504 «О
лицензировании деятельности по технической защите конфиденциальной
информации»;
Постановление Правительства РФ от 31 августа 2006 г. №532 «О
лицензировании деятельности по разработке и (или) производству средств
7
Чернопятов А.М., Сидоркина Е.В. Информационная безопасность в деятельности организаций на
современном этапе//Тенденции развития науки и образования. 2017. № 22-2. С. 36

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран