Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере ПАО "Сбербанк России")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
14
защиты конфиденциальной информации»;
Государственные (национальные) стандарты Российской
Федерации.
Организационно-правовые методы защиты информации заключаются в
ограничении доступа, как посторонних лиц, так и работников организации к
объектам, где содержится секретная или конфиденциальная информация.
Главная задача этих методов защиты - препятствовать
несанкционированному доступу (НСД). Атака этого вида может
осуществляться как пассивным методом (считывание секретной
информации), так и активным (повреждение информации)
8
.
Для предупреждения НСД осуществляют следующее:
при работе с внешними документами, содержащими секретную
информацию, следует придерживаться определенных правил (передавать
документы с курьером, обеспечить их хранение и охрану и т.п.);
при безбумажной передаче документов следует обеспечить
идентификацию, как автора документа, так и его содержания.
Наиболее распространенным алгоритмом идентификации является
использование электронной цифровой подписи (ЭЦП). В схемах ЭЦП вместо
документа рассматривается его хэш-функция h(x), основное свойство
которой - практическая невозможность создания двух разных документов с
одинаковым значением хэш-функции. Проверка правдивости документа
заключается в контроле соотношения, которое связывает хеш-функцию
документа, подпись под ним и открытый ключ автора документа.
Помимо использования правовых и организационно-правовых методов
для препятствования НСД, следует установить физические препятствия на
пути попадания злоумышленника к конфиденциальной информации, в том
числе попыток с использованием технических средств съема информации и
воздействия на нее.
8
Жигулин Г.П. Организационное и правовое обеспечение информационной безопасности,–СПб:
СПбНИУИТМО, 2014. С.40.
15
Для предотвращения утечки речевой информации по акустическому и
виброакустическому каналам осуществляются мероприятия по выявлению
каналов утечки. В большинстве случаев для несанкционированного съема
информации в помещении злоумышленник применяет соответствующие
считывающие устройства.
Технические меры защиты можно разделить на:
средства аппаратной защиты, включающие средства защиты
кабельной системы, систем электропитания, и так далее;
программные средства защиты, в том числе: криптография,
антивирусные программы, системы разграничения полномочий, средства
контроля доступа и так далее
9
.
Внутренняя система информации и документооборота наиболее
уязвима со стороны сотрудников предприятия. Доказано, что причиной 80%
всех потерь или искажений информации являются злонамеренные поступки
работников фирмы. Единственный способ предотвратить это -
соответствующая кадровая политика организации, направленная на
повышение заинтересованности сотрудников в успешной работе, воспитание
чувства ответственности за своюработу.Рассмотрим порядок реализации
каждой из функций управления персоналом в целях обеспечения
информационной безопасности.
Планирование персонала.При приеме на работу рекомендуется
проводить анкетирование, с помощью которого можно сделать выводы об
уровне интеллекта, получить общее представление о кандидате как
разносторонней личности, определить морально-психологический уровень,
выявить возможные преступные наклонности и т.д.Непосредственная
деятельность вновь принятого работника в целях проверки его соответствия
занимаемой должности и соблюдения правил работы с конфиденциальной
информацией должна начинаться с испытательного срока, в конце которого
9
Методы организации защиты информации: учебное пособие для студентов 3–4 курсов всех форм обучения
направлений подготовки 230400.55, 230701.51, 090300.65, 220100.55 / Ю. Ю. Громов и др. – Тамбов: Изд-во
ФГБОУ ВПО «ТГТУ», 2013. С. 5
16
принимается окончательное решение о приеме кандидата на постоянную
работу.В случае успешного прохождения кандидатом проверки и признания,
его соответствующим должности, осуществляется заключение (подписание)
двух документов:
а) трудового договора (контракта). Контракт обязательно должен
содержать пункт об обязанности работника не разглашать
конфиденциальную информацию и соблюдать меры безопасности;
б) договора (обязательства) о неразглашении конфиденциальной
информации, представляющего собой правовой документ, в котором
кандидат на вакантную должность дает обещание не разглашать те сведения,
которые ему будут известны в период его работы на предприятии, а также об
ответственности за их разглашение или несоблюдение правил безопасности
(расторжение контракта и судебное разбирательство)
10
.
Организация развития персонала предполагает обучение сотрудников
правилам и приемам работы с конфиденциальной информацией.Обучение
может быть дифференцировано в зависимости от срока работы сотрудников
на предприятии - т.е. программа обучения для новых сотрудников и для
сотрудников, которые имеют опыт работы в данной организации (более года
- двух лет).
Внутреннее нормативно-методическое содержание программы
обучения должно включать:
общие правила обеспечения безопасности организации с
ответственностью сотрудника за соблюдение установленных правил;
перечень полномочий службы безопасности по контролю и прямому
функциональному руководству соответствующим направлением
деятельности персонала;
рекомендации по предотвращению ситуаций, способных сделать
работника объектом вербовки и шантажа;
10
Кветкин П.В. Система управления информационной безопасностью организации в современном
мире//European Science. 2018. № 1 (33). С. 32
17
рекомендации поведения в случае попытки вербовки и шантажа
11
.
Обычно обучение новых сотрудников проводят руководители
структурных подразделений, задачей обучения при этом является доведение
до обучаемых правил обеспечения безопасности на конкретных рабочих
местах в рамках исполняемых служебных обязанностей.Организация
последующей подготовки сотрудников осуществляется службой
безопасности в режиме повышения профессиональной квалификации
персонала. Формы соответствующей подготовки могут дифференцироваться
следующим образом:
для топ-менеджмента - это ознакомление со специальными
информационно-аналитическими обзорами, ежеквартально направляемыми
им за подписью руководителя службы безопасности;
для руководителей структурных подразделений - ежеквартальные
встречи с руководителем службы безопасности;
для остального персонала - специальный инструктаж, который не
реже одного раза в полгода проводится одним из специалистов службы
безопасности непосредственно в структурных подразделениях.
Мотивация персонала. Мотивация сотрудников организации в целях
обеспечения ее информационной безопасности может реализовываться по
двум направлениям - путем применения поощрений и санкций.Специальные
поощрения (премии) за активную работу по укреплению информационной
безопасности предприятия могут использоваться в отношении:
сотрудников службы информационных технологий и других
подразделений, разработавших новые программные средства, повышающие
степень защищенности компьютерных баз данных и коммуникаций;
сотрудников службы безопасности, выявивших источники утечки
конфиденциальной информации, разработавших новые технологии или
методы защиты информации в устной форме и на бумажных носителях,
11
Гулько, А. А. Квопросуоб обеспеченииинформационной безопасности коммерческих банков// Экономика
и предпринимательство. - 2016. - № 3-1. С. 591
18
успешно завершивших особо важные оперативные мероприятия по
отражению реализуемых угроз информационной безопасности;
руководителей структурных подразделений, к сотрудникам которых
у службы безопасности в течение отчетного года не было ни одного
замечания в части соблюдения правил обеспечения информационной
безопасности;
любых сотрудников организации, оказавших службе безопасности
реальную помощь в выявлении источников угроз информационной
безопасности
12
.
Специальные санкции к конкретным сотрудникам и трудовым
коллективам за допущенные ими нарушения в области соблюдения
установленных правил обеспечения информационной безопасности
применяются по представлению службы безопасности или руководителей
этих коллективов. По характеру управляющего воздействия они делятся на
три группы. Это могут быть:
1. Санкции административного характера, наиболее жесткие по силе
воздействия (например, смещение с занимаемой должности; отказ в
пролонгации трудового договора; перевод сотрудника на другое рабочее
место, которое позволит перекрыть доступ к конфиденциальной
информации; исключение сотрудника из резерва на выдвижение и т.д.).
2. Санкции экономического характера (среди которых: лишение или
сокращение переменной части должностного оклада (доплаты, надбавки) при
использовании подобных схем основной оплаты труда; лишение или
сокращение премии по итогам квартала для конкретного сотрудника или
всего коллектива структурного подразделения; отмена персональных
социально-экономических льгот и т.д.).
3. Санкции психологического характера (например, индивидуальная
12
Галанцева А.В., Ульянова А.В. информационная безопасность организации или как защитить информацию
от современных угроз//В сборнике: XIX Всероссийская студенческая научно-практическая конференция
Нижневартовского государственного университета Сборник статей. 2017. С. 240
19
беседа с руководителем или представителем службы безопасности
предприятия; обсуждение допущенного сотрудником нарушения на собрании
трудового коллектива подразделения и т.п.)
13
.
Контроль.Субъектами контроля выступают: руководители структурных
подразделений; специалисты службы безопасности и ее внештатные
сотрудники в структурных подразделениях; специалисты частных
детективных агентств, приглашенные для проведения служебных
расследований.Объектами контроля являются два аспекта деятельности
сотрудников организации:
исполнение ими установленных правил обеспечения
информационной безопасности работодателя;
общая лояльность работодателю
14
.
Итак, для организаций, которые заботятся о долгосрочных
перспективах развития, важным является формирование лояльности
персонала.
Лояльность персонала рассматривают как универсальную по
направленности составляющую кадровой безопасности, потому что
отношение работника к собственной организации является фактором,
который либо укрепляет, либо разрушает систему информационной
безопасности компании.Работники с лояльным отношением к компании
намного более устойчивы к «соблазнам»: их сложно переманить в другую
организацию, склонить к сотрудничеству с конкурентами, мошенничеству и
злоупотреблению полномочиями. Лояльные сотрудники критически
относятся к коллегам, нарушающим правила организации, тем самым
предупреждая возникновение внутренних угроз информационной
безопасности.
13
Атаманов, Г. А. О банковской безопасности и безопасности банков // право и безопасность . - 2013. - № 1-
2. С. 84
14
Гайстер С.В. неотложные действия в организации после инцидента в сфере информационной
безопасности//Научные записки молодых исследователей. 2017. № 4. С. 53
20
Выводы по главе 1
Информационная безопасность - это безопасность, связанная с
угрозами в информационной сфере. Основная цель информационной
безопасности банка заключается в обеспечении эффективной деятельности
банка путём исключения возможности нанесения ему ущерба.
Наиболее существенные внутренние угрозы информационной
безопасности организации включают в себя действия или бездействие
(умышленные или непреднамеренные) сотрудников, противодействующих
интересам деятельности предприятия, результатом которых может быть
нанесение экономического ущерба компании, потеря информационных
ресурсов, подрыв делового имиджа компании, возникновение проблем в
отношениях с реальными или потенциальными партнерами и т.д.
Игнорирование угроз, связанных с конфиденциальностью информации,
может привести к появлению серьезных убытков и потерь организации. Речь
идет не только о финансовом, но и о репутационном ущербе.
В целях нейтрализации и минимизации внутренних угроз
конфиденциальной информации со стороны собственного персонала
организации целесообразно применять в комплексе: организационные
мероприятия по защите информации, контрольно-правовые меры,
профилактические мероприятия, инженерно-технические мероприятия,
кадровые и психологические мероприятия.
Важнейшим элементом в этом комплексе являются соответствующие
функции управления персоналом организации, а именно: планирование
персонала; организация персонала; мотивация; контроль.
21
Глава 2. Анализ кадровой безопасности ПАО «Сбербанк
России»
2.1.Краткая характеристика деятельности ПАО «Сбербанк»
ПАО «Сбербанк России» сегодня — это кровеносная система
российской экономики, треть ее банковской системы.
На долю лидера российского банковского сектора по общему объему
активов приходится 28,7% совокупных банковских активов (по состоянию на
1 января 2016 года).
Банк является основным кредитором российской экономики и
занимает крупнейшую долю на рынке вкладов. На его долю приходится 46%
вкладов населения, 38,7% кредитов физическим лицам и 32,2% кредитов
юридическим лицам.
ПАО «Сбербанк России» сегодня крупнейший банк РФ — это 12
территориальных банков и более 16 тысяч отделений по всей стране, в 83
субъектах Российской Федерации, расположенных на территории 11 часовых
поясов.
Только в России у ПАО «Сбербанк России» более 110 миллионов
клиентов — больше половины населения страны, а за рубежом услугами
ПАО «Сбербанк России» пользуются около 11 миллионов человек.
ПАО «Сбербанк России», основной учредитель которого –Банк
России, являющийся держателем контрольного пакета акций, а именно на
29.12.2016 года его доля составляла 60,57%. Кроме Банка России,
акционерами ПАО «Сбербанк России» являются юридические и физические
лица.
Другими акционерами Банка являются международные и российские
инвесторы.
Структура акционеров ПАО «Сбербанк России» представлена на
рисунке1.
22
Рисунок 1. Структура акционеров ПАО «Сбербанк……»
ПАО «Сбербанк России» осуществляет свою деятельность на
основании Генеральной лицензии на осуществление банковских операций
№1481 от 11.08.2015 г. Банк имеет генеральную лицензию на осуществление
банковских операций
В спектр услуг банка, предоставляемых клиентам, входят:
кредитование физических и юридических лиц, вклады, банковские карты,
инвестиции и ценные бумаги, банковские переводы, операции с валютными
ценностями и дорожными чеками, операции с драгоценными металлами,
аренда сейфов и пр.
Рассмотрим основные экономические показатели деятельности ПАО
«Сбербанк России».
В течение периода с 01.01.15 г. по 01. 01.17 г. ПАО «Сбербанк»
динамично развивался и достиг увеличения следующих показателей:
1) собственного капитала с 1 534 160 890 тыс. руб. вырос до 2 047 106
324 тыс. руб. (рисунок 3);
23
Рисунок 3. Динамика собственного капитала ПАО «Сбербанк»,
тыс. руб.
Увеличению показателей послужило увеличение объемов приносящих
доход активов и успешно проведенные эмиссии акций, что позволило банку
увеличить размер прибыли, получаемой от использования собственных
средств
2) активы выросли с 2 436 342 тыс. руб. до 9 134 986 тыс. руб. Их рост
произошел в основном за счет кредитования клиентов (рис. 4)
Рисунок 4. Динамика активов ПАО «Сбербанк», тыс. руб.
3) основные средства увеличились, с 24 812 147 тыс. руб. до 42 796
351 тыс. руб. (рисунок 5).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран