Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере ПАО "Сбербанк России")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
64
экрана с конфиденциальным содержимым.
В состав принципов организации учета бумажных документов с
конфиденциальной информацией необходимо добавить следующие:
-принцип комплексности, согласно которому при построении системы
защиты учетных данных необходимо предусматривать проявление всех
видов возможных угроз для банка, включая каналы несанкционированного
доступа к конфиденциальной информации на печатных носителях, и все
возможные для него средства защиты;
принцип безопасности и контроля данных, который предусматривает
защиту ценной печатной информации, путем установления ограничения
пользователей, отнесения ее к информации конфиденциального характера и
введения ограничений при работе с ней.
принцип адекватности: применение вышеуказанных мер защиты
нужно сопоставлять с возможными видами угроз, а средства защиты
информации на печатных носителях должны функционировать в рамках
единого комплекса защиты конфиденциальной информации банка, взаимно
дополняя друг друга в функциональном и техническом аспектах.
Ответственность за защиту данных на печатных носителях,
составляющих коммерческую тайну, следует возлагают не только на службу
безопасности, но и на весь управленческий персонал банка - от руководителя
до технического персонала.
С целью минимизации риска утечки конфиденциальной информации на
бумажных носителях в Тверском отделении №7982 Московского банка ПАО
«Сбербанк России», необходимо принимать соответствующие меры,
дифференцируя их в соответствии с определенными угрозами:
формирование правовых условий защиты информации,
непосредственно в банке, путем разработки нормативно-правовых
документов по защите всех видов информации (документированной,
электронной, а также информации, существует в виде знаний работников
банка), которыми должны регулироваться взаимоотношения банка с его
65
работниками, клиентами и т.д.;
обеспечение контроля за бумажными носителями информации,
прежде всего работниками банка, в части соблюдения ими установленного
режима защиты информации, своевременное реагирование на все нарушения
в защите информации;
внедрение надежной системы документооборота (служебного и
специального делопроизводства), исключающей возможность
несанкционированного доступа к банковским документам, их потери,
уничтожения или модификации;
обеспечение надежной охраны банков с целью исключения
возможности несанкционированного доступа к информации, выноса
документов или их копий;
повышение квалификации персонала в области экономической и
информационной безопасности;
повышение прозрачности отчетности и ужесточение требований к
обеспечению достоверности банковской информации, проведение внешнего
и внутреннего аудита банка.
Выводы по главе 3
Проблему обеспечения и повышения информационной безопасности
ПАО «Сбербанк России» необходимо рассматривать не просто как
разработку отдельных механизмов защиты, а как реализацию комплексного
подхода, включающего систему взаимосвязанных мер экономического,
технического, кадрового и организационного характера.
В целях повышения степени защищенности Тверского отделения
№7982 Московского банка ПАО «Сбербанк России» от угроз
информационной безопасности со стороны собственого персонала
рекомендуется:
1. С технической точки зрения, целесообразно применять системы DLP
(DataLeakagePrevention), которые находят и блокируют
66
несанкционированную передачу конфиденциальной информации по любому
каналу с использованием информационной структуры банка.
2. С целью минимизации риска утечки конфиденциальной информации
на бумажных носителях в Тверском отделении №7982 Московского банка
ПАО «Сбербанк России», необходимо принимать соответствующие меры,
дифференцируя их в соответствии с определенными угрозами:
формирование правовых условий защиты информации,
непосредственно в банке, путем разработки нормативно-правовых
документов по защите всех видов информации (документированной,
электронной, а также информации, существует в виде знаний работников
банка), которыми должны регулироваться взаимоотношения банка с его
работниками, клиентами и т.д.;
обеспечение контроля за бумажными носителями информации,
прежде всего работниками банка, в части соблюдения ими установленного
режима защиты информации, своевременное реагирование на все нарушения
в защите информации;
повышение прозрачности отчетности и ужесточение требований к
обеспечению достоверности банковской информации, проведение внешнего
и внутреннего аудита банка.
67
ЗАКЛЮЧЕНИЕ
Информационная безопасность - это безопасность, связанная с
угрозами в информационной сфере. Основная цель информационной
безопасности банка заключается в обеспечении эффективной деятельности
банка путём исключения возможности нанесения ему ущерба.
Наиболее существенные внутренние угрозы информационной
безопасности организации включают в себя действия или бездействие
(умышленные или непреднамеренные) сотрудников, противодействующих
интересам деятельности предприятия, результатом которых может быть
нанесение экономического ущерба компании, потеря информационных
ресурсов, подрыв делового имиджа компании, возникновение проблем в
отношениях с реальными или потенциальными партнерами и т.д.
Игнорирование угроз, связанных с конфиденциальностью информации,
может привести к появлению серьезных убытков и потерь организации. Речь
идет не только о финансовом, но и о репутационном ущербе.
В целях нейтрализации и минимизации внутренних угроз
конфиденциальной информации со стороны собственного персонала
организации целесообразно применять в комплексе: организационные
мероприятия по защите информации, контрольно-правовые меры,
профилактические мероприятия, инженерно-технические мероприятия,
кадровые и психологические мероприятия.
Важнейшим элементом в этом комплексе являются соответствующие
функции управления персоналом организации, а именно: планирование
персонала; организация персонала; мотивация; контроль.
ПАО «Сбербанк России» сегодня крупнейший банк РФ — это 12
территориальных банков и более 16 тысяч отделений по всей стране, в 83
субъектах Российской Федерации, расположенных на территории 11 часовых
поясов.
Анализ персонала Тверского отделения №7982 Московского банка
68
ПАО «Сбербанк России» показал, что по сравнению с 2015г.в 2017 г.
положение банка улучшилось. В 2017 году в банке работают 12 человек. Все
специалисты, имеют высшее образование. По возрастному признаку весь
персонал находится в возрасте от 25 до 35 лет.
Основную долю работников составляют лица, проработавшие в банке
от года до трех-41,7 %. Доля сотрудников, проработавших до 1 года,
составляет 33,3 % от общего числа работников. Сотрудники, проработавшие
до 5 лет, составляют 8,3 % от общего числа, наиболее низкий показатель.
Количество выбывшего персонала с каждым годом уменьшается. В
2015 году это 8 человек, а в 2017 году за тот же период 3 человека это на 5
человек меньше. Таким образом это говорит о том что, Тверское отделение
№7982 Московского банка ПАО «Сбербанк России» обладает достаточно
высоким кадровым потенциалом.
К числу причин возможного возникновения угроз информационной
безопасности Тверское отделение №7982 Московского банка ПАО
«Сбербанк России» можно отнести недостатки системы управления
персоналом:
-недостаточное обучение безопасности,
-неосведомленность в вопросах безопасности,
-отсутствие механизмов мониторинга,
-отсутствие политик в области корректного использования средств
телекоммуникаций и передачи сообщений,
-отсутствие отмены прав доступа при увольнении, отсутствие
процедуры, гарантирующей возврат ресурсов при увольнении,
-немотивированный или недовольный персонал, безнадзорная работа
внешнего персонала или персонала, работающего в нерабочее время.
В ПАО «Сбербанк России» проводится профилактика всех типов
угроз со стороны персонала банка. При этом данная работа имеет как
недостатки так и положительные моменты.
Недостатками являются:
69
-недостаточное обучение и неосведомленность о безопасности
-отсутствие механизмов мониторинга и политики в области
корректного использования средств телекоммуникаций и передачи
сообщений
-отсутствие отмены прав доступа при увольнении,
отсутствие процедуры, гарантирующей возврат ресурсов при
увольнении
Достоинства:
- проводятся регулярные совещания, тренинги с лицами, которые
имеют доступ к конфиденциальной информации;
- в Тверском отделение №7982 Московского банка ПАО «Сбербанк
России» внедрен комплексный механизм мониторинга информационной
безопасности угроз со стороны сотрудников;
- в банке исключена безнадзорная работа приглашенных работников
по аутсорсиснгу или персонала работающего в нерабочее время
(сверхурочно).
Таким образом, в ПАО «Сбербанк России» выстроенная целостная
система защиты информации от угроз со стороны собственного персонала.
Недостатков данная система не имеет. При этом, как и любую систему
защиты информации, её необходимо модернизировать, используя
современные технологии.
Проблему обеспечения и повышения информационной безопасности
ПАО «Сбербанк России» необходимо рассматривать не просто как
разработку отдельных механизмов защиты, а как реализацию комплексного
подхода, включающего систему взаимосвязанных мер экономического,
технического, кадрового и организационного характера.
В целях повышения степени защищенности Тверского отделения
№7982 Московского банка ПАО «Сбербанк России» от угроз
информационной безопасности со стороны собственого персонала
рекомендуется:
70
1.С технической точки зрения, целесообразно применять системы DLP
(DataLeakagePrevention), которые находят и блокируют
несанкционированную передачу конфиденциальной информации по любому
каналу с использованием информационной структуры банка.
2. С целью минимизации риска утечки конфиденциальной информации
на бумажных носителях в Тверском отделении №7982 Московского банка
ПАО «Сбербанк России», необходимо принимать соответствующие меры,
дифференцируя их в соответствии с определенными угрозами:
формирование правовых условий защиты информации,
непосредственно в банке, путем разработки нормативно-правовых
документов по защите всех видов информации (документированной,
электронной, а также информации, существует в виде знаний работников
банка), которыми должны регулироваться взаимоотношения банка с его
работниками, клиентами и т.д.;
обеспечение контроля за бумажными носителями информации,
прежде всего работниками банка, в части соблюдения ими установленного
режима защиты информации, своевременное реагирование на все нарушения
в защите информации;
повышение прозрачности отчетности и ужесточение требований к
обеспечению достоверности банковской информации, проведение внешнего
и внутреннего аудита банка.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран