Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала ОБСУСО «Кинешемский психоневрологический интернат «Новинки»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
54
государственных органов исполнительной власти Ивановской области в сфере
социальной защиты населения.
На начало 2016 г. доля сотрудников ОБСУСО «КПНИ « Новинки »,
имеющих высшее образование, составила 55,8% (оставшиеся 44,1% составляли
в основном младший медицинский персонал).Для сравнения: на начало 2015 г.
доля сотрудников ОБСУСО «КПНИ « Новинки », имеющих высшее
образование, составила 55,2% (оставшиеся 44,7% составляли в основном
младший медицинский персонал). Структура персонала ОБСУСО « КПНИ
«Новинки» по уровню образования улучшилась: так удельный вес сотрудников,
имеющих высшее образование, увеличился на 0,65% за два года.
Система мотивации и оплаты труда разработана с учётом различных
показателей, таких как категории должностей, результативность деятельности
структурных подразделений. Размер заработной платы сотрудников зависит от
уровня ответственности и сложности выполняемой ими работы , влияние их
труда и квалификации на основные результаты деятельности учреждения.
За последние 3 года в ОБСУСО «КПНИ «Новинки» была создана
современная система управления персоналом, в то время как коллектив
учреждения изменился как по своему составу, так и по основным
характеристикам:
- повысился образовательный уровень персонала: увеличилось удельный
вес и количество сотрудников, имеющих высшее образование;
- существенное омоложение кадров этому свидетельствует что, на
протяжении анализируемого периода снизился средний возраст сотрудников с
41 до 34 лет.
Конфиденциальные документы ведутся на автоматизированных рабочих
местах, отвечающих требованиям информационной безопасности.
Отпечатанные и подписанные документы передаются для регистрации
работнику, осуществляющему их учет.
55
Практика противодействия угрозам информационной безопасности
ОБСУСО «КПНИ «Новинки» со стороны собственного персонала показала,
что:
Для того, чтобы обеспечить физическую сохранность конфиденциальных
документов, составляющей коммерческую, клиентскую тайну , служебную
информацию ограниченного доступа, и предотвратить разглашения
содержащихся в них сведений, в ОБСУСО «КПНИ « Новинки » действует
порядок обязательного их учета, хранения , уничтожения и ответственности
работников, допущенных к работе с ними.
В следствии проведенного анализа динамики кадрового потенциала
ОБСУСО « КПНИ «Новинки» и практическое применение действий по
обеспечению защиты конфиденциальной информации учреждения от угроз со
стороны собственных безответственных и нелояльных сотрудников, выявлены
проблемные места в области защиты информации , без ликвидации которых
нельзя говорить о полном обеспечении безопасности конфиденциальной
информации учреждения от угроз, исходящих со стороны безответственных и
нелояльных сотрудников.
56
ГЛАВА 3. РЕКОМЕНДАЦИИ ПО ПОВЫШЕНИЮ СТЕПЕНИ
ЗАЩИЩЕННОСТИ ОБСУСО «КИНЕШЕМСКИЙ
ПСИХОНЕВРОЛОГИЧЕСКИЙ ИНТЕРНАТ «НОВИНКИ» ОТ УГРОЗ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
3.1 . Рекомендации по повышению степени защиты информации
передаваемой в устной форме
Главная роль при организации защиты информации в устной форме,
непосредственно, отводится кадровой работе. Специалисты в сфере защиты
информации считают, что сохранение конфиденциальных сведений ,
получаемых в устной форме, на 90% зависит от того как правильно подобраны,
распределены и воспитаны кадры . Данную работу с кадрами необходимо
начинать с первого дня приема сотрудника на работу.
При приеме на работу — собеседование по предварительно
разработанным вопросникам. В результате беседы определяются знания по
специальности, некоторые черты, характеризующие интеллект, эрудицию, такт,
сообразительность , логику мышления, свойства нервной системы и другие
особенности.
В период испытательного срока — систематическое наблюдение за
поведением и деятельностью работника. Результаты наблюдений фиксируются
руководителем структурного подразделения. Проверка в этот период может
также производиться при помощи эксперимента, в ходе которого, работнику
искусственно создаются различные ситуации, и оценивается целесообразность
его поведения при этом.
В период работы — проведение периодических аттестаций сотрудников с
целью определения их деловых качеств и соответствия занимаемым
должностям.
Также необходимо ограничивать доступ к конфиденциальной
информации. Работа, должно быть, организована таким образом, чтобы каждый
сотрудник имел доступ только к той информации, которую он использует в
процессе выполнения своих прямых служебных обязанностей . Конечно же,
57
данный метод не сможет полностью защитить от возможной утечки
информации, т.к. несколько сотрудников могут работать с одной и той же базой
данных, в которой находиться конфиденциальная информация , но даст
возможность минимизировать возможный ущерб, нанесенный учреждению.
Немаловажным в работе с кадрами является проведение воспитательной
работы и мотивации персонала учреждения . В связи с этим целесообразно
использовать всевозможное стимулирование заинтересованности сотрудников
и периодическое вознаграждение сотрудников за успехи по защите
конфиденциальной информации. Например, такие как, персональные надбавки
к заработной плате, тем сотрудникам , которые непосредственно работают с
конфиденциальной информацией.
По результатам анализа , главной задачей администрации ОБСУСО
«КПНИ « Новинки » является доведение до каждого сотрудника об объемах
доверенной ему информации, за безопасность которой он несет личную
ответственность, понимание сути, характера и ценности данных, утечка ,
повреждение и уничтожение которой может повлечь серьезные последствия.
По моему мнению, особое внимание нужно уделить обучению хранению и
защите конфиденциальной информации.
Немаловажную роль играет умение правильного ведения разговора с
другими сотрудниками. Сотрудник должен четко разделять и понимать, какую
информацию он имеет право сообщить, а какую - нет. Так, например , при
неформальном общении между сотрудниками различных структурных
подразделений на территории учреждения или служебном транспорте.
Исходя из того что существует хоть какая -то вероятность перехвата
речевой информации при разговорах конфиденциального характера с помощью
внедрения заложенных устройств, акустических , виброакустических средств,
противодействие такого рода угрозам должно осуществляться всеми
доступными средствами и методами. В частности, в процессе защиты передачи
устной информации посредством линий телекоммуникаций ОБСУСО «КПНИ
58
«Новинки» целесообразно применять методы аналогового скремблирования и
дискретизации речи с последующим шифрованием.
Для ОБСУСО «КПНИ «Новинки» целесообразно предложить следующие
рекомендации:
- проведение профилактического контроля, включающего плановые и
внеплановые проверки , в процессе которых служба безопасности проверяет
соблюдение в структурных подразделениях правил работы с
конфиденциальной информации , а также работоспособность технических
средств защиты . Пример инструкции по обеспечению сохранности
конфиденциальной информации представлен в приложении 1.
- разработать и принять внутренние акты , в которых будет установлен
перечень данных , которые составляют конфиденциальную информацию,
порядок доступа к данной информации, правила использования информации и
позволит предотвратить незаконное разглашение;
- заключение дополнительных соглашений к трудовому договору о
неразглашении конфиденциальных сведений , которые устанавливают для
сотрудников определенные ограничения в работе и в случае увольнения, тем
самым ограничивая возможности утечки информации . Пример соглашения о
неразглашении коммерческой тайны представлен в приложении 2;
- ввести определенные штрафные санкции за нарушение соблюдения
установленных правил в учреждении для обеспечения информационной
безопасности : смещение с занимаемой должности, перевод сотрудника на
другое рабочее место, увольнение.
Вопрос безопасности информации нужно рассматривать как реализацию
системного подхода, включающего комплекс взаимосвязанных мер , которые
должны совершенствоваться и расширятся. Поэтому внедрение определенных
условий безопасности информации в том случае, когда используются
телекоммуникации, сотрудники соблюдают регламент внутренних
нормативных актов, а также достижение конфиденциальности устной
59
информации позволят повысить эффективность системы информационной
безопасности.
3.2 . Рекомендации по повышению степени защиты информации на
бумажных носителях
Контролировать бумажные носители сложнее , чем электронные. Такое
действие как отправка на печать документа не могут контролировать
действующие средства защиты от утечек информации . При этом
конфиденциальная информация может легко выйти из- под контроля. Любая
утечка на бумажном носителе - это намеренная ошибка сотрудника или сбой в
работе программного обеспечения при автоматической распечатке
документации.
Для того чтобы минимизировать вероятность утечек информации на
бумажных носителях и при этом увеличить степень защиты конфиденциальной
информации на печатных носителях, необходимо реализовать следующие
действия по двум ключевым направлениям:
- необходима установка DLP-системы, которая основывается на анализе
потоков данных, переплетающих область защищаемой информационной
системы. При разборе в этом потоке конфиденциальной информации
срабатывает активный элемент системы, и передача сообщения тут же
блокируется;
- разработать комплекс организационных мероприятий по
совершенствованию учета движения бумажных документов с
конфиденциальной информацией.
Целесообразно применить для ОБСУСО «КПНИ « Новинки » DLP-
системы. Распознавание конфиденциальной информации в DLP-системах
производится двумя способами: анализ специально введенных пометок таких
как, гриф секретности документа и анализом контента. В первом случае,
возможно , избежать ложных срабатываний на утечку конфиденциальной
информации на бумажных носителях, создаваемых и выводимых на печать, но
60
потребуется предварительная классификации документов, установка пометок,
сбора сигнатур и т. д . Но при этом методе вероятны пропуски в анализе
конфиденциальной информации, если документ предварительно не прошел
классификацию. Во втором случае возможно ложное срабатывание, но
позволит выявить пересылку конфиденциальной информации не только среди
грифованных документов. В хороших DLP-системах оба способа сочетаются.
Воспрепятствование передаче конфиденциальной информации за
пределы информационной системы является основной задачей DLP-систем.
Данная утечка может быть намеренной или ненамеренной . Практика
показывает, что основная часть всех известных утечек происходит
непреднамеренно и не по злому умыслу , а из- за банальных ошибок,
невнимательности , безалаберности, небрежности сотрудников . Такие утечки
информации очень легко выявить. Остальная часть связана со злым умыслом
операторов и пользователей информационных систем. Понятно, что инсайдеры,
как правило, стараются обойти средства DLP- систем . Исход этого
сопротивления сторон зависит от множества факторов.
Перед DLP-системой также стоять вторичные задачи:
добавление в архив всех пересылаемых сообщений на тот случай
если потребуется расследовать случившийся инцидент;
воспрепятствование передаче за пределы учреждения любой
нежелательной информации;
воспрепятствование передаче нежелательной информации в
автоматизированные системы из-за пределов информационных систем и баз
данных учреждения;
воспрепятствование использования сотрудником информационных
ресурсов учреждения в личных целях;
оптимизация загрузки каналов, экономия;
контроль за присутствием сотрудников на своих рабочих местах;
отслеживание благонадёжности сотрудников, их политических
взглядов, убеждений, сбор компромата.
61
Одной из такой DLP -системы является InfoWatchTrafficMonitor -
автоматизированная система, которая позволяет выявить в потоке данных
конфиденциальные документы, воспрепятствует их утечки и защищает
организации от действий внутренних злоумышленников.
Удобный web-интерфейс решения обеспечивает:
- легкость управления системой;
- доступ к отчетам и оперативным сводкам с любой рабочей станции,
независимоот используемой операционной системы (Windows, Linux, AppleMac
OS) (Приложение 3).
Логика работы системы:
- система собирает и перехватывает любые события, и выявляет в них
утечку информации неправомерные действия сотрудников;
- система анализирует и детектирует конфиденциальные данные в потоке
событий(автоматическое определение категории и тематики);
- реакция на событие (блокировка, уведомление) и определение уровня
угрозы;
- все события хранятся в одном архиве как доказательная база для
расследования инцидентов.
InfoWatchTrafficMonitor защищает коммерческую тайну от утечек:
1. защищает от кражи любую ценную для организации информацию ,
включая коммерческую тайну, интеллектуальную собственность, персональные
данные, стратегические планы, финансовые отчёты и т.д.
2. контролирует все электронные каналы обмена информацией. Система
позволяет автоматически классифицировать всю передаваемую информацию ,
понимать смысл и содержание документов, выявлять в информационном
потоке конфиденциальные данные или подозрительную переписку.
3. контролирует работу сотрудников на рабочих станциях, ноутбуках в
периметре сети и за пределами организации, а также обеспечивает
полноценную защиту от внутренних угроз и утечек через мобильные
62
устройства на базе Android и iOS, а также терминальные среды и тонкие
клиенты CitrixXenApp и Microsoft RDP.
Преимущества данной системы:
1. Анализ данных проходить на очень высокой скорости обработки
данных
Например, производительность технологии «Детектор выгрузок из баз
данных» составляет 54 млн. записей в секунду, что позволяет защищать
большие объемы клиентских баз данных. Заполненные формы анализируются
со скоростью 12,7 млн. знаков в секунду. Это позволяет защищать большой
объем персональных данных, содержащихся вопросниках, анкетах, бланках и
т.д.
2. Ложные срабатывания проходит с минимальной вероятностью
Комбинированные объекты защиты позволяют совмещать технологии для
защиты документов, одновременно соответствующих сразу нескольким
условиям. Например, классифицировать отсканированные договора,
заверенные печатью. Такой подход позволяет точно детектировать
коммерческую тайну в потоке трафика и снижать ложные срабатывания.
3. Высокая точная идентификации нарушителя
Все события хранятся в единой базе, которая может служить юридически
значимой базой при расследовании инцидентов. Специальные инструменты
проведения расследований – граф связей, карточки сотрудников и досье –
позволяют выявлять угрозы на ранней стадии и привлекать нарушителей к
ответственности.
4. Вовлечение всех структурных подразделений
Вовлечение всех подразделений организации в управление
безопасностью корпоративных данных: HR-служба, юридический департамент,
маркетинг, менеджмент – могут определять, кто из сотрудников требует более
плотного контроля и какая информация – особой защиты.
5. Учитывается специфика отрасли
63
Готовые отраслевые решения, которые учитывают особенности
организации: базы контентной фильтрации для организации различных
отраслей: финансовых, страховых компаний, государственных структур.
6. Программа разработана в Российской Федерации
InfoWatchTrafficMonitor включен в реестр отечественного программного
обеспечения и обеспечивает соответствие ряду требований регуляторов:
o №152-ФЗ «О персональных данных»
o №273-ФЗ «О противодействии коррупции»
o Постановление Правительства РФ №1119
o «Об утверждении требований к защите персональных данных при их
обработке в информационных системах персональных данных»
o Приказ №21 ФСТЭК России
o Требованиям Межгосударственного стандарта «Средства
Вычислительной Техники» по 5 классу защищенности.
В частности, целесообразно применить в ОБСУСО «КПНИ «Новинки»
DLP-приложение InfoWatchTrafficMonitor . Эта программа, которая
контролирует содержание всех документов, отправленных на печать. Все
данные перехватываются, содержимое файлов индексируется и хранится в базе
заданный промежуток времени. Образы и тексты распечатанных документов
помещаются в базу данных, индексируются и становятся доступными для
просмотра и анализа. Система позволяет проследить «историю» документов :
кто распечатал, когда, какое количество экземпляров.
Ответственность за защиту данных на бумажных носителях,
составляющих коммерческую тайну, следует, возлагают не только на службу
безопасности, но и на руководителей структурных подразделений учреждения.
С целью минимизации риска утечки конфиденциальной информации на
бумажных носителях ОБСУСО « КПНИ «Новинки»необходимо принимать
соответствующие меры, дифференцируя их в соответствии с определенными
угрозами.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран