Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала(на примере организации ГБУ"Жилищник района Ломоносовский")"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
15
2. Наличие законодательных препятствий и технических проблем на
пути пользовательской криптографии, которая является основным средством
обеспечения конфиденциальности информации.
Принимая во внимание интересы различных категорий субъектов
информационных отношений, можно сделать вывод о том, что для
большинства пользователей информационных систем важным является
доступность информации. На следующем месте стоит целостность
информации. Однако конфиденциальность также входит в сферу интересов
многих субъектов и пользователей информационных систем.
1.2 Классификация угроз информационной безопасности организации
со стороны ее персонала
Персонал организации имеет возможность деструктивного воздействия
на информационную безопасность организации
11
. Именно он может стать
причиной возникновения опасной ситуации. При этом разрушающее
воздействие персонала на информационную безопасность организации может
оказать более мощный эффект из-за ассоциированного взаимодействия и
взаимного усиления его источников, к которым относятся конкуренты,
группы влияния.
Сущность субъектно-объектных отношений кадровой безопасности
позволяет сделать вывод о том, что основу таких отношений составляют
угрозы безопасности, которые реализуются субъектом угроз по отношению к
объекту безопасности, которыми выступают ресурсы организации
(материальные, человеческие, информационные и т.д.)
12
. В этом случае
персонал организации выступает одновременно в роли и субъекта, и объекта
угроз. Поэтому угрозы информационной безопасности организации имеют
двухвекторный, встречный характер
13
. На рисунке 1 представлена схема
11
Бадалова А.Г. Управление кадровыми рисками на предприятии – М.:Российское
предпринимательство, 2015. – 81с.
12
Бек У. Лидер и группа. Структура организации – М.: Альфа, 2014. – 201с.
13
Кравченко, С. А. Социология риска и безопасности : учебник и практикум для академического
бакалавриата / С. А. Кравченко. — М. : Издательство Юрайт, 2018. — 302 с. — (Серия : Бакалавр и магистр.
16
субъектно-объектных отношений информационной безопасности, когда
персонал является субъектом угроз.
Если рассматривать персонал организации как субъект угроз,
объектами безопасности будут являться ресурсы организации
(информационные, интеллектуальные, материальные и пр.)
14
. В таком случае к
субъектам угроз информационной безопасности, помимо сотрудников
организации, будут относиться также соискатели вакантных должностей, а
также бывшие сотрудники организации.
Рисунок1. Схема субъектно-объектных отношений, когда персонал
является субъектом угроз
15
Мотивацией бывших сотрудников организации может стать обида,
раздражение и жажда мести
16
. Поэтому после увольнения бывшие сотрудники
могут предпринимать действия, направленные против компании, например:
Оспаривание решений руководителей компании в суде;
Публикацию или распространение негативной информации о
деятельности организации;
Академический курс). — ISBN 978-5-534-00750-3. — Режим доступа : www.biblio-online.ru/book/7734E092-
35E1-4F6E-932D-1B8BF7FE3D08
14
Смагулов А.М. Воздействие кадровых рисков на стратегию управления персоналом в организации
– М.: Терра – 2014. – 170с.
15
Скляренко А. Угрозы конфиденциальности информации, связанные с персоналом // Бизнес и
безопасность. – 2014. — №1. – С.92.
16
Яницкий О.Н. Социология риска: ключевые идеи – М.: Мир – 2014. – 69с.
17
Осуществление физической расправы над лицами, которых
бывший сотрудник считает виновными в своих проблемах;
Уничтожение документов, которые необходимы для продолжения
деятельности организации;
Передача важных данных конкурентам и т.д.
Иногда угрозу для организации составляют соискатели вакантных
должностей
17
. Они могут являться представителями конкурирующих
организаций или криминальных структур. Поэтому персонал организации
можно рассматривать в качестве объекта безопасности. Субъектами угроз в
этом случае могут выступать работодатели, криминальные структуры,
социальное окружение и т.д. Схема субъектно-объектных отношений в этом
случае представлена на рисунке 2.
Рисунок 2. Схема субъектно-объектных отношений, когда
персонал является объектом угроз
На основании вышеизложенного можно сделать заключение, что
персонал организации, как объект кадровой безопасности, обладает
двойственной природой
18
. С одной стороны, необходимо обеспечивать защиту
персонала от внешних угроз, а с другой, персонал может сам являться
17
Цветкова И.И. Классификация кадровых рисков // Экономика и управление развитием на
предприятии – М.: - ИНФА-М – 2013. – 361с.
18
Зарубина, Н. Н. Экономическая социология: учебник и практикум для академического
бакалавриата / Н. Н. Зарубина. — 3-е изд. — М. : Издательство Юрайт, 2018. — 378 с. — (Серия : Бакалавр.
Академический курс). — ISBN 978-5-534-00974-3. — Режим доступа : www.biblio-online.ru/book/D53B7992-
386A-4398-8896-5BC8B716D710
18
источником угроз и опасностей. При этом в качестве субъектов и источников
угроз кадровой безопасности одновременно выступают как персонал, который
обладает возможностью деструктивной активности в отношении ресурсов
организации, так и сама организация (вернее, неэффективная система
обеспечения безопасности, управления персоналом), а залогом обеспечения
кадровой безопасности является сбалансированность жизненно важных
интересов всех участников социально-трудовых отношений. С позиции
обеспечения кадровой безопасности важной задачей представляется
систематизация основных угроз со стороны персонала организации и в его
адрес, реализация которых может нанести потенциальный или реальный
ущерб
19
. Это требует формирования совокупности опасных факторов
(определения угроз кадровой безопасности организации, источников их
возникновения), которые нарушают кадровую безопасность.
С точки зрения обеспечения информационной безопасности, важно
систематизировать основные угрозы со стороны сотрудников предприятия и в
его адрес, реализация которых может нанести потенциальный или реальный
ущерб
20
. Для этого нужно выделить совокупность факторов, которые
нарушают информационную безопасность предприятия. Угрозы
информационной безопасности предприятия со стороны персонала разделяют
по ряду факторов, к которым относятся:
источник возникновения;
виды деструктивной направленности угроз;
последствиями реализации угроз.
Классификация угроз безопасности организации со стороны персонала
по перечисленным признакам представлена на рисунке 3.
19
Мельникова, Е. И. Формы утечки информации, составляющей коммерческую тайну, и управление
персоналом предприятия в целях обеспечения информационной безопасности [Текст] /Е. И. Мельникова.
//Юридический мир. -2016. — № 12. — С. 40 — 43.
20
Суворова, Г. М. Психологические основы безопасности : учебник и практикум для
академического бакалавриата / Г. М. Суворова. — 2-е изд., испр. и доп. — М. : Издательство Юрайт, 2018. —
162 с. — (Серия : Бакалавр. Академический курс). — ISBN 978-5-534-00144-0. — Режим доступа :
www.biblio-online.ru/book/CAB7A46B-EF14-4675-AC5B-17A0493390BE
19
Рисунок 3. Классификация угроз со стороны персонала
21
Рассмотрим классификацию угроз информационной безопасности
организации со стороны собственного персонала. Угрозы информационной
безопасности со стороны собственного персонала разделяют по ряду
признаков. Классификация угроз информационной безопасности организации
со стороны собственного персонала представлена на рисунке 4.
21
Скиба В., Курбатов В. Руководство по защите от внутренних угроз информационной
безопасности. – М.,Спб.: Издательство Питер, 2018. – 320 с.
20
Классификация угроз информационной
безопасности со стороны персонала
Угроза безопасности
сотрудников организации
Угроза безопасности
организации со стороны
собственного персонала
По целевой
направленности
Угрозы информационной
безопасности
Угрозы имущественной
безопасности
По характеру
потерь от
реализованных
угроз
Угрозы материального
характера
Угрозы нематериального
характера
По
экономическому
признаку
Потенциальные угрозы
Реализуемые угрозы
По вероятности
практической
реализации
Реализованные угрозы
Рисунок 4. Классификация угроз ИБ со стороны персонала
В зависимости от целевой направленности различают следующие
угрозы:
Угроза безопасности сотрудников организации, поскольку
сотрудники компании могут стать объектами переманивания, вербовки,
шантажа, угроз и прямых покушений;
Угроза безопасности организации со стороны ее собственных
сотрудников, которые в силу своей безответственности или злого умысла
способны нанести ущерб ее имущественным и неимущественным интересам.
В зависимости от признака характера потерь от реализованных угроз
различают следующие виды угроз:
1. Угрозы информационной безопасности, которые связаны с
выполнением функциональных обязанностей персонала. Такие угрозы
реализуются в форме разглашения конфиденциальной информации, а также
21
искажения или уничтожения любых сведений и баз данных, используемых
организацией в своей деятельности.
2. Угрозы имущественной безопасности, которые связаны с
деятельностью персонала. Такие угрозы реализуются в форме хищения или
умышленного повреждения различных элементов имущества организации – от
элементов основных фондов до наличных денежных средств.
По экономическому признаку угрозы со стороны персонала делятся на
следующие типы:
Угрозы материального характера, которые наносят организации
прямой и легко исчисляемый финансовый ущерб, например, похищенные
денежные средства и товарно-материальные ценности, сорванный контракт,
примененные штрафные санкции;
Угрозы нематериального характера, точный размер ущерба от
реализации которых обычно невозможно точно определить, например,
сокращение обслуживаемого рынка, ухудшение имиджа организации в глазах
ее клиентов и деловых партнеров, утеря ценного специалиста.
По признаку вероятности практической реализации выделяют
следующие виды угроз:
Потенциальные угрозы, практическая реализация которых на
конкретный момент имеет лишь вероятностный характер (соответственно, у
субъекта управления есть время на их профилактику или подготовку к
отражению);
Реализуемые угрозы, негативное воздействие которых на
деятельность субъекта управления находится в конкретный момент в
различных стадиях развития (соответственно, у субъекта имеются шансы на
их оперативное отражение в целях недопущения или минимизации конечного
ущерба);
Реализованные угрозы, негативное воздействие которых уже
закончилось и ущерб был фактически нанесен (соответственно, субъект
22
управления имеет возможность лишь оценить ущерб, выявить виновников и
подготовиться к отражению подобных угроз в дальнейшем).
1.3 Основные методы защиты конфиденциальной информации
Для того чтобы организовать противодействие угрозами
информационной безопасности предприятия со стороны персонала
необходимо использовать ряд прикладных процедур и методов. Для
профилактики угроз применяют
22
:
организацию тщательного отбора кандидатов на трудоустройство
в целях заблаговременного отсева лиц, чьи личностные качества или
автобиографические данные делают их особенно уязвимыми для вербовки или
шантажа;
проведение обучения сотрудников правилам служебного и
внеслужебного поведения, исключающего возможность их последующего
шантажа
23
;
проведение специального обучения сотрудников правилам
поведения в случае попыток их вербовки, шантажа, или декларации угроз;
осуществление постоянного контроля над сотрудниками,
занимающими рабочие места, наиболее опасные с позиции рассматриваемой
угрозы (имущественное положение, образ жизни, новые привычки, стиль
поведения, психологическое состояние и т.п.);
проведение специальных служебных проверок сотрудников, в
отношении которых у руководителя организации или службы безопасности по
результатам оперативного контроля появились обоснованные подозрения.
Для того, чтобы осуществить пресечение угроз и наказание их
виновников применяются следующие методы
24
:
22
Булонова Е.Н. Определение понятия кадрового риска - Управление персоналом. Ученые записки
СПб: Академия управления персоналом, – 2014. - 162с.
23
Доминяк В. Организационная лояльность: основные подходы//Менеджер по персоналу. – 2016.
№4.– С. 34 – 40.
24
Кузнецова Н.В. Угрозы кадровой безопасности организации М.: Известия, – 2016. – 88с.
23
перевод сотрудника, чья потенциальная лояльность работодателю
вызывает обоснованные сомнения, на другое рабочее место, объективно
неинтересное для потенциальных субъектов угрозы;
мотивация сотрудника, своевременно проинформировавшего
службу безопасности о попытке его вербовки или угроз в его адрес (при
обязательной проверки достоверности этих фактов);
освобождение сотрудника от ответственности за уже допущенные
нарушения, ставшие поводом для шантажа, в случае своевременного
информирования службы безопасности об этой попытке (при тяжелых
нарушениях такой сотрудник, несет ответственность в минимально
возможном объеме);
увольнение сотрудника, ставшего «агентом влияния» субъекта
рассматриваемой угрозы, в случае подтверждения его вины;
использование завербованного сотрудника в качестве источника
дезинформации, с последующим его увольнением;
использование предусмотренных законом методов уголовного
преследования виновных сотрудников (например, коррумпированного
чиновника или соучастника ограбления).
Также для противодействия угрозам информационной безопасности со
стороны персонала применяются DLP-системы
25
. DLP-системы представляют
собой программные продукты, которые предназначены для защиты
организации от утечек конфиденциальной информации. «DLP» означает «Data
Leak Prevention» - предотвращение утечек данных.
DLP-системы осуществляют анализ всей исходящей и входящей
информации, к которой относится не только интернет-трафик, но и ряд других
информационных потоков: документы, которые выносятся за пределы
защищаемого контура безопасности на внешних носителях, распечатываемые
на принтере, отправляемые на мобильные носители через Bluetooth и т.д.
25
Балдин К.В. Информационные технологии в менеджменте - М.: ИЦ Академия, 2014. - 328 с.
24
Поскольку назначение DLP-систем заключается в препятствовании
утечкам конфиденциальной информации, они обязательно должны включать в
себя встроенные механизмы определения степени конфиденциальности
документа, обнаруженного в перехваченном трафике. Это осуществляется
двумя способами:
1. Анализ специальных маркеров документа.
2. Анализ содержимого документа.
В настоящее время более распространен второй вариант, поскольку он
устойчив перед модификациями, вносимыми в документ перед его отправкой,
а также позволяет легко расширять число конфиденциальных документов, с
которыми может работать система.
Еще одним инструментом, предназначенным для снижения угроз
информационной безопасности организации со стороны персонала, являются
системы контроля и управления доступом (СКУД)
26
. СКУД представляют
собой совокупность программно-аппаратных технических средств
безопасности, имеющих целью ограничение и регистрацию входа-выхода
объектов (людей, транспорта) на заданной территории через «точки прохода»:
двери, ворота, КПП.
Основными функциями СКУД являются:
управление доступом (в том числе на прилегающей парковке):
разграничение прав доступа по времени, точкам и объектам прохода;
разграничение прав пользователей при организации рабочих мест:
возможность задания определенного набора доступных операций, которые
пользователь может выполнять в рамках системы (например, только просмотр
отчетов);
наблюдение в режиме реального времени за событиями,
происходящими в системе: фото и видеоидентификация (вывод на экран
наблюдения изображения проходящих сотрудников);
26
Баранова Е., Бабаш А. Информационная безопасность и защита информации – Москва.: Инфра-М,
2016. – 324 с.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран