Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала(на примере организации ГБУ"Жилищник района Ломоносовский")"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
35
Движение рабочей силы
Показатель
2017
2018
Принято в организации
249
198
Выбыло из организации
250
591
в т.ч.:
по сокращению
8
15
на пенсию
29
53
по собственному желанию
90
90
за нарушение трудовой дисциплины
6
1
перевод
6
314
по другим причинам
11
118
Среднесписочная численность
2911
2518
По результатам анализа можно отметить, что за два последних года
наблюдается тенденция уменьшения количества принятых работников.
Большой процент увольнений связан с уходом работников по собственному
желанию, на это влияют тяжелые условия труда, перемена места жительства,
перевод одного из супругов на новое место работы и другое. На увеличение
текучести кадров повлиял тот фактор, что в течение года проводилась
оптимизация численности работников в соответствие с установленным в
организации лимитом.
По данным таблицы 6 были рассчитаны коэффициенты оборота
учреждения. Результаты расчетов представлены в таблице 7.
Таблица 7
Коэффициенты оборота по УТНГП
Коэффициенты
2017
2018
Общего оборота,%
17,1
31,3
Оборота по приему, %
8,5
7,9
Оборота по выбытию, %
8,6
23,5
Текучести кадров, %
3,3
3,6
Изменение в количестве персонала характеризуется коэффициентом
оборота по приему или увольнению. В 2017 году коэффициент общего
оборота был ниже, чем в 2018 году на 14,2%. Также текучесть кадров была
повышена на 0,3%. Величина этого показателя является достаточно низкой
ввиду улучшения трудовой дисциплины.
36
2.2. Основные проблемные области защиты конфиденциальной информации
в ГБУ «Жилищник района Ломоносовский»
Рассмотрим угрозы организации со стороны собственного персонала:
1. Хищение имущества организации, которое может осуществляться
разными категориями сотрудников. Например, хищение товарно-
материальных ценностей может осуществляться на складе с помощью
списания якобы поврежденной продукции, оборудования и иных ресурсов.
Сотрудники бухгалтерии могут проводить финансовые операции по
фальсифицированным документам. Также при нарушении регламента могут
быть похищены денежные средства, документы или иные ценности из сейфа
организации.
2. Использование ресурсов организации в собственных целях
заключается в том, что сотрудники могут использовать активы организации –
денежные средства, продукцию, транспорт и иные ценности – в личных целях.
Таким рискам подвержен каждый сотрудник, который может использовать
ресурсы сети интернет для личного использования. В результате
конфиденциальные данные организации могут быть скомпрометированы.
Например: отправлены по ошибке посторонним людям.
3. Умышленная порча и уничтожение имущества организации.
Такому риску подвержены сотрудники, у которых есть личные мотивы,
которыми могут быть месть, личная неприязнь к какому-либо сотруднику или
сотрудничество с конкурентами организации.
4. Получение заработной платы за невыполняемую работу. Этот риск
связан с трудовой дисциплиной сотрудников.
5. Шантаж компетентностью этот риск со стороны персонала связан
с тем, что сотрудник считает себя незаменимым в организации. Фактически
сотрудник действительно может быть незаменимым, обладать большим
опытом, долгий срок работать в организации или участвовать в процессах
управления учреждением.
37
6. Шантаж полномочиями возможен в тех случаях, когда
полномочия сконцентрированы у одного или нескольких сотрудников
организации. В этом случае деятельность учреждения может в значительной
степени зависеть от персонала.
7. Торговля коммерческими секретами имеет несколько причин
31
.
Одной из них может быть «социальный инжиниринг», когда конкурирующие
организации проводят работу с сотрудником организации так, что он начинает
вести незаконную деятельность. Также сотрудник изначально может
внедриться в деятельность организации с целью передачи конфиденциальной
информации конкурирующей организации.
8. Дисциплинарные нарушения являются наиболее
распространенным риском среди персонала организации.
9. Создание в коллективе невыносимого морально-психологического
климата.
2.3. Инструменты обеспечения защиты конфиденциальной информации в
организации
Рассмотрим меры, применяемые для минимизации перечисленных
рисков со стороны персонала организации. Противодействием хищению
имущества организации занимается служба безопасности. При этом
наибольшая уязвимость организации связана со свободным доступом в
помещения. На входе в офисное здание специалист службы безопасности
ведет учет всех посетителей здания. При этом записываются паспортные
данные и выдается временный пропуск. Внутри помещения организации
расположены кабинеты сотрудников, которые закрываются на ключ. Ключи
от кабинета есть только у сотрудников, работающих в этом кабинете.
Дубликаты ключей находятся у сотрудника службы безопасности, который
следит за их сохранностью. При этом сотрудники, работающие в кабинетах,
31
Рэдхед К. Управление финансовыми рисками на стратегическом уровне М: ИНФРА-М 2013.
67с.
38
могут отходить от своих рабочих мест, не закрывая кабинет на ключ, что
создает вероятность осуществления риск хищения имущества организации.
Поскольку перемещения персонала внутри помещения организации не
отслеживаются, этот риск находится на высоком уровне.
Риск использования ресурсов организации в собственных целях
является средним по величине, потому что в организации ведется учет всех
материальных ценностей, что ведет к контролю за их использованием
32
.
Контроль использования ресурсов информационных систем организации
осуществляется с помощью разграничения доступа пользователей к системе и
настройке прав пользователей.
Умышленную порчу и уничтожение имущества организации
проконтролировать в существующей ситуации достаточно сложно, потому что
служба безопасности мало контролирует внутренние помещения организации,
поэтому персонал может совершать ряд действий, направленных на порчу и
уничтожение имущества.
Получение заработной платы за невыполняемую работу
контролируется руководителями структурных подразделений организации.
Они распределяют задачи по сотрудникам и оценивают результаты
выполнения этих задач. Поэтому степень осуществления этого риска
оценивается как средняя.
Минимизация риска шантажом компетентностью также лежит на
руководстве организации и руководителях структурных подразделений.
Именно управляющий персонал учреждения распределяет функциональные
обязанности сотрудников таким образом, чтобы компетенции сотрудников
распределялись равномерно.
Минимизацию риска шантажа полномочиями осуществляют
сотрудники отдела кадров. Они отслеживают распределение полномочий по
32
Дорофеев А.В., Марков А.С. Менеджмент информационной безопасности: основные концепции //
Вопросы кибербезопасности. – 2019. — №1(2). – С. 67-73.
39
руководителям структурных подразделений и ставят в известность
руководителя организации.
Торговля коммерческими секретами является наиболее значимым
риском для организации. Поэтому доступ к информации, составляющей
коммерческую тайну, ограничен. Однако, сотрудники, которые имеют доступ
к такой информации, входят в группу риска.
Дисциплинарные нарушения связаны с систематическими
нарушениями рабочего времени сотрудников. Специалисты службы
безопасности отслеживают систематических нарушителей трудовой
дисциплины. Но поскольку в организации не контролируется время прихода
на работу каждого сотрудника, риск остается.
Риск создания в коллективе невыносимого морально-психологического
климата минимизируется работой с кадрами при подборе персонала. Для этого
в ходе собеседования проводится анкетирование и опрос, в ходе которого
устанавливается склонность кандидата к осуществлению указанного риска.
Для оценки перечисленных рисков был проведен анонимный опрос
сотрудников с помощью анкетирования. Бланк анкеты представлен в
Приложении 1. Результаты опроса представлены в таблице 8.
Таблица 8
Результаты анкетирования сотрудников
Наименование
Оценка
Работа сотрудников службы безопасности
Хорошая
Предпосылки для присвоения сотрудниками имущества
организации
63%
Возможность продажи конфиденциальной информации
37%
Возможность небрежного отношения к имуществу предприятия
28%
Возможность заключения договоров и сделок в ущерб
предприятию
26%
Возможность предложения лучших условий работы конкурентами
32%
Подстрекательство сотрудников нанесению вреда организации
18%
Предложения со стороны конкурирующих организаций
9%
Предложения совершения должностного преступления
2%
Возможность нанесения умышленного вреда организации со
стороны сотрудников
12%
Наименование
Оценка
Необходимость в доработке безопасности предприятия
44%
Важность корпоративного досуга
56%
Соответствие квалификации сотрудников занимаемой должности
78%
40
Комфорт работы в коллективе
84%
Наличие причин для недоверия сотрудникам организации
14%
Необходимость более тщательного отбора и проверки
соискателей
54%
Необходимость в тестировании свойств личности
32%
По результатам проведенного анализа можно заключить, несмотря на
результаты проведенного анализа, имеются достаточно высокие предпосылки
для нарушения информационной безопасности организации. При этом
большинство сотрудников проголосовали за ограничение свободного доступа
к помещениям. Второе место среди предложенных мероприятий по
повышению безопасности занимает установка системы видеонаблюдения.
Также сотрудники организации отмечают необходимость в более тщательном
отборе и проверки соискателей, а 32% опрошенных сотрудников считают
необходимым проведения тестирования свойств личности при приеме на
работу для обеспечения положительного психологического климата в
коллективе.
Теперь рассмотрим инженерно-технические методы обеспечения
безопасности организации. Согласно уставу компании ответственным лицом,
отвечающим за информационную безопасность организации, является
руководитель ИТ-отдела. Рассмотрим более подробно перечень средств и мер
обеспечения защиты информационных активов организации.
Информационная безопасность компании регламентируется
следующими документами
33
:
1. Положение об использовании сети Интернет и электронной почты.
2. Положение об использовании парольной защиты.
3. Приказ «Об использовании сети интернет и электронной почты».
4. Приказ «Об использовании парольной защиты».
5. Согласие на обработку персональных данных.
33
Каракеян, В. И. Надзор и контроль в сфере безопасности : учебник для академического
бакалавриата / В. И. Каракеян, Е. А. Севрюкова ; под общ. ред. В. И. Каракеяна. — М. : Издательство Юрайт,
2018. — 397 с. — (Серия : Бакалавр. Академический курс). — ISBN 978-5-9916-8837-6. — Режим доступа:
www.biblio-online.ru/book/D6070C0C-BB00-4106-813D-8B81B9E91D76.
41
6. План работы по защите информации.
На основании вышеизложенного можно сделать вывод о том, что
несмотря на существование внутренних документов по обеспечению
информационной безопасности организации, требования, содержащиеся в
этих документах, выполняются на среднем уровне. Также необходимо
провести ряд работ по усилению защиты информационных активов
организации.
Программными продуктами, направленными на обеспечение
информационной безопасности организации, являются:
1. SIEM-система «КОМРАД».
2. Антивирусное программное обеспечение «Nod32» со встроенным
брандмауэром.
На основании изложенной информации можно заключить, что
обеспечение информационной безопасности организации находится на низком
уровне. Программное обеспечение, используемое для обеспечения
информационной безопасности, защищает не от всех видов угроз, а только от
вирусных атак, установки вредоносного программного обеспечения и
неправомерных действий пользователей персональных компьютеров.
Компании следует уделить внимание ограничению доступа как к
информационным активам, к которым относятся документы и данные
информационных систем, так и к помещениям предприятия. Поскольку
предприятие имеет большие масштабы и холдинговую структуру,
специалистам службы безопасности необходимы более прогрессивные методы
обеспечения информационной безопасности, например:
1. Система видеонаблюдения позволит контролировать доступ ко
всем помещениям организации в режиме реального времени.
2. Вместо журналов посещений более целесообразно использовать
турникеты с жетонами, которые можно выдавать как посетителям, так и
сотрудникам. С помощью жетонов будет ограничен доступ к тем
помещениям, которым запрещен доступ конкретному сотруднику. Это
42
позволит сократить количество персонала обеспечивающих пропускной
режим и перевести их на контроль за системами видеонаблюдения.
Выводы по главе 2
ГБУ «Жилищник района Ломоносовский»осуществляет управление
эксплуатацией жилого имущества. Анализ состава и структуры кадров
выявила, что в организации наблюдается незначительные изменения в уровне
образования персонала. Количество работников со стажем работы до трех лет
имеет тенденцию к снижению, что связано с оптимизацией численности
персонала. В ходе работы рассмотрела проблемные области защиты
конфиденциальной информации и проанализировала способы защиты такой
информации. В результате была установлена необходимость
совершенствования методов обеспечения конфиденциальной информации.
43
Глава 3. Рекомендации по повышению степени защищенности
ГБУ «Жилищник района Ломоносовский» в плане
информационной безопасности
3.1. Рекомендации по совершенствованию системы информационной
безопасности со стороны собственного персонала
Методы, предназначенные для совершенствования системы
информационной безопасности со стороны собственного персонала, можно
разделить на две категории
34
:
1. Инженерно-технические методы.
2. Организационные методы.
К инженерно-техническим средствам методам информационной
безопасности относится установка физических объектов, механических,
электрических и электронных устройств, элементов конструкции зданий,
средств пожаротушения и других средств, которые обеспечивают следующие
факторы защиты организации
35
:
защиту территории и помещений компьютерных систем (КС) от
проникновения нарушителей;
защиту аппаратных средств КС и носителей информации от
хищения;
предотвращение возможности удаленного (за пределами
охраняемой территории) видеонаблюдения (подслушивания) за работой
персонала и функционированием технических средств КС;
предотвращение возможности перехвата побочных
электромагнитных излучений и наводок, вызванных работающими
техническими средствами КС и линиями передачи данных;
организацию доступа в помещения КС сотрудников;
контроль над режимом работы персонала КС;
34
Федеральный закон «Об информации, информационных технологиях и о защите информации» №
149-ФЗ (принят Государственной Думой 08.07.2006г.) (с изменениями от 29.07.2017 г.)
35
Коркина Г.М., Кузнецова Я.В. Актуальные угрозы экономической безопасности – Екатерингбург.:
УФУ им. Б. Ельцина, - 2015. – 99с.
44
контроль над перемещением сотрудников КС в различных
производственных зонах;
противопожарную защиту помещений КС;
минимизацию материального ущерба от потерь информации,
возникших в результате стихийных бедствий и техногенных аварий
36
.
Основу инженерно-технических средств защиты информации
составляют технические средства охраны, которые образуют первый рубеж
защиты КС и являются необходимым, но недостаточным условием
сохранения конфиденциальности и целостности информации в КС
37
.
Организационные методы защиты информационной безопасности
организации являются основой для системы защиты информации
38
.
Организационные методы представляют собой четкие инструкции не только
по административным мерам защиты, но и инженерно-техническим методам.
Комплекс организационных мер защиты должен включать
мероприятия, направленные на совершенствование системы управления
кадровой безопасностью и повышению лояльности со стороны сотрудников.
Необходимо разработать систему мотивации персонала, которая позволит
снизить показатели текучести кадров и дать ощущение значимости каждому
сотруднику предприятия. Опишем комплекс организационных мер защиты
предприятия со стороны собственного персонала
39
:
1. Регулирование взаимоотношений сотрудников с помощью
создания положений о структурных подразделениях организации и
должностных инструкций.
36
Методы организации защиты информации: учебное пособие для студентов 3–4 курсов всех форм
обучения направлений подготовки 230400.55, 230701.51, 090300.65, 220100.55 / Ю. Ю. Громов и др. – Тамбов:
Изд-во ФГБОУ ВПО «ТГТУ», 2015. – 316с.
37
Крылов В. В. Расследование преступлений в сфере информации. – М.: Городец, 2018. – 264 с.
38
Организационное и правовое обеспечение информационной безопасности : учебник и практикум
для бакалавриата и магистратуры / Т. А. Полякова, А. А. Стрельцов, С. Г. Чубукова, В. А. Ниесов ; под ред. Т.
А. Поляковой, А. А. Стрельцова. — М. : Издательство Юрайт, 2018. — 325 с. — (Серия : Бакалавр и магистр.
Академический курс). — ISBN 978-5-534-03600-8. — Режим доступа : www.biblio-online.ru/book/D056DF3D-
E22B-4A93-8B66-EBBAEF354847
39
Жигулин Г.П. Организационное и правовое обеспечение информационной безопасности, – СПб:
СПбНИУИТМО, 2014. – 173с.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран