Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала(на примере организации ГБУ"Жилищник района Ломоносовский")"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
45
2. Использование властной мотивации, к которой относится создание
приказов, распоряжений и указаний в процессе управления деятельностью
предприятия.
3. Материальное стимулирование выполнения служебных
обязанностей сотрудников предприятия: премирование по результатам
работы, использование для отдела продаж сдельной формы оплаты труда,
использование надбавок за выслугу лет.
4. Стимулирование труда работников с помощью предоставления
социальных гарантий.
Также к организационным мерам относятся меры защиты информации
организации от собственного персонала. Поскольку в результате анализа
методов обеспечения информационной безопасности, используемых в
организации, были выявлены следующие недостатки
40
:
1. Отсутствие индивидуальных учетных записей для каждого
пользователя информационных систем организации.
2. Доступ к ресурсам информационных систем есть у каждого
сотрудника организации.
3. Отсутствие парольной защиты, учетных записей пользователей
каждой информационной системы организации.
4. Отсутствие ограничения доступа к информации, составляющей
коммерческую тайну (под которой понимается технология изготовления
готовой продукции организации).
5. Свободный доступ к помещениям организации для всех
сотрудников.
В комплекс организационных мер должно входить внесение в
Политику безопасности организации требуется внести информацию о
ресурсах организации, к которым относятся:
1. Информационные системы.
40
Коноплева И.А., Богданов И.А. Управление безопасностью и безопасность бизнеса: Учебное
пособие для вузов / Под ред. И.А. Коноплевой – М.: ИНФРА-М, 2012. — 448 с.
46
2. Документы на цифровых и бумажных носителях.
3. Помещения организации.
4. Прочие объекты, подлежащие ограничению доступа.
Для каждого ресурса организации необходимо определить круг лиц,
которым разрешен доступ к указанному ресурсу. Правила доступа для
каждого ресурса необходимо зафиксировать в Политике безопасности.
Касаемо ресурсов информационных систем, необходимо для каждого
раздела информационной системы определить круг лиц, которым разрешен
доступ к указанному ресурсу. Для каждого права доступа необходимо
определить действие, которое пользователь информационной системы может
осуществлять с указанным ресурсом, например:
1. Создание записей.
2. Редактирование записей.
3. Формирование документов.
4. Удаление документов и записей.
5. Просмотр отчетов.
Для устранения недостатка, связанного с отсутствием индивидуальных
учетных записей для каждого пользователя информационных систем
организации необходимо создание учетных записей для каждого сотрудника
организации, которому разрешен доступ к определенным разделам
информационной системы.
Для каждой учетной записи сотрудника организации в
информационной системе необходимо сгенерировать пароль, отвечающий
требованиям надежности. Требования к паролям организации необходимо
изложить в документе «Положение о парольной защите». Также необходимо
организовать регулярное (раз в квартал) требование к пользователю о
создании нового пароля.
Для устранения недостатка отсутствия ограничения доступа к
информации, составляющей коммерческую тайну (под которой понимается
технология изготовления готовой продукции организации) необходимо внести
47
в штатное расписание организации должность инженера-технолога, который
будет отвечать за разработку технологии изготовления готовой продукции. В
настоящий момент этим занимаются маркетологи организации.
Также необходимо осуществить ознакомление сотрудников с
Политикой безопасности организации при приеме на работу. Ответственность
за соблюдение этой меры лежит на сотрудниках отдела кадров. Также
необходимо составить документ, в котором содержатся инструкции по работе
с конфиденциальной информацией и осуществлять ознакомление каждого
сотрудника организации, должность которого предполагает использование
конфиденциальной информации, при приеме на работу с этим документом.
Для организации наиболее эффективной защиты предприятия от
собственного персонала необходимо применить ряд инженерно-технических
методов. Основную угрозу со стороны персонала организации составляет
отсутствие ограничения доступа персонала к помещениям предприятия. Для
устранения этой угрозы необходимо осуществить установку специального
оборудования на «точки входа», а именно: двери, ворота и КПП.
Для организации ограничения доступа к помещениям предприятия, к
которым относятся: кабинеты специалистов, приемная и архив, необходимо
внедрение пропускного режима. Пропускной режим – это совокупность
правил, которыми регламентируется порядок входа и выхода на территорию
объекта и его отдельные участки. Установление пропускного режима
преследует следующие цели:
Отсутствие допуска проникновения на охраняемую территорию и
в режимные помещения посторонних лиц;
Ограничить посещение режимных территорий и помещений
работниками предприятия без служебной необходимости;
Исключение возможности выноса с объекта секретных
материалов, изделий и материальных ценностей без разрешения
соответствующих должностных лиц.
48
При этом необходимо соблюдение того, чтобы пропускной режим не
создавал никаких трудностей для посещения мест проведения специальных
работ и охраняемой территории лицами, которые имеют на это право в связи
со своими служебными или общественными обязанностями
41
.
Для осуществления пропускного режима необходимо выделить
сотрудника, ответственного за хранение ключей и осуществление
пропускного режима. Все посещения помещений, в которых расположены
объекты, содержащие конфиденциальную информацию, должны
фиксироваться в журнале посещений. У каждого сотрудника должен быть
ключ только от того кабинета, в котором он работает. Необходимо обеспечить
отсутствие открытых помещений, без нахождения в них сотрудников.
Сотрудник, ответственный за обеспечение пропускного режима
должен выполнять следующие задачи:
1. Выдачу пропусков.
2. Учет выдачи пропусков в журнале посещений.
3. Контроль за возвратом пропусков.
4. Контроль сохранности запасных ключей от помещений
предприятия.
5. Обеспечивать соблюдение пропускного режима предприятия.
6. Ограничивать доступ к помещениям тех лиц, которым доступ
запрещен.
Также для усиления контроля за персоналом организации необходимо
осуществить внедрение системы видеонаблюдения. Система
видеонаблюдения будет взаимодействовать со СКУД, что создаст
полноценные условия для надежного обеспечения защиты организации со
стороны собственного персонала.
41
Беспалов, В. И. Надзор и контроль в сфере безопасности: учебное пособие для бакалавриата и
магистратуры / В. И. Беспалов. — 4-е изд. — М. : Издательство Юрайт, 2018. — 507 с. — (Серия :
Университеты России). — ISBN 978-5-534-03853-8. — Режим доступа : www.biblio-online.ru/book/C9C85120-
A475-4D77-B4FD-B55F39D30F70
49
С помощью комплекса вышеперечисленных организационных и
инженерно-технических мер можно обеспечить защиту организации от
собственного персонала. Поскольку перечисленные меры позволят ограничить
доступ, назначить ответственных лиц и осуществлять контроль пропускного
режима. Однако персонал компании может осуществлять передачу данных
злоумышленникам с помощью каналов связи, или злоумышленники могут
осуществлять перехват данных, передаваемых по каналам связи. Каналами
связи в этом случае будут:
1. Телефонные линии,
2. Сети передачи данных,
3. Мессенджеры и т.д.
На текущий момент существует столько угроз информационной
безопасности организации, что традиционным средствам защиты, к которым
относятся антивирусное программное обеспечение и брандмауэры, не удается
обеспечить эффективную защиту информации организации. В связи с этим
необходимо обеспечить комплексный подход к процессу обеспечения
информационной безопасности организации, который включает в себя
несколько рубежей защиты, основанных на применении различных
технологий обеспечения безопасности.
Защита персональных данных предполагает действия, направленные на
защиту данных как от внешних угроз, так и от внутренних, поскольку
злоумышленники могут действовать через персонал организации
42
. Для
обеспечения защиты от внешних угроз информационной безопасности
компании используются системы предотвращения вторжений на уровне хоста
(HIPS). Тщательно проведенная настройка такой системы обеспечивает
высокий уровень защиты информации организации. Применение Политики
безопасности, HIPS-системы и других программных средств защиты
информации (например, антивирусного программного обеспечения) помогают
42
Федеральный закон «О персональных данных» № 152-ФЗ (принят Государственной Думой
08.07.2006г.) (с изменениями от 29.07.2017 г.)
50
обеспечить высокий уровень информационной безопасности организации,
поскольку в этом случае компания получает защиту от всех типов
вредоносного программного обеспечения и значительное затруднение работы
злоумышленника по получения несанкционированного доступа к
конфиденциальной информации организации.
Чтобы обеспечить защиту от внутренних угроз информационной
безопасности рамках комплексного подхода, необходимо осуществить
внесение изменений в Политику информационной безопасности, которые
касаются введения чёткой организационной структуры ответственных за
информационную безопасность сотрудников. Также необходимо обеспечить
контроль документооборота и мониторинг действий пользователей
компьютерных систем. Следующим шагом станет ввод механизмов
аутентификации для доступа к информации разной степени важности.
Степень такой защиты зависит от объективных потребностей организации в
защите информации.
Эффективным решением на рынке HIPS-систем является система
«SysWatch Deluxe» от разработчика «SafenSoft». Выбор HIPS-системы был
сделан в пользу этого программного обеспечения потому, что «SafenSoft
SysWatch Deluxe» сочетает в себе высокую степень эффективности
обеспечения информационной безопасности с простотой использования.
Программный продукт включает в себя технологию «V.I.P.O.», в основе
которой лежит драйвер «SafenSoft». Драйвер загружается при запуске
операционной системы и осуществляет перехват вызова системных функций
на уровне нулевого кольца безопасности ядра Windows. Это позволяет HIPS-
системе осуществлять контроль деятельность всех установленных на ПК
приложений.
Отличием этого программного продукта от других HIPS-систем
является использование трехуровневой системы защиты:
51
1. На уровне D.I.C. (Dynamic Integrity Control) система контролирует
запуск неизвестных программ и предотвращает скрытую установку или
выполнение приложений.
2. На уровне D.S.E. (Dynamic Sandbox Execution) создается
изолированная среда для запуска потенциально опасных программных
продуктов.
3. На уровне D.R.C. (Dynamic Resource Control) система
осуществляет контроль файловой активности программного обеспечения и
попыток внесения изменений в системный реестр, а также получения доступа
к внешним устройствам и другим инструментам для предотвращения
вредоносных действий.
HIPS-система «SysWatch Deluxe» обладает следующими системными
требованиями для установки в операционной системе Windows10:
1. Частота процессора от 800 МГц.
2. Оперативная память от 512 Мб.
3. Место на жестком диске от 150 Мб.
На основании вышеизложенного можно заключить, что для
обеспечения информационной безопасности ГБУ «Жилищник района
Ломоносовский» со стороны собственного персонала необходимо
осуществить следующие мероприятия:
1. Создание Положений о структурных подразделениях организации
и должностных инструкций.
2. Использование властной мотивации, к которой относится создание
приказов, распоряжений и указаний в процессе управления деятельностью
предприятия.
3. Применение материального стимулирования сотрудников для
выполнения служебных обязанностей (премирование, надбавки за выслугу
лет, сдельная оплата труда).
4. Предоставление социальных гарантий.
52
5. Внесение изменений в существующую Политику безопасности
изменений, к которым относятся:
перечисление объектов, к которым нужно разграничить доступ;
перечисление лиц, которым разрешен доступ к выделенным
объектам;
перечисление действий, которые указанные лица могут
осуществлять с перечисленными объектами.
6. Создание Положения о парольной защите.
7. Создание учетных записей, в соответствии с Политикой
безопасности, создание уникальных паролей для каждой учетной записи.
8. Создание Соглашения о конфиденциальной информации.
9. Ознакомление сотрудников организации с разработанными
документами.
10. Назначение сотрудника, ответственного за осуществление
пропускного режима.
11. Установка турникетов для ограничения доступа к помещениям
организации.
12. Установка системы видеонаблюдения.
13. Внедрение HIPS-системы «SysWatch Deluxe».
3.2. Оценка эффективности предложенных мероприятий
Расчет экономической эффективности базируется на следующем
утверждении: с одной стороны, нарушения функций защиты
конфиденциальной информации организации влекут за собой нанесение
ущерба, с другой стороны, чтобы обеспечить защиту информации,
необходимо произвести финансовые вложения. Сумма полной ожидаемой
стоимости защиты информации равна сумме произведенных расходов на
защиту данных и сумме потерь от возможного нарушения.
Исходя из перечисленных положений, становится очевидным, что
оптимальное решение заключается в выделении средств на обеспечение
53
защиты информации, которые минимизировали сумму затрат на обеспечение
защиты информации.
Таким же образом становится очевидным, что оценить сумму
экономического эффекта от проводимых мероприятий, направленных на
защиту информации, можно сопоставив величину объема предотвращенного
ущерба и степень снижения уровня риска для информационных активов
организации.
Для того чтобы рассчитать показатели экономической эффективности
необходимо рассчитать стоимость осуществления угроз информационной
безопасности компании. Для этого были использованы методы экспертной
оценки величины потерь. Осуществим оценку величины потерь для
информационных носителей организации, к которым относятся: товарно-
материальные ценности организации, данные информационных систем,
документы на бумажных носителях и оборудования.
Оценка величины потерь для оборудования организации рассчитывается
на основании расчета замены оборудования с аналогичными параметрами и
характеристиками, а также суммы упущенной экономической выгоды от
простоя в работе организации. Сумма оборудования компании, согласно
ведомости учета основных средств, составляет 500 000 рублей. Сумма
компьютерной техники составляет 200 000 рублей. В ходе применения метода
экспертной оценки было принято допущение, что в случае осуществления
природных и антропогенных угроз информационной безопасности выйдет из
строя 30% оборудования. В случае хищения или выхода из строя
оборудования, затраты на замену составят от 30 000 до 90 000 рублей в
зависимости от масштабов ущерба. Затраты на восстановление работы
рассчитываются как сумма оплаты труда сотрудников для восстановления
данных. В зависимости от объема утраченных данных может потребоваться до
5 рабочих дней (40 часов) на восстановление данных. При заработной плате 60
тыс. руб. сумма заработной платы в час составит 340 рублей. На основании
этих данных рассчитаем максимальную сумму величины потерь:
54
340 * 40 = 13 600 рублей
Сумма упущенной экономической выгоды, рассчитанная с помощью
метода экспертной оценки, составит 60 000 рублей.
Величина потерь информационной системы складывается из суммы
упущенной экономической выгоды, вызванной неисправностями
программного обеспечения и технических средств, и из суммы, которая
потребуется на восстановление данных сотрудниками компании. Сумма
упущенной выгоды согласно экспертной оценке составила 80 000 рублей.
Затраты на восстановление работы и данных составят 13 600 рублей.
Величина потерь от осуществления угроз безопасности финансовым
документам складывается из суммы возможных штрафных санкций от
государственных органов, наложенных за отсутствие документов, суммы
упущенной экономической выгоды и суммы затрат на восстановление
документации. Сумма штрафных санкций составляет от 20 до 50 тыс. руб.
Сумма упущенной выгоды согласно экспертной оценке составит 30 000
рублей. Среднечасовая зарплата бухгалтера составляет 232 рубля. Для
восстановления документации может потребоваться от 4 до 20 часов.
Максимальная величина затрат на восстановление документации составит
4 640 рублей.
Стоимостная оценка величины угроз информационной безопасности со
стороны собственного персонала представлена в таблице 9.
Таблица 9
Величина угроз информационной безопасности до модернизации
системы защиты информации
Объект
Угроза
Величина
потерь
(тыс.руб.)
Товарно-
материальные
ценности
Злоупотребление правами
50 000
Нарушение обслуживания информационной
системы
13 600
Порча данных
50 000
Отказ в осуществлении деятельности
13 600
Отказ оборудования
13 600
Ошибка в использовании
13 600
Нелегальная обработка данных
50 000
Хищение оборудования
50 000

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран