Диплом: Противодействие угрозам информационной безопасности собственного персонала на примере "ГКУ Московский Центр недвижимости"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
25
Угрозы информационной безопасности
По природе возникновения
По степени преднамеренности
проявления
По непосредственному
источнику угроз
По положению источника
угроз
По степени зависимости
от активности АС
Естественные угрозы-угрозы,
вызванные воздействиями на
АС и ее компоненты
объективных физических
процессов, не зависящих от
человека.
Искусственные угрозы -
угрозы, вызванные
деятельностью человека.
Угрозы случайного действия и/или
угрозы, вызванные ошибками или
халатностью персонала.
Угрозы преднамеренного действия
Угрозы, непосредственным
источником которых является
природная среда
Угрозы, непосредственным
источником которых является
человек.
Угрозы, непосредственным
источником которых являются
санкционированные программно-
аппаратные средства.
Угрозы, непосредственным
источником которых являются
несанкционированные
программно-аппаратные
средства
Угрозы, источник которых
расположен вне
контролируемой зоны
территории (помещения), на
которой находится АС.
Угрозы, источник которых,
расположен в пределах
контролируемой зоны
территории (помещения), на
которой находится АС
Угрозы, источник которых имеет
доступ к периферийным
устройствам АС (терминалам)
Угрозы, которые могут
проявляться независимо от
активности АС
Угрозы, которые могут
проявляться только в процессе
автоматизированной обработки
данных
По степени воздействия на
АС
По способу доступа к
ресурсам АС
По текущему месту расположения
информации, хранимой и
обрабатываемой в АС
Пассивные угрозы, которые при
реализации ничего не меняют в
структуре и содержании АС
Активные угрозы, которые при
воздействии вносят изменения в
структуру и содержание АС
Угрозы, направленные на
использование прямого
стандартного пути доступа к
ресурсам АС.
Угрозы, направленные на
использование скрытого или
нестандартного пути доступа к
ресурсам АС
Угрозы доступа к информации на внешних
запоминающих устройствах
Угрозы доступа к информации в оперативной
памяти.
Угрозы доступа к информации,
циркулирующей в линиях связи.
Угрозы доступа к информации,
отображаемой на терминале или
печатаемой на принтере
Рисунок 1 – Классификация угроз информационной безопасности
Исследование угроз безопасности информации [1,4] позволило
классифицировать уязвимости компонентов распределенной вычислительной
системы (рисунок 2), наиболее подверженных атакам.
Для создания защищенной информационной системы необходимо
определить, на каком из этапов возможно проявление того или иного изъяна
защиты, то есть источника появления той или иной уязвимости.
26
Рисунок 2 – Классификация уязвимостей компонентов информационных систем
На рисунке 3 [4] приведено сопоставление уязвимостей компонентов
распределенной вычислительной системы и ошибок, допущенных на
различных этапах ее создания.
Анализ уязвимостей компонентов распределенной вычислительной
системы и методов защиты позволил сделать следующие выводы:
1) Источники появления изъянов защиты в основном связаны с
неправильным применением и внедрением моделей безопасности, целостности
и работоспособности;
2) Большое количество атак связано с нарушением конфиденциальности
информации.
27
Рисунок 3– Сопоставление уязвимостей компонентов вычислительной системы и
ошибок, допущенных на различных этапах ее создания
В следующей части работы рассмотрим кадровые риски и обеспечение их
минимизации при обеспечении информационной безопасности организации.
1.4.Кадровые риски и их минимизация при обеспечении информационной
безопасности персонала
Вопросу уровня кадровой безопасности для современных
предпринимательских структур уделяется большое внимание в связи с
объективной необходимостью обеспечивать собственную безопасность по всем
направлениям. Безопасность должна быть обеспечена с целью снижения
экономических рисков, сохранения доли рынка, поддержания высокого уровня
производительности и поддержания нормального уровня текучести кадров [5,
c.63].
Переполнение буфера данных
Переполнение входной очереди
Непредусмотренные входные
данные
Непредусмотренные ситуации
Некорректная обработка
различных диалектов протоколов
Подмена системных переменных
Подмена файлов
Подмена программного кода
Подмена данных
Подмена обращения к удаленным
компонентам
Выполнение недопустимого
программного кода
Наличие анонимного
пользователя
Слабые пароли
Ошибки администрирования
Нестойкие криптоаглоритмы
Отсутствие выделенных и
виртуальных каналов связи
Отсутствие контроля за
виртуальным соединением
Отсутствие контроля за
маршрутом сообщения
Наличие люков в ПО
УЯЗВИМОСТИ
Ошибки, допущенные в ходе программной реализации
средств обеспечения безопасности
ОШИБКИ
Отсутствие контроля целостности средств обеспечения
безопасности
Отсутствие проверки работоспособности средств
обеспечения безопасности
Отсутствие идентификации и/или аутентификации
субъектов и объектов
Проблема администрирования системы
Выбор модели безопасности , несоответствующей
назначению
Неправильное внедрение модели безопасности
Наличие средств отладки и тестирования в конечных
продуктах
28
Данные причины обусловлены условиями современной рыночной
экономики, ставящую предприятия в жёсткие рамки конкуренции, которая
порой бывает недобросовестной.
Кадровая безопасность является частью общей системы безопасности
предпринимательской структуры. Кадровая безопасность является комплексной
системой, состоящей из методов, способов, приёмов и мероприятий, которые
направлены на снижение рисков, связанных с персоналом.
Под кадровой безопасностью понимается обеспечение экономической
безопасности организации за счет уменьшения рисков и угроз, которые связаны
с недоброкачественной работой персонала, его интеллектуальным потенциалом
и трудовыми отношениями в целом. Именно она должна занимать
доминирующее положение по отношению к другим элементам системы
безопасности компании.
Кадровая безопасность является одним из важных направлений
экономической безопасности бизнеса. Главной целью кадровой безопасности и
экономической безопасности в целом является обеспечение стабильного
функционирования предприятия, снижение внешних и внутренних угроз.
Основная задача кадровой безопасности - предотвращение негативных
воздействий, связанных с угрозами, исходящими от персонала компании.
Большое количество убытков активам компании наносят именно ее
сотрудники, поэтому очень важно уделять внимание обеспечению кадровой
безопасности организации.
Кадровая безопасность представляет собой комплекс мер, направленных
на защиту бизнеса от угроз, исходящих от сотрудников организации, то есть
внутренних.
Внутренние угрозы – это умышленные, непреднамеренные или
неосторожные действия работников предприятия, приводящие к ущербу для
компании.
Такие угрозы могут возникать вследствие следующих факторов:
- несоответствие квалификации сотрудника занимаемой должности,
29
- непрофессионализм в выполнении профессиональных обязанностей;
- несовершенство системы управления персоналом;
- недостаточный уровень обучения персонала при поступлении на
работу;
- слабая мотивация для сотрудников;
- утечка ценных кадров;
- недостаточный уровень проверки кандидатов при поступлении на
работу.
Наличие таких факторов может привести к убыткам и снижению
прибыли компании, мошенническим действиям, хищению или порче
имущества организации, утечке ценной информации. Другой задачей кадровой
безопасности является предотвращение внешних угроз. Внешние угрозы – это
действия, процессы или явления, которые не зависят от воли и сознания
сотрудников предприятия и опосредованно ведут к нанесению ущерба, к
которым можно отнести [18, c.54]:
- наличие лучшей мотивации для сотрудников у компании-конкурента;
-оказание давления на сотрудников извне;
-условия внешней экономической среды;
-образ жизни сотрудников, негативно влияющий на профессиональную
деятельность (например, различные виды зависимости);
-уровень инфляции, влияющий на размер заработной платы.
Для того чтобы минимизировать эти угрозы, кадровая безопасность
компании должна строиться по следующим направлениям:
1) соблюдение определенных мер при найме персонала, его адаптации и
увольнении;
2) обеспечение лояльности сотрудников к фирме;
3) разработка мер по ведению конфиденциального делопроизводства и
режима коммерческой тайны.
Обеспечение кадровой безопасности компании – результат
согласованной работы многих служб. При этом в этой системе задействованы
30
не только специализированные службы, но и весь персонал как главный
элемент кадровой безопасности [9, c.63].
По данным российской статистики, около 80% ущерба материальным
активам компаний наносится их собственным персоналом.
Очень часто при определении понятия «безопасность компании»
допускается одна и та же ошибка - за кадровую, а значит и экономическую
безопасность предприятия ответственность несет исключительно служба
безопасности, а отдел управления персоналом не имеет к этому никакого
отношения [13, c.87]. Это заблуждение. Специалисты кадровых служб имеют
возможность почти на 60% снизить убытки компании, связанные с персоналом
и трудовыми отношениями в целом.
Кадровая безопасность – это ничто иное, как обеспечение
экономической безопасности предприятия за счет снижения рисков и угроз,
связанных с недоброкачественной работой персонала, его интеллектуальным
потенциалом и трудовыми отношениями в целом. Именно она должна занимать
доминирующее положение по отношению к другим элементам системы
безопасности компании.
В определении этого понятия мы отметили, что это процесс
предотвращения угроз. Например, тот факт, что мотивация персонала в
конкурентном предприятии выше чем в вашем, может спровоцировать уход
ваших сотрудников к ним. Еще более эффективна в этом смысле может быть
прямая установка конкурентов на переманивание.
На наш взгляд, есть три основных фактора кадровой безопасности (см.
рис. 4).
31
наймн
Рисунок 4 - Основные факторы кадровой безопасности [20, c.93]
Далее кратко охарактеризуем каждый из обозначенных факторов.
Первый – это найм. На этом этапе необходимо прогнозировать
благонадежность сотрудника. Здесь работает незатейливая формула — «как
примете на работу, так люди у вас и будут работать». Это действительно так.
Конечно, менеджер по персоналу при найме старается выбрать лучших, на его
взгляд, кандидатов. Но кадровая безопасность зависит не только от его отбора.
Документальное и юридическое обеспечение приема на работу, испытательный
срок и даже адаптация напрямую затрагивают вопросы безопасности компании.
[19, c.10].
Второй фактор – это лояльность. Опять же, в одном слове — целая
система, направленная на установление позитивных отношений работников к
вам, работодателям. От того, кем ощущает себя сотрудник предприятия -
заменимым «винтиком» или уважаемым передовиком производства - зависит
его отношение к работе. Улучшается или ухудшается качество продукции, а,
следовательно, исчезает или появляется угроза брака, который напрямую ведет
к убыткам.
К третьему фактору относится контроль. Он призван проверять,
насколько выполняются регламенты, ограничения, режимы, технологические
процессы, оценочные и другие операции процедур безопасности,
установленные для персонала, в том числе для администрации. Эти меры
Факторы кадровой
безопасности
Найм
Лояльность
Контроль
32
нацелены на ликвидацию возможностей причинения ущерба и отрабатываются,
как правило, службой безопасности или другими подразделениями, но в
меньшей степени службой персонала [16, c.82].
При этом работает принцип «компенсации недостаточности внимания»
к отдельным факторам. Не сделали прием на работу частью системы
безопасности, не заботитесь об укреплении лояльности персонала — серьезные
ресурсы потратите на контроль, выявление и расследование убытков.
По итогу, кадровая безопасность, являясь элементом экономической
безопасности компании, нацелена на такую работу с персоналом, на
установление таких трудовых и этических отношений, которые можно было бы
определить, как «безубыточные».
С точки зрения безопасности в подходе к трудовому взаимодействию
присутствует одна маленькая и не всегда заметная деталь — каждый кандидат
на вакансию, каждый работник предприятия должен ежеминутно
рассматриваться, в том числе и как источник риска, источник потенциальной
угрозы. Тем более, что цель не только предприятия в целом, но его
подразделений и сотрудников — получение дохода.
Выводы по главе:
В первой главе выпускной квалификационной работы рассмотрены основные
проблемы защиты информации, выделены основные положения стратегии защиты
информации, получены следующие авторские выводы - защита информации требует
комплексных мероприятий по ее реализации.
Проведенные исследования и полученные авторские выводы позволяют
перейти к рассмотрению второй главы, посвященной анализу основных
методов и средств защиты информации.
Таким образом, подводя итоги, стоит сказать, что проблема
эффективности использования ресурсов и эффективности системы
экономической безопасности отражает одну и ту же экономическую категорию.
В практике работы предприятий не существует проблемы эффективности
33
ресурсов отдельно от эффективности затрат, так как рост эффективности
использования ресурсов производства проявляется в экономии труда, а рост
экономической эффективности общественного производства в целом есть
результат повышения эффективности использования отдельных
производственных ресурсов. В этом плане экономическая безопасность должна
тесно соприкасаться с кадровой.
34
ГЛАВА 2. ПРАКТИКА ПРОТИВОДЕЙСТВИЯ УГРОЗАМ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОРГАНИЗАЦИИ СО
СТОРОНЫ СОБСТВЕННОГО ПЕРСОНАЛА.
2.1. Краткая характеристика организации ГКУ “Московский центр
недвижимости”
Государственное казенное учреждение города Москвы "Московский
центр недвижимости", деятельность по учету и технической инвентаризации
недвижимого имущества.
Основной деятельностью ГКУ “Московский центр недвижимости”
является осуществление мероприятий, направленных на обеспечение
проведения инвентаризации земель, организационно-технического
сопровождения деятельности по ликвидации государственных унитарных
предприятий (государственных предприятий, казенных предприятий) города
Москвы, оформление земельных отношений в установленном порядке, учета и
содержания движимого, недвижимого имущества, составляющего
имущественную казну города Москвы, обеспечение распоряжения
собственником движимым, недвижимым имуществом, составляющим
имущественную казну города Москвы, а также обеспечение освобождения
объектов нежилого фонда, составляющих имущественную казну города
Москвы, с возложением на ГКУ "Московский центр недвижимости" функции
организации торгов, предметом которых является движимое, недвижимое
имущество, составляющее имущественную казну города Москвы, право на
заключение договоров аренды, доверительного управления, безвозмездного
пользования, иных договоров, предусматривающих переход прав владения и
(или) пользования в отношении указанного имущества, составляющего
имущественную казну города Москвы, и функции государственного заказчика
при осуществлении закупок товаров, работ, услуг для достижения основной
цели деятельности.
Внутренний контроль за информационными системами и техническими
средствами проводится в ГКУ “Московский центр недвижимости” в

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран