Диплом: Противодействие угрозам информационной безопасности собственного персонала на примере "ГКУ Московский Центр недвижимости"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
45
При выполнении количественной оценки для каждого актива
выполняется сопоставление денежной стоимости, определяются стоимость
актива для каждого из выявленных рисков комплексной защиты информации,
величина ожидаемого разового ущерба (singlelossexpectancy -SLE), ежегодная
частота возникновения (annualrateofoccurrence - ARO) и годовой ущерб
(annuallossexpectancy- ALE) [11].
Перечень рисков на обобщенном уровне приведен на рисунке 9.
Рисунок 9– Перечень рисков на обобщенном уровне
Как видно из рисунка 8, на общем уровне анализ рисков
предусматривает использование таких параметров как дата обнаружения,
названия актива, определение класса актива, применяемые уровни
многоуровневой защиты (узел информационной системы или данные), а также
описание угрозы и описание уязвимости.
Количественная оценка начинается с активов, относящихся класса
безопасности ВВБ и затем классов СВБ и НВБ. При этом для каждого класса
активов должно соответствовать оно значение отражающее ценность класса,
46
что приводит к снижению затрат времени на обобщение общей стоимости
оцениваемых активов.
На следующем этапе выполняется ранжирование выявленных рисков по
уровням подверженности воздействию, влиянию, определяется уровень
вероятности возникновения данного риска и обобщенный уровень.
Шаблон для ранжирования полученных результатов анализа рисков в
среде Excel приведен на рисунке 10.
Рисунок 10– Ранжирование полученных результатов анализа рисков в среде Excel
В приведенном примере основной угрозой служит возможность
получения несанкционированного доступа к информации заказчика за счет
получения доступа к финансовой информации.
Эта угроза может возникнуть из-за несвоевременного обновления базы
данных специалистом, несвоевременного обновления антивирусной защиты
или установленных средств защиты.
47
2.3 Анализ организации защиты информации на предприятии
Рассмотрим последовательно обеспечение безопасности в организации и
обеспечение кадровой безопасности организации.
Кадровая безопасность организации очень плодотворно
взаимодействует с экономической безопасностью. На основании чего эти
две категории следует раскрывать в общей совокупности и координации их
общей направленности. Кадровую безопасность организации мы уже
раскрыли, теперь следует перейти к раскрытию экономической
безопасности рассматриваемого нами банка.
Объектом системы обеспечения экономической безопасности
организации выступает стабильное состояние деятельности в текущем и
перспективном периоде.
Поскольку объект защиты многоаспектный, то эффективное
обеспечение экономической безопасности должно основываться на
комплексном подходе к управлению этим процессом. Комплексный подход
предполагает учет в управлении объектом всех основных его аспектов, и
все элементы управляемой системы рассматриваются только в
совокупности, целостности, единстве.
Экономическая безопасность организации включает в себя все виды
безопасности, поскольку в процессе её обеспечения достигается
безопасность и от тех угроз, на устранение которых направлена
деятельность информационной и «вещественной» безопасности.
Для более эффективного достижения экономической безопасности
организации создана специализированная служба, являющаяся важным
структурным звеном в организационной структуре банка.
Схема службы безопасности банка, в том числе и экономической
видна на рисунке 11.
48
Рисунок 11 - Схема службы безопасности
Стоит отметить, что службе экономической безопасности приходится
осуществлять самые разные функции - защищать информацию, охранять и
контролировать сотрудников, применять превентивные меры во избежание
мошенничества с ценными бумагами или документами.
Важным направлением деятельности службы экономической
безопасности является обеспечение безопасности клиентов.
В организации определены конкретные направления повышения
качества безопасности своей деятельности по объектам и субъектам в их
взаимодействии с системой обеспечения экономической безопасности банка
(см. рис. 12).
Референт по связям с
общественностью
Служба собственной
безопасности
Служба экспертов консультантов
юрист
психолог
Координатор по
связи с органами
правопорядка
Информационно-
аналитический отдел
Отдел информационной
безопасности
Отдел физической защиты
Служба
анализа
внешней
среды
Служба
защиты
информаци
и
Служба
защиты
компьютерных
сетей
Руководитель департамента
Служба
анализа
внутренней
среды
Внештатные сотрудники
отдела
Инженерно-
техническая служба
Служба телохранителей
Служба инкассации
Учебно-тренировочная
служба
49
Рисунок 12 - Факторы экономической безопасности
В службу безопасности входит группа по работе с персоналом. Именно
она непосредственно и отвечает за кадровую безопасность.
Группа по работе с персоналом создана с целью:
-формирования и ведения штатных расписаний;
-осуществления процесса найма персонала;
-оформления документов в связи с назначением, перемещением и
увольнением работников, подготовка трудовых договоров;
-оформления приказов по личному составу о вопросах, связанных с
оплатой труда, материальным стимулированием и льготами работникам;
-оформления и ведение личных дел работников;
-ведения табелей учёта рабочего времени;
-составления графиков рабочего времени и отпусков работников;
-организации и проведения стажировки работников;
-оформления документов по добровольному медицинскому страхованию
работников;
Факторы
экономической
безопасности б
Направление
повышения качества
Государственный
надзор
Международные
стандарты
Методы контроля и
планирования
Управление мотивацией
менеджмента
Финансовый
мониторинг
50
-организации и планирования работы по обеспечению требований охраны
труда в соответствии с законодательством РФ, а также осуществления контроля
за выполнением работниками этих требований и т.д.
На нормативном уровне кадровая служба безопасности банка закрепляет
свои функции и полномочия непосредственно в положении о службе
безопасности.
Далее обозначим кадровые методы обеспечения экономической
безопасности, которые применяются в деятельности организации:
-целевое обучение (специальный инструктаж и информационно-
воспитательная работа) персонала;
-контроль за соблюдением персоналом установленных службой
безопасности правил и за общей лояльностью сотрудников;
-повышение квалификации сотрудников службы безопасности;
-определение перечня экономических и административных санкций при
нарушении сотрудниками банка установленных правил.
Также в банке разработана стратегия системы управления кадровой
безопасностью.
Схематично отразим ее на рисунке 13.
51
Рисунок 13 - Структура системы управления кадровой безопасностью
Стратегия управления кадровой безопасностью организации является
ключевым элементом системы и определяется как совокупность приоритетных
целей и управленческих подходов, реализация которых обеспечивает защиту от
потенциальных угроз, связанных с функционированием кадрового направления
ее деятельности.
На выбор и реализацию данной стратегии управления кадровой
безопасностью повлияли:
- обслуживаемые данной организацией сегменты финансового рынка,
определяющие общий уровень их конкурентности;
- степень агрессивности конкурентной стратегии, определяющая
Стратегия
упреждающего
взаимодействия
Стратегия адекватного
ответа
Стратегия пассивной
защиты
Подсистема противодействия угрозам в
адрес персонала организации
Операционные подсистемы
Подсистема противодействия угрозам
безопасности организации со стороны ее
персонала
Блок обеспечения системы
Информационное обеспечение
Нормативно-методическое
обеспечение
Технологическое обеспечение
Инструментальное
обеспечение
Стратегия обеспечения кадровой безопасности
Кадровое обеспечение
Финансовое обеспечение
52
различную вероятность угроз безопасности со стороны конкурентов;
- степень легитимности бизнеса, определяющая различную вероятность
угроз ее безопасности со стороны криминала и соответствующих
государственных органов;
- финансовые возможности по обеспечению безопасности;
- квалификация персонала службы безопасности, что прямо связано с
предыдущим фактором;
- наличие поддержки со стороны органов государственной власти,
следовательно, возможность привлечения к обеспечению безопасности
правоохранительных органов и спецслужб.
Самым эффективным методом противодействия угрозам переманивания
конкурентами наиболее ценных сотрудников выступила реализация в кадровой
стратегии работодателя требований законов перемены труда и непрерывного
улучшения его условий. В свою очередь, наиболее эффективным методом
профилактики угрозы вербовки служащих различными внешними силами
выступает использование специальных технологий отбора кандидатов на
трудоустройство. Такие технологии позволяют выявить и, соответственно,
отказать в найме претендентам, личностные качества которых делают их
уязвимыми для вербовки (повышенный меркантилизм, сверхамбициозность,
эгоцентризм и т.п.).
Таким образом, стоит сказать, что кадровая безопасность имеет место
быть. Она осуществляется за счет развития и функционирования созданной
стратегии, а также действует в рамках предотвращения внешних и внутренних
угроз.
На основании методики и инструментария электронного правительства
выполним анализ рисков комплексной защиты информации ГКУ «Московский
центр недвижимости».
Для оценки степени соответствия информации в ГКУ «Московский
центр недвижимости» будем использовать частные и групповые показатели.
53
С помощью групповых показателей комплексной защиты информации
предприятия образуем структуру направлений оценки, детализируя оценку
текущего уровня комплексной защиты информации ГКУ «Московский центр
недвижимости», а с помощью частных показателей выполним экспертную
оценку комплексной защиты информации предприятия за счет разработки
качественных вопросов, приведенных в таблице 3.
Таблица 3
Вопросы для оценки рисков ГКУ «Московский центр недвижимости» на основании
инструментария электронного правительства
ре пок.
Разработка ре планов обработки ре рисков нарушения ре ИБ
Оценка ре частоты возникновения ре инцидентов нарушения ре комплексной защиты ре информации
1
Существует ре ли политика ре по расследованию ре инцидентов нарушения ре ИБ?
2
Сколько ре раз в ре год пересматриваетсяре политика расследования ре инцидентов?
3
Пересматривается ре ли политика ре после того, ре как произошел ре инцидент?
4
Проинформированы ре ли сотрудники ре о том, ре что делать ре в случае ре инцидента?
5
Существует ли на предприятии отдел, группа лиц, или лицо, которое отвечает за
все процессы по обнаружению и реагированию на инциденты ИБ?
6
Предусмотрена ре ли классификация ре инцидентов по ре категории критичности?
7
Существует ре ли на ре предприятии отдел, ре группа лиц, ре или лицо, ре которое отвечает ре за
реагирование ре на инциденты ре ИБ?
8
Происходит ре ли обучение ре персонала после ре инцидента,дляре повышения
егоре осведомленности в ре части ИБ?
9
Анализируются ре ли политики, ре регламенты и ре правила ИБ ре после инцидента?
10
Существует ре ли отчетность ре после обнаружения ре инцидента?
11
Существует ре ли отчетность ре после расследования ре инцидента?
12
Определены ре ли мероприятия ре по сохранности ре данных, потенциально ре имеющих
отношение ре к инциденту?
13
Уведомляются ре ли руководство ре организации, подразделения ре комплексной защиты
ре информации организации ре и иные ре заинтересованные организаций ре о факте
ре инцидента?
14
Уведомляются ре ли клиенты ре организацииоре факте инцидента?
15
Определено ре липредполагаемоере время ликвидации ре инцидента?
Оценка критериев ущерба от нарушения комплексной защиты информации в ГКУ
«Московский центр недвижимости»
16
Классифицированы данные по степени важности?
17
Классифицированы риски по критичности?
54
Продолжение таблицы 3
ре пок.
Разработка ре планов обработки ре рисков нарушения ре ИБ
19
Определён потенциальный ущерб в случае нарушения доступности к критической
информации?
20
Определён потенциальный ущерб в случае нарушения целостности критической
информации?
Оценка системы рисков комплексной защиты информации ГКУ «Московский центр
недвижимости»
21
Классифицированы риски по приоритету?
22
Определены расходы, связанные с обработкой риска?
23
Существует ли группа лиц в обязанности, которых входит рассмотрение и
обработка рисков?
24
Существует ли методика анализа текущих контролей за рискам?
25
Определен ли сценарий анализа остаточных рисков?
26
Определен ли тот приоритет риска, при котором он может быть сохранен?
27
Существует ли страхование активов организации в случаи больших рисков?
На основании сформированных критериев была выполнена экспертная
оценка сотрудниками департамента ГКУ «Московский центр недвижимости», с
выделением коэффициентов значимости и обязательности использования в
системе комплексной защиты информации.
При выполнении экспертной оценки на основании коэффициентов
значимости было создано ограничение, что их сумма не должна превышать
единицу и значения должны выставляться сотрудниками департамента
безопасности по степени важности выполнения положения обеспечения
комплексной защиты информации указанного в вопросе.
При этом, чем выше уровень значимости, тем выше значение
коэффициента значимости данного мероприятия для ГКУ «Московский центр
недвижимости» (таблица 4).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран