Диплом: Совершенствование деятельности службы информационной безопасности в АО «КБ-Система»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
Продолжение таблицы 3
Итоговое
тестирова-
ние
4/
5
2/
3
2/
3
2/
3
2/
3
21/
21
4/
4
4/
4
3/
3
6/
6
3/
3
13/
13
2/
2
2/
2
Средний
результат
по отделу в
%
81
90
72
78
69
99
10
0
10
0
10
0
10
0
83
100
95
95
Как показывает практический опыт работы, совершенствовать знания
и умения необходимо не только сотрудникам службы информационной без-
опасности, но и регулярно помогать повышать уровень знаний у штата, дово-
дить уровень персональной ответственности за нарушение режимности. И
если в первые несколько недель и месяцев результаты будут не совсем вид-
ны, сотрудники будут так же периодами нарушать, то спустя шесть-девять
месяцев регулярных обучений и практических мероприятий результаты ста-
нут заметными.
3.5. Оценка эффективности предпринятых мероприятий
Эффективность предпринятых мероприятий оценим по состоянию
плана-графика, сформированного во время разработки стратегии информа-
ционной безопасности АО «КБ-Система». Из перечисленных в плане-
графике мероприятий, в течение первого года были выполнены все постав-
ленные задачи. Это был самый продуктивный период работы, во время кото-
рого выполнялись самые ответственные задачи. Трехлетний план так же вы-
полнен.
Изменение структуры управления службы внутренней безопасности и
создание независимого отдела службы информационной безопасности повы-
сили эффективность работы предприятия в целом. Начальник службы ин-
формационной безопасности использовал методику комплексного подхода и,
в том числе, реализовал комплекс учебных программ для штата. Сравнитель-
ный график эффективности показателей уровня знаний по отделам до обуче-
ния и после обучения представлен на Рисунке 19.
63
Рисунок 19. Сравнительная характеристика знаний отделов
Улучшение конфигурации объектов вычислительной техники принес-
ли серьезные затраты, однако это позволило значительно повысить состоя-
ние безопасности информации за счет, теперь уже доступной, установки
средств разграничения доступа к данным и аппаратной части и возможно-
стью установить обновления используемых программ. Снизилось количество
обнаруженных вредоносных программ, фактов подключения неучтенных
машинных носителей информации и повысилась скорость реагирования на
инциденты. График показателей представлен на Рисунке 20.
0
20
40
60
80
100
120
До обучения
После обучения
64
Рисунок 20. Эффективность работы службы информационной
безопасности.
Установка защищенной системы «Обруч» снизило возможности реа-
лизации таких угроз, как получение доступа к второстепенным автоматизи-
рованным рабочим местам разработчиков через локальную сеть, недостаточ-
но защищенную до проведенных мероприятий.
Экономическая составляющая предпринятых мероприятий переходит
за отметку несколько миллионов рублей. Это небольшая сумма для предпри-
ятия такого масштаба, возможный ущерб мог составить цифру, в десятки раз
превышающий годовой доход предприятия, а так же привести к уголовной
ответственности. И как результат – нарушение безопасности в государствен-
ных масштабах.
Подводя итог, можно сделать вывод, что эффективность деятельности
службы информационной безопасности значительно повысилась, а примене-
ние комплексного подхода в работе показало свои преимущества.
0
500
1000
1500
2000
2500
3000
2013-2014 2015-2016 2017-2018 2018-2019
обнаруженное вредоносное ПО,
ед.
подключение неучтенных МНИ,
шт.
Среднее время реагирования на
инциденты, МИН
65
ЗАКЛЮЧЕНИЕ
Служба информационной безопасности – это не просто инженеры, от-
вечающие за защиту информации, за сохранность всех сведений на объекте.
Это высококлассные многопрофильные специалисты, которые кроме техни-
ческого образования и понимания принципов радиоэлектроники, должны
тонко разбираться в психологии человека, чтобы суметь вычислить возмож-
ного агента разведки или предотвратить утечку информации еще только на
этапе первых попыток.
Так же необходимы навыки управления кадрами, нужно уметь пере-
давать свои знания и обучать сотрудников. Ведь задача специалиста такого
рода деятельности – это не только требовать и наказывать за нарушение ре-
жимности. Нужно суметь создать такой уровень понимания, мотивированно-
сти и ответственности у штата, чтобы сотрудники сами старались и стреми-
лись соблюдать все предписанные правила и нормы. Цель – это непрерывное
функционирование системы защиты, поэтому и высокий уровень знаний у
штата это необходимость.
Исходя из практического опыта обучения сотрудников организации в
сфере защиты информации, можно сказать, что необходимо сводить к мини-
муму теоретическую часть информации, давать только общую сухую кон-
цепцию, основные цели, а на практических мероприятиях не только легче
усвоить теоретическую часть, но и прочувствовать, например, порядок дей-
ствий при обнаружении несанкционированного доступа.
Как показал практический опыт работы с защищаемыми ресурсами,
совершенствование каждого сотрудника службы информационной безопас-
ности – это необходимость. Сейчас эра шпионажа развивается как никогда
интенсивно, что заставляет не останавливаться на уже достигнутых результа-
тах работы и знаниях. Необходимо регулярно углублять свои знания, осо-
бенно изучая, тестируя, разбирая новые программные обеспечения, комплек-
тующие, технические средства защиты информации.
66
Например, для юридических лиц ФСБ РФ дает возможность получить
лицензию на использование технических средств негласного получения ин-
формации. Для отработки практических навыков и умений сотрудников
службы информационной безопасности, не имеющих техническое образова-
ние военных Вузов, это хороший способ научиться применять теоретические
знания на практике, моделировать различные ситуации в целях повышения
своих умений.
Необходимо помнить, что быть специалистом информационной без-
опасности – это огромная ответственность, и каждое решение несет послед-
ствия. Поэтому необходимо постоянно совершенствовать свои умения, навы-
ки, знания, и помогать другим специалистам предприятия осознавать уровень
персональной ответственности и повышать их знания.
67
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ
Правовые акты
1. Конституция Российской Федерации;
2. Федеральный закон от 27 июля 2006 года № 149-ФЗ «Об инфор-
мации, информационных технологиях и о защите информации»;
3. Федеральный закон от 28 декабря 2010 года № 390-ФЗ «О без-
опасности»;
4. Федеральный закон от 27 июля 2006 год. N 152-ФЗ «О персо-
нальных данных»;
5. Закон Российской Федерации от 21 июля 1993 года N 5485-1 «О
государственной тайне»;
6. Уголовный кодекс Российской Федерации от 13 июня 1996 года
N 63-ФЗ (ред. от 29.07.2018);
7. Федеральный закон от 29 июля 2004 года N 98-ФЗ «О коммерче-
ской тайне»;
8. Федеральный закон от 04 мая 2011года N 99-ФЗ «О лицензиро-
вании отдельных видов деятельности» (последняя редакция);
9. Указ Президента Российской Федерации от 31 декабря 2015 года
№ 683 «О Стратегии национальной безопасности Российской Федерации»;
10. Указ Президента Российской Федерации от 06 марта 1997 № 188
«Об утверждении Перечня сведений конфиденциального характера».
11. Указ Президента Российской Федерации от 5 декабря 2016 года
N 646 «Об утверждении Доктрины информационной безопасности Россий-
ской Федерации»;
12. ГОСТ Р 51275-2006 Защита информации. Объект информатиза-
ции. Факторы, воздействующие на информацию. Общие положения
13. ГОСТ Р 50922-2006 Защита информации. Основные термины и
определения.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран