Диплом: Технологии противодействия угрозам информационной безопасности организации со стороны собственного персонала на примере организации АО "ЦНИИТОЧМАШ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
38
Рисунок 4. Среднесписочная численность сотрудников
АО «ЦНИИТОЧМАШ» в 2017-2019г.
Приведенные данные отображают колебания численности персонала в
пределах 5%. Текучесть кадров низкая.
Таблица 3
Средний возраст сотрудников
АО «ЦНИИТОЧМАШ» в 2017-2019г.
Возраст
сотрудников
2017г.
2018г.
2019г.
< 20 лет
24
32
49
20 – 30 лет
61
114
191
30 – 40 лет
225
229
249
40 – 50 лет
251
270
270
50 – 60 лет
311
309
281
< 60 лет
301
257
210
Средний возраст
49 лет
47 лет
45 лет
Во главе отделов и цехов стоят люди с опытом (в том числе и опытом
управления). Вчерашний студент редко может полноценно работать на такой
должности. Также, наравне с опытом, учитываются такие качества сотрудника,
как амбиции и потенциал. А вот на рабочих специальностях лучше собран
разновозрастный персонал. Так, например, молодые специалисты, только
завершившие обучение по специальности, занимая должность рабочего, могут
набираться опыта у сотрудников, которые имеют высокую квалификацию и
стаж работы более 10-ти лет. Работники предпенсионного возраста - ценные
кадры. Во-первых, они более ответственны, во-вторых – у них выработан и
отточен навык решения стрессовых непредвиденных ситуаций, который они
формировали не один год. В-третьих, люди предпенсионного возраста порой
ответственнее и решительнее молодых специалистов и преданны своему делу.
39
Таким образом, постепенное омоложение коллектива является для
предприятия наиболее оптимальным путем и позволяет набираемым молодым
кадрам перенять опыт у более опытных сотрудников.
Рисунок 5. Уровень образования сотрудников
АО «ЦНИИТОЧМАШ» в 2017-2019г.
Сотрудники, имеющие среднее полное образования – это
обслуживающий персонал, не принимающий участия в научной и
производственной деятельности организации.
Сотрудники со средне – специальным образованием – в основном
сотрудники производства и младшие научные сотрудники.
Одно высшее образование имеют сотрудники инженерно – технического
и руководящего состава.
Более одного высшего образования имеют научные сотрудники и часть
сотрудников руководящего состава.
2.2 Наиболее распространенные угрозы конфиденциальной
информации организации со стороны собственного персонала и оценка
эффективности практики противодействия им
На изучаемом предприятии в целях информационной безопасности
разработаны и внедрены следующие положения и распоряжения:
СТП 3411-185-92 Коммерческая тайна. Обеспечение сохранения.
0%
5%
10%
15%
20%
25%
30%
35%
40%
Среднее Средне -
специальное
Высшее 2 и более
высших
2015
2016
2017
40
Стандарт введен 01.02.1993 года, но не смотря на то, что он
используется уже более 25 лет, не утратил своей актуальности.
Стандарт предприятия распространяется на сведения, составляющие
коммерческую тайну предприятия, и устанавливает порядок и правила учета,
хранения и обращения документов, содержащих такие сведения, в целях
обеспечения сохранения коммерческой тайны предприятия.
Стандарт разработан в соответствии со статьей 28 часть 2 закона «О
предприятиях и предпринимательской деятельности в Российской Федерации».
СТО 221-2019 Документы на электронных носителях данных.
Порядок выполнения, обращения и хранения.
Данный стандарт распространяется на конструкторские, программные,
технологические и другие проектные документы, выполняемые в электронном
виде. Стандарт устанавливает требования к процедуре управления документами
в электронном виде (учет, хранение, внесение изменений, обращение
документов).
Стандарт организации разработан на основе требований к
документации, установленных ГОСТ ISO 9001 и ГОСТ РВ 0015-002.
Технический стандарт обеспечения информационной безопасности
Государственной корпорации «Ростех».
Технический стандарт обеспечения информационной безопасности
Государственной корпорации «Ростех» (далее – Корпорация) определяет
политику Корпорации в области использования средств защиты информации
(далее - СЗИ) для существующих и создаваемых (модернизируемых)
автоматизированных систем и устанавливает единые методологические
подходы к построению подсистем (систем) информационной безопасности и
выбору необходимых СЗИ.
Положение об использовании сети интернет.
Положение об использовании сети Интернет работниками акционерного
общества «Центральный научно-исследовательский институт точного
машиностроения» (далее - АО «ЦНИИТОЧМАШ») является локальным
41
нормативным актом АО «ЦНИИТОЧМАШ», регламентирующим порядок
предоставления доступа и порядок использования работниками АО
«ЦНИИТОЧМАШ» сети Интернет.
Положение о договорной работе в акционерном обществе АО
«ЦНИИТОЧМАШ».
Настоящее положение регламентирует процедуру договорной работы,
состоящей из стадий подготовки, согласования, подписания, регистрации,
контроля исполнения, хранения договоров, в том числе гражданско-правовых
договоров, соглашений, государственных контрактов (далее по тексту -
договор), заключаемых АО «ЦНИИТОЧМАШ». Действие Положения
распространяется также на процедуру оформления документов (соглашений,
дополнительных соглашений, протоколов разногласий и пр.), вносящих
изменения и дополнения либо приостанавливающих или прекращающих
действия Договоров.
Регламент подбора и найма персонала.
Регламент создан с целью: Обеспечения АО «ЦНИИТОЧМАШ»
высококвалифицированными специалистами, способными решать задачи,
поставленные Работодателем; Снижения рисков, связанных с приемом новых
работников; Минимизации издержек, связанных с поиском и приемом новых
работников; Определения соответствия рассматриваемых на открытые в
Организации вакансии кандидатов требованиям, выдвигаемым Организацией и
должностью; Повышения позитивного имиджа Организации как работодателя
на рынке труда.
Классификация форм доступа к информации, применяемые грифы.
Документы, содержащие закрытую информацию, маркируются особыми
грифами отображаются на рисунке 6.
42
Рисунок 6. Грифы документов, содержащих секретную
информацию.
Классификация доступа сотрудников предприятия к секретной
информации регулируется Постановлением Правительства РФ от 06.02.2010 N
63 "Об утверждении Инструкции о порядке допуска должностных лиц и
граждан Российской Федерации к государственной тайне".
Так, классификация основывается на учете степени секретности
сведений государственной тайны, на основе которой выделяют следующие
формы доступа сотрудников к этой информации:
– первая форма устанавливается для граждан, имеющих доступ к
сведениям особой важности;
вторая форма устанавливается для граждан, которые получают
допуск к совершенно секретным действиям;
третья форма устанавливается для граждан, которые имеют доступ
к секретным сведениям.
Доступ граждан к сведениям, составляющим государственную тайну,
разрешается только при наличии у них допуска к государственной тайне по
соответствующей форме. Если сотрудник имеет доступ к сведениям более
Грифы
документов
закрытой
информации
ОВ (Особой
Важности)
СС
(Совершенно
Секретно)
С (Секретно)
ДСП (Для
служебного
пользования)
43
высокой степени важности, то автоматически он также получает доступ к
сведениям меньшей секретности.
Доступ к информации содержащей коммерческую тайну осуществляется
на основании соглашения o неразглашении.
Анализ технологий информационной безопасности применяемых на АО
«ЦНИИТОЧМАШ».
Существует два основных направления, в которых может быть
использована коммерческая или государственная тайны, содержащиеся в
документации, используемой на изучаемом предприятии:
Предприятия – конкуренты в научных и производственных
областях, основным интересом данных предприятий могут являться
собственные разработки и наработки АО «ЦНИИТОЧМАШ».
Иностранные технические разведки, их интерес может быть
проявлен, как к разработкам предприятия, так и к документам
предоставляемым предприятию различными Государственными службами.
Получить данную информацию можно следующими способами – либо
трудоустроив своего агента на предприятие, что проще, но требует больше
времени на получение допуска и освоение на рабочем месте, а так же несет
риски на этапе проверки данных сотрудника службой безопасности. Либо
завербовав существующего сотрудника, что требует определенного опыта и
знаний и несет в себе больше рисков раскрытия информации o вербующей
стороне.
Предприятие различными способами мотивации старается избежать
высокой текучки кадров и повысить к себе лояльность сотрудников, в том
числе и в целях информационной безопасности. Но периодические увольнения,
смена поколений сотрудников, расширение цехов и отделов влекут за собой
набор нового персонала.
При поступлении на работу в АО «ЦНИИТОЧМАШ», после
прохождения всех этапов собеседования, предоставления необходимых
документов, все сведения o кандидате на вакантную должность подвергаются
44
проверке службой безопасности предприятия, в случае необходимости –
федеральными службами.
Далее в случае успешного прохождения проверки, при получении
пропуска на территорию предприятия, в отделе режима и защиты информации
каждый сотрудник, под личную подпись, ознакомляется с нормативной базой
предприятия в области защиты информации. В случае необходимости
подписывает соглашение o предоставлении первой, второй или третьей формы
степени допуска к секретным сведениям, в зависимости от занимаемой
должности и должностных обязанностей и заносится в базу отдела.
При поступлении на рабочие должности основными документами, с
которыми работают сотрудники, являются отдельные чертежи,
технологические процессы, технические условия и маршрутные карты. Данные
документы, за исключением ряда работ, не несут в себе государственной или
коммерческой тайны, прямого доступа к электронным информационным базам
у данной категории сотрудников нет, но физическая возможность
воспользоваться рабочими компьютерами других сотрудников остается, так же
как и у сотрудников, относящихся к обслуживающему персоналу.
Сотрудники, работающие в научных подразделениях, а так же
инженерно – технические работники производственных подразделений
напротив, постоянно взаимодействуют с информацией, которой присуща та или
иная степень секретности. Данная категория сотрудников имеет постоянный
доступ к электронным информационно - технологическим базам предприятия,
информации хранящейся на серверах и в архивах.
Также доступ к секретной информации в части договоров, контрактов,
соглашений и других экономических и правовых документов имеется у
сотрудников таких подразделений как: бухгалтерия, планово-экономический
отдел, юридическая служба. Так же они имеют доступ на серверы и в архивы
предприятия.
Высшее руководство предприятия, начиная с уровня заместителей
генерального директора, имеет высшую степень допуска к информации,
45
первую форму. Получение данной формы допуска требует проверки и
согласования Федеральной службы безопасности, Федеральной службы охраны
и других Государственных служб. Проведение данных проверок практически
полностью исключает возможность получения доступа к секретной
информации лиц, планирующих использовать данную информацию в
противоправных целях.
Таким образом, на основании приведенного выше анализа мы можем
увидеть, что основными источниками угроз информационной безопасности АО
«ЦНИИТОЧМАШ» со стороны собственного персонала являются:
Рабочий персонал производственных подразделений и
обслуживающий персонал всего предприятия, имеющие физическую
возможность воспользоваться рабочими компьютерами других сотрудников, с
целью получения необходимой информации.
Научный и инженерно технический персонал, а так же сотрудники
бухгалтерии, планово – экономического отдела и юридической службы,
имеющие доступ к большинству информации, но не проходящие проверку в
Государственных службах безопасности.
Реализация противодействия угрозам со стороны рабочего и
обслуживающего персонала.
В целях исключения несанкционированного доступа к секретной
информации, в соответствии с СТО 221-2019 запрещено хранение секретной
информации на жестких дисках рабочих компьютеров и серверах предприятия
с открытым доступом, а так же на личных электронных носителях информации.
За исключением категорированных ЭВМ.
Доступ к компьютеру каждого сотрудника осуществляется на основании
личного логина и пароля, технический стандарт обеспечения информационной
безопасности Государственной корпорации «Ростех» обязывает производить
смену пароля ежемесячно, данная функция реализована автоматически. В
случае неиспользования компьютера в течении 15 минут, компьютер переходит
46
в режим ожидания, для повторного входа в систему снова необходим ввод
личного логина и пароля.
Доступ к категорированным ЭВМ осуществляется путем предъявления
соответствующего пропуска на дополнительном посту охраны, при запуске
системы применяется электронная – цифровая подпись и личный пароль.
Далее, для работы с закрытыми информационными базами и архивами
так же используются личные логины и пароли, различные для каждой базы и
предоставляемые отделом режима и защиты информации.
В целях исключения несоблюдения правил хранения секретной
информации сотрудниками, служба безопасности предприятия проводит
выборочные проверки рабочих компьютеров.
Таким образом, применяемые технологии практически полностью
исключают попадание секретной информации к лицам не обладающим правом
доступа к этой информации.
Реализация противодействия угрозам со стороны научного и инженерно
- технического персонала, бухгалтерии, планово - экономического отдела и
юридической службы.
Данная категория персонала является наиболее массовой и составляет
около 70% всего персонала предприятия. Большинство сотрудников данной
категории имеют третью форму допуска к информации, что подразумевает под
собой допуск к секретным сведениям.
Большинство сотрудников данной категории имеют доступ к сети
интернет. Доступ осуществляется, согласно положения o доступе к сети
интернет, на основании личного заявления работника, согласованного
непосредственным руководителем и заместителем генерального директора по
безопасности. В заявлении указываются: перечень задач и работ, для
выполнения которых планируется использование сети интернет; перечень
ресурсов, планируемых к использованию.
Нередко сотрудники этой категории имеют физическую возможность
доступа к информации более высокого класса секретности.
47
Разделение информации в информационных базах реализовано
программно, путем предоставления прав доступа к различным группам
информации, разным пользователям, в зависимости от должностных
обязанностей и формы доступа конкретного пользователя.
В идеальных условиях данное разграничение должно полностью
исключить возможность попадания секретной информации высшего уровня, к
пользователю с низшей формой допуска. Но не идеальность информационных
систем и баз данных, ошибки синхронизации различных систем между собой и
человеческий фактор очень часто приводят к тому, что пользователи получают
информацию не соответствующую форме их допуска и не сообщают об этом в
службу безопасности умышленно или не умышленно.
Еще одной проблемой информационной безопасности от данной
категории сотрудников является обмен паролями, с целью доступа к
информации и выполнения не отлагаемых работ в случае отсутствия
сотрудника на рабочем месте.
Две эти проблемы могут привести к утечке информации, в случае
проявления активности потенциально заинтересованных в данной информации
сторон.
2.3 Оценка существующих технологий противодействия
информационной безопасности со стороны собственного персонала АО
«ЦНИИТОЧМАШ»
Обеспечение кадровой безопасности это, по сути, процесс минимизации
рисков, связанных с возможным негативным воздействием кадровой
составляющей корпоративных ресурсов на комплексную безопасность
компании.
С целью обеспечения кадровой безопасности максимально высокого
уровня осуществляемая работа по ее обеспечению должна проходить поэтапно.
Так, выделяют три этапа обеспечения кадровой безопасности, описание
которых представлено на рисунке 7.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")