Диплом: Технологии противодействия угрозам информационной безопасности организации со стороны собственного персонала на примере организации АО "ЦНИИТОЧМАШ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
48
Рисунок 7. Этапы работы над обеспечением кадровой
безопасности в организации
Основным и самым важным этапом считается процесс прохождения
кандидатом проверки при приеме на работу. Он основывается на следующей
взаимосвязи: чем более подробно руководство предприятия изучит
потенциального сотрудника на факт корпоративной безопасности, тем меньше
будет вероятность, что в компанию осуществят проникновение лица с
недобросовестными намерениями. Таким образом, недостаток информации о
кандидате может привести к последствиям, в которых информационная
безопасность предприятия окажется под угрозой.
На этом этапе выделяют важный недостаток, заключающийся в
отсутствии четкого регламента взаимодействия службы безопасности с
кадровым подразделением. Так, hr отдел не владеет информацией относительно
полномочий и обязанностей службы безопасности и не представляет алгоритм
работы, которая должна осуществляться при проверке персонала на стадии
приема на работу. Зачастую кадровая служба пытается оправдать свое
нежелание или неумение собрать и проверить объективную информацию о
кандидате на работу законом № 152-фз о персональных данных, и слишком
широко трактуют отдельные его положения. Отмечается, что некоторые
Деятельность на
этапе проверки
кандидата и приеме
его на работу
Мероприятия на
этапе осуществления
работником своей
основной
производственной
деятельности
Обеспечение
корпаративной
безопасности на
этапе увольнения
49
сотрудники не выполняют предписанных правил по проверке кандидатов,
подвергая обработке лишь ту информацию, которую предоставляет кандидат в
резюме и своей трудовой книжке. Это в большей степени касается ситуаций,
когда кандидат проходит проверку на должность исполнителя (менеджера доп.
офиса, кредитного специалиста и т.д.). Так, можно понять, что на специалистов
кадрового отдела возлагается много обязанностей, которые порой приводят к
нехватке времени для осуществления тщательного отбора персонала. Однако
важно помнить, что такое отношение может негативно сказать на
информационной безопасности предприятия, потому что может способствовать
тому, что нехватка информации о кандидате может стать следствием принятия
на работу специалиста, который может быть недоброжелательным, либо иметь
склонность к алкоголю, быть кадровым балластом, либо просто
некомпетентным специалистом. Последствия такого кадрового отбора крайне
плачевны.
Технологии, применяемые на этапе осуществления работником своей
основной производственной деятельности так же далеки от идеала. Отсутствие
общей базы огромного парка компьютерной техники, находящегося в 40
разных корпусах и невозможность отслеживания самовольно
устанавливаемого программного обеспечения создает опасность заражения
всей сети вирусами, манипулирующими информацией. Обновление баз
антивирусных программ, на рабочих компьютерах, не имеющих доступа в
интернет, не предусмотрено, что может способствовать заражению с
электронных носителей.
Наличие нескольких различных систем управления базами данных,
выпущенных разными производителями, для различной информации,
внедренных на предприятии в течение последних 10 лет, создает угрозу сбоев
при синхронизации между базами, что приводит к получению рядовыми
сотрудниками доступа к информации высшей степени секретности.
Последней выявленной проблемой является отсутствие контроля за
работой, осуществляемой с аккаунтов сотрудников, фактически отсутствующих
50
в период совершения данной работы. На предприятии программно не
реализована возможность выполнения некоторых работ, за отсутствующих
коллег, с собственного аккаунта, что приводит к обмену паролями и как
следствие – невозможности определить, кто фактически осуществлял работу и
имел доступ к базе данных.
Вывод.
АО «ЦНИИТОЧМАШ» является предприятием с более чем полувековой
историей развития, его основная сфера деятельности, это разработка и
производство средств обеспечения государственных силовых структур в
области обороны.
На предприятии работает более тысячи сотрудников, имеющих доступ к
конфиденциальной информации, которая может быть отнесена к
государственной или коммерческой тайне. Особое внимание необходимо
уделить сотрудникам научных и инженерно - технических отделов,
бухгалтерии, планово – экономического отдела и юридической службы, как
специалистам имеющим доступ к большому числу правовой, экономической и
стратегической информации.
Проведенный нами анализ системы информационной безопасности АО
«ЦНИИТОЧМАШ» выявил существенные проблемы, требующие
незамедлительного решения.
51
Глава 3. Рекомендации по повышению степени защищенности
организации АО «ЦНИИТОЧМАШ» от угроз информационной
безопасности
3.1 Предложения по упорядочиванию работы с конфиденциальной
информацией организации
В ходе анализа существующей системы информационной безопасности
предприятия выявлено четыре основных угрозы:
1. Отсутствие четких регламентов взаимодействия между службой
безопасности и отделом персонала.
2. Отсутствие полноценной базы компьютерного парка предприятия и
возможность самовольной установки программного обеспечения рядовыми
пользователями. Отсутствие обновлений антивирусных баз на компьютерах, не
подключенных к интернету.
3. Разрозненность электронных баз данных для хранения различных
типов информации.
4. Отсутствие возможности выполнения ряда действий и работ за
отсутствующих сотрудников с собственных аккаунтов, влекущее за собой
безответственное отношение сотрудников к паролям от рабочих аккаунтов.
Для решения первой проблемы рекомендуется разработка и внедрение
документа, четко регламентирующего, каким образом и на каких этапах
происходит взаимодействие отдела персонала и службы безопасности. Порядок
взаимодействия HR - менеджеров и службы безопасности можно определить
следующим образом:
HR - менеджеры собирают как можно больше сведений о кандидате,
которые в последующем проверяются сотрудниками службы безопасности. HR-
менеджеры занимаются подготовкой информации, содержащей направление
кандидата (откуда он поступил и как узнал о вакансии), количество
претендентов на вакантную должность, отзыв о первом впечатлении касательно
кандидата. Так HR менеджер должен выявить, не являются ли
предоставляемые кандидатом документы фальсифицированными, какие
52
перспективы рассматриваются в отношении кандидата, какой у него уровень
профессиональной компетенции и опыт работы. Далее сотрудник кадровой
службы проводит проверку информации о кандидате, опираясь на законные
методы, прописанные в законодательстве РФ.
Взаимодействие между HR - менеджерами и сотрудниками службы
безопасности должно активно осуществляться на этапе принятия кандидата на
должность, а также на этапе увольнения сотрудников компании.
На этапе профессионального функционирования работника кадровой
безопасности контроль сотрудников переходит в обязанности линейных
руководителей. Однако бывают случаи, когда в работу данного этапа
вынуждены вмешаться руководящие должностные лица. В случае
возникновения происшествия, руководителю предоставляется полная
информация, включающая характеристику на виновников происшествия,
причины и последствия происшествия. Эта информация подготавливается и
предоставляется сотрудниками кадровой службы и службы безопасности.
На практике сотрудники кадровых подразделений не хотят принимать
участие в проведении служебных проверок, мотивируя это своей
загруженностью, основной объем работы по сбору и анализу доказательств, по
подготовке заключения о проведении проверки выполняют сотрудники службы
безопасности предприятия, а проект приказа с выводами в отношении
виновных готовит кадровая служба.
Вопрос, касающийся увольнения сотрудников, является крайне важным
и спорным ввиду специфики деятельности предприятия. Так, процедура
увольнения сотрудников находится под пристальным регулированием и
вниманием HR-менеджеров и специалистов службы безопасности, так как
требует выяснения побуждений сотрудников к уходу с работы, в случае
увольнения по собственному желанию, а также требует разбирательства и
применения мер по защите информации в случае увольнения вследствие
нарушения должностных обязанностей.
53
Так, после поступления письменного или устного заявления об
увольнении необходимо предпринять проработку следующей информации,
касающейся:
особенности взаимоотношений увольняющегося сотрудника с
другими работниками, а также определение уровня профессиональной
подготовки и выявление возможных конфликтов личного и служебного
характера между сотрудниками;
озвученного желания о намерении увольняющегося сотрудника на
переход на другое место работы;
особенности и форму доступа к секретной информации.
В случае проверки намерений сотрудника и принятии решения о
беспрепятственном увольнении, важно применить все способы сохранения
коммерческой тайны, а именно:
– оформить специальную подпись о неразглашении коммерческой и
секретной информации;
– устная договоренность о сохранении служебной информации.
Кадровая безопасность предприятия находится в должностных
обязанностях службы безопасности предприятия и HR– службы. Для
минимизации и организации эффективной четкой работы службы безопасности
и HR–службы важно регламентировать работу каждого отдела, обеспечивая
качественные взаимоотношения и исполнение обязанностей в рамках своих
полномочий. Компании сопутствует успех только при четком взаимодействии
всех ее структурных подразделений.
Для решения второй проблемы необходимо провести полную
инвентаризацию компьютерного парка предприятия, лишние изъять на
центральный склад. На основании инвентаризации составить общую базу, с
указанием инвентарных и серийных номеров, основных целей использования,
применяемого программного обеспечения и сотрудника, ответственного за
использование данного конкретного компьютера.
54
В инструкцию для сотрудников, работающих на компьютере, добавить
пункт, запрещающий самовольную установку программного обеспечения.
Реализовать возможность обновления антивирусных программ в
локальной сети, без подключения к сети интернет. Обновление сделать
обязательным, для всех используемых компьютеров.
Оставшиеся две проблемы решаются внедрением новой системы
управления базами данных (СУБД), включающей в себя базы для информации
всех необходимых типов. Примером такой системы может служить
ЛОЦМАН:PLM компании АСКОН.
Выбор данной системы обусловлен следующими факторами:
- Система полностью отвечает требованиям предъявляемым нами и
решает выявленные проблемы организации.
- Компания АСКОН, разработчик данной СУБД является полностью
Российской, данное ПО входит в Единый реестр российских программ для
электронных вычислительных машин и баз данных. АО «ЦНИИТОЧМАШ»
входит в государственную корпорацию «РосТех» и является предприятием
Оборонно промышленного комплекса России, Согласно Федерального закона
ФЗ-188 обязано использовать только ПО входящее в данный реестр.
- При проектировании и оформлении, а так же при оцифровке архивных
данных используется система автоматизированного проектирования «Компас»,
производителя АСКОН, полностью интегрируемая с ЛОЦМАН:PLM.
Данная система на сегодняшний день не имеет аналогов, полностью
отвечающих предъявляемым параметрам.
ЛОЦМАН:PLM способствует оптимизации рабочих процессов с
условием приоритетности инженерного творчества и создания инновационных
разработок. Также помогает управлять данными и процессами, осуществлять
работу над объединенными комплексными проектами с возможностью
быстрого поиска нужной информации. Все возможности можно увидеть на
рисунке 8.
55
Рисунок 8. Модули СУБД ЛОЦМАН:PLM
Управление хранением данных и документов.
Характеристика изделий в ЛОЦМАН:PLM представлена совокупностью
связанных между собой объектов, которые имеют набор атрибутов и файлов,
позволяющих описывать свойства, конструкцию и технологию изготовления, а
также иные сведения об изделии на каждом этапе его создания и
апробирования. На основе полного описания взаимосвязанных
информационных объектов осуществляется создание электронного описания
изделия.
Наряду с функцией организации данных, в ЛОЦМАН:PLM есть
возможность использования механизмов, позволяющих осуществлять учет
документов, представленных как на электронных носителях, так и в бумажном
виде. Также можно использовать эти документы для предоставления к
ознакомлению абонентам для проведения абонентского учета.
Управление структурой и конфигурациями изделий.
56
ЛОЦМАН:PLM представлена структурой, в основе которой лежит
электронное описание изделия согласно его электронной структуре (ЭСИ).
ЭСИ – это система связанных информационных объектов различного типа.
Например, конструктивный тип электронной структуры изделия содержит
описание таких характеристик, как сборочные единицы, комплексы, детали,
комплекты и так далее. Технологическая ЭСИ также позволяет добавлять
сведения о технологических сборках, которые способствуют структурированию
составных частей изделия различными способами в условиях учета
особенностей их изготовления и последовательности сборки.
Формирование электронной структуры изделия осуществляется двумя
способами: путем создания информационных объектов пользователем в
интерфейсе ЛОЦМАН:PLM, а также при помощи их автоматического создания
на основе информационных файлов и CAD–документов.
Механизмы управления функциями в ЛОЦМАН:PLM создают
возможность использования различных вариантов структуры изделия без
необходимости описывать каждый вариант, но с условием описания их
различий. В стандартах серии ЕСКД похожую роль играют исполнения и
производственно-технологические варианты изготовления изделий.
ЛОЦМАН:PLM оказывает поддержку в вопросах исполнений и
производственно-технических вариантов, при этом происходит учет всех
требований к их записи в соответствующих документах (ведомостях,
конструкторских спецификациях).
Интеграция с САПР и другим программным обеспечением.
ЛОЦМАН:PLM имеет универсальный механизм интеграции, который
предполагает его взаимодействие не только с КОМПАС-3D, ВЕРТИКАЛЬ и
другими продуктами компании АСКОН, но и сторонними программами.
Базовая поставка состоит из моделей для интеграции с SolidWorks и AutoCAD.
При необходимости в ЛОЦМАН:PLM возможна интеграция с такими
системами, как Inventor, CATIA, Creo, NX, Solid Edge. Поддерживается
взаимодействие с EDA решениями Altium Designer, Delta Design.
57
Возможности для полной интеграции ЛОЦМАН:PLM реализованы для
программ-инструментов АСКОН: КОМПАС-3D и ВЕРТИКАЛЬ. В этих связках
механизмы обмена информации реализованы с учетом различных требований
отечественных стандартов (ЕСКД, ЕСТД). Например, в интеграционных
связках между ЛОЦМАН:PLM и такими документами как конструкторская
спецификация, сборочный чертеж, электронная модель сборочной единицы
учитываются требования ЕСКД по расстановке позиций, оформлению зон на
чертежах, записи данных в различные разделы спецификации, записи
допустимых замен и материалов заменителей. Эти требования учтены таким
образом, чтобы у пользователя не возникало необходимости повторного ввода
данных в разные документы и в ЛОЦМАН:PLM.
Управление процессами (workflow).
Специализированный модуль ЛОЦМАН WorkFlow, предназначенный
для управления бизнес-процессами предприятия, позволяет каждому участнику
получать исходные данные, фиксировать результаты своей работы и передавать
задания другим участникам процесса, а руководители получают возможность
контролировать выполнение работ и автоматически получать уведомления о
нарушении сроков выполнения.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")