Файл: «Методика инструктирования и обучения персонала правилами защиты секретов фирмы».pdf
Добавлен: 15.06.2023
Просмотров: 480
Скачиваний: 9
Особо следует рассмотреть систему разграничения доступа к конфиденциальной информации. Защита информации в линиях связи сводится к защите содержания сообщения и защите процесса передачи данных. Исследование и анализ различных сторон практической деятельности ведущих западных и российских фирм, специальных государственных и частных служб и других организаторов и исполнителей функций обеспечения безопасности ИС показывает, что системный подход к решению проблемы защиты информации не только полезен в реальной практической деятельности, но является единственным правильным направлением достижения надежной информационной защиты.
1.2 Контроль соблюдения сотрудниками порядка защиты информации как метод управления информационной безопасностью
На сегодняшний день почти каждая организация занимается защитой конфиденциальной информации. При решении задач защиты конфиденциальной информации огромное значение имеют меры организационного характера, и для того, чтобы избежать утечки информации, необходим постоянный контроль сотрудников по соблюдению правил защиты информации. Именно руководство должно быть заинтересовано в том, чтобы сотрудники организации были профессионально подготовлены в области защиты информации и своевременно обучены работе с вновь внедряемыми специализированными программными продуктами. Это позволит максимально снизить непреднамеренные ошибки пользователей в ходе обработки конфиденциальной информации. По статистике Info Watch за 2015 год утечка информации в 984 (65,4%) случаях произошла по вине или неосторожности внутреннего нарушителя, т. е. сотрудника организации. К остальным причинам утечки информации относят: 32,2% - внешние атаки, 2,5% - не определено. По данным представленным компанией «Search Inform» в 2016 году с утечками конфиденциальных данных столкнулись 49% российских компаний. Информация чаще всего утекает из-за беспечности и невнимательности сотрудников.
В 2016 году в тройку лидеров вошли: рядовые сотрудники, руководители и бухгалтеры. Для предотвращения этого необходимо проводить комплексные проверки по соблюдению сотрудниками порядка защиты информации. Контроль - целенаправленная деятельность руководства и должностных лиц предприятия по проверке состояния защиты конфиденциальной информации при выполнении предприятием всех видов работ[6].
Организация контроля возлагается на руководителя организации или его заместителя, курирующего вопросы защиты информации. А непосредственная организация и осуществление контроля за соблюдением порядка защиты информации возлагается на руководителей структурных подразделений и службу безопасности предприятия, если она имеется. Система контроля необходима для проверки выполнения сотрудниками требований внутренних нормативно - методических документов по защите информации, установленных в организации. Построение системы контроля соблюдения сотрудниками установленного порядка по обеспечению защиты информации должно предусматривать: Выделение регламентированных требований нормативно-методических документов по организации работ по защите информации; Распределение должностных обязанностей по проведению контроля между должностными лицами организации.
Разработку форм документов, используемых в проведении контроля. Модель системы контроля соблюдения сотрудниками порядка защиты информации представлена на рис. 1 и включает в себя четыре основных этапа.
Рисунок 1. Модель системы контроля
На первом этапе контроля при приеме на работу кандидата проводится анкетирование кандидата, определяющее оценку его личностных качеств по следующим критериям: причина увольнения с предыдущего места работы, наличие судимости, вредных привычек, увлечения, отношения в семье, личные качества, самооценка. Использование анкеты позволяет получить наиболее полную картину личности кандидата. Вопросы, предлагаемые в анкете, должны быть составлены таким образом, чтобы при ответе на вопрос можно было определить вероятность свершения той или иной угрозы безопасности информации кандидатом. Определение вероятности свершения угроз представлены в табл. 1.
Таблица 1
Вероятности угроз
|
Критерии ответов кандидата |
Потенциальная угроза |
|
Уволили за несоблюдение правил, требований политики безопасности |
Разглашение, утрата, НСД |
|
Уволился по причине конфликта в коллективе |
Утрата внимания в процессе выполнения должностных обязанностей |
|
Наличие судимости |
Способность к совершению противоправных действий |
|
Играю в онлайн-игры |
Компьютерная зависимость |
|
Пользуюсь услугами системы микрозаймов |
Разглашения конфиденциальной информации с целью получения прибыли |
|
Источники общения: социальные сети, блоги |
Разглашение конфиденциальной информации в социальных сетях |
|
Область профессиональной деятельности близких родственников: образование, медицина, наука, ИТи т.п. |
Утечка информации конкурентам |
По заполнению кандидатом анкеты «Личностные качества кандидата» проводится обработка ее результатов по разработанным критериям оценивания. Критерии оценивания вопросов разделяются на высокий, средний и низкий показатель вероятности угроз безопасности, где 3 балла – высокий, 2 балла - средний и 1 балл – низкий. Следующим шагом необходимо проверить его уровень подготовки. Для проведения проверки можно разработать анкету «Уровень подготовки кандидата», с вопросами определяющими профессиональную пригодность кандидата. Оценивают данную анкету следующим образом: 2 балла – полный ответ, 1 балл – ответ неполный, но отражает суть вопроса, 0 баллов ставится в том случае, если ответа на вопрос нет.
После принятия кандидата на должность на втором этапе контроля при первичном контроле руководителем структурного подразделения проводится проверка сотрудника на знания требований нормативно-методических документов по организации работ по защите информации. После изучения сотрудником внутренних нормативно-методических документов проводится тестирование по анкете «Проверка знаний требований нормативно-методических документов по защите информации». Форма анкеты представлена в табл. 2.
Таблица 2
Форма анкеты «Проверка знаний требований нормативно-методических документов по защите информации»
|
Проверочный вопрос |
Ответ анкетируемого |
Результат (баллы) |
|
Наименование внутреннего нормативно-методического документа |
||
|
Вопрос 1 |
1/0 |
|
|
Вопрос 2 |
1/0 |
|
|
Наименование внутреннего нормативно-методического документа |
||
|
Вопрос 1 |
1/0 |
|
|
Вопрос 2 |
1/0 |
|
При проверке анкеты руководитель структурного подразделения отмечает результаты ответов согласно следующим критериям, где «1 балл - верно», «0 баллов - неверно». Критерии оценки знаний: 80-100%правильных ответов - уровень знаний считается достаточным для выполнения должностных обязанностей; менее 80 % правильных ответов – уровень знаний считается не достаточным для выполнения должностных обязанностей, необходимо пройти обучение и повторную проверку знаний. На третьем этапе контроля в ходе исполнения должностных обязанностей проводится текущая проверка по соблюдению требований порядка защиты информации согласно анкете, представленной в табл. 3.
Таблица 3
Форма анкеты «Оценка соблюдения требований по защите информации при текущем контроле»
|
№п/п |
Требование (правило) |
Соответствует |
Не соответствует (описание нарушения) |
|
Наименование внутреннего нормативно-методического документа |
|||
|
1 |
Требование 1 |
||
|
2 |
Требование 2 |
||
Обработкой результатов анкеты занимается руководитель структурного подразделения (заместитель). Если все требования порядка защиты информации организации выполняются сотрудником, то никаких вопросов не возникает и тестирование считается успешным. Каждая анкета подшивается в дело «Контроль и соблюдение сотрудниками порядка защиты информации» структурного подразделения. После проведения оценочных мероприятий руководитель структурного подразделения подготавливает акт по результатам проверки в 2-х экземплярах.
Один экземпляр остается в структурном подразделении, а второй направляется руководителю организации или в службу безопасности. Выявленные недостатки по соблюдению требований отражаются в акте и оговариваются рекомендации по их устранению, согласно которым в структурном подразделении составляется план устранения недостатков. На четвертом этапе контроля перед увольнением необходимо провести личную беседу с сотрудником.
В целом определить объем известной ему конфиденциальной информации и оценить возможные риски, провести проверку сохранности носителей в структурном подразделении и проверить полноту передачи документации и всех носителей конфиденциальной информации.
Затем проводится инструктаж с целью напомнить сотруднику о том, что за разглашение конфиденциальной информации он несет дисциплинарную, гражданско-правовую, административную и уголовную ответственность, с чем сотрудник был ознакомлен в ходе подписания «Обязательства о неразглашении конфиденциальной информации». Своевременное принятие четких управленческих решений руководством организации в отношении вопросов планирования мероприятий по защите информации и контроля за их выполнением с учетом действующих нормативно-методических документов ведет к снижению роста непреднамеренных ошибок сотрудников, допущенных к работе с конфиденциальной информацией. Целью принятия таких решений является исключение возможности утечки конфиденциальной информации и причинения ущерба организации.
ГЛАВА 2. МЕТОДИКА ИНСТРУКТИРОВАНИЯ И ОБУЧЕНИЯ ПЕРСОНАЛА ПРАВИЛАМ ЗАЩИТЫ СЕКРЕТОВ ФИРМЫ
2.1. Специальные аналитические технологии оценки и подбора лояльных сотрудников в сфере информационной безопасности
Незначительные утечки информации обычно проходят незаметно, не вызывая особых последствий, а вот утечка критичной информации, да еще в больших объемах, может привести к возникновению ущерба: финансового: за счет прямых потерь, недополученной выгоды, штрафных санкций, выплаты компенсаций – и репутационного: потеря имиджа, отток клиентов и т.д. [4]. Утечка конфиденциальной информации может произойти в любой организации, где такая информация собирается, обрабатывается и хранится. Наибольшую опасность представляют умышленные действия, когда злоумышленник, имеющий легальный доступ к информации, целенаправленно собирает ее для передачи третьим лицам. Чаще всего таким нарушителем является персонал предприятия, организации или фирмы[7].
Для минимизации рисков надо комплексно проводить необходимые мероприятия правового, организационного и технического характера на всех этапах трудовой деятельности работника в соответствии с рекомендациями ГОСТ Р ИСО/МЭК 27002-2012 по вопросам безопасности, связанным с персоналом, а именно:
1. Перед трудоустройством.
2. В течении занятости.
3. При прекращении или смене занятости.
Перед трудоустройством необходима тщательная проверка кандидата, и чем более высокий уровень доступа к информации и ответственность предполагаются, тем более углубленной и полной должна быть такая проверка.
В ходе проверки изучают представленные документы, проводят собеседования, возможно, с участием психологов или специальных информационно-аналитических технологий (детектор лжи), тестирования на профессиональную пригодность, проводится сбор дополнительной информации с целью выявления возможного негатива и уточнения подробностей в биографии кандидата. В качестве источников такой информации могут выступать различные государственные и коммерческие структуры: бюро кредитных историй, судебные и правоохранительные органы, бывшие коллеги по работе, соседи по месту жительства, сеть Интернет и т.п.