Материал: Averchenkov - Sluzhba zashchity informatsii 2005

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Глава 7

Кризисная ситуация – это проявление фактов угроз со стороны отдельных лиц или групп. Кризисная ситуация может проявляться и развиваться по-разному: медленно или спонтанно, мгновенно [13].

При оценке и анализе кризисной ситуации очень важно как можно быстрее определиться с ответом на вопрос, способна ли СБП справиться с ситуацией своими силами либо для ее разрешения необходимо привлечение правоохранительных органов. Однако в любом случае, учитывая возможность возникновения кризисных ситуаций, любая фирма стремится создать в составе СБП отдельное формирование, именуемое КРИЗИСНАЯ ГРУППА. Она создается из числа ключевых фигур фирмы: директор, руководители линейных подразделений, филиалов, служб, юрист, главный бухгалтер и др. Кризисная группа может быть создана на постоянной основе с непременным включением в число ее членов:

руководителя фирмы;

юриста;

финансиста;

руководителя службы безопасности.

Руководство кризисной группой может быть возложено на главу фирмы. Перечисленные лица, как правило, в силу своего служебного положения, обладания специальными знаниями, опытом располагают реальными возможностями достаточно эффективно воздействовать на обстоятельства, в условиях которых возникает и протекает кризисная ситуация, не выпуская при этом рычагов влияния на повседневную коммерческую и производственную деятельность.

В каждом конкретном случае в состав кризисной группы могут включаться и иные специалисты.

Кризисная группа решает следующие задачи:

оценка обстановки;

принятие неотложных мер по безопасности;

управление деятельностью фирмы в экстренных условиях;

обеспечение оперативного взаимодействия с органами

правопорядка.

Главная цель создания кризисной группы – противодействие внешним угрозам безопасности фирмы. Рабочие заседания группы должны проходить в условиях предельной конфиденциальности.

128

Управление службой безопасности предприятия (СБП)

Как правило, деятельность кризисной группы регламентируется типовым планом действий руководства и персонала фирмы. В зависимости от складывающейся ситуации планы могут быть следующего вида, аименно, пландействий:

при угрозе взрыва;

захвате заложников или похищении сотрудников фирмы;

вымогательстве;

нападении на помещения фирмы;

нападении на инкассаторов.

Типовые кризисные планы являются документами конфиденциального характера, доступ к которым должен иметь узкий круг лиц. Составляться подобные планы должны не более чем в двух-трех экземплярах. Один хранится у руководителя, другой – у начальника службы безопасности, третий может находиться у лица, замещающего руководителя фирмы в его отсутствие.

Осуществляя планирование, надо исходить из того, что план – это не набор мероприятий, а последовательная линия поведения, стратегия деятельности фирмы в конкретной кризисной ситуации, направленная на обеспечение эффективной безопасности.

Контрольные вопросы

1.Назовите три группы методов управления службой безопасности.

2.Какие функции рассматриваются при управлении СБП?

3.В чем выражается прогнозирование ситуации со стороны сотрудников СБП?

4.Какие разделы включают в план при организации системы безопасности?

5.Что включает в себя функция «организации» при управлении

СБП?

6.Перечислите основные потребности сотрудников, используемые для их мотивации в условиях управления СБП.

7.Кто и кого должен контролировать при управлении СБП?

8.Перечислите принципы управления СБП.

9.Назовите четыре вида обеспечения деятельности СБП.

10.Чем отличается управление СБП в крупной ситуации от обычного режима работы?

129

Глава 8

Глава 8. Подбор, расстановка и обучение сотрудников службы защиты информации

8.1.Роль персонала в системе защиты информации.

8.2.Набор и отбор персонала в СБП.

8.3.Требования к специалистам по защите информации.

8.4.Организация обучения специалистов по защите информации

8.5.Новые подходы к кадровому обеспечению службы информационной безопасности предприятия

8.6.Требования к начальнику службы безопасности предприятия

8.1. Роль персонала в системе защиты информации

Системы защиты и охраны проектируют, строят и используют люди, обслуживают технику и технологический процесс любого предприятия также люди. Они должны быть надежны: честны, внимательны, аккуратны и исполнительны. Самая высокая задача в охране и защите информации предприятия – обеспечение надежности обслуживающего персонала.

Обеспечение надежности персонала службы защиты информации - это совокупность мер, включающих в себя анализ и оценку степени честности и благонадежности сотрудников с целью гарантировать защиту информации, обеспечить ее целостность и конфиденциальность.

Кмерам по обеспечению надежности персонала относятся:

выполнение обязательств сотрудниками в том, что они будут обеспечивать защиту и тайну информации, к которой они имеют доступ

всилу своих профессиональных обязанностей;

создание благоприятного производственного климата для всех сотрудников службы безопасности.

130

Подбор, расстановка и обучение сотрудников службы защиты информации

Согласно существующей статистике, в коллективах людей, занятых той или иной деятельностью, как правило, только около 85% являются вполне лояльными, а остальные 15% делятся примерно так: 5% – могут совершить что-нибудь противоправное, если, по их представлениям, вероятность заслуженного наказания мала; 5% - готовы рискнуть на противоправные действия, даже если шансы быть уличенным и наказанным складываются 50 на 50%; 5% – готовы пойти на противозаконный поступок, даже если они почти уверены в том, что будут уличены и наказаны. Такая статистика в той или иной мере может быть применима к коллективам, участвующим в разработке и эксплуатации информационно-технических составляющих компьютерных систем.

Таким образом, можно предположить, что не менее 5% персонала, участвующего в разработке и эксплуатации программных комплексов, способны осуществить действия криминального характера из корыстных побуждений либо под влиянием каких-нибудь иных обстоятельств.

Имеющийся зарубежный и отечественный опыт защиты производственных и коммерческих секретов свидетельствует, что без активного вовлечения в этот процесс всех сотрудников, имеющих доступ к конфиденциальной информации, результат не может быть полным. Специалисты по защите информации приводят данные, утверждающие, что определяющей фигурой в обеспечении сохранности ценных сведений предприятия является его сотрудник. Анализ угроз информации позволил выделить следующие виды угроз информационным ресурсам – по возрастанию степени их опасности:

1)некомпетентные служащие;

2)хакеры и крекеры;

3)неудовлетворенные своим статусом служащие;

4)нечестные служащие;

5)инициативный шпионаж;

6)организованная преступность;

7)политические диссиденты;

8)террористические группы.

Угроза, исходящая от некомпетентности служащих, по мнению экспертов, основывается на алгоритмической уязвимости

131

Глава 8

информационных систем, которая не исключает возможности некомпетентных действий и может привести к сбоям системы.

Неудовлетворенные служащие также предоставляют внутреннюю угрозу. Они опасны тем, что имеют легальный доступ. То же можно сказать и про нечестных служащих.

В связи с этим представляется целесообразным с целью обеспечения информационной безопасности коммерческих структур уделять большее внимание подбору и изучению кадров, проверке любой информации, указывающей на их сомнительное поведение и компрометирующие связи.

Следует особо подчеркнуть, что наиболее неуправляемым элементом в системе защиты информации является персонал. Правильная кадровая политика и организация управления персоналом позволяют снизить риски этого фактора. Задача обеспечения информационной безопасности должна решаться на всех уровнях управления предприятием. Рассмотрим их более подробно в трех направлениях [24].

1. Безопасность при выборе персонала и работе с ним

Необходимо включить задачи по обеспечению безопасности в должностные обязанности всех сотрудников.

При приеме на работу рекомендуется проводить:

проверку рекомендаций;

проверку данных из резюме;

подтверждение ученых степеней и образования;

идентификацию личности;

проверку на полиграфе при добровольном согласии кандидата на должность;

включение соглашения о соблюдении режима информационной безопасности в условия трудового договора с работником.

При приеме на работу новых сотрудников необходимо, чтобы они ознакомились и подписали:

письменную формулировку:

их должностных обязанностей;

прав доступа к ресурсам компании (в том числе и информационным);

соглашение о конфиденциальности;

132

Источник: https://studfile.net/preview/16707508/