- •Тема 1. Концепция организационного обеспечения комплексной безопасности (оокб)
- •Основными принципами создания и поддержания организационного обеспечения комплексной безопасности предпринимательства являются принципы:
- •2. Задачи организационного обеспечения комплексной безопасности предпринимательства Общими задачами организационного обеспечения комплексной безопасности предпринимательства являются:
- •3. Объекты и субъекты безопасности предприятия и их угрозы к основным объектам угроз, подлежащим защите от потенциальных угроз и противоправных посягательств, относятся:
- •1. Специализированные субъекты:
- •Осуществление угроз информационным ресурсам может быть произведено:
- •4. Система организационного обеспечения кб
- •5. Концепция безопасности предприятия
- •6.1. Физическая защита
- •6. Силы и средства защиты коммерческого предприятия
- •6.2. Техническая защита
- •6.3. Специальная защита
- •6.4. Информационно-коммерческая защита
- •Состав и структура системы безопасности предприятия (фирмы).
- •Система безопасности действует на основе следующих организационно-правовых документов:
- •8. Назначение, цели, функции и основные задачи службы безопасности предприятия
- •Основными задачами службы безопасности предприятия являются:
- •9. Организационная структура службы безопасности предприятия
- •2. Специальный отдел. Структура:
- •3. Группа инженерно-технической защиты.
- •4. Группа безопасности внешней деятельности.
- •3____________ Организационная структура службы безопасности предприятия.
- •Организационная структура службы безопасности предприятия.
- •Тема 2. Организация охраны, внутри объектового и пропускного режимов на предприятиях
- •Планирование. Разработка программы защиты
- •2. Организация режима и охраны объектов предприятия
- •3. Организация охраны стационарных объектов
- •Стационарные объекты можно классифицировать следующим образом:
- •1. В зависимости от размера охраняемого объекта, площади его территории:
- •2. В зависимости от типа конструкции и материала, из которого изготовлен объект:
- •3. В зависимости от режима работы охраняемого стационарного объекта:
- •4. В зависимости от населенности района расположения охраняемого объекта, близости к нему других объектов (в том числе охраняемых или криминогенных):
- •5. В зависимости от технической укрепленности охраняемого объекта и наличия на нем уязвимых мест:
- •6. В зависимости от типа охраны, требующейся на объекте, используемого оружия и специальных средств:
- •4.. Организация пропускного режима. Пропускные документы.
- •Организация пропускного режима
- •Система регулирования доступа в фирму должна предусматривать:
- •4.2. Пропускные документы
- •3 Х 4 см отчество______________________________
- •Образец бланка разового пропуска
- •Книга учета посетителей по разовым пропускам
- •Книга учета ежедневного расхода бланков пропусков и количества действующих пропусков
- •Журнал учета разовых и материальных пропусков
- •Проверок состояния средств сигнализации и регистрации ее срабатываний
- •Журнал приема металлических пеналов с ключами от спецпомещений
- •5. Роль руководства коммерческих структур в обеспечении охраны предприятия
- •6. Действия руководства и службы безопасности по обеспечению безопасности предприятия
- •6.1.Обеспечение безопасности объекта и сохранности материально-технических ценностей
- •6.2.Действия коммерческой структуры в критических обстоятельствах
- •1.Управление в чрезвычайной обстановке
- •2. Действия службы безопасности в случае нападения на коммерческое предприятие
- •Тема 3. Организация аналитической работы по предупреждению утечки конфиденциальной информации.
- •Содержание
- •1. Понятие, функции, задачи и принципы деятельности информационно-аналитического подразделения службы безопасности банка, фирмы
- •Функции информационно-аналитического подразделения службы безопасности банка, фирмы:
- •Задачи информационно-аналитического подразделения службы безопасности банка, фирмы:
- •Принципы деятельности информационно-аналитического подразделения службы безопасности банка, фирмы:
- •2.Направления аналитической работы
- •Аналитическая работа с источником угрозы конфиденциальной информации предусматривает:
- •3.Этапы аналитической работы
- •4.Методы аналитической работы
- •5. Организация информационно-аналитической работы службы безопасности банка, фирмы
- •5.1. Изучение конкурентов и конкурентной среды
- •5.2. Использование баз данных для изучения партнеров
- •Тема 4. Аудит комплексной безопасности предприятия
- •Общие положения по организации и проведению аудита
- •Принципы проведения аудита
- •3. Подготовка фирмы к аудиту комплексной безопасности
- •4. Особенности аудита безопасности
- •Возможные варианты аудита информационной безопасности:
- •1. Комплексный анализ ис предприятия и подсистемы информационной безопасности на методологическом, организационно-управленческом, технологическом и техническом уровнях. Анализ рисков.
- •3. Организационно-технологический анализ ис предприятия.
- •4. Экспертиза решений и проектов.
- •5. Работы по анализу документооборота и поставке типовых комплектов организационно-распорядительной документации.
- •6. Работы, поддерживающие практическую реализацию плана защиты.
- •7. Повышение квалификации и переподготовка специалистов.
- •8. Сопровождение системы информационной безопасности после проведенного комплексного анализа или анализа элементов системы иб предприятия.
- •9. Ежегодная переоценка состояния иб.
- •5. Оценка состояния защищенности фирмы
- •Аудит автоматизированных систем
- •8.Аудит безопасности информационных технологий
- •Предварительный анализ корпоративной сети
- •Анализ и оценка возможностей реализации угроз на исследуемый объект
- •9.Аудит кадровых процессов
- •Специализация Депрофессионализация 0
- •Коммуникация для взаимодействия
- •Коммуникации для трансляции
- •Неочевидные показатели управленческих процессов
Тема 4. Аудит комплексной безопасности предприятия
Содержание
1. Общие положения по организации и проведению аудита.
2. Принципы проведения аудита.
3. Подготовка к аудиту информационной безопасности.
4. Особенности аудита безопасности.
5. Оценка состояния защищенности фирмы.
6. Аудит выделенных помещений.
7. Аудит автоматизированных систем.
8. Аудит безопасности информационных технологий
9.Аудит кадровых процессов.
Постулаты
1. Угрозы легче предупредить, чем устранять результаты их воздействия.
2. На бога надейся, а сам не плошай.
3. Дружба дружбой, а табачок врозь.
Общие положения по организации и проведению аудита
Аудит (контроль) состояния защиты информации — специальная проверка соответствия организации и эффективности защиты информации установленным требованиям и/или нормам.
Собственник информационных ресурсов или уполномоченные им лица имеют право осуществлять контроль за выполнением требований по защите информации и запрещать или приостанавливать обработку информации в случае невыполнения этих требований.
(Закон РФ «Об информации информационных технологиях и о защите информации»)
Аудит - это лицензируемая предпринимательская деятельность аттестованных независимых юридических и физических лиц (аудиторских компаний и отдельных аудиторов) - законных участников экономической деятельности, направленная на подтверждение достоверности финансовой, бухгалтерской и налоговой отчетности, для уменьшения, до приемлемого уровня информационного риска для заинтересованных пользователей бухгалтерской отчетности, представляемой предприятием (организацией) собственникам, а также другим юридическим и физическим лицам.
Данное определение аудита отражает:
единую цель проведения аудита - подтверждение достоверности отчетности, снижение риска использования ее в экономической деятельности;
единые требования ведения аудита - наличие аттестатов и лицензий;
единые и обязательные условия - аудит проводится независимыми субъектами.
В России аудиторская деятельность - явление, обусловленное переходом к рыночной экономике. В начале 90-х годов, когда по мере акционирования предприятий сократилась сфера государственного контроля и ведомственные ревизионные службы прекратили свое существование, начался процесс массового создания аудиторских фирм.
С появлением регулирующих документов ("Временные правила аудиторской деятельности в Российской Федерации", постановление Правительства РФ "Об утверждении нормативных документов по регулированию аудиторской деятельности", правил (стандартов) аудиторской деятельности в РФ, аудит в РФ вышел на качественно новый этап развития. В настоящее время можно говорить, что в России сформировался рынок аудиторских услуг.
Аудит имеет достаточно давнюю историю. Первые независимые аудиторы появились еще в XIX в. в акционерных компаниях Европы.
Аудит - это вид деятельности, заключающийся в сборе и оценке фактов, касающихся функционирования и положения экономического объекта (самостоятельного хозяйственного подразделения) или касающихся информации о таком положении и функционировании, и осуществляемый компетентным независимым лицом, которое, исходя из установленных критериев, выносит заключение о качественной стороне этого функционирования. Следовательно, под аудитом понимается независимая проверка и выражение мнения о финансовой отчетности предприятия. Главная цель аудита состоит в определении достоверности и правдивости финансовой отчетности субъекта проверки, а также контроле за соблюдением клиентом законов и норм хозяйственного права и налогового законодательства.
Потребность в услугах аудитора возникла в связи с обособлением интересов тех, кто непосредственно занимается управлением предприятием (администрация, менеджеры), кто вкладывает средства в его деятельность (собственники, акционеры, инвесторы), а также государства как потребителя информации о результатах деятельности предприятий.
Наличие достоверной информации позволяет повысить эффективность функционирования рынка капитала и дает возможность оценивать и прогнозировать последствия принятия экономических решений.
Проведение аудиторской проверки даже в тех случаях, когда она не является обязательной, несомненно, имеет важное значение.
В условиях рынка предприятия, кредитные учреждения, другие хозяйствующие субъекты вступают в договорные отношения по использованию имущества, денежных средств, проведению коммерческих операций и инвестиций. Доверительность этих отношений должна подкрепляться возможностью получать и использовать финансовую информацию всеми участниками сделок. Достоверность информации подтверждается независимым аудитором.
Собственники и прежде всего коллективные собственники - акционеры, пайщики, а также кредиторы не в состоянии самостоятельно убедиться в том, что все операции предприятия, многочисленные и зачастую очень сложные, законны и правильно отражены в отчетности, так как они обычно не имеют доступа к учетным записям и соответствующего опыта, а поэтому нуждаются в услугах аудиторов.
Независимое подтверждение информации о результатах деятельности предприятий и соблюдение ими законодательства необходимо государству для принятия решений в области экономики и налогообложения.
Аудиторские проверки необходимы и государственным органам, судьям, прокурорам и следователям для подтверждения достоверности интересующей их финансовой отчетности.
В современных условиях работы для развития фирмы как хозяйственного механизма решающее значение должна сыграть система аудита комплексной безопасности организации. Далее рассмотрим более подробно аудит комплексной безопасности организации как интегрированную систему мер направленных на предотвращение реальных угроз, возникающих в деятельности организации и меры их предупреждения. В состав процедур аудита комплексной безопасности входит две подсистемы: система оценочных мероприятий аудита комплексной безопасности и организационный аудит. Каждая подсистема внутри имеет более четкую детализацию и более глубокую аналитическую направленность.
Деятельность предпринимателей в современных условиях хозяйствования в России является весьма сложной. И это связано не только с общим кризисным состоянием российской экономики, сохраняющейся инфляцией, низким курсом рубля и прочими макроэкономическими деформациями, но и с рядом специфических факторов, усиливающих активизацию угроз экономической безопасности предпринимательства.
Среди этих факторов наибольшее значение имеют следующие:.
Значительная степень монополизации рынка, частично сохранившаяся от прежней административно-командной системы, частично – вновь возникшая. Одновременно нарастает уровень конкурентной борьбы за российские рынки как со стороны отечественных, так и зарубежных производителей.
Установление контроля криминальных структур над рядом секторов экономики и субъектами хозяйственной деятельности.
Сохранение значительного давления на субъекты предпринимательской деятельности со стороны государственных органов (например, в сферах лицензирования, налогообложения).
Рост криминализации российского бизнеса вообще и учащающееся использование криминальными структурами сделок в целях отмывания “грязных” денег, вывоза их за рубеж и пр.
Наличие ряда социальных проблем – низкий уровень доходов населения, безработица, текучесть кадров, все это снижает степень ответственности и увеличивает вероятность склонности работника к продаже секретов фирмы и прочим незаконным действиям.
Несовершенство законодательства, регулирующего отношения в сфере предпринимательства (выражающееся, например, в ориентации правовых норм на борьбу с последствиями правонарушений, а не с причинами, в несоответствии причиненного ущерба и применяемых санкций).
Отсутствие единства действий и взаимной согласованности различных правоохранительных органов.
Активизация шпионской и разрушительной деятельности со стороны спецслужб развитых стран и крупных компаний, имеющих большой опыт в данной сфере деятельности.
Относительная “молодость” российского бизнеса и неотработанность средств и методов защиты собственной экономической безопасности, отсутствие опытных специалистов.
Проведение независимого аудита позволяет своевременно выявить существующие бреши и объективно оценить соответствие параметров, характеризующих режим информационной безопасности (ИБ), необходимому уровню.
Для решения этих задач создаются специальные организации аудиторов в области комплексной безопасности. Они ставят своей целью проведение экспертизы соответствия системы комплексной безопасности определенным требованиям, оценки системы управления безопасностью, повышения квалификации специалистов в области комплексной безопасности. Такие организации могут быть как государственными (например, подразделения государственной технической комиссии при Президенте РФ), так и иметь статус независимых, негосударственных.
Аудит позволяет оценить текущую безопасность функционирования комплексной системы безопасности, оценить и прогнозировать риски, управлять их влиянием на бизнес-процессы фирмы, корректно и обоснованно подойти к вопросу обеспечения безопасности ее стратегических планов развития, маркетинговых программ, финансовых и бухгалтерских ведомостей, содержимого корпоративных баз данных. В конечном счете, грамотно проведенный аудит комплексной безопасности позволяет добиться максимальной отдачи от средств, инвестируемых в создание и обслуживание системы безопасности фирмы.
Основными направлениями деятельности в области аудита комплексной безопасности являются:
1. Аттестация объектов комплексной безопасности предприятия.
аттестация автоматизированных систем, средств связи, обработки и передачи информации;
аттестация помещений, предназначенных для ведения конфиденциальных переговоров;
аттестация технических средств, установленных в выделенных помещениях.
2. Контроль защищенности информации ограниченного доступа.
выявление технических каналов утечки информации и способов несанкционированного доступа к ней;
контроль эффективности применяемых средств защиты информации.
3. Специальные исследования технических средств на наличие побочных электромагнитных излучений и наводок (ПЭМИН).
персональные ЭВМ, средства связи и обработки информации;
локальные вычислительные системы;
оформления результатов исследований в соответствии с требованиями Гостехкомиссии России.
4. Проектирование объектов в защищенном исполнении.
разработка концепции информационной безопасности (первая глава учебника);
проектирование автоматизированных систем, средств связи, обработки и передачи информации в защищенном исполнении;
проектирование помещений, предназначенных для ведения конфиденциальных переговоров.
Для проведения аудита безопасности фирмы можно рекомендовать следующую последовательность действий.
1. Подготовка к проведению аудита безопасности:
выбор объекта аудита (фирма, отдельные здания и помещения, отдельные системы или их компоненты);
составление команды аудиторов-экспертов;
определение объема и масштаба аудита и установление конкретных сроков работы.
2. Проведение аудита:
общий анализ состояния безопасности объекта аудита;
регистрация, сбор и проверка статистических данных и результатов инструментальных измерений опасностей и угроз;
оценка результатов проверки;
составление отчета о результатах проверки по отдельным составляющим.
3. Завершение аудита:
составление итогового отчета;
разработка плана мероприятий по устранению узких мест и недостатков в обеспечении безопасности фирмы.
Условиями успешного проведения аудита безопасности являются:
активное участие руководства фирмы в его проведении;
объективность и независимость аудиторов (экспертов), их компетентность и высокая профессиональность;
четко структурированная процедура проверки;
активная реализация предложенных мер обеспечения и усиления безопасности.
Аудит безопасности, в свою очередь, является действенным инструментом оценки безопасности и управления рисками. Предотвращение угроз безопасности означает в том числе и защиту экономических, социальных и информационных интересов фирмы. Отсюда вывод, что аудит безопасности становится инструментом экономического менеджмента.
В зависимости от того, кто проводит аудит безопасности - сотрудники фирмы или независимая аудиторская компания, - его также можно разделить на внутренний и внешний.
Выделяют также и масштабы аудита:
Аудит безопасности всей фирмы в комплексе.
Аудит безопасности отдельных зданий и помещений (выделенные помещения).
Аудит оборудования и технических средств конкретных типов и видов.
Аудит отдельных видов и направлений деятельности:
экономической, экологической,
информационной,
финансовой и т. д.
В последнее время аудит безопасности широко внедряется в конкретную практику деятельности служб безопасности. Так, например, начальник отдела внутреннего аудита управления режима безопасности "Татэнерго" так оценивает роль и порядок проведения аудита:
"В рамках внутреннего контроля отделом внутреннего аудита управления режима безопасности ежегодно проводятся комплексные аудиторские проверки обособленных подразделений на предмет соблюдения финансовой дисциплины и учетной политики объединения, целесообразности и обоснованности использования финансовых средств и соблюдения действующего законодательства. Задачей аудита является не только выявление нарушений, но и конкретная помощь в решении методологических вопросов и выработка конкретного инструктивного материала.
