Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Промышленная и экономическая безопасность. Курс лекций. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
91
ности (поскольку атака может быть совершена и внутри локальной сети), одна­ко это не является достаточным для обеспечения требуемого уровня безопасно-
сти. Современные сетевые экраны обладают способностью к самообучению.
К преимуществам программных сетевых экранов следует отнести: стои-
мость, возможность защиты сети изнутри, разграничение сегментов локальной сети без выделения подсетей, функционал, возможность развертывания на су-
ществующих серверах (что не требует приобретения дополнительного обору­дования и тем самым обеспечивает экономию).
Их функционал обеспечивает гибкую политику разграничения доступа.
Доступ в сеть Интернет получают все доменные пользователи с компьютеров,
смартфонов и планшетов, при этом для части пользователей может быть за-
прещен доступ на определенные категории сайтов (например, по поиску рабо­ты, социальные сети и т. д.), к игровым приложениям, сервисам потокового ви-
део и т. д. (например, за исключением сотрудников отдела маркетинга).
Следует указать на различные способы обхода сетевого экрана. Так, ути-
лита Jumper позволяет обойти брандмауэр, используя методы DLL injection и thread injection. Кроме того, существуют уязвимости и в программных кодах.
Что касается использования виртуальных частных сетей (VPN), то они широко распространены (как для личных, так и корпоративных целей), по-
скольку, по сути, представляют собой защищенное соединение между удален­ными компьютерами. Их распространение обусловлено тем, что такие сети ре-
шают одну из важных задач, а именно шифрование трафика, что исключает
прохождение информации в открытом виде. Кроме того, при подключении к сети производится аутентификация участников и проверка источников данных
для защиты от попадания несанкционированных узлов и пакетов. Сети VPN могут быть реализованы в следующих видах (PPTP, IPSec, L2TP, L2TP+IPSec, OpenVPN, SSTP и др.), которые имеют свои технические особенности. Также могут быть использованы внешние VPN-сервисы (например, Private Internet Access, TorGuard, IPVanish VPN, CyberGhost VPN и др.).
Системы обнаружения и предотвращения вторжений (IDS/IPS/HIPS)
определяют программные или аппаратные системы сетевой и компьютерной безопасности, обнаруживающие вторжения или нарушения безопасности и ав­томатически защищающие от них. Системы предотвращения вторжений (IPS)
осуществляют поиск уязвимостей (сервисы и приложения — например, исполь-
зование пустых паролей, необновленное ПО и др.), отслеживают активность в
режиме реального времени и предпринимают меры по предотвращению атак (что отличает их от систем обнаружения).
92
К числу таких превентивных мер можно отнести блокировку потоков
трафика в сети, сброс соединений, выдачу сигналов оператору, дефрагмента­цию пакетов, переупорядочивание пакетов TCP и т. д. Особенностью их ис­пользования является необходимость тщательной настройки, поскольку пара-
метры «по умолчанию» не обеспечивают должного уровня безопасности.
Применение антиспамового и иного защитного ПО (производителем ко-
торого являются «Лаборатория Касперского», DrWeb, Panda Software и др.) яв­ляется еще одним элементом защиты корпоративной компьютерной сети, одна­ко постоянно совершенствуемые спамерами приемы и методы все же позволя­ют обойти меры защиты, что связано с особенностями человеческого фактора.
Как правило, в рамках спам-кампаний происходит рассылка писем с вло­жениями в формате zip (или иных форматах), которые содержат вредоносный
код, активируемый пользователем, поскольку, как правило, отправителем дан­ного письма указывается надежный источник (руководство, органы государ­ственной или муниципальной власти и т. д. Спецификой спама и других вредо-
носных программ является то, что они могут внедряться в документы форматов pdf, doc, docx, xls, xlsx и др., которые являются наиболее распространенными среди рядовых пользователей.
При действии пользователя в соответствии с указанными инструкциями
выполняется команда (макрос), которая загружает / запускает вредоносный файл с внешнего сервера. В спам-письме может присутствовать не файл, а ссылка, которая направляет пользователя на веб-сайт, где происходит скачива­ние файла с вредоносным кодом.
В рамках фишинга, задачей которого является получение доступа к кон-
фиденциальным данным (прежде всего, логинов и паролей), основной целью выступают пользователи. Расчет, как правило, делается на их низкий уровень компьютерной грамотности, а также на невнимательность и т. д. Например, при
переходе на поддельную веб-страницу с доменом второго сайта браузер может
не выдавать признаков тревоги. Это связано с тем, что многие домены второго
уровня можно получить бесплатно (например, cf, tk, ml, ga, gq и др.). Кроме то-
го, ряд сервисов (например, CloudFlare) имеют возможности для проведения
фишинг-атак (в их числе полностью анонимная регистрация, бесплатный сер­тификат от COMODO, сокрытие реального IP адреса веб-сервера и т. д.).
Такие действия могут привести к подделке сообщений электронной пере-
писки. Они могут выглядеть очень похоже на сообщения от контрагента —
например, по вопросу заключения контракта и перечисления средств, и, как
следствие, могут привести к утечке конфиденциальной информации и суще-
93
ственному экономическому ущербу для организации. При некачественной про-
верке платежных реквизитов средства могут уйти к мошенникам без возможно­сти возврата. Еще одним способом распространения вредоносных программ яв-
ляется их внедрение в лицензионное ПО (например, программы удаленного ад-
министрирования — Ammyy Admin и др.).
Учитывая распространение мобильных устройств на ОС Android, злоумыш- ленники делают ставку на ее уязвимости — например, используя сервис AdSense
от Google (при просмотре некоторых сайтов, использующих AdSense для демон­страции рекламы, на устройство пользователя автоматически загружался троян), а
также магазин приложений Google Play и др. И хотя разработчики прилагают уси­лия по оперативному устранению уязвимостей, это не всегда удается; кроме того, с выходом обновлений ПО появляются новые уязвимости.
Рассмотрение открытых источников показало, что для профилак­тики вышеуказанных угроз предлагаются следующие рекомендации:
– использование актуального антивирусного, антишпионского и иного специализированного ПО (в т. ч. брандмауэра) и его регулярное обновление;
– применение системы фильтрации ложных web-узлов (антифишинг);
– использование сложных паролей (состоящих из букв, цифр и специаль-
ных символов, которые можно запомнить, не записывая), обеспечение их кон­фиденциальности, их регулярное изменение (не следует сохранять в текстовых
или иных файлах или на других электронных носителях информации);
– своевременное обновление операционной системы и ее компонентов;
– регулярный мониторинг и тестирование сети;
– по возможности исключение использования вызывающих сомнение компьютерных сетей (например, публичных сетей Wi-fi и т. д.);
– исключение посещения сомнительных сайтов;
– отказ от установки подозрительного ПО;
– отказ от использования функции автозаполнения / запоминания паролей в браузере, что предотвратит использование данных посторонними лицами;
– игнорирование сообщений от незнакомых пользователей и проверка реквизитов отправителя таких сообщений (поскольку они могут содержать по­дозрительные вложения);
– регулярная чистка кэша браузера и истории просмотров.
При применении систем защиты от угроз также следует обратить внима-
ние на факт их включения в Государственный реестр сертифицированных средств защиты информации ФСТЭК России, поскольку для ряда организаций может быть необходимо соблюдение требований данного реестра.
94
При оценке финансовых затрат следует отметить, что система безопасно­сти формата «все включено» может для организации со штатной численностью в 2 тыс. сотрудников обойтись порядка 50 млн. рублей (не считая текущих рас­ходов по администрированию). При этом, как отмечает эксперт, на каждую ты­сячу сотрудников необходимо, как минимум, два-три специалиста по различ­ным видам безопасности (информационной, экономической и т. д.)83.
В качестве предварительного вывода можно отметить, что развертывание
таких систем оправдано только для фирм среднего и крупного бизнеса, что ак­туализирует вопрос о разработке архитектуры системы безопасности для мало­го бизнеса.
Контрольные вопросы:
1. Укажите хотя бы одну классификацию угроз. Дайте их краткую харак-
теристику.
2. Какие мероприятия может разрабатывать и реализовывать служба эко-
номической безопасности для нейтрализации и минимизации угроз.
3. Опишите специфику фишинга.
4. Что может быть отнесено к конфиденциальной информации.
5. Назовите основные источники утечек данных и дайте их краткое опи-
сание.
6. Каковы основные рекомендации по минимизации угроз утечки данных.
7. Раскройте специфику работы такого инструмента, как сетевой экран.
8. Роль DLP-систем в профилактике утечек данных.
9. Значение человеческого фактора в рамках современных угроз.
10. VPN-сети и их специфика.
Список рекомендованной литературы:
1. Заруцкая Н. Размер похищенных средств у граждан и бизнеса резко
вырос. — URL: https://www.vedomosti.ru/finance/articles/2024/12/09/1080267-
razmer-pohischennih-sredstv-viros-v-dva-raza#140737497508874 (дата обращения:
16.01.2025).
2. Манохина Н.В. Экономическая безопасность : учеб. пособие. — Москва :
ИНФРА-М, 2023.
3. Свиницкий А., Заяц Е. Как управлять рисками утечки критичных дан-
ных // Системы безопасности. — 2016. 3. С. 40–41.
83
Матвеев Л. Враг внутри: как сотрудники пользуются компанией // Ведомости. 12.10.2016.
95
4. Тарасова Н.В. Фактор финансовой устойчивости в системе экономиче-
ской безопасности предприятий // Первый экономический журнал. — 2023. — № 2 (332). — С. 96–104.
5. Эксперты указали на рост числа поддельных мобильных приложений
банков. — URL: https://www.forbes.ru/finansy/510494-eksperty-ukazali-na-rost-
cisla-poddel-nyh-mobil-nyh-prilozenij-bankov#:~:text (дата обращения:
16.01.2025).
ЛЕКЦИЯ 8. ЮРИДИЧЕСКИЕ АСПЕКТЫ ФУНКЦИОНИРОВАНИЯ
СЛУЖБЫ ЭКОНОМИЧЕСКОЙ БЕЗОПАСНОСТИ ОРГАНИЗАЦИИ
1. Правовая база обеспечения экономической безопасности организации.
2. Примерные задачи службы экономической безопасности организации (СЭБ).
3. Функции СЭБ.
4. Полномочия руководителя СЭБ.
5. Ответственность СЭБ.
К юридическим аспектам обеспечения экономической безопасности ор-
ганизации следует отнести соблюдение норм соответствующего и смежного за­конодательства — как правило, это напрямую прописывается в соответствую­щих локальных нормативных актах (приказах, распоряжениях и т. п.). На
настоящий момент у служб безопасности организации в целом и службы эко­номической безопасности в частности отсутствует выделенный правовой ста-
тус, что, однако, не вызывает каких-либо препятствий с точки зрения их функ-
ционирования
84
.
Юридическими основами работы указанных служб в зависимости от типа
организации и формы собственности могут быть следующие нормативно­правовые акты, краткое описание которых представлено ниже. Не рассматри­ваются федеральный закон «О безопасности», поскольку он делает акцент на
вопросах экономической безопасности государства
85
, а также закон о государ-
ственной тайне (положения которого могут применяться в случае, если орга-
низация производит секретную или стратегическую продукцию)
86
.
С одной стороны, в федеральном законе «О безопасности», службы без-
опасности непосредственно не упоминаются. Но, с другой стороны, в режим-
84
ФЗ РФ № 298-ФЗ от 15.11.2010 «О внесении изменений в закон Российской Федерации “О частной
детективной и охранной деятельности в Российской Федерации”».
85
ФЗ РФ № 390-ФЗ от 28.12.2010 «О безопасности» (в последней редакции).
86
ФЗ РФ № 5485-1 от 21.07.1993 «О государственной тайне» (в последней редакции).
96
ных организациях службы безопасности тесно взаимодействуют со спецслуж-
бами, сотрудники которых, как правило, после отставки работают в службах безопасности организации.
Уголовный кодекс Российской Федерации (УК РФ)
87
дает характеристику
правонарушений в сфере экономической безопасности, а также определяет санк­ции за совершенные преступления против экономической безопасности организа-
ции вне зависимости от формы собственности (статьи УК РФ 158–204.2)88.
Однако далеко не во всех нарушениях экономической безопасности су­ществует уголовная компонента — т е. понятие экономической безопасности шире, чем понятие экономического преступления. Кроме того, на практике
экономические преступления трудно доказуемы (особенно те, которые совер­шаются в банковской сфере, или с применением комплексных схем), а у со­трудников правоохранительных органов зачастую не имеется достаточной ква-
лификации и навыков для их расследования, которое, как правило, занимает длительное время (несколько лет).
В Уголовно-процессуальном кодексе РФ (УПК РФ) прописаны процедуры,
относящиеся к досудебному производству, меры процессуального принужде­ния, а также особенности, связанные с возможным участием сотрудников служб безопасности организации в судопроизводстве
89
.
Следует обратить внимание и на ФЗ РФ «О коммерческой тайне»
90
, про-
блематике которой посвящена отдельная лекция. В его рамках коммерческая
тайна понимается как «режим конфиденциальности информации, позволяющий
ее обладателю при существующих или возможных обстоятельствах увеличить
доходы, избежать неоправданных расходов, сохранить положение на рынке то­варов, работ, услуг или получить иную коммерческую выгоду».
Таким образом, исходя из формулировки, можно сделать вывод о том, что
нарушение режима коммерческой тайны увеличивает потенциал угроз и снижа­ет уровень экономической безопасности организации. Спецификой соответ­ствующего законодательства является то, что на практике нарушение указанно­го режима не влечет за собой серьезной ответственности, что усиливает потен­циал совершения правонарушений в данной сфере. При этом такие
правонарушения являются трудно доказуемыми — прежде всего в силу того, что сами организации не соблюдают процедуры обеспечения режима коммер­ческой тайны.
87
ФЗ РФ № 63-ФЗ от 13.06.1996 (в последней редакции).
88
Подробнее см., например, Экономико-правовые проблемы обеспечения экономической безопасности
современной России. Н. Новгород: Изд-во НА МВД России, 2012.
89
ФЗ РФ № 174-ФЗ от 18.12.2001 последней редакции).
90
ФЗ РФ № 98-ФЗ от 29.07.2004 «О коммерческой тайне» (в последней редакции).
97
На первый взгляд, ФЗ РФ «О персональных данных» не имеет прямого
отношения к обеспечению экономической безопасности организации, посколь-
ку данный термин и производные от него в тексте документа не содержатся91. Однако утечка персональных данных (которые на основании ст. 3 закона опре­деляются как «любая информация, относящаяся к прямо или косвенно опреде-
ленному или определяемому физическому лицу (субъекту персональных дан-
ных)») сотрудников (например, в результате хакерской атаки или иного способа компрометации) может иметь негативные последствия для обеспечения эконо­мической безопасности организации.
С каждым годом проблема утечек персональных данных усиливается в
России — так, в 2024 г. Роскомнадзор зафиксировал 135 случаев утечек в сеть баз данных, в которых содержалось более 710 млн записей о россиянах. Это вынудило ужесточить регулирование в данной сфере — в конце ноября 2024 г.
президент РФ Владимир Путин подписал закон, усиливающий ответственность за утечки персональных данных и их незаконный оборот92, однако соответ-
ствующая правоприменительная практика пока еще только формируется.
С одной стороны, ст. 24 указанного закона устанавливает ответственность
за нарушение его требований (вплоть до уголовной). Однако, с другой, несмот-
ря на увеличение штрафов за нарушение законодательства о персональных данных в начале 2017 г., практика показывает, что данная ответственность, как
правило, не покрывает тот ущерб, который имеет место в результате несанкци-
онированного распространения персональных данных
93
.
К правовым основам обеспечения экономической безопасности организа­ции можно отнести и другие федеральные законы, регулирующие деятельность организаций из различных отраслей (например, ФЗ РФ «О банках и банковской
деятельности» № 395-1 от 02.12.1992), однако их рассмотрение находится за рамками данной работы в силу специфики работы банков.
Также следует обратить внимание и на иные нормативно-правовые акты, в число которых входят инструкции, распоряжения, письма министерств и ведомств (например, министерства финансов РФ, Федеральной налоговой службы (ФНС) РФ и др. Так, критерии проверки контрагента, утвержденные приказом ФНС Рос­сии от 30.05.2007 № ММ-3-06/333@ «Об утверждении Концепции системы пла-
91
ФЗ РФ № 152-ФЗ от 27.07.2006 «О персональных данных» (в последней редакции).
92
Роскомнадзор: в 2024 г. в сеть утекло более 710 млн записей о россиянах. URL:
https://www.vedomosti.ru/technology/news/2025/01/16/1086495-v-set-uteklo (дата обращения: 16.01.2025).
93
ФЗ РФ № 13-ФЗ от 07.02.2017. Ответственность за нарушение законодательства о персональных дан-
ных может быть дисциплинарной (ТК РФ), уголовной (УК РФ), административной (КОАП РФ), гражданско­правовой (иск в суд).
98
нирования выездных налоговых проверок», могут быть использованы компания-
ми для проверки своих действующих и потенциальных контрагентов
94
.
Данный документ может не учитывать всего многообразия ситуаций, ко­торые имеют место при взаимодействии организаций между собой, что требует
от организации формулирования собственных критериев проведения проверки
контрагентов как составляющей обеспечения экономической безопасности.
Для обеспечения безопасности в целом и экономической безопасности в частности руководство организаций издает локальные нормативные акты, в
рамках которых устанавливается пропускной и внутриобъектовый режимы, а
контроль над его исполнением обычно возлагается на заместителя генерального
директора по безопасности (в случае крупных компаний). В таких документах содержится подробное описание и особенности функционирования данных ре­жимов, ответственность за их выполнение и т. д. Так, например, указывается,
что в нерабочее время доступ посетителям на территорию организации без со­провождения сотрудников не предоставляется. Кроме того, может быть уста­новлена процедура оформления пропуска, которая предусматривает визирова-
ние соответствующей заявки со стороны начальника отдела / управления / де-
партамента и со стороны заместителя гендиректора по безопасности. В целях дублирования информации соответствующий учет ведется как в электронном,
так и бумажном виде.
Территория организации может быть разделена на следующие зоны:
особо охраняемую; ограниченного доступа (например, кабинеты руководства,
серверные и кроссовые комнаты, архивы, пожарно-лестничные марши, техни­ческие коридоры и т. д.); служебную (рабочие места); общего доступа.
Таким образом, выдаваемые сотрудникам пропуска могут иметь разный уровень доступа, что позволяет ограничить возможности проникновения в по-
мещения с повышенной защитой и, как следствие, снизить вероятность ущерба.
Посетителям же предоставляется т. н. «гостевой» доступ (как правило, на кон-
кретный этаж).
Что касается обеспечения экономической безопасности, то в таком прика-
зе прописываются соответствующие процедуры, однако они носят общий ха­рактер. Так, например, при обнаружении признаков несанкционированного
проникновения необходимо немедленно поставить в известность старшего сме-
ны охраны или начальника охраны организации / объекта. По этому факту начальник охраны объекта, старший смены охраны и работник, занимающий
94
Приказ ФНС России от 30.05.2007 № ММ-3-06/333@ «Об утверждении Концепции системы плани-
рования выездных налоговых проверок» (в последней редакции).
99
это помещение, составляют акт, который направляется заместителю генераль-
ного директора по безопасности или иному ответственному лицу.
Кроме того, о фактах утраты материальных ценностей, а также докумен­тов, содержащих персональные данные, коммерческую тайну и иную конфи-
денциальную информацию, руководитель структурного подразделения, в кото­ром произошла утрата, незамедлительно информирует руководство соответ­ствующей служебной запиской. В рамках приказа устанавливается список назначенных должностных лиц организации, имеющих право подписи матери-
альных пропусков для вывоза / выноса материальных ценностей / средств и имущества с территории, а также назначенных материально ответственных лиц, имеющих право вскрывать и сдавать помещения под охрану.
Еще одним важным документом, регламентирующим обеспечение без­опасности в целом и экономической безопасности в частности, является долж­ностная инструкция сотрудника. Как правило, данный документ разрабатывает-
ся департаментом или управлением персонала. В нем прописывается ответ­ственность — в том числе и в части обеспечения экономической безопасности.
Подчеркивается, что сотрудник обязан сохранять коммерческую тайну органи-
зации, не раскрывать посторонним лицам документы, а также не разглашать
сведения, ставшие ему известными в связи с исполнением должностных обя­занностей. Аналогичные положения содержатся в трудовом договоре и в кодек-
се корпоративной этики (при его наличии).
С целью обеспечения безопасности организации на основании локального
нормативного акта (приказа или распоряжения) вводят в действие режим ком­мерческой тайны, определяемый как комплекс правовых, организационных, технических и иных мер, принимаемых с целью предотвращения утечки ин-
формации, составляющей коммерческую тайну. В целом, определение в ука-
занных документах понятия коммерческой тайны соответствует формулировке,
указанной в п. 1 ст. 3 ФЗ РФ «О коммерческой тайне», или является близким ей по смыслу.
Информация, составляющая коммерческую тайну, может определять­ся как сведения любого характера (производственные, технические, экономиче­ские, организационные и другие), а также сведения о способах осуществления
профессиональной деятельности, которые имеют действительную или потенци­альную коммерческую ценность в силу неизвестности их третьим лицам, к ко­торым у третьих лиц нет свободного доступа на законном основании. Срок ак­туальности информации устанавливается организацией самостоятельно и мо-
жет составлять 1–5 лет (в зависимости от типа информации и отрасли / специфики ведения бизнеса).
100
Как показал проведенный анализ документации крупных российских компаний, наиболее полно цели, задачи и функции службы экономической без­опасности (СЭБ) описаны в соответствующем положении, которое, как прави-
ло, утверждается генеральным директором. В нем указывается, что докумен-
тами, регламентирующими деятельность подразделения в целом, являют­ся (кроме указанного положения):
- трудовое законодательство РФ;
- иные действующие законодательные и нормативно-правовые акты РФ;
- локальные нормативные акты организации;
- положение о департаменте / управлении безопасности, в котором, в
частности, прописываются функции служб безопасности — экономической, информационной и т. д. (при их наличии), или же положение о подразделении экономической безопасности.
В некоторых крупных российских компаниях основной целью СЭБ про­возглашается защита интересов и деловой репутации от неправомерных и не­добросовестных действий контрагентов и / или конкурентов. Но позиции спе­циалистов и практиков не совпадают.
Так, в данном положении могут выделяться следующие задачи:
1) организация и проведение мероприятий по выявлению угроз причине-
ния экономического ущерба недобросовестными и противоправными действи-
ями конкурентов и / или контрагентов;
2) организация и проведение мероприятий по предупреждению и пресе-
чению угроз причинения экономического ущерба недобросовестными и проти-
воправными действиями конкурентов и / или контрагентов;
3) организация и проведение мероприятий по минимизации ущерба, при-
чиненного коммерческой деятельности недобросовестными и противоправны-
ми действиями конкурентов и / или контрагентов;
4) организация и проведение мероприятий по выявлению и предотвраще-
нию нарушений при договорной работе, конъюнктурных проработках закупок
товарно-материальных ценностей (ТМЦ), работ, услуг;
5) организация и проведение антикоррупционной экспертизы проектов
локальных нормативных актов и договорных документов;
6) организация взаимодействия Подразделения с заинтересованными струк-
турными подразделениями, а также сторонними государственными, обществен­ными и частными организациями в рамках компетенции подразделения;
7) контроль деятельности подразделений экономической безопасности
филиалов.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]