Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Промышленная и экономическая безопасность. Курс лекций. Учебное пособие
.pdf
91
ности (поскольку атака может быть совершена и внутри локальной сети), однако это не является достаточным для обеспечения требуемого уровня безопасно-
сти. Современные сетевые экраны обладают способностью к самообучению.
К преимуществам программных сетевых экранов следует отнести: стои-
мость, возможность защиты сети изнутри, разграничение сегментов локальной
сети без выделения подсетей, функционал, возможность развертывания на су-
ществующих серверах (что не требует приобретения дополнительного оборудования и тем самым обеспечивает экономию).
Их функционал обеспечивает гибкую политику разграничения доступа.
Доступ в сеть Интернет получают все доменные пользователи с компьютеров,
смартфонов и планшетов, при этом для части пользователей может быть за-
прещен доступ на определенные категории сайтов (например, по поиску работы, социальные сети и т. д.), к игровым приложениям, сервисам потокового ви-
део и т. д. (например, за исключением сотрудников отдела маркетинга).
Следует указать на различные способы обхода сетевого экрана. Так, ути-
лита Jumper позволяет обойти брандмауэр, используя методы DLL injection и
thread injection. Кроме того, существуют уязвимости и в программных кодах.
Что касается использования виртуальных частных сетей (VPN), то они
широко распространены (как для личных, так и корпоративных целей), по-
скольку, по сути, представляют собой защищенное соединение между удаленными компьютерами. Их распространение обусловлено тем, что такие сети ре-
шают одну из важных задач, а именно шифрование трафика, что исключает
прохождение информации в открытом виде. Кроме того, при подключении к
сети производится аутентификация участников и проверка источников данных
для защиты от попадания несанкционированных узлов и пакетов. Сети VPN
могут быть реализованы в следующих видах (PPTP, IPSec, L2TP, L2TP+IPSec,
OpenVPN, SSTP и др.), которые имеют свои технические особенности. Также
могут быть использованы внешние VPN-сервисы (например, Private Internet
Access, TorGuard, IPVanish VPN, CyberGhost VPN и др.).
Системы обнаружения и предотвращения вторжений (IDS/IPS/HIPS)
определяют программные или аппаратные системы сетевой и компьютерной
безопасности, обнаруживающие вторжения или нарушения безопасности и автоматически защищающие от них. Системы предотвращения вторжений (IPS)
осуществляют поиск уязвимостей (сервисы и приложения — например, исполь-
зование пустых паролей, необновленное ПО и др.), отслеживают активность в
режиме реального времени и предпринимают меры по предотвращению атак
(что отличает их от систем обнаружения).

92
К числу таких превентивных мер можно отнести блокировку потоков
трафика в сети, сброс соединений, выдачу сигналов оператору, дефрагментацию пакетов, переупорядочивание пакетов TCP и т. д. Особенностью их использования является необходимость тщательной настройки, поскольку пара-
метры «по умолчанию» не обеспечивают должного уровня безопасности.
Применение антиспамового и иного защитного ПО (производителем ко-
торого являются «Лаборатория Касперского», DrWeb, Panda Software и др.) является еще одним элементом защиты корпоративной компьютерной сети, однако постоянно совершенствуемые спамерами приемы и методы все же позволяют обойти меры защиты, что связано с особенностями человеческого фактора.
Как правило, в рамках спам-кампаний происходит рассылка писем с вложениями в формате zip (или иных форматах), которые содержат вредоносный
код, активируемый пользователем, поскольку, как правило, отправителем данного письма указывается надежный источник (руководство, органы государственной или муниципальной власти и т. д. Спецификой спама и других вредо-
носных программ является то, что они могут внедряться в документы форматов
pdf, doc, docx, xls, xlsx и др., которые являются наиболее распространенными
среди рядовых пользователей.
При действии пользователя в соответствии с указанными инструкциями
выполняется команда (макрос), которая загружает / запускает вредоносный
файл с внешнего сервера. В спам-письме может присутствовать не файл, а
ссылка, которая направляет пользователя на веб-сайт, где происходит скачивание файла с вредоносным кодом.
В рамках фишинга, задачей которого является получение доступа к кон-
фиденциальным данным (прежде всего, логинов и паролей), основной целью
выступают пользователи. Расчет, как правило, делается на их низкий уровень
компьютерной грамотности, а также на невнимательность и т. д. Например, при
переходе на поддельную веб-страницу с доменом второго сайта браузер может
не выдавать признаков тревоги. Это связано с тем, что многие домены второго
уровня можно получить бесплатно (например, cf, tk, ml, ga, gq и др.). Кроме то-
го, ряд сервисов (например, CloudFlare) имеют возможности для проведения
фишинг-атак (в их числе полностью анонимная регистрация, бесплатный сертификат от COMODO, сокрытие реального IP адреса веб-сервера и т. д.).
Такие действия могут привести к подделке сообщений электронной пере-
писки. Они могут выглядеть очень похоже на сообщения от контрагента —
например, по вопросу заключения контракта и перечисления средств, и, как
следствие, могут привести к утечке конфиденциальной информации и суще-

93
ственному экономическому ущербу для организации. При некачественной про-
верке платежных реквизитов средства могут уйти к мошенникам без возможности возврата. Еще одним способом распространения вредоносных программ яв-
ляется их внедрение в лицензионное ПО (например, программы удаленного ад-
министрирования — Ammyy Admin и др.).
Учитывая распространение мобильных устройств на ОС Android, злоумыш-
ленники делают ставку на ее уязвимости — например, используя сервис AdSense
от Google (при просмотре некоторых сайтов, использующих AdSense для демонстрации рекламы, на устройство пользователя автоматически загружался троян), а
также магазин приложений Google Play и др. И хотя разработчики прилагают усилия по оперативному устранению уязвимостей, это не всегда удается; кроме того,
с выходом обновлений ПО появляются новые уязвимости.
Рассмотрение открытых источников показало, что для профилактики вышеуказанных угроз предлагаются следующие рекомендации:
– использование актуального антивирусного, антишпионского и иного
специализированного ПО (в т. ч. брандмауэра) и его регулярное обновление;
– применение системы фильтрации ложных web-узлов (антифишинг);
– использование сложных паролей (состоящих из букв, цифр и специаль-
ных символов, которые можно запомнить, не записывая), обеспечение их конфиденциальности, их регулярное изменение (не следует сохранять в текстовых
или иных файлах или на других электронных носителях информации);
– своевременное обновление операционной системы и ее компонентов;
– регулярный мониторинг и тестирование сети;
– по возможности исключение использования вызывающих сомнение
компьютерных сетей (например, публичных сетей Wi-fi и т. д.);
– исключение посещения сомнительных сайтов;
– отказ от установки подозрительного ПО;
– отказ от использования функции автозаполнения / запоминания паролей
в браузере, что предотвратит использование данных посторонними лицами;
– игнорирование сообщений от незнакомых пользователей и проверка
реквизитов отправителя таких сообщений (поскольку они могут содержать подозрительные вложения);
– регулярная чистка кэша браузера и истории просмотров.
При применении систем защиты от угроз также следует обратить внима-
ние на факт их включения в Государственный реестр сертифицированных
средств защиты информации ФСТЭК России, поскольку для ряда организаций
может быть необходимо соблюдение требований данного реестра.

94
При оценке финансовых затрат следует отметить, что система безопасности формата «все включено» может для организации со штатной численностью
в 2 тыс. сотрудников обойтись порядка 50 млн. рублей (не считая текущих расходов по администрированию). При этом, как отмечает эксперт, на каждую тысячу сотрудников необходимо, как минимум, два-три специалиста по различным видам безопасности (информационной, экономической и т. д.)83.
В качестве предварительного вывода можно отметить, что развертывание
таких систем оправдано только для фирм среднего и крупного бизнеса, что актуализирует вопрос о разработке архитектуры системы безопасности для малого бизнеса.
Контрольные вопросы:
1. Укажите хотя бы одну классификацию угроз. Дайте их краткую харак-
теристику.
2. Какие мероприятия может разрабатывать и реализовывать служба эко-
номической безопасности для нейтрализации и минимизации угроз.
3. Опишите специфику фишинга.
4. Что может быть отнесено к конфиденциальной информации.
5. Назовите основные источники утечек данных и дайте их краткое опи-
сание.
6. Каковы основные рекомендации по минимизации угроз утечки данных.
7. Раскройте специфику работы такого инструмента, как сетевой экран.
8. Роль DLP-систем в профилактике утечек данных.
9. Значение человеческого фактора в рамках современных угроз.
10. VPN-сети и их специфика.
Список рекомендованной литературы:
1. Заруцкая Н. Размер похищенных средств у граждан и бизнеса резко
вырос. — URL: https://www.vedomosti.ru/finance/articles/2024/12/09/1080267-
razmer-pohischennih-sredstv-viros-v-dva-raza#140737497508874 (дата обращения:
16.01.2025).
2. Манохина Н.В. Экономическая безопасность : учеб. пособие. — Москва :
ИНФРА-М, 2023.
3. Свиницкий А., Заяц Е. Как управлять рисками утечки критичных дан-
ных // Системы безопасности. — 2016. — № 3. — С. 40–41.
83
Матвеев Л. Враг внутри: как сотрудники пользуются компанией // Ведомости. 12.10.2016.

95
4. Тарасова Н.В. Фактор финансовой устойчивости в системе экономиче-
ской безопасности предприятий // Первый экономический журнал. — 2023. —
№ 2 (332). — С. 96–104.
5. Эксперты указали на рост числа поддельных мобильных приложений
банков. — URL: https://www.forbes.ru/finansy/510494-eksperty-ukazali-na-rost-
cisla-poddel-nyh-mobil-nyh-prilozenij-bankov#:~:text (дата обращения:
16.01.2025).
ЛЕКЦИЯ 8. ЮРИДИЧЕСКИЕ АСПЕКТЫ ФУНКЦИОНИРОВАНИЯ
СЛУЖБЫ ЭКОНОМИЧЕСКОЙ БЕЗОПАСНОСТИ ОРГАНИЗАЦИИ
1. Правовая база обеспечения экономической безопасности организации.
2. Примерные задачи службы экономической безопасности организации (СЭБ).
3. Функции СЭБ.
4. Полномочия руководителя СЭБ.
5. Ответственность СЭБ.
К юридическим аспектам обеспечения экономической безопасности ор-
ганизации следует отнести соблюдение норм соответствующего и смежного законодательства — как правило, это напрямую прописывается в соответствующих локальных нормативных актах (приказах, распоряжениях и т. п.). На
настоящий момент у служб безопасности организации в целом и службы экономической безопасности в частности отсутствует выделенный правовой ста-
тус, что, однако, не вызывает каких-либо препятствий с точки зрения их функ-
ционирования
84
.
Юридическими основами работы указанных служб в зависимости от типа
организации и формы собственности могут быть следующие нормативноправовые акты, краткое описание которых представлено ниже. Не рассматриваются федеральный закон «О безопасности», поскольку он делает акцент на
вопросах экономической безопасности государства
85
, а также закон о государ-
ственной тайне (положения которого могут применяться в случае, если орга-
низация производит секретную или стратегическую продукцию)
86
.
С одной стороны, в федеральном законе «О безопасности», службы без-
опасности непосредственно не упоминаются. Но, с другой стороны, в режим-
84
ФЗ РФ № 298-ФЗ от 15.11.2010 «О внесении изменений в закон Российской Федерации “О частной
детективной и охранной деятельности в Российской Федерации”».
85
ФЗ РФ № 390-ФЗ от 28.12.2010 «О безопасности» (в последней редакции).
86
ФЗ РФ № 5485-1 от 21.07.1993 «О государственной тайне» (в последней редакции).

96
ных организациях службы безопасности тесно взаимодействуют со спецслуж-
бами, сотрудники которых, как правило, после отставки работают в службах
безопасности организации.
Уголовный кодекс Российской Федерации (УК РФ)
87
дает характеристику
правонарушений в сфере экономической безопасности, а также определяет санкции за совершенные преступления против экономической безопасности организа-
ции вне зависимости от формы собственности (статьи УК РФ 158–204.2)88.
Однако далеко не во всех нарушениях экономической безопасности существует уголовная компонента — т е. понятие экономической безопасности
шире, чем понятие экономического преступления. Кроме того, на практике
экономические преступления трудно доказуемы (особенно те, которые совершаются в банковской сфере, или с применением комплексных схем), а у сотрудников правоохранительных органов зачастую не имеется достаточной ква-
лификации и навыков для их расследования, которое, как правило, занимает
длительное время (несколько лет).
В Уголовно-процессуальном кодексе РФ (УПК РФ) прописаны процедуры,
относящиеся к досудебному производству, меры процессуального принуждения, а также особенности, связанные с возможным участием сотрудников
служб безопасности организации в судопроизводстве
89
.
Следует обратить внимание и на ФЗ РФ «О коммерческой тайне»
90
, про-
блематике которой посвящена отдельная лекция. В его рамках коммерческая
тайна понимается как «режим конфиденциальности информации, позволяющий
ее обладателю при существующих или возможных обстоятельствах увеличить
доходы, избежать неоправданных расходов, сохранить положение на рынке товаров, работ, услуг или получить иную коммерческую выгоду».
Таким образом, исходя из формулировки, можно сделать вывод о том, что
нарушение режима коммерческой тайны увеличивает потенциал угроз и снижает уровень экономической безопасности организации. Спецификой соответствующего законодательства является то, что на практике нарушение указанного режима не влечет за собой серьезной ответственности, что усиливает потенциал совершения правонарушений в данной сфере. При этом такие
правонарушения являются трудно доказуемыми — прежде всего в силу того,
что сами организации не соблюдают процедуры обеспечения режима коммерческой тайны.
87
ФЗ РФ № 63-ФЗ от 13.06.1996 (в последней редакции).
88
Подробнее см., например, Экономико-правовые проблемы обеспечения экономической безопасности
современной России. Н. Новгород: Изд-во НА МВД России, 2012.
89
ФЗ РФ № 174-ФЗ от 18.12.2001 (в последней редакции).
90
ФЗ РФ № 98-ФЗ от 29.07.2004 «О коммерческой тайне» (в последней редакции).

97
На первый взгляд, ФЗ РФ «О персональных данных» не имеет прямого
отношения к обеспечению экономической безопасности организации, посколь-
ку данный термин и производные от него в тексте документа не содержатся91.
Однако утечка персональных данных (которые на основании ст. 3 закона определяются как «любая информация, относящаяся к прямо или косвенно опреде-
ленному или определяемому физическому лицу (субъекту персональных дан-
ных)») сотрудников (например, в результате хакерской атаки или иного способа
компрометации) может иметь негативные последствия для обеспечения экономической безопасности организации.
С каждым годом проблема утечек персональных данных усиливается в
России — так, в 2024 г. Роскомнадзор зафиксировал 135 случаев утечек в сеть
баз данных, в которых содержалось более 710 млн записей о россиянах. Это
вынудило ужесточить регулирование в данной сфере — в конце ноября 2024 г.
президент РФ Владимир Путин подписал закон, усиливающий ответственность
за утечки персональных данных и их незаконный оборот92, однако соответ-
ствующая правоприменительная практика пока еще только формируется.
С одной стороны, ст. 24 указанного закона устанавливает ответственность
за нарушение его требований (вплоть до уголовной). Однако, с другой, несмот-
ря на увеличение штрафов за нарушение законодательства о персональных
данных в начале 2017 г., практика показывает, что данная ответственность, как
правило, не покрывает тот ущерб, который имеет место в результате несанкци-
онированного распространения персональных данных
93
.
К правовым основам обеспечения экономической безопасности организации можно отнести и другие федеральные законы, регулирующие деятельность
организаций из различных отраслей (например, ФЗ РФ «О банках и банковской
деятельности» № 395-1 от 02.12.1992), однако их рассмотрение находится за
рамками данной работы в силу специфики работы банков.
Также следует обратить внимание и на иные нормативно-правовые акты, в
число которых входят инструкции, распоряжения, письма министерств и ведомств
(например, министерства финансов РФ, Федеральной налоговой службы (ФНС)
РФ и др. Так, критерии проверки контрагента, утвержденные приказом ФНС России от 30.05.2007 № ММ-3-06/333@ «Об утверждении Концепции системы пла-
91
ФЗ РФ № 152-ФЗ от 27.07.2006 «О персональных данных» (в последней редакции).
92
Роскомнадзор: в 2024 г. в сеть утекло более 710 млн записей о россиянах. URL:
https://www.vedomosti.ru/technology/news/2025/01/16/1086495-v-set-uteklo (дата обращения: 16.01.2025).
93
ФЗ РФ № 13-ФЗ от 07.02.2017. Ответственность за нарушение законодательства о персональных дан-
ных может быть дисциплинарной (ТК РФ), уголовной (УК РФ), административной (КОАП РФ), гражданскоправовой (иск в суд).

98
нирования выездных налоговых проверок», могут быть использованы компания-
ми для проверки своих действующих и потенциальных контрагентов
94
.
Данный документ может не учитывать всего многообразия ситуаций, которые имеют место при взаимодействии организаций между собой, что требует
от организации формулирования собственных критериев проведения проверки
контрагентов как составляющей обеспечения экономической безопасности.
Для обеспечения безопасности в целом и экономической безопасности в
частности руководство организаций издает локальные нормативные акты, в
рамках которых устанавливается пропускной и внутриобъектовый режимы, а
контроль над его исполнением обычно возлагается на заместителя генерального
директора по безопасности (в случае крупных компаний). В таких документах
содержится подробное описание и особенности функционирования данных режимов, ответственность за их выполнение и т. д. Так, например, указывается,
что в нерабочее время доступ посетителям на территорию организации без сопровождения сотрудников не предоставляется. Кроме того, может быть установлена процедура оформления пропуска, которая предусматривает визирова-
ние соответствующей заявки со стороны начальника отдела / управления / де-
партамента и со стороны заместителя гендиректора по безопасности. В целях
дублирования информации соответствующий учет ведется как в электронном,
так и бумажном виде.
Территория организации может быть разделена на следующие зоны:
особо охраняемую; ограниченного доступа (например, кабинеты руководства,
серверные и кроссовые комнаты, архивы, пожарно-лестничные марши, технические коридоры и т. д.); служебную (рабочие места); общего доступа.
Таким образом, выдаваемые сотрудникам пропуска могут иметь разный
уровень доступа, что позволяет ограничить возможности проникновения в по-
мещения с повышенной защитой и, как следствие, снизить вероятность ущерба.
Посетителям же предоставляется т. н. «гостевой» доступ (как правило, на кон-
кретный этаж).
Что касается обеспечения экономической безопасности, то в таком прика-
зе прописываются соответствующие процедуры, однако они носят общий характер. Так, например, при обнаружении признаков несанкционированного
проникновения необходимо немедленно поставить в известность старшего сме-
ны охраны или начальника охраны организации / объекта. По этому факту
начальник охраны объекта, старший смены охраны и работник, занимающий
94
Приказ ФНС России от 30.05.2007 № ММ-3-06/333@ «Об утверждении Концепции системы плани-
рования выездных налоговых проверок» (в последней редакции).

99
это помещение, составляют акт, который направляется заместителю генераль-
ного директора по безопасности или иному ответственному лицу.
Кроме того, о фактах утраты материальных ценностей, а также документов, содержащих персональные данные, коммерческую тайну и иную конфи-
денциальную информацию, руководитель структурного подразделения, в котором произошла утрата, незамедлительно информирует руководство соответствующей служебной запиской. В рамках приказа устанавливается список
назначенных должностных лиц организации, имеющих право подписи матери-
альных пропусков для вывоза / выноса материальных ценностей / средств и
имущества с территории, а также назначенных материально ответственных лиц,
имеющих право вскрывать и сдавать помещения под охрану.
Еще одним важным документом, регламентирующим обеспечение безопасности в целом и экономической безопасности в частности, является должностная инструкция сотрудника. Как правило, данный документ разрабатывает-
ся департаментом или управлением персонала. В нем прописывается ответственность — в том числе и в части обеспечения экономической безопасности.
Подчеркивается, что сотрудник обязан сохранять коммерческую тайну органи-
зации, не раскрывать посторонним лицам документы, а также не разглашать
сведения, ставшие ему известными в связи с исполнением должностных обязанностей. Аналогичные положения содержатся в трудовом договоре и в кодек-
се корпоративной этики (при его наличии).
С целью обеспечения безопасности организации на основании локального
нормативного акта (приказа или распоряжения) вводят в действие режим коммерческой тайны, определяемый как комплекс правовых, организационных,
технических и иных мер, принимаемых с целью предотвращения утечки ин-
формации, составляющей коммерческую тайну. В целом, определение в ука-
занных документах понятия коммерческой тайны соответствует формулировке,
указанной в п. 1 ст. 3 ФЗ РФ «О коммерческой тайне», или является близким ей
по смыслу.
Информация, составляющая коммерческую тайну, может определяться как сведения любого характера (производственные, технические, экономические, организационные и другие), а также сведения о способах осуществления
профессиональной деятельности, которые имеют действительную или потенциальную коммерческую ценность в силу неизвестности их третьим лицам, к которым у третьих лиц нет свободного доступа на законном основании. Срок актуальности информации устанавливается организацией самостоятельно и мо-
жет составлять 1–5 лет (в зависимости от типа информации и отрасли /
специфики ведения бизнеса).

100
Как показал проведенный анализ документации крупных российских
компаний, наиболее полно цели, задачи и функции службы экономической безопасности (СЭБ) описаны в соответствующем положении, которое, как прави-
ло, утверждается генеральным директором. В нем указывается, что докумен-
тами, регламентирующими деятельность подразделения в целом, являются (кроме указанного положения):
- трудовое законодательство РФ;
- иные действующие законодательные и нормативно-правовые акты РФ;
- локальные нормативные акты организации;
- положение о департаменте / управлении безопасности, в котором, в
частности, прописываются функции служб безопасности — экономической,
информационной и т. д. (при их наличии), или же положение о подразделении
экономической безопасности.
В некоторых крупных российских компаниях основной целью СЭБ провозглашается защита интересов и деловой репутации от неправомерных и недобросовестных действий контрагентов и / или конкурентов. Но позиции специалистов и практиков не совпадают.
Так, в данном положении могут выделяться следующие задачи:
1) организация и проведение мероприятий по выявлению угроз причине-
ния экономического ущерба недобросовестными и противоправными действи-
ями конкурентов и / или контрагентов;
2) организация и проведение мероприятий по предупреждению и пресе-
чению угроз причинения экономического ущерба недобросовестными и проти-
воправными действиями конкурентов и / или контрагентов;
3) организация и проведение мероприятий по минимизации ущерба, при-
чиненного коммерческой деятельности недобросовестными и противоправны-
ми действиями конкурентов и / или контрагентов;
4) организация и проведение мероприятий по выявлению и предотвраще-
нию нарушений при договорной работе, конъюнктурных проработках закупок
товарно-материальных ценностей (ТМЦ), работ, услуг;
5) организация и проведение антикоррупционной экспертизы проектов
локальных нормативных актов и договорных документов;
6) организация взаимодействия Подразделения с заинтересованными струк-
турными подразделениями, а также сторонними государственными, общественными и частными организациями в рамках компетенции подразделения;
7) контроль деятельности подразделений экономической безопасности
филиалов.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
