Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Промышленная и экономическая безопасность. Курс лекций. Учебное пособие
.pdf
81
ЛЕКЦИЯ 7. СОВРЕМЕННЫЕ УГРОЗЫ
ЭКОНОМИЧЕСКОЙ БЕЗОПАСНОСТИ: КРАТКИЙ ОБЗОР
1. Классификация угроз экономической безопасности (внутренние и внешние).
2. Данные и статистика по угрозам, с которыми сталкиваются российские
компании.
3. Характеристика информационно-технологических угроз.
4. Краткое описание методов и средств защиты информации.
5. Рекомендации для профилактики угроз.
Сегодня в мире существует значительное число угроз, и их становится
все больше как в количественном, так и в качественном выражении. С точки
зрения источников можно говорить о следующей классификации:
– внутренние (коррупция, кража / хищение товарно-материальных ценностей, оборудования, искажение / утрата / нарушение конфиденциальности информации, сбои в работе систем и т. д.);
– внешние (деятельность органов государственной власти в разрезе принятия неблагоприятных для отрасли нормативно-правовых актов, включая,
например, повышение налогового бремени, сокращение налоговых льгот и т. д.,
деятельность партнеров, недобросовестных контрагентов, киберпреступников,
промышленный шпионаж и т. п.).
Н.В. Тарасова к основным видам угроз относит физические, информаци-
онные, экономические и юридические, которые бывают преднамеренными или
непреднамеренными, а также объективными или субъективными
70
. По ее мне-
нию, основными угрозами финустойчивости (а, значит, и экономической без-
опасности) могут являться снижение спроса, проблемы с финансированием,
высокие ставки по кредитам, жесткое налогообложение, недостаток современ-
ных технологий и т. д.
Ниже представлена краткая характеристика угроз в сфере экономической
безопасности, с которыми чаще всего сталкиваются российские компании, при
этом внимание обращается на информационно-технологические угрозы и технологические аспекты утечек данных.
Одной из главных угроз является человеческий фактор, который может
иметь как внешнее, так и внутреннее измерение. К нему можно отнести дея-
тельность сотрудников, которая по тем или иным причинам (преднамеренным
70
Тарасова Н.В. Фактор финансовой устойчивости в системе экономической безопасности предприя-
тий // Первый экономический журнал. 2023. № 2 (332). С. 97.

82
или непреднамеренным) направлена против организации (например, игнориро-
вание норм безопасности, скачивание клиентских баз и их продажа конкурентам и т. п.), а также контрагентов, представителей органов государственной, региональной и муниципальной власти и т. д.
Как указывает И. Тягун, от злоупотреблений сотрудников в России среди
пострадавших компаний каждая третья потеряла более 65 млн руб.
71
Это нега-
тивно сказывается как на репутации, так и финансовых показателях. Далее он
приводит данные, что «в России мошенничество зафиксировали 41 % подразделений международных компаний и по 23 % крупных и средних национальных фирм. Среди малого бизнеса только 12 % сообщили, что работники их об-
манывали». По мнению автора, это связано с тем, что на Западе большее вни-
мание уделяют профилактике правонарушений.
Согласно приводимым автором данным, в российских организациях 46 %
мошеннических действий приходится на незаконное присвоение доходов и акти-
вов. 11 % пойманных сотрудников искажали финансовую отчетность и столько же
брали или давали взятки. Больше всего фирмы страдают от злоупотреблений и
растрат — об этом заявили 37 % российских организаций. Мошенничают при закупках 31 % недобросовестных сотрудников, а на третьем месте по численности
работники, которые манипулировали расходами, — их 12 %. В 31 % случаев во
время проверки финансовой отчетности контролеры обнаруживали неправомерное признание выручки. Кроме этого, зафиксированы случаи неправильного отражения расходов (16 %) и завышения стоимости активов (14 %)72.
Что касается портрета типичного правонарушителя, то он отличается от
стереотипов — новые сотрудники в редких случаях решаются на мошенничество. В 71 % случаев в правонарушениях против компании оказались виноваты
работники со стажем больше 4 лет. Треть преступников — в возрасте от 26 до
35 лет, а больше всего мошенников в возрастной группе 36–45 лет — 43 %. Для
79 % сотрудников мотивом для обмана своих работодателей является получение личной выгоды.
И. Тягун полагает, что предотвратить злоупотребления организация может помощью использования системы внутреннего и внешнего контроля,
включая независимую проверку электронной переписки сотрудников по корпоративной почте, которая осуществляется с помощью поиска определенных
ключевых слов.
71
Тягун И. Как защитить компанию от корпоративных мошенников // Финансовый директор. 2016.
№ 11. С. 11.
72
Там же.

83
Однако российская корпоративная практика показывает, что сотрудники
могут находить другие уязвимые места. Кроме того, чрезмерный упор на уси-
лении такой защиты может отвлекать ресурсы от функционирования бизнеса и
оказывать отрицательное влияние как на финансово-хозяйственную деятельность организации, так и на морально-психологический климат.
Следует отметить, что с тех пор ситуация значительно ухудшилась. Так,
согласно приводимым в конце 2024 г. изданием «Ведомости» данным, размер
похищенных средств у граждан и бизнеса резко вырос — из указываемой ста-
тистики ЦБ РФ следует, что с июля по сентябрь 2024 г. мошенники украли у
граждан и бизнеса 9,3 млрд руб. — это в два раза больше показателя кварталом
ранее (4,77 млрд руб.), при этом размер возвращенных средств составил только
619,5 млн руб.73.
Также можно говорить о классификации угроз на основе критерия
сферы деятельности:
– информационно-технологические (хакерские атаки и др., которые, в
частности, приводят к утечкам данных). Эксперты отмечают, что масштаб таких угроз демонстрирует тенденцию к росту
74
;
– информационные (информационное обеспечение деятельности бизнеса —
прежде всего, речь идет о работе пресс-службы, информационных «вбросах» и
войнах, отслеживании информационного фона вокруг организации);
– юридические (судебные иски и т. д.). Сюда также можно отнести и работу с госорганами, включая налоговую службу;
– финансово-экономические.
С целью нейтрализации угроз служба безопасности разрабатывает и реализует перечень мероприятий для профилактики и реагирования, которые, в
частности, могут включать:
– внедрение систем физической защиты и наблюдения (пропускная си-
стема, разграничение уровней доступа, ведение видеозаписи, установка датчи-
ков, реагирующих на несанкционированное проникновение (например, в складские помещения));
– разработка и применение собственных критериев / систем проверки потенциальных поставщиков / контрагентов (исходя из специфики бизнеса / отрасли);
73
Заруцкая Н. Размер похищенных средств у граждан и бизнеса резко вырос. URL:
https://www.vedomosti.ru/finance/articles/2024/12/09/1080267-razmer-pohischennih-sredstv-viros-v-dva-raza#140737497508874
(дата обращения: 16.01.2025).
74
См., например, Бедеров И. Интернет-розыск // Директор по безопасности. 2015. № 1.

84
– введение систем биометрического контроля (например, в сфере рознич-
ной торговли);
– составление планов действий на случай неблагоприятного развития со-
бытий / влияния внешних факторов;
– ведение электронного журнала, который позволяет регистрировать со-
бытия в корпоративной сети (подключение, отключение, а также активность
(какими приложениями и / или устройствами пользовались и т. д.)). Сведения
из такого журнала могут, например, являться подтверждением опоздания на ра-
боту, неисполнения должностных обязанностей или использования имущества
работодателя в личных целях;
– работа с персоналом.
Последнее подразумевает достаточно широкий ряд мер, к числу которых
(в зависимости от специфики отрасли / занимаемой должности) можно отнести
следующие:
– проведение проверки как новых, так и уже работающих сотрудников на
предмет совершения ими противоправных действий (предоставление с их стороны справки о судимости, направление запроса в различные закрытые базы
данных правоохранительных органов и т. д.);
– выявление т. н. «групп риска» среди персонала (например, в подразделениях закупок и / или продаж, а также среди лиц с вредными привычками. Последнее следует трактовать в широком смысле, включая, например, азартные
игры и т. д.);
– анализ профиля / активности работников в рамках социальных сетей и
иных каналов коммуникации (корпоративные мессенджеры, электронная почта
и т. д. — например, с помощью поиска по заданным ключевым словам);
– анализ активности сотрудников во внерабочее время на предмет выяв-
ления вызывающих подозрение действий (берут ли работу на дом, работают ли
по выходным и праздникам, задерживаются ли на работе и т. д.). Однако дан-
ный критерий не является универсальным, поскольку соответствующее поведе-
ние может быть обусловлено спецификой ведения бизнеса или работы на занимаемой должности);
– отслеживание круга общения сотрудников — в т. ч. с помощью анализа
корпоративной переписки.
Однако при реализации мер из указанного перечня следует обращать внимание на соответствие локальных нормативных актов федеральному законодательству. Кроме того, следует иметь ввиду, что даже при наличии такого соответствия разработка и реализация такого рода мер потребует значительных затрат,

85
что представляется оправданным только в тех случаях, если сотрудник занимает
высокую должность или имеет доступ к конфиденциальной информации.
В рамках информационно-технологических угроз одной из наиболее се-
рьезных является утечка данных, которая может иметь серьезные негативные
последствия для экономической безопасности организации. С целью снижения
вероятности утечки данных А. Свиницкий и Е. Заяц предложили следующую
систему мер
75
:
– управление и контроль доступа к защищаемой информации;
– превентивные меры (например, фильтрация сетевого трафика, контроль
используемых протоколов, контроль доступа к внешним ресурсам, запрет / контроль использования периферийных портов);
– регулярное обучение в сфере защиты информации (требует дополнительных издержек — как временных, так и финансовых). Требование регулярного обучения / переподготовки / повышения квалификации связано с биологи-
ческими и психологическими особенностями человека, которые, прежде всего,
проявляются в способности забывать полученную информацию с течением
времени. При этом российская практика показывает, что, в целом, работодатели
не заинтересованы в соответствующем обучении сотрудников (за исключением
компаний технологического сектора) или же данное обучение носит формальный характер;
– меры правового характера (соглашения о неразглашении, соответствующие пункты должностных инструкций, трудовых договоров и иных документов);
– авторизация передачи информации за пределы контролируемой зоны со
стороны ее владельца.
При этом следует отметить и возможные негативные последствия чрезмерного контроля над сотрудниками. Они могут заключаться в повышенной утомля-
емости, росте уровня стресса, что, как следствие, влечет увеличение заболеваемости и снижение эффективности и качества выполняемой работы. Указанное ставит
вопрос нахождения работодателем соответствующего баланса.
Информационно-технологические угрозы можно классифицировать
по характеру:
– аппаратные угрозы — различные устройства, включая замаскированные,
с целью перехвата информационных потоков, специальные «закладки» в оборудовании на аппаратном уровне с возможностью внешнего подключения и т. д.;
75
Подробнее см. Свиницкий А., Заяц Е. Как управлять рисками утечки критичных данных // Системы
безопасности. 2016. № 3. С. 40–41.

86
– программные угрозы — вредоносное программное обеспечение (ПО), в
т. ч. вирусы, уязвимости, использование «облачного» ПО и т. д.
76
Ниже приведены некоторые из угроз, содержащихся в базе данных
ФСТЭК:
– угроза аппаратного сброса пароля BIOS;
– угроза внедрения вредоносного кода в BIOS;
– угроза доступа к защищаемым файлам с использованием обходного пути;
– угроза доступа к локальным файлам сервера при помощи url;
– угроза доступа / перехвата / изменения http, cookies;
– угроза заражения DNS-кеша;
– угроза злоупотребления возможностями, предоставленными потребителям облачных услуг;
– угроза использования альтернативных путей доступа к ресурсам;
– угроза использования информации идентификации / аутентификации,
заданной по умолчанию;
– угроза межсайтовой подделки запроса;
– угроза незащищённого администрирования облачных услуг;
– угроза неконтролируемого копирования данных внутри хранилища
больших данных;
– угроза несанкционированного восстановления удалённой защищаемой
информации;
– угроза несанкционированного доступа к системе по беспроводным каналам;
– угроза несанкционированного копирования / удаления защищаемой информации;
– угроза обхода некорректно настроенных механизмов аутентификации.
Как правило, для профилактики и нейтрализации угроз вышеуказанного
типа могут быть использованы следующие методы и средства защиты инфор-
мации:
– защита от утечек данных (с помощью DLP-систем, которые могут быть
как программными, так и программно-аппаратными);
– сетевые экраны (комплекс программно-аппаратных средств, осуществляющий защиту локальной вычислительной сети от внешнего трафика);
– VPN (виртуальная частная сеть);
76
Подробный перечень угроз и уязвимостей доступен на сайте Федеральной службы по техническому и
экспортному контролю (ФСТЭК). URL: bdu.fstec.ru (дата обращения: 15.01.2025).

87
– IDS/IPS/HIPS (системы обнаружения и предотвращения вторжений —
например, через блокировку TCP-соединения);
– антивирусное, антиспамовое и иное защитное ПО (в т. ч. установление
для сотрудников различного уровня доступа к ресурсам корпоративной сети).
Для увеличения эффективности указанные методы и средства, как прави-
ло, используются в комплексе, что связано с их ограничениями и спецификой
работы. Так, в частности, DLP-система может давать ложные срабатывания, а
проведение служебных проверок вследствие участившихся случаев срабатыва-
ний DLP-системы будет требовать все больше ресурсов, снижая эффективность
работы службы безопасности.
При рассмотрении каналов утечек данных следует обратить внимание на
их широкий диапазон
77
:
– смартфоны и иные мобильные устройства (с помощью взлома / кражи,
установки вредоносных программ и т. д.). Например, в официальном магазине
Google Play такие программы могут маскироваться под обычные приложения. В
частности, выкрадывающая пароли троянская программа Android/Charger мас-
кируется под приложение-фонарик Flashlight LED Widget. В «Лаборатории
Касперского» обратили внимание на то, что в 2016 г. зафиксирован значитель-
ный рост числа мобильных вредоносных установочных пакетов — до 8,5 млн,
что в три раза больше по сравнению с 2015 г.
78
Данная тенденция сохранялась и в последующих периодах — например,
по данным «Лаборатории Касперского», в I квартале 2024 г. количество уни-
кальных вредоносных программ (установочных пакетов) для Android в России,
которые маскируются под приложения финансовых организаций, увеличилось
в 1,6 раз по сравнению с аналогичным периодом 2023 г.79;
– каналы коммуникации (электронная почта, мессенджеры (Telegram,
WhatsApp80 и др.), Интернет-сервисы и т. д). Так, например, использование
Skype позволяет обнаружить Ваш IP-адрес, что дает возможность узнать теку-
щее местоположение и построить карту перемещений. Также есть возможность
необратимой блокировки аккаунта в Skype с помощью логина;
– сайты организаций — вследствие ошибок при проектировании, обслуживании (документы из его закрытых разделов могут стать доступными, что
77
Эксперты выделяют различные каналы утечки данных. См., например, Свиницкий А., Заяц Е. Как
управлять рисками утечки критичных данных // Системы безопасности. 2016. № 3. С. 40–41.
78
Подробнее см. URL: https://securelist.ru/analysis/ksb/30301/mobile-malware-evolution-2016 (дата обра-
щения: 25.10.2018).
79
Эксперты указали на рост числа поддельных мобильных приложений банков. URL:
https://www.forbes.ru/finansy/510494-eksperty-ukazali-na-rost-cisla-poddel-nyh-mobil-nyh-prilozenij-bankov#:~:text
(дата обращения: 16.01.2025).
80
Компания Meta Platforms признана в России экстремистской организацией и запрещена.

88
может повлечь их утечку и, как следствие, снижение уровня защищенности организации);
– сайты партнеров / контрагентов / разработчиков;
– сайты органов государственной и муниципальной власти (ФАС и др.);
– сайты высших учебных заведений;
– базы данных (резюме и др.);
– социальные сети, форумы и конференции, блоги, дневники, гостевые
книги, доски объявлений и др.;
– электронные СМИ;
– rss-потоки;
– средства дистанционного обучения;
– средства коллективной работы, коллективного хранения (например, т. н.
«облачные системы»);
– средства совместной разработки;
– переезд / реорганизация (в т. ч. сделки по слиянию и поглощению);
– низкий уровень компьютерной грамотности пользователей.
Что касается последнего, то следует отметить, что для загрузки новых
файлов могут использоваться папки /download, /upload и т. д., тем самым вы-
ступая маркерами уязвимостей. Кроме того, сами названия файлов, включая и
те, которые содержат важную финансовую информацию, могут быть названы
по определенной процедуре и иметь определенные реквизиты, что облегчает
внешнему пользователю их поиск через открытые системы и дает понимание
структуры адресного пространства, а также источников поиска необходимой
информации.
Также угрозу с точки зрения распространения конфиденциальных данных
и данных о финансовом положении организации представляет хранение паролей и иной конфиденциальной информации, которая может не относиться к
коммерческой тайне, в текстовых документах, файлах Excel и т. д., поскольку
это упрощает их поиск и обнаружение.
К конфиденциальной информации (ее характер определяется локальным
нормативным актом с соблюдением норм соответствующего законодательства)
могут быть отнесены:
– данные о сотрудниках, персональные данные граждан. Сведения о част-
ной жизни руководства;
– планы деятельности и развития;
– информация о партнерах, клиентах и др.;

89
– данные о финансовой и экономической деятельности, маркетинге и
стратегии, текущем управлении, управленческой отчетности;
– сведения об обеспечении безопасности;
– сведения об используемом аппаратном и программном обеспечении;
– данные об угрозах репутации и развитию фирмы;
– документы с грифом «Конфиденциально», «Для служебного пользова-
ния», «Секретно», «Строго конфиденциально» и т. д.
Задачи борьбы с утечками и их профилактики реализуются, в частности, с
помощью DLP-систем (например, McAfee DLP, Symantec DLP, InfoWatch и др.),
которые включают в себя следующие функции:
– контроль доступа / передачи информации через различные приложения
и протоколы (т. е. ограничение или запрет на использование электронной почты, мессенджеров, социальных сетей, сайтов-анонимайзеров и иных ресурсов
с возможностью высокой компрометации). Многие организации закрывают в
рабочее время доступ к таким сервисам / сайтам / соцсетям / платформам, как
«Вконтакте» и др.;
– контроль сохранения информации на внешние носители (запрет на использование внешних накопителей данных — usb-накопителей, внешних жестких дисков и т. д.);
– контроль вывода данных на печать (например, доступ к принтеру осу-
ществляется с помощью индивидуальной карточки доступа сотрудника и спе-
циализированного ПО — например, Ricoh Streamline);
– блокирование попыток пересылки / сохранения конфиденциальных
данных, информирование об инцидентах, создание теневых копий, использование карантинной папки;
– поиск конфиденциальной информации на рабочих станциях и файловых
серверах по ключевым словам, меткам документов, тэгам, атрибутам файлов и
цифровым отпечаткам.
Кроме DLP-систем также применяются сетевые экраны. Данный инструмент представляет собой комплекс программно-аппаратных средств, защищающий компьютерную сеть от внешнего трафика в соответствии с заданными
параметрами. Примером сетевого экрана является файерволл, встроенный в
операционную систему Windows. Основной задачей является защита сегментов
сети или отдельных хостов от несанкционированного доступа с использовани-
ем уязвимостей. Он может устанавливаться как на серверы сети, так и на отдельный компьютер.

90
В рамках нормативных документов ФСТЭК сетевой экран понимается
как программное средство, реализующее функции контроля и фильтрации в со-
ответствии с заданными правилами проходящих через него информационных
потоков
81
. Согласно данному документу, сетевой экран должен противодей-
ствовать следующим угрозам:
– несанкционированному доступу к информации, содержащейся в информационной системе в связи с наличием неконтролируемых сетевых подключений к информационной системе;
– отказу в обслуживании информационной системы и (или) ее отдельных
компонентов в связи с наличием неконтролируемых сетевых подключений, уязвимостями сетевых протоколов, недостатками настройки механизмов защиты,
уязвимостями в программном обеспечении программно-аппаратных средств ИС;
– несанкционированной передаче информации из информационной системы в информационно-телекоммуникационные сети или иные информацион-
ные системы в связи с внедрением вредоносного программного обеспечения
для несанкционированной отправки защищаемой информации на средства вычислительной техники нарушителя или отправкой защищаемой информации на
средства вычислительной техники нарушителя пользователем информационной
системы;
– несанкционированному воздействию на сетевой экран, целью которого
является нарушение его функционирования, включая преодоление или обход
его функций безопасности в связи с отправкой специально сформированных сетевых пакетов на интерфейсы сетевого экрана.
Согласно приказу ФСТЭК России от 18.02.2013 № 21, для обеспечения 1
и 2 уровней защищенности персональных данных применяются межсетевые
экраны не ниже 3 класса в случае актуальности угроз 1-го или 2-го типов или
взаимодействия информационной системы (ИС) с сетями международного информационного обмена и межсетевые экраны не ниже 4 класса в случае акту-
альности угроз 3-го типа и отсутствия взаимодействия ИС с Интернетом82.
Сетевые экраны пропускают трафик, сравнивая его характеристики с заданными параметрами (устанавливаются оператором; могут быть допущены
ошибки ввиду человеческого фактора). Следует отметить, что на практике
списки контроля доступа являются малоэффективными. Их установка между
различными сегментами сети обеспечивает дополнительный уровень безопас-
81
Методический документ. Профиль защиты межсетевых экранов типа «В» шестого класса защиты
ИТ.МЭ.В6.ПЗ. Утверждён ФСТЭК России от 12.09.2016.
82
Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных
и технических мер по обеспечению безопасности персональных данных при их обработке в информационных
системах персональных данных».
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
