Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Промышленная и экономическая безопасность. Курс лекций. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
81
ЛЕКЦИЯ 7. СОВРЕМЕННЫЕ УГРОЗЫ
ЭКОНОМИЧЕСКОЙ БЕЗОПАСНОСТИ: КРАТКИЙ ОБЗОР
1. Классификация угроз экономической безопасности (внутренние и внешние).
2. Данные и статистика по угрозам, с которыми сталкиваются российские компании.
3. Характеристика информационно-технологических угроз.
4. Краткое описание методов и средств защиты информации.
5. Рекомендации для профилактики угроз.
Сегодня в мире существует значительное число угроз, и их становится
все больше как в количественном, так и в качественном выражении. С точки
зрения источников можно говорить о следующей классификации:
внутренние (коррупция, кража / хищение товарно-материальных ценно­стей, оборудования, искажение / утрата / нарушение конфиденциальности ин­формации, сбои в работе систем и т. д.);
внешние (деятельность органов государственной власти в разрезе при­нятия неблагоприятных для отрасли нормативно-правовых актов, включая,
например, повышение налогового бремени, сокращение налоговых льгот и т. д.,
деятельность партнеров, недобросовестных контрагентов, киберпреступников, промышленный шпионаж и т. п.).
Н.В. Тарасова к основным видам угроз относит физические, информаци-
онные, экономические и юридические, которые бывают преднамеренными или
непреднамеренными, а также объективными или субъективными
70
. По ее мне-
нию, основными угрозами финустойчивости (а, значит, и экономической без-
опасности) могут являться снижение спроса, проблемы с финансированием, высокие ставки по кредитам, жесткое налогообложение, недостаток современ-
ных технологий и т. д.
Ниже представлена краткая характеристика угроз в сфере экономической безопасности, с которыми чаще всего сталкиваются российские компании, при этом внимание обращается на информационно-технологические угрозы и тех­нологические аспекты утечек данных.
Одной из главных угроз является человеческий фактор, который может
иметь как внешнее, так и внутреннее измерение. К нему можно отнести дея-
тельность сотрудников, которая по тем или иным причинам (преднамеренным
70
Тарасова Н.В. Фактор финансовой устойчивости в системе экономической безопасности предприя-
тий // Первый экономический журнал. 2023. № 2 (332). С. 97.
82
или непреднамеренным) направлена против организации (например, игнориро-
вание норм безопасности, скачивание клиентских баз и их продажа конкурен­там и т. п.), а также контрагентов, представителей органов государственной, ре­гиональной и муниципальной власти и т. д.
Как указывает И. Тягун, от злоупотреблений сотрудников в России среди
пострадавших компаний каждая третья потеряла более 65 млн руб.
71
Это нега-
тивно сказывается как на репутации, так и финансовых показателях. Далее он
приводит данные, что «в России мошенничество зафиксировали 41 % подраз­делений международных компаний и по 23 % крупных и средних националь­ных фирм. Среди малого бизнеса только 12 % сообщили, что работники их об-
манывали». По мнению автора, это связано с тем, что на Западе большее вни-
мание уделяют профилактике правонарушений.
Согласно приводимым автором данным, в российских организациях 46 %
мошеннических действий приходится на незаконное присвоение доходов и акти-
вов. 11 % пойманных сотрудников искажали финансовую отчетность и столько же брали или давали взятки. Больше всего фирмы страдают от злоупотреблений и растрат — об этом заявили 37 % российских организаций. Мошенничают при за­купках 31 % недобросовестных сотрудников, а на третьем месте по численности работники, которые манипулировали расходами, — их 12 %. В 31 % случаев во время проверки финансовой отчетности контролеры обнаруживали неправомер­ное признание выручки. Кроме этого, зафиксированы случаи неправильного от­ражения расходов (16 %) и завышения стоимости активов (14 %)72.
Что касается портрета типичного правонарушителя, то он отличается от
стереотипов — новые сотрудники в редких случаях решаются на мошенниче­ство. В 71 % случаев в правонарушениях против компании оказались виноваты работники со стажем больше 4 лет. Треть преступников — в возрасте от 26 до 35 лет, а больше всего мошенников в возрастной группе 36–45 лет — 43 %. Для 79 % сотрудников мотивом для обмана своих работодателей является получе­ние личной выгоды.
И. Тягун полагает, что предотвратить злоупотребления организация мо­жет помощью использования системы внутреннего и внешнего контроля,
включая независимую проверку электронной переписки сотрудников по корпо­ративной почте, которая осуществляется с помощью поиска определенных
ключевых слов.
71
Тягун И. Как защитить компанию от корпоративных мошенников // Финансовый директор. 2016.
11. С. 11.
72
Там же.
83
Однако российская корпоративная практика показывает, что сотрудники
могут находить другие уязвимые места. Кроме того, чрезмерный упор на уси-
лении такой защиты может отвлекать ресурсы от функционирования бизнеса и
оказывать отрицательное влияние как на финансово-хозяйственную деятель­ность организации, так и на морально-психологический климат.
Следует отметить, что с тех пор ситуация значительно ухудшилась. Так, согласно приводимым в конце 2024 г. изданием «Ведомости» данным, размер
похищенных средств у граждан и бизнеса резко вырос — из указываемой ста-
тистики ЦБ РФ следует, что с июля по сентябрь 2024 г. мошенники украли у
граждан и бизнеса 9,3 млрд руб. — это в два раза больше показателя кварталом ранее (4,77 млрд руб.), при этом размер возвращенных средств составил только 619,5 млн руб.73.
Также можно говорить о классификации угроз на основе критерия сферы деятельности:
– информационно-технологические (хакерские атаки и др., которые, в
частности, приводят к утечкам данных). Эксперты отмечают, что масштаб та­ких угроз демонстрирует тенденцию к росту
74
;
– информационные (информационное обеспечение деятельности бизнеса — прежде всего, речь идет о работе пресс-службы, информационных «вбросах» и войнах, отслеживании информационного фона вокруг организации);
– юридические (судебные иски и т. д.). Сюда также можно отнести и ра­боту с госорганами, включая налоговую службу;
– финансово-экономические.
С целью нейтрализации угроз служба безопасности разрабатывает и реа­лизует перечень мероприятий для профилактики и реагирования, которые, в
частности, могут включать:
– внедрение систем физической защиты и наблюдения (пропускная си-
стема, разграничение уровней доступа, ведение видеозаписи, установка датчи-
ков, реагирующих на несанкционированное проникновение (например, в склад­ские помещения));
– разработка и применение собственных критериев / систем проверки по­тенциальных поставщиков / контрагентов (исходя из специфики бизнеса / от­расли);
73
Заруцкая Н. Размер похищенных средств у граждан и бизнеса резко вырос. URL: https://www.vedomosti.ru/finance/articles/2024/12/09/1080267-razmer-pohischennih-sredstv-viros-v-dva-raza#140737497508874 (дата обращения: 16.01.2025).
74
См., например, Бедеров И. Интернет-розыск // Директор по безопасности. 2015. № 1.
84
– введение систем биометрического контроля (например, в сфере рознич-
ной торговли);
– составление планов действий на случай неблагоприятного развития со-
бытий / влияния внешних факторов;
– ведение электронного журнала, который позволяет регистрировать со-
бытия в корпоративной сети (подключение, отключение, а также активность
(какими приложениями и / или устройствами пользовались и т. д.)). Сведения из такого журнала могут, например, являться подтверждением опоздания на ра-
боту, неисполнения должностных обязанностей или использования имущества
работодателя в личных целях;
– работа с персоналом.
Последнее подразумевает достаточно широкий ряд мер, к числу которых
зависимости от специфики отрасли / занимаемой должности) можно отнести следующие:
– проведение проверки как новых, так и уже работающих сотрудников на
предмет совершения ими противоправных действий (предоставление с их сто­роны справки о судимости, направление запроса в различные закрытые базы
данных правоохранительных органов и т. д.);
– выявление т. н. «групп риска» среди персонала (например, в подразде­лениях закупок и / или продаж, а также среди лиц с вредными привычками. По­следнее следует трактовать в широком смысле, включая, например, азартные игры и т. д.);
– анализ профиля / активности работников в рамках социальных сетей и
иных каналов коммуникации (корпоративные мессенджеры, электронная почта
и т. д. — например, с помощью поиска по заданным ключевым словам);
– анализ активности сотрудников во внерабочее время на предмет выяв-
ления вызывающих подозрение действий (берут ли работу на дом, работают ли
по выходным и праздникам, задерживаются ли на работе и т. д.). Однако дан-
ный критерий не является универсальным, поскольку соответствующее поведе-
ние может быть обусловлено спецификой ведения бизнеса или работы на зани­маемой должности);
– отслеживание круга общения сотрудников — в т. ч. с помощью анализа корпоративной переписки.
Однако при реализации мер из указанного перечня следует обращать вни­мание на соответствие локальных нормативных актов федеральному законода­тельству. Кроме того, следует иметь ввиду, что даже при наличии такого соответ­ствия разработка и реализация такого рода мер потребует значительных затрат,
85
что представляется оправданным только в тех случаях, если сотрудник занимает высокую должность или имеет доступ к конфиденциальной информации.
В рамках информационно-технологических угроз одной из наиболее се-
рьезных является утечка данных, которая может иметь серьезные негативные последствия для экономической безопасности организации. С целью снижения вероятности утечки данных А. Свиницкий и Е. Заяц предложили следующую систему мер
75
:
– управление и контроль доступа к защищаемой информации;
– превентивные меры (например, фильтрация сетевого трафика, контроль используемых протоколов, контроль доступа к внешним ресурсам, запрет / кон­троль использования периферийных портов);
– регулярное обучение в сфере защиты информации (требует дополни­тельных издержек — как временных, так и финансовых). Требование регуляр­ного обучения / переподготовки / повышения квалификации связано с биологи-
ческими и психологическими особенностями человека, которые, прежде всего, проявляются в способности забывать полученную информацию с течением
времени. При этом российская практика показывает, что, в целом, работодатели
не заинтересованы в соответствующем обучении сотрудников (за исключением
компаний технологического сектора) или же данное обучение носит формаль­ный характер;
– меры правового характера (соглашения о неразглашении, соответствую­щие пункты должностных инструкций, трудовых договоров и иных документов);
– авторизация передачи информации за пределы контролируемой зоны со стороны ее владельца.
При этом следует отметить и возможные негативные последствия чрезмер­ного контроля над сотрудниками. Они могут заключаться в повышенной утомля-
емости, росте уровня стресса, что, как следствие, влечет увеличение заболеваемо­сти и снижение эффективности и качества выполняемой работы. Указанное ставит вопрос нахождения работодателем соответствующего баланса.
Информационно-технологические угрозы можно классифицировать по характеру:
аппаратные угрозы — различные устройства, включая замаскированные, с целью перехвата информационных потоков, специальные «закладки» в оборудо­вании на аппаратном уровне с возможностью внешнего подключения и т. д.;
75
Подробнее см. Свиницкий А., Заяц Е. Как управлять рисками утечки критичных данных // Системы
безопасности. 2016. № 3. С. 40–41.
86
программные угрозы — вредоносное программное обеспечение (ПО), в
т. ч. вирусы, уязвимости, использование «облачного» ПО и т. д.
76
Ниже приведены некоторые из угроз, содержащихся в базе данных ФСТЭК:
– угроза аппаратного сброса пароля BIOS;
– угроза внедрения вредоносного кода в BIOS;
– угроза доступа к защищаемым файлам с использованием обходного пути;
– угроза доступа к локальным файлам сервера при помощи url;
– угроза доступа / перехвата / изменения http, cookies;
– угроза заражения DNS-кеша;
– угроза злоупотребления возможностями, предоставленными потребите­лям облачных услуг;
– угроза использования альтернативных путей доступа к ресурсам;
– угроза использования информации идентификации / аутентификации, заданной по умолчанию;
– угроза межсайтовой подделки запроса;
– угроза незащищённого администрирования облачных услуг;
– угроза неконтролируемого копирования данных внутри хранилища больших данных;
– угроза несанкционированного восстановления удалённой защищаемой информации;
– угроза несанкционированного доступа к системе по беспроводным ка­налам;
– угроза несанкционированного копирования / удаления защищаемой ин­формации;
– угроза обхода некорректно настроенных механизмов аутентификации.
Как правило, для профилактики и нейтрализации угроз вышеуказанного типа могут быть использованы следующие методы и средства защиты инфор-
мации:
– защита от утечек данных (с помощью DLP-систем, которые могут быть как программными, так и программно-аппаратными);
– сетевые экраны (комплекс программно-аппаратных средств, осуществ­ляющий защиту локальной вычислительной сети от внешнего трафика);
– VPN (виртуальная частная сеть);
76
Подробный перечень угроз и уязвимостей доступен на сайте Федеральной службы по техническому и
экспортному контролю (ФСТЭК). URL: bdu.fstec.ru (дата обращения: 15.01.2025).
87
– IDS/IPS/HIPS (системы обнаружения и предотвращения вторжений — например, через блокировку TCP-соединения);
– антивирусное, антиспамовое и иное защитное ПО (в т. ч. установление для сотрудников различного уровня доступа к ресурсам корпоративной сети).
Для увеличения эффективности указанные методы и средства, как прави-
ло, используются в комплексе, что связано с их ограничениями и спецификой
работы. Так, в частности, DLP-система может давать ложные срабатывания, а
проведение служебных проверок вследствие участившихся случаев срабатыва-
ний DLP-системы будет требовать все больше ресурсов, снижая эффективность работы службы безопасности.
При рассмотрении каналов утечек данных следует обратить внимание на их широкий диапазон
77
:
– смартфоны и иные мобильные устройства (с помощью взлома / кражи,
установки вредоносных программ и т. д.). Например, в официальном магазине
Google Play такие программы могут маскироваться под обычные приложения. В
частности, выкрадывающая пароли троянская программа Android/Charger мас-
кируется под приложение-фонарик Flashlight LED Widget. В «Лаборатории
Касперского» обратили внимание на то, что в 2016 г. зафиксирован значитель-
ный рост числа мобильных вредоносных установочных пакетов — до 8,5 млн,
что в три раза больше по сравнению с 2015 г.
78
Данная тенденция сохранялась и в последующих периодах — например, по данным «Лаборатории Касперского», в I квартале 2024 г. количество уни-
кальных вредоносных программ (установочных пакетов) для Android в России, которые маскируются под приложения финансовых организаций, увеличилось
в 1,6 раз по сравнению с аналогичным периодом 2023 г.79;
– каналы коммуникации (электронная почта, мессенджеры (Telegram,
WhatsApp80 и др.), Интернет-сервисы и т. д). Так, например, использование Skype позволяет обнаружить Ваш IP-адрес, что дает возможность узнать теку-
щее местоположение и построить карту перемещений. Также есть возможность необратимой блокировки аккаунта в Skype с помощью логина;
– сайты организаций — вследствие ошибок при проектировании, обслу­живании (документы из его закрытых разделов могут стать доступными, что
77
Эксперты выделяют различные каналы утечки данных. См., например, Свиницкий А., Заяц Е. Как
управлять рисками утечки критичных данных // Системы безопасности. 2016. № 3. С. 40–41.
78
Подробнее см. URL: https://securelist.ru/analysis/ksb/30301/mobile-malware-evolution-2016 (дата обра-
щения: 25.10.2018).
79
Эксперты указали на рост числа поддельных мобильных приложений банков. URL: https://www.forbes.ru/finansy/510494-eksperty-ukazali-na-rost-cisla-poddel-nyh-mobil-nyh-prilozenij-bankov#:~:text (дата обращения: 16.01.2025).
80
Компания Meta Platforms признана в России экстремистской организацией и запрещена.
88
может повлечь их утечку и, как следствие, снижение уровня защищенности ор­ганизации);
– сайты партнеров / контрагентов / разработчиков; – сайты органов государственной и муниципальной власти (ФАС и др.); – сайты высших учебных заведений; – базы данных (резюме и др.); – социальные сети, форумы и конференции, блоги, дневники, гостевые
книги, доски объявлений и др.;
– электронные СМИ; – rss-потоки; – средства дистанционного обучения; – средства коллективной работы, коллективного хранения (например, т. н.
«облачные системы»);
– средства совместной разработки; – переезд / реорганизация (в т. ч. сделки по слиянию и поглощению); – низкий уровень компьютерной грамотности пользователей.
Что касается последнего, то следует отметить, что для загрузки новых
файлов могут использоваться папки /download, /upload и т. д., тем самым вы-
ступая маркерами уязвимостей. Кроме того, сами названия файлов, включая и те, которые содержат важную финансовую информацию, могут быть названы
по определенной процедуре и иметь определенные реквизиты, что облегчает
внешнему пользователю их поиск через открытые системы и дает понимание структуры адресного пространства, а также источников поиска необходимой
информации.
Также угрозу с точки зрения распространения конфиденциальных данных
и данных о финансовом положении организации представляет хранение паро­лей и иной конфиденциальной информации, которая может не относиться к
коммерческой тайне, в текстовых документах, файлах Excel и т. д., поскольку
это упрощает их поиск и обнаружение.
К конфиденциальной информации (ее характер определяется локальным
нормативным актом с соблюдением норм соответствующего законодательства) могут быть отнесены:
– данные о сотрудниках, персональные данные граждан. Сведения о част-
ной жизни руководства;
– планы деятельности и развития; – информация о партнерах, клиентах и др.;
89
– данные о финансовой и экономической деятельности, маркетинге и
стратегии, текущем управлении, управленческой отчетности;
– сведения об обеспечении безопасности; – сведения об используемом аппаратном и программном обеспечении; – данные об угрозах репутации и развитию фирмы; – документы с грифом «Конфиденциально», «Для служебного пользова-
ния», «Секретно», «Строго конфиденциально» и т. д.
Задачи борьбы с утечками и их профилактики реализуются, в частности, с
помощью DLP-систем (например, McAfee DLP, Symantec DLP, InfoWatch и др.), которые включают в себя следующие функции:
– контроль доступа / передачи информации через различные приложения и протоколы (т. е. ограничение или запрет на использование электронной по­чты, мессенджеров, социальных сетей, сайтов-анонимайзеров и иных ресурсов
с возможностью высокой компрометации). Многие организации закрывают в
рабочее время доступ к таким сервисам / сайтам / соцсетям / платформам, как «Вконтакте» и др.;
– контроль сохранения информации на внешние носители (запрет на ис­пользование внешних накопителей данных — usb-накопителей, внешних жест­ких дисков и т. д.);
– контроль вывода данных на печать (например, доступ к принтеру осу-
ществляется с помощью индивидуальной карточки доступа сотрудника и спе-
циализированного ПО — например, Ricoh Streamline);
– блокирование попыток пересылки / сохранения конфиденциальных данных, информирование об инцидентах, создание теневых копий, использова­ние карантинной папки;
– поиск конфиденциальной информации на рабочих станциях и файловых серверах по ключевым словам, меткам документов, тэгам, атрибутам файлов и цифровым отпечаткам.
Кроме DLP-систем также применяются сетевые экраны. Данный инстру­мент представляет собой комплекс программно-аппаратных средств, защища­ющий компьютерную сеть от внешнего трафика в соответствии с заданными параметрами. Примером сетевого экрана является файерволл, встроенный в операционную систему Windows. Основной задачей является защита сегментов
сети или отдельных хостов от несанкционированного доступа с использовани-
ем уязвимостей. Он может устанавливаться как на серверы сети, так и на от­дельный компьютер.
90
В рамках нормативных документов ФСТЭК сетевой экран понимается
как программное средство, реализующее функции контроля и фильтрации в со-
ответствии с заданными правилами проходящих через него информационных потоков
81
. Согласно данному документу, сетевой экран должен противодей-
ствовать следующим угрозам:
– несанкционированному доступу к информации, содержащейся в ин­формационной системе в связи с наличием неконтролируемых сетевых под­ключений к информационной системе;
– отказу в обслуживании информационной системы и (или) ее отдельных компонентов в связи с наличием неконтролируемых сетевых подключений, уяз­вимостями сетевых протоколов, недостатками настройки механизмов защиты, уязвимостями в программном обеспечении программно-аппаратных средств ИС;
– несанкционированной передаче информации из информационной си­стемы в информационно-телекоммуникационные сети или иные информацион-
ные системы в связи с внедрением вредоносного программного обеспечения для несанкционированной отправки защищаемой информации на средства вы­числительной техники нарушителя или отправкой защищаемой информации на
средства вычислительной техники нарушителя пользователем информационной системы;
– несанкционированному воздействию на сетевой экран, целью которого
является нарушение его функционирования, включая преодоление или обход
его функций безопасности в связи с отправкой специально сформированных се­тевых пакетов на интерфейсы сетевого экрана.
Согласно приказу ФСТЭК России от 18.02.2013 № 21, для обеспечения 1
и 2 уровней защищенности персональных данных применяются межсетевые
экраны не ниже 3 класса в случае актуальности угроз 1-го или 2-го типов или
взаимодействия информационной системы (ИС) с сетями международного ин­формационного обмена и межсетевые экраны не ниже 4 класса в случае акту-
альности угроз 3-го типа и отсутствия взаимодействия ИС с Интернетом82.
Сетевые экраны пропускают трафик, сравнивая его характеристики с за­данными параметрами (устанавливаются оператором; могут быть допущены ошибки ввиду человеческого фактора). Следует отметить, что на практике
списки контроля доступа являются малоэффективными. Их установка между
различными сегментами сети обеспечивает дополнительный уровень безопас-
81
Методический документ. Профиль защиты межсетевых экранов типа «В» шестого класса защиты
ИТ.МЭ.В6.ПЗ. Утверждён ФСТЭК России от 12.09.2016.
82
Приказ ФСТЭК России от 18.02.2013 21 «Об утверждении состава и содержания организационных
и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]