Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Управление инцидентами информационной безопасности на объектах информатизации с учетом нейтрализации воздействия человеческого фактора. Учебное пособи

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
61
Ak
Вопрос / варианты ответа
Балл
A2
Создан ли на объекте механизм, в рамках которого решаются все воз-
никающие спорные вопросы и недовольства? (Например, проводится еженедельное совместное совещание с руководством или заведена почта, на которую принимаются вопросы к разрешению и т. д.)
Да Нет
0,17
A3
Созданы ли на объекте отдельные помещения, в которые во вре­мя эмоционального всплеска может уйти работник, чтобы избе-
жать его воздействия на рабочие помещения и оборудование в состоянии аффекта? (Например, комната отдыха, комната сброса агрессии с шумоизоляцией и мягкими стенами)
Да
Нет
0,13
A4
На объекте введена штатная единица психолога или периодиче­ски проводятся встречи со специалистами для работников?
Да, введена штатная единица психолога
Да, проводятся встречи со сторонними специалистами
0,16
Нет
0,18
A5
Проводятся ли на объекте лекции для работников о правилах за­щиты информации, включая правила работы с конфиденциаль­ными документами и обсуждение закрытой для распространения
информации?
Да Нет
0,18
A6
Каков общий уровень эмоциональной устойчивости сотрудников
организации?
Высокий
Средний
0,13
Низкий
0,17
Результат анкетирования рассчитывается по формуле 3:
(3)
где A — уровень воздействия элемента «Эмоции и чувства» на общий показатель влияния человеческого фактора на информационную безопасность объекта;
A
k
— балл за ответ на соответствующий вопрос.
Если показатель превышает значение в 30 %, рекомендуется внедрить описанные меры снижения влияния данного элемента.
62
3.2. ОЦЕНКА ЭЛЕМЕНТА «ЗАБЫВЧИВОСТЬ ИЛИ НЕЗНАНИЕ» (Z)
Еще одна из весьма частых причин реализации нарушения по вине чело-
века — это забывчивость или незнание. И хотя корень у двух этих направлений разный, в итоге результат один — трудовая функция выполняется не в соответ-
ствии с должностной инструкцией и приводит к нарушению информационной
безопасности.
Например, в 2017 г. телекоммуникационный гигант Verizon потерял дан­ные 14 млн клиентов: имена, адреса, данные учетных записей и PIN-коды для
верификации клиентов. Они оказались в открытом доступе благодаря подряд-
чику, нанятому для улучшения работы портала колл-центра. Он не позаботился о настройках безопасности — и в результате данные были доступны по URL.
Аналогично из базы резюме и заявлений о приеме на работу в частную
охранную фирму утекли тысячи файлов с личной информацией военных, поли-
цейских, сотрудников спецслужб. По версии фирмы, ответственность за инци-
дент несет рекрутинговая компания, которая использовала сервис Amazon для пересылки резюме [19].
Забывчивость, как правило, связана со складом психики каждого отдель­ного человека. Основные причины — это чрезмерные психоэмоциональные
нагрузки, повышенный уровень тревожности, различные психические заболе-
вания и расстройства центральной нервной системы.
Незнание же, в свою очередь, как причина реализации нарушения пре-
имущественно связана с недостаточным уровнем внутренней личной ответ-
ственности. Сотрудник, приступая к работе, не уточняет все аспекты того, что
необходимо выполнить или же, столкнувшись с проблемой / поломкой не уточ-
няет, как ее устранить и решает ее наугад, а то и вовсе оставляет вопрос нере­шенным.
Для того чтобы снизить влияние данного элемента, следует внедрить це-
лый комплекс мер и мероприятий, но важно учитывать, что устойчивый резуль­тат они дадут только при одновременном применении.
1. Необходимо внутри объекта наладить режим работы и отдыха работ-
ников. Нередки ситуации, когда при большом объеме работы сотрудники рабо-
тают сверх нормы или же те, кто имеют более профессиональную квалифика-
цию выполняют больший объем работы в силу своих навыков и недостатка
времени или персонала. Но в такой ситуации накапливается уровень психоэмо-
циональной нагрузки и тревожности, что приводит к тому, что даже самый от-
63
ветственный и квалифицированный сотрудник может проявить забывчивость и
совершить ошибку. Задача руководства сделать так, чтобы четко соблюдался
график рабочего времени, не было переработок и каждой из рабочих позиций
была замена, чтоб сотрудники могли уходить в отпуск в соответствии с графи-
ком. Стабильный режим труда и отдыха может значительно снизить случайные
проявления забывчивости.
2. Одним из крупных вложений не только в информационную безопасность
в частности, но и в стабильное функционирование объекта в целом может стать
развитие корпоративной культуры и корпоративных ценностей внутри компании.
В первую очередь это нужно для того, чтобы каждый человек в коллективе пони­мал свою сопричастность к общему делу и высоко оценивал свой уровень ответ-
ственности перед командой. Важно доносить до сотрудников реальную ценность данных, с которыми они работают. В том числе в рамках корпоративной культуры важно внедрить установку, что чего-то не знать и уточнить — не стыдно, хуже ес­ли из-за незнания произойдет ошибка. Процесс выстраивания культуры и ценно-
стей внутри объекта не быстрый, однако при его планомерном стабильном под-
держании со временем команда превращается в саморегуляционный единый ме­ханизм, что значительно снижает уровень ошибок.
При работе в данном направлении следует начать с проведения внутрен-
них корпоративных мероприятий на сплочение коллектива и формирование ба­зовых ценностей, помимо этого эффективными могут быть съезды, встречи и
мастер-классы с крупными объектами из той же или смежной сферы деятельно-
сти, на таких встречах коллектив сможет увидеть результат выстраивания кор-
поративной культуры и ее ценность, а следовательно, получить мотивацию к переменам в рамках собственной деятельности.
3. Для снижения элемента незнания предлагается комплексный механизм
повышения и проверки уровня знаний:
- при приеме на работу сотрудников и подписании договоров с подрядчи-
ками следует проводить инструктаж о порядке обеспечения информационной
безопасности на объекте (в зоне их влияния и ответственности), а также ин-
структаж о порядке выполнения трудовых обязанностей (перечень обязанно-
стей, порядок действий во внештатной ситуации, куда и к кому обратиться по
возникающим вопросам). Особое внимание уделять лицам, допускаемым к ра-
боте с защищаемой информацией;
- для тех, кто только устраивается на объект целесообразно проводить
внутреннюю стажировку, во время которой к соискателю будет приставлен
опытный сотрудник, помогающий разобраться в специфике работы на объекте
64
и имеющий возможность оценить квалификацию и навыки нового работника.
Для тех, кто работает давно, следует рассмотреть возможность составления
персональной образовательной траектории, в рамках которой каждый из со-
трудников с установленной периодичностью будет проходить стажировки в
крупных организациях, курсы переподготовки и повышения квалификации;
- и еще один важный элемент — это контроль, осуществлять который
можно при помощи тестирования как внутреннего, так и посредством специ-
альных ресурсов проверки знаний. Базовую проверку квалификации, знаний
относительно цифровой гигиены и порядка работы с защищаемой информации
следует проводить для всех категорий работников — соискателей, работников, подрядчиков.
Для того чтобы оценить итоговый уровень воздействия элемента «Забыв-
чивость или незнание» (Z) на общий показатель влияния человеческого фактора на информационную безопасность объекта, предлагается анкета (табл. 14), за­полняемая оператором.
Таблица 14
Анкета оценки уровня воздействия элемента
«Забывчивость или незнание» (Z) на общий показатель влияния
человеческого фактора на информационную безопасность объекта
Zl
Вопрос / варианты ответа
Балл
Z1
На объекте налажен режим работы и отдыха сотрудников? (Со-
блюдается график отпусков, отсутствуют переработки, минимум
внеучетных рабочих часов — не более 8 в месяц)
Да Нет
0,16
Z2
На объекте регулярно (не реже, чем раз в три месяца) проводятся
внутренние корпоративные мероприятия, направленные на спло-
чение коллектива и формирование базовых ценностей?
Да
Нет
0,14
Z3
На объекте регулярно (не реже, чем раз в три месяца) проводятся съезды, встречи и мастер-классы с крупными объектами из той же или смежной сферы деятельности?
Да Нет
0,14
Z4
На объекте при приеме на работу сотрудников и подписании до-
65
Zl
Вопрос / варианты ответа
Балл
говоров с подрядчиками проводится инструктаж о порядке обес­печения информационной безопасности на объекте (в зоне их
влияния и ответственности), а также инструктаж о порядке вы­полнения трудовых обязанностей (перечень обязанностей, поря­док действий во внештатной ситуации, куда и к кому обратиться
по возникающим вопросам)?
Да, проводится инструктаж по обоим направлениям
Да, проводится инструктаж по одному из направлений
0,10
Нет
0,14
Z5
Проводится ли при приеме на работу внутренняя стажировка, во время которой к соискателю приставлен опытный сотрудник, по-
могающий разобраться в специфике работы на объекте?
Да Нет
0,14
Z6
Разработана ли для каждого из сотрудников объекта персональ-
ная образовательная траектория, в рамках которой каждый из со­трудников с установленной периодичностью проходит стажиров-
ки, курсы переподготовки и повышения квалификации?
Да
Да, но траектория составлена только для некоторых категорий сотрудников (специалистов по ИБ, сотрудников, допущенных к
работе с защищаемой информации)
0,10
Нет
0,14
Z7
Для всех категорий работников (соискатели, работники, подряд­чики) при подписании договора и далее не реже чем раз в год
проводится базовая проверка квалификации, знаний относитель-
но цифровой гигиены и порядка работы с защищаемой информа-
цией?
Да Да, но не для всех категорий (2 из 3)
0,10
Нет
0,14
Результат анкетирования рассчитывается по формуле 4:
(4)
где Z — уровень воздействия элемента «Забывчивость или незнание» на общий
показатель влияния человеческого фактора на информационную безопасность
объекта;
Z
l
— балл за ответ на соответствующий вопрос.
Если показатель превышает значение в 30 %, рекомендуется внедрить описанные меры снижения влияния данного элемента.
66
3.3. ОЦЕНКА ЭЛЕМЕНТА «КОРЫСТНЫЕ ЦЕЛИ» (K)
Корыстная цель — то, что толкает многих злоумышленников на реали­зацию правонарушения, в том числе и в сфере информационной безопасности.
В контексте человеческого фактора рассмотрению подлежит внутренний
нарушитель и его возможные цели.
В рамках методики оценки угроз безопасности информации ФСТЭК [4]
выделен следующий перечень внутренних нарушителей и их целей (табл. 15):
Таблица 15
Внутренние нарушители согласно
Методике оценки угроз безопасности информации ФСТЭК
Вид нарушителя
Возможные цели
Разработчики программных, програм­мно-аппаратных средств
- внедрение дополнительных функциональных воз­можностей программные программно-аппаратные средства этапе разработки;
- получение конкурентных преимуществ;
- получение финансовой или материальной выгоды;
- непреднамеренные, неосторожные или неквали-
фицированные действия
Поставщики вычислительных услуг,
услуг связи
- получение финансовой или иной материальной выгоды;
- непреднамеренные, неосторожные или неквали­фицированные действия;
- получение конкурентных преимуществ
Лица, привлекаемые для установки,
настройки, испытаний, пусконаладоч­ных и иных видов работ
- получение финансовой или иной материальной выгоды;
- непреднамеренные, неосторожные или неквали­фицированные действия;
- получение конкурентных преимуществ
Лица, обеспечивающие функциониро-
вание систем и сетей или обеспечива-
ющие системы оператора (админи­страция, охрана, уборщики и т. д.)
- получение финансовой или иной материальной выгоды;
- непреднамеренные, неосторожные или неквали­фицированные действия
Авторизованные пользователи систем и сетей
- получение финансовой или иной материальной выгоды;
- любопытство или желание самореализации (под­тверждение статуса);
- месть за ранее совершенные действия;
- непреднамеренные, неосторожные или неквали- фицированные действия
67
Вид нарушителя
Возможные цели
Системные администраторы и администраторы безопасности
- получение финансовой или иной материальной выгоды;
- любопытство или желание самореализации (под­тверждение статуса);
- месть за ранее совершенные действия;
- непреднамеренные, неосторожные или неквали-
фицированные действия
Проанализировав, данный перечень целей можно сказать, что наиболее часто на преступление внутренних нарушителей толкает мотив получения фи-
нансовой выгоды, а также желание мести и самореализации.
Один из ярких примеров, произошедших в 2017 г.: проработав 10 лет в ассоциации лотерей, ИБ-директор создал вредоносное ПО и заразил компьюте­ры, которые определяли выигрышные комбинации для лотерей Ассоциации.
Покупать заведомо выигрышные лотерейные билеты помогали его брат и луч-
ший друг. Схема работала семь лет с 2005 г. Расследовать пришлось 41 круп-
ный выигрыш в разных лотереях, которые используют систему Ассоциации. Подтасованными оказались результаты четырех розыгрышей, но получить вы­игрыш удалось только по трем билетам на общую сумму 2,55 млн долларов.
Попытка забрать четвертый выигрыш обернулась расследованием [19].
Для того чтобы снизить мотивацию внутренних нарушителей к реализации инцидента ИБ следует поддерживать в стабильном состоянии 3 показателя —
уровень заработной платы, уровень условий труда, взаимодействие внутри кол-
лектива и непосредственно с руководством.
1. Уровень заработной платы: недостаток заработной платы существен-
но влияет на то, что внутренние нарушители стремятся реализовать нарушение на объекте из жажды наживы. Для того чтобы предотвратить данный фактор, следует повышать уровень заработной платы сотрудников, однако расточи­тельным для бюджета организации будет повышать ее всему коллективу, в ви­ду этого повышение рекомендуется осуществлять в формате премий и мотива­ционных выплат от результата работы, и выполнения запланированных показа-
телей.
2. Уровень условий труда: в условия труда включается все, что влияет на
комфорт сотрудников — освещение, наличие кулера, наличие индивидуального
рабочего места, соблюдение временных рамок обеда и рабочего режима. Отсут-
ствие должных условий может существенно снизить уровень лояльности со-
трудников и спровоцировать нарушение из недовольства, мести или стать ре-
68
шающим фактором в преступлении, мотивированном желанием наживы. Сни­зить данный показатель можно путем налаживания гибкой системы приема жа­лоб от сотрудников (еженедельные собрания, почта для отправки замечаний, регулярное опросное анкетирование) и оперативного удовлетворения возника-
ющих претензий.
3. Взаимодействие внутри коллектива и непосредственно с руковод-
ством: отношения внутри коллектива имеет большое значение в виду того, что
это снижает вероятность реализации нарушения из мести и обиды, а также пре-
вращает трудовой коллектив в единую команду, которая сама по себе способна
снизить вероятность нарушения по причине человеческого фактора, в виду то­го, что коллеги могут заметить ошибку и подсказать правильный ход действий.
Чтобы улучшить данный показатель, следует развивать корпоративную культу­ру организации, порядок формирования которой был детально рассмотрен в
пункте 2.2. Необходимо проводить внутренние корпоративные мероприятия на
сплочение коллектива и формирование базовых ценностей, а также съезды,
встречи и мастер-классы с крупными объектами из той же или смежной сферы деятельности.
В вопросах мотивации важно постоянно контролировать уровень лояль-
ности работников, чем он выше, тем меньше вероятность совершения наруше­ния из корыстных целей.
В табл. 16 представлена анкета, позволяющая оценить уровень лояльно­сти сотрудников объекта (L).
Таблица 16
Анкета оценки уровня лояльности сотрудников (L)
Lp
Вопрос / варианты ответа
Балл
L1
Считаете ли вы, что уровень вашей заработной платы сопоставим с тем количеством обязанностей, что вы выполняете?
Да
0,2
Нет
L2
Довольны ли вы условиями труда, созданными на вашем рабочем
месте?
Да
0,2
Нет
L3
Можете ли вы назвать обстановку, сложившуюся в вашем коллективе доверительной?
Да
0,2
Нет
69
Lp
Вопрос / варианты ответа
Балл
L4
При возникновении вопросов о корректности ваших действий вы, скорее, всего …
Обратитесь к более опытным коллегам или руководству
0,2
Поищите способы решения проблемы в Интернете или вообще не бу-
дете проверять свои сомнения
L5
Есть ли у вас нерешенные конфликты и претензии к руководству и / или коллегам?
Да
0,2
Нет
При наличии опишите актуальные для вас вопросы, замечания и предложения:
х х
Результат анкетирования рассчитывается по формуле 5:
(5)
где L уровень лояльности сотрудников; Lp балл за ответ на соответствующий вопрос.
Результат интерпретируется на основе следующей шкалы:
- L= 0,81–1,0 уровень лояльности сотрудника очень высокий;
- L = 0,61–0,8 уровень лояльности сотрудника высокий;
- L = 0,31–0,6 уровень лояльности сотрудника средний;
- L = 0,21–0,3 уровень лояльности сотрудника низкий;
- L = 0–0,2 уровень лояльности сотрудника очень низкий.
Чтобы оценить общий уровень лояльности сотрудников организации, применяется следующее правило: если у всех сотрудников объекта уровень ло-
яльности высокий или очень высокий, — общий уровень лояльности сотрудни-
ков организации высокий, если хотя бы у одного сотрудника уровень лояльно-
сти средний и нет ни одного сотрудника, у кого он был бы низкий или очень низкий — общий уровень лояльности сотрудников организации средний, во
всех остальных случаях общий уровень лояльности сотрудников организации
низкий.
Для того чтобы оценить итоговый уровень воздействия элемента «Ко-
рыстные цели» (K) на общий показатель влияния человеческого фактора на ин­формационную безопасность объекта, предлагается анкета (табл. 17), заполня­емая оператором.
70
Таблица 17
Анкета оценки уровня воздействия элемента «Корыстные цели» (K)
на общий показатель влияния человеческого фактора
на информационную безопасность объекта
Ks
Вопрос / варианты ответа
Балл
K1
На объекте разработана программа выплат премий и мотива-
ционных выплат от результата работы и выполнения заплани­рованных показателей?
Да
Нет
0,2
K2
На объекте введена система приема жалоб от сотрудников (еженедельные собрания, почта для отправки замечаний, ре­гулярное опросное анкетирование) и оперативного удовле-
творения возникающих претензий?
Да
Нет
0,2
K3
На объекте регулярно (не реже, чем раз в три месяца) прово-
дятся внутренние корпоративные мероприятия, направленные на сплочение коллектива и формирование базовых ценностей?
Да Нет
0,2
K4
На объекте регулярно (не реже, чем раз в три месяца) прово-
дятся съезды, встречи и мастер-классы с крупными объектами из той же или смежной сферы деятельности?
Да Нет
0,2
K5
Каков общий уровень лояльности сотрудников организации?
Высокий
Средний
0,15
Низкий
0,2
Результат анкетирования рассчитывается по формуле 6:
(6)
K уровень воздействия элемента «Корыстные цели» на общий показатель влияния человеческого фактора на информационную безопасность объекта; Ks балл за ответ на соответствующий вопрос.
Если показатель превышает значение в 30 %, рекомендуется внедрить описанные меры снижения влияния данного элемента.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]