Аналитика рынка

Доверяй, но проверяй. Исследование состояния информационной безопасности в организациях России

17 января 2013 г. в 08:00

Согласно докладу «State of IT Security: Study of Utilities and Energy Companies», опубликованному исследовательским институтом Ponemon Institute, 75% компаний ТЭК пострадали от утечки данных в 2010 году, при этом 69% респондентов отметили, что утечки данных «вероятно или скорее всего» произойдут в ближайшие 12 месяцев. Каждая утечка данных, как говорится в исследовании, обходится компании в среднем в 156 000 долл. Главной причиной утечки данных респонденты называют «злобных инсайдеров» — 43% опрошенных отметили, что инсайдеры — самая большая угроза для организации.

Россия не отходит от мировых трендов, хотя и существуют некоторые особенности. Так, например, крайне сложно найти факты утечек конфиденциальной информации — компании по закону не обязаны предавать огласке подобные инциденты, а добровольно в здравом уме никто на это не пойдет. Страх потерять клиентов, следовательно, и прибыли, гораздо сильнее любого голоса совести.

Тем не менее, позитивные сдвиги есть и у нас. Компания SearchInform провела в рамках Security Road Show, прошедшего в 23 городах России и Украины, масштабное анкетирование, ответы на которое и легли в основу этой статьи.

Неслучайно первый вопрос анкеты, как и в предыдущих исследованиях 2010 и 2011 года, звучал как «Кто в вашей организации отвечает за информационную безопасность?».

И если в 2010 году руководители организаций больше полагались на них, чем на профильных специалистов по безопасности, то по результатам исследований 2011 и 2012 года видно, что ситуация разительно изменилась. Все больше компаний доверяет «безопасникам» сохранность своих тайн.

Не последнюю роль в этой ситуации сыграл ФЗ №152 «О защите персональных данных». Однако не законом единым…

Тенденция доказывает, что проблема защиты конфиденциальной информации не придумана маркетологами, а действительно актуальна для современного бизнеса.

Но одного понимания необходимости защиты недостаточно. Важно знать, что защищать и от кого. Первым шагом к реализации конкретных мер обычно служит подписка соглашения о неразглашении. По данным компании SearchInform в 2012 году в 9 из 10 опрошенных компаний применялся этот инструмент.

Однако большинство сотрудников, совершивших кражу персональных данных, подписывали подобные соглашения и знали о политиках безопасности. Поэтому если компания всерьез намерена позаботиться о защите конфиденциальных данных, очевидно, что должны быть разработаны соответствующие политики безопасности. Но, скажите, часто ли вы заглядываете в инструкцию к, скажем, тостеру или чайнику? Конечно же, нет. «Это же чайник!», — воскликнете вы. Зачем читать руководство, если и так понятно, как пользоваться прибором. Такая же мысль посещает светлые головы ваших сотрудников.

Их точку зрения разделяет Михаил Соколов, кандидат юридических наук, научный сотрудник Центра исследования проблем российского права «Эквитас»: «Смысла никакого нет в таких соглашениях, кроме того, что они несут информативный характер. Ведь такие соглашения устанавливают ответственность только в пределах, определенных федеральным законодательством, поэтому менять надо именно его».

К 2011 году в вопросе «Проводится ли вашей организацией инструктаж сотрудников для разъяснения политик ИБ?» окончательно исчезла неопределенность.

Сами руководители поняли для чего им все это, а следом, как водится, потянулись конкретные улучшения ситуации с разъяснениями политик. В 2012 цифры на первый взгляд стали хуже. Стоит отметить, что статистика приведена в абсолютных величинах и не учитывает тот факт, что в 2012 в опросе приняло участие гораздо больше респондентов. В относительных величинах по-прежнему наблюдается рост.

По мнению Михаила Соколова в инструктаж должны входить следующие пункты:

  1. введение (тема, цель, задачи);
  2. актуальность проблемы (примеры УИ (утечек информации);
  3. общемировая обстановка (последние факты, основные тренды, угрозы и т.п.);
  4. характеристика УИ (понятие, сущность, каналы, методы, средства и т.п.);
  5. правовая основа, определяющая правовой режим видов информации, обрабатываемой организацией;
  6. юридическая ответственность за нарушение режима обработки информации в организации;
  7. сущность и основные моменты политики безопасности организации в указанной сфере;
  8. порядок действий в случае обнаружения фактов УИ или заинтересованности со стороны третьих лиц в какой-либо информации;
  9. простые правила информационной культуры;
  10. уведомление о контроле за действиями сотрудников;
  11. роспись сотрудников о том, что с ними проведен инструктаж, ими уяснены все приведенные положения, они осведомлены о контроле за их деятельностью со стороны уполномоченных сотрудников.

Эти условия, конечно, необходимы, но, как говорят математики, недостаточны.

С этим утверждением согласен Дмитрий Мананников, директор по информационной безопасности ООО «ЭнергоСтрим Сервис»: «Безусловно, одного инструктажа, который, как правило, проводится при приеме на работу, недостаточно. Поэтому помимо разъяснения политик ИБ и описания типовых проблемных ситуаций, мы также знакомим новых сотрудников с инцидентами, которые уже имели место, и последствиями, которые наступили для нарушителей (как с административными, так и приведшими к уголовной ответственности). Кроме того, мы практикуем регулярные мероприятия, связанные с пояснениями к политикам, и тренировки по действиям в случае инцидентов. Только так можно получить достаточный уровень осведомленности сотрудников».

Именно поэтому важно помимо «теории» иметь в арсенале и «практику», то есть реально контролировать каналы передачи информации, через которые чаще всего происходят утечки данных.

Согласно результатам исследования, чаще всего контролируется электронная переписка и внешние носители сотрудников. Как известно, спрос рождает предложения. Удобство и компактность «флешек» сделали их любимыми носителями информации для инсайдера. Как показало другое исследование Эрика Шоу и Харли Стока, экспертов в области психологического тестирования и управления рисками, связанными с действиями сотрудников, большинство субъектов (54% по результатам опроса в Америке) используют сеть, электронную почту и внешние накопители, чтобы передать украденные данные. Именно эти «Топ-3» позиции возглавили опрос SearchInform.

Теперь, когда понятно, что и от кого защищать, самое время задуматься над средствами. Обязательным, а по совместительству и самым дешевым, является обычное разграничение прав доступа сотрудников к той или иной информации. В идеале работник должен иметь доступ только к тем данным, с которыми работает. Российские бизнесмены прекрасно это понимают. Данные опроса наглядно иллюстрируют ситуацию на сегодняшний день.

К сожалению, подобная мера не гарантирует вам защиту от инсайдеров. В действительности 75% инсайдеров крадут материал, к которому им предоставлен легитимный доступ. Но если бы разграничений в правах не было, последствия могли бы быть гораздо неприятней.

Правильным ходом в «битве» за усиление защищенности конфиденциальной информации в компании является установка DLP-системы (от англ. Data Leak Prevention — предотвращение утечки данных). Подобные системы способны контролировать все информационные потоки, которые могут использоваться инсайдерами для передачи конфиденциальных данных. Эффективность DLP лучше всего продемонстрируют цифры, полученные в ходе опроса: Планируете ли вы внедрение DLP-системы в своей организации (если она еще не внедрена)?

Сравните с 2012 годом. Комментарии излишни.

В заключение хотелось бы сказать, что в защите информации важно не «перегнуть палку». Разработанные политики безопасности не должны тормозить бизнес-процессы. Бюрократия, дополнительные «бумажные» согласования — не самый лучший вариант, поверьте. Можно запретить сотрудникам выходить в интернет, пользоваться флешками и прочее. В общем, решить проблему «посталински». Но как это скажется на производительности труда ваших сотрудников?

И последний, как оказалось, не совсем очевидный вопрос, который был задан руководителям в ходе опроса SearchInform: «Предупреждены ли сотрудники вашей организации о наличии DLP-системы или других решений для защиты информации/контроля информационных потоков?». При ответе на него мнение аудитории разделилось практически поровну (43% — «Да» и 57% — «Нет»).

Михаил Соколов считает, что «нужно предупреждать о самом наличии контроля за деятельностью сотрудников, так как некоторые его виды запрещается осуществлять скрытно. А вот о видах, составе, средствах, методах и способах контроля должны быть осведомлены только лица его осуществляющие».

Дмитрий Мананников полностью солидарен с коллегой, утверждая, что «методология и техническое обеспечение ИБ — это прерогатива Управления ИБ и топ-менеджмента. Иначе излишняя информированность сотрудников приведет исключительно к попыткам обмануть существующую систему».

Споры будут вестись еще долго, но ясно одно: защита информации не сказка, не рекламный ход и даже не прихоть. Это необходимость, появившаяся в ходе развития общества и технологий.

Алексей ДРОЗД,
независимый эксперт по информационной безопасности

👉 Подписывайтесь на Elec.ru. Мы есть в Телеграм, ВКонтакте и Одноклассниках

Читайте также
Новости по теме
Объявления по теме

ПРОДАМ: Вакуумный реклоузер (апс) Пункт учета (пку), ктп

Все электротехническое оборудование поставляется в полной готовности, пройдя монтаж, наладку и испытания в заводских условиях. Продукция компании отвечает всем современным стандартам качества и требованиям безопасности. Эталонное качество продукции завода подтверждается одобрением государственных надзорных органов, признанием экспертов и доверием наших заказчиков. Основная продукция: трансформаторная подстанция наружного исполнения КТПН , различной мощности и исполнения, как с одним , так и с двумя силовыми трансформаторами. Укомплектуем по вашему требованию. Доставим в любой регион! Пункт секционирования ПСС реклоузер Камера одностороннего обслуживания КСО, КРУН Пункт учета по высокой стороне ПКУ Ячейка карьерная ЯКНО. Установка прогрева бетона (ктпто-80) Камера (ксо,) шкафы (що-70) Ячейки (крун,якно) Трансформатор, тм, тмз, тмф, тмг (в наличии) А так же камера КСО, щкаф ЩО, ПКУ пункт учета, АПС реклоузер, КРУН, ЯКНО Короткие сроки поставки Система скидок Доставка
Гаврилов Александр · transformator-21.ru · 22 апреля · Россия · Чувашская республика - Чувашия
Вакуумный реклоузер (апс) Пункт учета (пку), ктп

ПРОДАМ: Средства электрозащиты. Средства энергозащиты. Средства электрозащиты в Челябинске.

ООО "Весталин" поставляет на рынок России средства электрозащиты. Продукция предприятия проходит жесткий лабораторно-технический контроль на соответствие ТУ, КД, требованиям действующих ГОСТов и "Инструкции по применению защитных средств". Указатели напряжения низковольтные от 6 до 1200В № п/п Наименование Функциональное назначение 1 Отв. индикатор прост. Отвёртка индикаторная 100 - 500 В. 2 ПИН 90М ВЛ (2МУ) 3 ПИН 90-М 4 ПИН 90-2М 5 УПП-10 Устройство поиска повреждения кабеля 6 ЭИ-9000/1 7 ЭИ-9000 8 УН-500И 9 УН-453М 10 УПУН-М устройство проверки указателей 2-10кВ 11 УН-1Н 12 УН-1Н-М 13 УННУ-1Н 14 УННУ-1Н-Ф 15 УННУ-1Н-ВЛ 16 УННДП -12-660 Двухполюсный указатель 12-660В дискретный, с прозвонкой и фонариком (можно заменить УНК-0,4, УНН ЗП) 17 УННДП -25-660 ВЛ Двухполюсный указатель 25-660В дискретный, для ВЛ можно заменить УНК-0,4 (Л) 18 УНН Двухполюсный 40-660В 19 УНН «Комби» Указатель напряжения двухполюсный универсальный 12-380В 20 УНН-1 Двухполюсный 50-1000В 21 УНН-1СЗ ИП 22 УНН-1СЗ ИП-Ш в комплекте со штангой ШО-10-4-6,6 23 УНН-1СЗ ВЛ 24 УНН-1СЗ ВЛ М 25 ЭЛИН-1 СЗ 26 ЭЛИН-1 СЗ ИП М 27 ЭЛИН-1 СЗ ВЛ 28 Контакт-55Э 29 Контакт-55ЭМ 30 Контакт-57Э 31 ИФ- 517 32 MEET MS-18 33 MEET MS-48 34 MEET MS-58 35 MEET MS-158 36 УСП Указатель скрытой проводки для определения обрывов под напряжением 220/380 В Указатели высокого напряжения 2-10кВ и указ. для фазировки 1 УВН80-2М/ УВН80-2МС 2 УВН 80-2М с ТФ 3 УВН 80-3М 4 УВН 80-3М с ТФ 5 УВНУ-2М 6 УВНУ-2М с ТФ 7 УВНУ-10СЗ ИП 8 УВНУ-10СЗИП с ТФ 9 УВНФ-10СЗ 10 УВНУ-10 СЗ ИП КБ 11 УВНУ-10 СЗ ИП КБ с ТФ 12 УВНУШ-10 СЗ ИП 13 УВНФ-10КВ Указатели высокого напряжения 35, 110, 220кВ 1 УВН 90М-35 световая индикация 2 УВН 90М-35 СЗ ИП светозвуковая импульсная .индик. с самопроверкой и ИП 3 УВНФ-35 СЗ Фазоуказатель однополюсный светозвуковая импульсная индик. с самопроверкой 6-35кВ 4 УВН 90М-35 СЗ ИП КБ контактно-бесконтактные указ. напр. 35 кВ 5 УВН 90М-6-35 СЗ ИП 6-35 кВ, светозвуковая импульс. инд. с самопроверкой и ИП 6 УВН 90М-6-35 СЗ ИП...
Давыдов Андрей · ООО «Весталин» · 3 апреля · Россия · Челябинская обл
Средства электрозащиты. Средства энергозащиты. Средства электрозащиты в Челябинске.

ПРОДАМ: ИСТОЧНИКИ БЕСПЕРЕБОЙНОГО ПИТАНИЯ IMD, GE, Delta, Mwell, Riello, Eaton

Компания НПАО "ПФ "СОЗВЕЗДИЕ" предлагает Вам современные решения в сочетании с передовыми технологиями от мировых лидеров в производстве систем бесперебойного и гарантированного электропитания. Мы предлагаем источники бесперебойного питания (ИБП) следующих производителей: IMD, GE, Delta, Mwell, Riello, Eaton, которые обеспечивают надежную защиту качественной электроэнергией практически любой объект или оборудование. Сотрудничество с НПАО "ПФ "СОЗВЕЗДИЕ" – это надежные партнерские отношения, полный перечень услуг по поставке, проведению пуско-наладочных и монтажных работ, сервисному, гарантийному и послегарантийному обслуживанию всего спектра поставляемого оборудования. Источники бесперебойного питания представляют собой устройства, которые используют энергию заряда аккумуляторных батарей для питания нагрузки в «аварийном» режиме работы. ИБП используются в целях защиты различного высокочувствительного электрооборудования, такого как рабочие станции ,системы телекоммуникаций, системы управления технологическими процессами, торговые терминалы, компьютеры, измерительные приборы. Источники бесперебойного питания решают проблемы при некачественном питании сети или полной потери питания. Например, это случается при отсутствии напряжения питания, низким или высоким напряжением, пульсацией амплитуды, колебанием частоты, дифференциальным и синфазным шумом, переходными процессами, и т.п. - все эти проблемы решаются источниками бесперебойного питания. Благодаря ИБП стабилизируется напряжение и обеспечивается гальваническая развязка выхода на критическую нагрузку. Все это позволяет решать проблемы в сети питания критической системы, которые могут вызывать повреждение программного обеспечения стать причиной неустойчивой работы оборудования. Существуют три класса источников бесперебойного питания (три типа защиты электропитания): — Off-line: обеспечивает питание в случае отсутствия напряжения, но сохраняют все помехи сети; — Line-interactive: защищают...
Панарина Людмила · ПФ СОЗВЕЗДИЕ · 24 апреля · Россия · г Санкт-Петербург
ИСТОЧНИКИ БЕСПЕРЕБОЙНОГО ПИТАНИЯ IMD, GE, Delta, Mwell, Riello, Eaton

ПРОДАМ: Прибор качества электроэнергии PMAC770

Хотите в онлайн-режиме контролировать качество электрической энергии? Подсчитывать стоимость потребленного электричества по многотарифной системе с хранением данных за последний месяц/год? Обнаруживать ошибки в функционировании трехфазной электросети? Получать информацию обо всем этом на компьютер для использования в учете и управлении технологическими процессами? Воспользуйтесь уникальным предложением от компании «Энергометрика» и приобретите многофункциональный прибор качества электроэнергии PMAC770. Этот измерительный прибор совместим с бытовыми и промышленными сетями с напряжением до 600 В, применяется в системах распределения низкого и среднего напряжения. Позволяет просто и недорого создать сеть технического учета электроэнергии. Основные функции PMAC770: отображение показателей в режиме реального времени на встроенном жидкокристаллическом экране и хранение их в памяти; измерение напряжения, силы тока, мощности, энергии, частоты, нагрузки и других характеристик; анализ гармоник, асимметрии, пик-фактора и К-фактора; подключение к промышленным сетям управления через RS-485 (Modbus-RTU); обновление встроенного программного обеспечения. Для приобретения обращайтесь к менеджерам магазина по указанным телефонам.
Отдел Продаж · ООО «Энергометрика» · 2 апреля · Россия · г Москва
Прибор качества электроэнергии PMAC770

ПРОДАМ: Бланк удостоверение по электробезопасности

В наличии и под заказ бланочная продукция по электробезопасности, охране труда, пожарной безопасности: журналы, удостоверения, знаки на металле и пленке, стенды по охране труда. Звоните +74955048551 Наш сайт https://www.bitrd.ru/udostoverenie-o-proverke-znanij-peep-i-ptb-pri-ekspluatacii-elektroustanovok-potrebitelej/
Битрейд Владимир · Би-трейд, ООО · 4 апреля · Россия · г Москва
Бланк удостоверение по электробезопасности
Компания ANDELI GROUP является производителем широкого спектра низковольтного, трансформаторного и высоковольтного оборудования, а также электромонтажной арматуры и сварочного оборудования. Ассортимент производимой продукции насчитывает более 300 серий и свыше 10000 наименований.