Ведение бизнеса

ИТ-специалист и безопасность компании

В специальной литературе существует много различных определений безопасности. С практической точки зрения представляется наиболее продуктивным следующее: безопасность — это состояние защищенности жизненно важных интересов от потенциальных и / или реально существующих угроз.

В специальной литературе существует много различных определений безопасности. С практической точки зрения представляется наиболее продуктивным следующее: безопасность — это состояние защищенности жизненно важных интересов от потенциальных и / или реально существующих угроз.

Ключевым элементом приведенного определения является понятие «угрозы». Классификации угроз посвящено огромное число как научных, так и научно-популярных работ. В нашем контексте мы рассматриваем только угрозы, исходящие по воле конкретных людей (за скобками остаются угрозы природного, техногенного, политического экономического характера и пр.). Человека, который представляет потенциальную угрозу, принято называть «Противником». Это и не обязательно внешний конкурент, враг: в качестве Противника может выступить и сотрудник Компании, если он начнет преследовать цели, наносящие ей ущерб.

Какие существуют угрозы, и кто является возможным противником

При анализе безопасности Компании для каждого Противника следует выделить:

  1. какие цели может преследовать Противник (т. е. что опасно для Компании);
  2. какими ресурсами, исходными данными и возможностями может располагать Противник для достижения этих целей.

Угрозы, связанные с разглашением (или скрытой утечкой к конкурентам) информации, для компаний малого и среднего бизнеса, работающих в сфере нематериального производства (консалтинговые, юридические, кадровые агентства и т. п.), как правило, сводятся к утечке следующих видов информации:

  1. информация, связанная с финансовой стороной деятельности Компании (бухгалтерская информация, финансовые итоги деятельности — 
    прибыли / убытки, схемы проведения платежей, финансовые условия заключенных контрактов и т. п.);
  2. информация, связанная с кадровым обеспечением Компании (состав сотрудников, размер их вознаграждения, системы стимулирования 
    деятельности и т. п.);
  3. база данных клиентов Компании;
  4. «ноу-хау», обеспечивающее конкурентные преимущества Компании (в случае кадровых агентств, это, в первую очередь, по-видимому, базы данных кандидатов);
  5. условия, выставляемые Компаний при участии в конкурсах на заключение контрактов;
  6. проблемные моменты деятельности Компании (история и итоги судебных, арбитражных разбирательств, информация о существующих внутренних конфликтах и т. п.).

Конечно, существуют и иные виды угроз: угроза саботажа при попытках доступа к информации, необходимой в производственном процессе; угроза перехвата (юридического) управления компанией; угроза воровства денег со счетов компании и т. п. Но это темы совсем другого разговора.

Теперь несколько слов о том, что может использовать Противник для достижения поставленных им «зловредных» целей. Это прежде всего определяется позицией, которую занимает Противник по отношению к Компании. Он может быть:

  • «внешним», т. е. не имеющим прямого отношения к Компании — бандит «с улицы», конкурирующая компания и т. п.;
  • имеющим опосредованное отношение к Компании — бывшие и уволенные сотрудники; люди, связанные с обеспечением работы Компании (арендодатели, уборщицы, приглашаемые ремонтники оборудования, переводчики и т. п.), бизнес-партнеры, коррумпированные сотрудники органов исполнительной власти, контролирующих деятельность компании и пр.;
  • «внутренним» — штатные сотрудники компании, которые начинают преследовать цели, противоречащие интересам Компании.

Последний тип Противника, очевидно, является наиболее опасным, т. к. именно «внутренний» Противник обладает наибольшими возможностями для реализации своих «зловредных» целей. Конечно, возможности «внутреннего» Противника определяются преимущественно тем, какую должность он занимает в Компании. Не следует забывать также и о том, что возможны коалиции из нескольких Противников.

Наконец, мы подошли и к ИТ-специалистам (системным администраторам — так называемым сисадминам). Увы, но с точки зрения безопасности Компании, если ИТ-специалист начинает выступать в роли Противника, то это наиболее опасный вид угроз! В позиции сисадмина технически можно сделать все что угодно с корпоративной информационной системой. Ведь именно для управления этой системой его и нанимали на работу!

ИТ-специалист и безопасность компании: практические аспекты

«Never back down»

Деятельность любой Компании по обеспечению своей безопасности сводится к следующим типам мер (и различным их комбинациям):

  • технические меры;
  • юридические меры;
  • организационные и административные меры.

Рассмотрим по порядку, что могут дать эти меры для обеспечения безопасности Компании от потенциальных угроз со стороны ИТ-специалиста.

Технические меры обеспечения информационной безопасности — это основная тема обсуждений на всевозможных конференциях. К этим средствам в первую очередь относятся различные средства разграничения доступа к базам данных, средства контроля входящего и исходящего информационного трафика, средства контроля целостности программного обеспечения и т. д. Из отечественных разработок, представленных на рынке, можно упомянуть средство контроля входящего / исходящего трафика для противодействия «внутренним» Противникам — 
разработку компании Натальи Касперской (не путать 
с Евгением!) InfoWatch.

Но, по-видимому, для защиты от ИТ-специалиста этот тип мер вряд ли будет достаточным, поскольку в любой компании все технические средства защиты информации будет устанавливать, настраивать и администрировать именно этот ИТ-специалист! При надлежащей квалификации грамотный сисадмин всегда сможет обойти любые установленные им самим средства защиты.

Юридические меры обеспечения информационной безопасности компании должны опираться на существующий корпус законов (Федеральный закон Российской Федерации № 149-ФЗ «Об информации, информационных технологиях и о защите информации», Федеральный закон Российской Федерации № 152-ФЗ «О защите персональных данных» и пр.) В российском законодательстве существует понятие конфиденциальной информации и устанавливается юридическая ответственность за ее разглашение. Поэтому любая Компания должна использовать этот механизм, а именно в трудовой договор с ИТ-специалистом обязательно следует включать позиции, предусматривающие юридическую ответственность за неправомерное разглашение конфиденциальной информации.

И наконец, последний тип мер, который и призван дать основные гарантии безопасности компании от угроз со стороны ИТ-специалистов — это организационные и административные меры. Это наиболее сложная и деликатная систем мер обеспечения безопасности.

Прежде всего, следует предпринимать все возможные меры, чтобы у ИТ-специалиста не было мотивов выступить в роли противника. Здесь должна быть предусмотрена в первую очередь и высокая зарплата, как минимум не уступающая среднерыночной. Лучше всего, когда у руководителя компании устанавливаются доверительные отношения с ИТ-специалистом, которые позволяют «мониторить» изменения в личных амбициях, вовремя отследить признаки неудовлетворенности, признаки конфликтов в коллективе или в семье. В отношении ИТ-специалистов такая работа должна быть организована отдельно, помимо общей деятельности по созданию «командного духа» во всем коллективе.

Следует крайне деликатно организовывать процедуру увольнения ИТ-специалиста, когда возникает такая необходимость. Практически все наиболее «громкие» опубликованные в прессе случаи утечки конфиденциальной информации связаны с «местью» уволенных сотрудников (классический пример — г-н Сноуден!)

С точки зрения административных регламентов работы компании следует максимально полно реализовывать принцип «каждый знает ровно столько, сколько необходимо в его работе». В случае с ИТ-специалистом, по-видимому, работа должна быть организована так, чтобы он не участвовал в обсуждениях работы менеджеров, участия в конкурсах и т. п., а имел отношение только к техническому обслуживанию корпоративной информационной системы.

Если все-таки появляются признаки утечки конфиденциальной информации (почему-то конкурент всегда опережает, постоянно перехватывая «наших» кандидатов и т. п.), то следует провести независимый аудит информационной безопасности компании. Такие услуги сейчас достаточно хорошо представлены на российском рынке.

В перспективе может появиться и еще один механизм обеспечения информационной безопасности — страхование рисков. Но пока это еще только в стадии обсуждений, поскольку страховые компании не умеют оценивать потенциальный ущерб от реализации угроз информационной безопасности.

Перечисленные в начале статьи проблемы являются частными в общем контексте Безопасности Компании. Они различаются по своему характеру, и каждая из них заслуживает отдельного подробного обсуждения.

Начать дискуссию

МВД хочет ввести уголовную ответственность за передачу банковских карт незнакомцам

Ведомство уже подготовило законопроект, который позволит отправлять за решетку тех, кто помогает мошенникам выводить украденные деньги.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

⚡️В подписке «Клерк.Премиум» глобальные изменения. Расскажем, что у нас новенького

На этой неделе подписка «Клерк.Премиум» изменилась! В ней теперь есть две бесплатные консультации у наших экспертов и открыт доступ к базе из более чем 20 тыс. уже решенных вопросов. Теперь вы можете сэкономить время на ожидании ответа и найти похожую ситуацию в нашей базе консультаций.

⚡️В подписке «Клерк.Премиум» глобальные изменения. Расскажем, что у нас новенького

Верховный Суд: для ИП из реестра малого бизнеса не положено снижать размер штрафов

Особый порядок определения штрафов для бизнеса из категории «малое предприятие» распространяется только на юридических лиц, а не на индивидуальных предпринимателей.

Лучшие спикеры, новый каждый день

Как в 2024 году оплатить больничный по ГПД

С 2023 года организации и ИП должны уплачивать страховые взносы по гражданско-правовым договорам на случай болезни и материнства исполнителя. Рассказываем, как оплачивается пособие по временной нетрудоспособности таким лицам в 2024 году.

Как в 2024 году оплатить больничный по ГПД

При ввозе белорусских товаров надо платить НДС, даже если в Беларуси они необлагаемые

Неважно, какие НДС-льготы есть при реализации товаров в стране ЕАЭС. При ввозе в РФ этих товаров действуют свои правила и свои льготы.

Предварительно известен размер вычета за сдачу норм ГТО

Налоговый вычет по НДФЛ можно будет получить за сдачу норм ГТО.

Опытом делятся эксперты-практики, без воды

Про цифровой рубль. Будущее криптовалют в России обещает быть интересным

На прошлой неделе я выступила на конференции посвященной новым технологиям в бухгалтерском деле. Темой моего выступления были криптовалюты и цифровой рубль в частности. Решила поднять эту тему и со своими читателями.

Капитальное строительство разрешат вести без рабочих документов

Кабмин определит перечень строительных работ, которые можно проводить без проектной документации. Это сэкономит застройщикам время и деньги.

Банки

Модульбанк повысил лимит переводов на карты физлиц для селлеров до 30 млн рублей

Клиенты Модульбанка уже могут выпустить цифровую Маркет Карту мгновенно в личном кабинете банка.

Нужно ли уведомлять сотрудников о начале отпуска, если он вне графика

По общему правилу в отпуск работники ходят по графику, а за 2 недели до его начала работодатель уведомляет об этом. Уведомлять надо и в том случае, если сам сотрудник попросил отпуск вне графика.

Отличие субсидиарки от убытков

Почему кому-то конкурсный предъявляет иск об убытках, а кому-то субсидиарку?Чем они отличаются? Какие последствия наступают для ответчиков по таким искам?

Банки начали тестировать сервис «Знай своего криптоклиента»

Пять банков, Центробанк и Росфинмониторинг участвуют в пилотном проекте по выявлению связей обычных денег с криптовалютой.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

Роструд разъяснил, в каких случаях работодатель вправе привлекать работников к работе в выходные и праздничные дни

В каких случаях работодатель вправе привлекать сотрудников к работе в выходные и праздничные дни? Как такая работа должна оплачиваться?

Если при расчете налога на прибыль учитывать прошлые убытки, надо хранить всю старую первичку

Пока убытки прошлых лет идут на уменьшение налоговой базы по налогу на прибыль текущего года, документы, подтверждающие этот убыток, должны храниться.

5 ошибок финдира, котоыре мешают бизнесу расти

Финансовый директор — ключевая фигура в управлении финансами бизнеса, которая отвечает за долгосрочное благополучие предприятия. Но даже самые умелые специалисты могут совершать ошибки, которые мешают компании расти и развиваться.

5 ошибок финдира, котоыре мешают бизнесу расти

Дробление бизнеса

Вопросы «дробления бизнеса» остаются предметом повышенного внимания налоговых органов, такие риски активно выявляются и реализуются. Рассказываем, какие признаки дробления бизнеса выявляет ФНС и что делать, если у группы компаний есть основания для разделения.

Дробление бизнеса
УСН

Если ИП на УСН уведомление по ЕНП сдал, а на взносы 1% не уменьшил: что делать

Письмо ФНС с разрешением уменьшать налог по УСН за 2024 год на взносы 1% за 2024 год вышло в начале апреле. Но некоторые ИП узнали о новых правилах, когда уже посчитали налог и сдали уведомление.

1

❗ Важно: сегодня последний день сдачи налоговой отчетности

По календарю бухгалтера на 25 апреля попадает последний день представления множества основных видов налоговой отчетности, в том числе за 1 квартал 2024 года. А ИП на ОСНО еще и платят за себя аванс по НДФЛ за 1 кв.

3

Совет Федерации не хочет убирать алкоголь из прикассовых зон супермаркетов

Сенаторы указали депутатам на то, что в законе нет термина «прикассовая зона».

Интересные материалы

☀️ Сегодня последний день акции! Успейте купить курсы по ВЭД, управленке, кадровому учету и бухгалтерии с нуля за 3 690 рублей!

Расширьте список ваших профессиональных навыков: научитесь вест кадровый и управленческий учет, узнайте особенности бухучета при ведении ВЭД и выходите на новый уровень дохода! Сегодня последний день, когда вы можете приобрести онлайн-курс «Профессия бухгалтер с нуля: учет, налоги, 1С» за 3 690 рублей и сделать первый шаг к карьере бухгалтера.

☀️ Сегодня последний день акции! Успейте купить курсы по ВЭД, управленке, кадровому учету и бухгалтерии с нуля за 3 690 рублей!
5