Защита информации – необходимость практически для любого вида предпринимательской деятельности. Конкуренты заинтересованы в получении чужих ценных данных, для выстраивания эффективных бизнес-стратегий, злоумышленники – для продажи в даркнете. И те, и другие часто неразборчивы в средствах. А в зоне риска в последние годы оказываются не только банки и другие организации финансового сектора, но и производственные компании.
Данные, которыми оперируют компании, могут представлять интерес для третьих лиц по разным причинам. Чаще всего похищают клиентские базы данных, эта ситуация характерна для предпринимательской деятельности и в Европе, и в России. Вторая по частоте группа преступлений, фигурирующая в судебных делах, хищение денег клиентов сотрудниками банка, которые имеют доступ к их счетам. Иногда сотрудники продают сведения о клиентах на черном рынке информации. Реже встречается похищение таких объектов информации, как:
Любой компании необходимо учитывать существование таких рисков и своевременно принимать меры для обеспечения безопасности информационных баз. Для построения эффективной системы мер и выбора необходимых программных и технических средств необходимо выработать актуальную модель угроз.
Государственные компании или крупные производственные предприятия из стратегического сектора экономики могут опасаться шпионажа со стороны иностранной разведки и вторжений международных хакерских группировок. А малым и средним компаниям, из сферы предпринимательской деятельности, нужно выстраивать систему защиты информации с учетом следующих угроз:
Модель угроз должна стать основой для выстраивания системы безопасности информации. Следует учитывать, что в России давно сформировался рынок продажи персональных данных, и в зоне риска находятся те субъекты предпринимательской деятельности, которые работают с большими массивами ПДн клиентов: учреждения медицины, сотовой связи, банковские и финансовые организации.
В даркнете можно найти огромные массивы сведений, содержащие ФИО, паспортные данные, телефоны, адреса, СНИЛС граждан. Цена одной записи порой не превышает 30 копеек. Комплект из сканированной копии паспорта, прав и ИНН стоит уже 300 рублей. Детализацию звонков за месяц можно купить за 5-20 тысяч рублей.
Эти сведения широко используются для рассылки спама и мелкого мошенничества. Понятно, что их появление в Сети связано с недостаточной защитой персональных данных. Утечки часто происходят из баз данных банков, сотовых операторов. Если такая утечка принесет ущерб клиенту и вину компании в распространении или недостаточной защите конфиденциальной информации удастся доказать, она понесет серьезные убытки.
Надежная защита информации стоит дорого, поэтому подходить к оценке рисков следует объективно. Система разграничения доступа сотрудников к базам данных, используемым в предпринимательской деятельности, часто оказывается более удобной и доступной по цене, чем современные программные средства, предназначенные для обнаружения вторжений. Так, в 2018 году суд Новосибирска вынес приговор сотруднику МТС. Он скачал базу данных клиентов по нескольким городам России с компьютера начальника, который без каких-либо сомнений выдал нарушителю логин и пароль.
В работе по защите информации, формирующейся в ходе предпринимательской деятельности, требуется опираться на три группы средств:
Все они должны использоваться в комплексе, с опорой на организационные средства, позволяющие выстроить поведение персонала должным образом.
Меры по защите информации должны опираться на установленный в компании режим коммерческой тайны. Необходимость его соблюдения необходимо прописать в трудовом договоре. Сотрудники должны быть ознакомлены с ним перечнем конфиденциальных данных под роспись. В перечне сведений, составляющих коммерческую тайну, персональные данные и документы клиентов должны упоминаться особо, это позволит увеличить ответственность за их разглашение, используя механизмы и административного и гражданского права.
Подписанные документы станут основой для дисциплинарного или уголовного преследования виновного в случае похищения сведений. С точки зрения дисциплинарной ответственности к сотруднику может быть применено увольнение с взысканием причиненного ущерба в порядке гражданского судопроизводства. Статьи, помогающие добиться взыскания убытков, содержит Гражданский кодекс Российской Федерации.
Регистрация информационных массивов в виде нематериальных активов, имеющих объективную оценку и учитываемых на балансе компании, работающей в сфере предпринимательства, в случае их хищения позволяет преследовать нарушителя не только за разглашение коммерческой тайны, но и за кражу. Информирование сотрудников о рисках разглашения, грамотная работа кадровой службы станет основой для бережного отношения к ценным данным в организации. Если удастся доказать, что сотрудник похитил их по заказу конкурента, иск о взыскании убытков может быть подан и к нему. Для этого нужно обратиться в ФАС РФ, которая проведет проверку по факта недобросовестной конкуренции в сфере предпринимательской деятельности.
Второй шаг в организации информационной защиты –физическое ограничение доступа к данным. Для этого используются следующие средства обеспечения безопасности информации:
Крайне важно при увольнении сотрудника проконтролировать передачу им данных, которые он использовал в работе. Это позволит исключить утечку важных сведений.
В качестве технических средств обеспечения безопасности информации субъекты предпринимательской деятельности чаще всего используют устройства барьерного типа, снижающие риск постороннего проникновения к важным данным. Это электронные замки на дверях кабинетов, запорные устройства для корпусов рабочих станций, средства, исключающие возможность пользоваться съемными носителями информации. Кроме того, широко применяются аппаратные средства контроля доступа, например, смарт-карты и токены.
Не стоит рассчитывать только на специализированные средства, предназначенные для различных типов защиты данных. Весь процесс обработки и использования информации должен быть защищен. Так, крайне важно вести клиентские базы данных в CRM, которые не позволяют пользователям скопировать информацию и документируют их действия.
Если субъект предпринимательской деятельности является оператором персональных данных, ему следует выбирать программные средства защиты информации основе рекомендаций ФСТЭК РФ. Если информация относится к категории государственной тайны и была получена в ходе реализации государственного контракта, требования к программным средствам повышаются.
Но для решения текущих задач рекомендованных ФСТЭК РФ средств может быть недостаточно. Сегодня в компаниях всех направлений деятельности широко применяются DLP-системы, надежно защищающие информационный периметр от преднамеренных и непреднамеренных утечек данных.
Помимо этих систем используются:
Выбирая сертифицированный программный продукт, необходимо учитывать, что такая сертификация распространяется только на определенную версию программы. При ее обновлении процесс сертификации поставщиками услуг проводится заново, а это значит, что предпринимателю придется приобретать обновления для программы.
Деятельность инсайдеров причиняет ущерб не только клиентам, но и компаниям, которые фактически оказываются виноватыми в утечке ценной информации. Поэтому бизнес и государство объединяют усилия в борьбе с такими утечками. При этом выявить и наказать виновного сотрудника несложно, труднее найти и привлечь к ответственности организатора и посредника, создавших систему торговли сведениями, похищенными у предпринимателя, на черном рынке.
При этом можно назвать несколько показательных случаев, которые демонстрируют работу правоохранительных органов:
Интересно, что после каждого громкого задержания цены на информацию на черном рынке начинают расти. По общей практике наиболее часто утечки возникают в работе банков и салонов сотовой связи, однако они с той или иной долей успеха выявляются.
При отнесении информации к коммерческой тайне необходимо исходить из принципа целесообразности, исключая те сведения, которые не могут принести ущерб в случае утечки, например, данные о потребительских характеристиках продуктов. Некоторые сотрудники служб безопасности готовы засекретить большую часть оперативных данных, которыми сотрудники пользуются повседневно. Это снижает скорость бизнес-процессов и, как результат, уменьшает прибыль компании. Вопросы классификации ценной информации должны решаться коллегиально.
Вторым важным фактором при разработке систем безопасности предпринимательской информации станет внимание к действиям не только рядовых сотрудников, но и руководства, которое часто из-за своего статуса небрежно относится к должностным регламентам по охране данных, составляющих коммерческую тайну предприятия.
Одним из важных источников утечек данных становятся контрагенты разного уровня. Они могут предоставить ценные сведения третьим лицам на основании норм закона или по своим соображениям. Так, с 2019 года ФНС вправе запросить у аудиторских компаний любые данные, связанные с проверяемыми ими объектами. В этой же зоне риска находятся оценочные и консалтинговые организации. При работе с такими фирмами необходимо обязательно вносить в договоры и соглашения пункты об ответственности за сохранность коммерческой тайны, а после выполнения услуг принимать по акту все использованные в работе носители информации.
Осторожно нужно относиться и к хранению сведений в облачных хранилищах. При заключении договоров с поставщиками «облаков» нужно проверять степень защиты данных, особенно персональных, запрашивая информацию о технических средствах защиты облачных хранилищ, и прописывать ответственность за преднамеренную или случайную утечку данных. Степень защиты информации должна соответствовать стандартам ФСТЭК РФ для персональных данных определенной категории. Если в работе используется программный продукт, архив которого находится в «облаке», следует учитывать недостаточную защиту важной бухгалтерской или производственной информации, используемой в предпринимательской деятельности. Избежать этих рисков при приобретении версии «1С Бухгалтерия», «Склад» или установки CRM-системы «Битрикс 24» в облачном варианте невозможно.
Важность сохранности информации, используемой в предпринимательской деятельности, не подвергается сомнению. Для этого необходимо грамотно использовать весь комплекс мер и средств и контролировать действия инсайдеров.
11.11.2019
Подпишитесь на нашу рассылку и получите
свод правил информационной безопасности
для сотрудников в шуточных