Контакты
Подписка
МЕНЮ
Контакты
Подписка

К истокам - Форум по вопросам информационной безопасности

К истокам - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Matthew | 25833 16.02.2011 09:21
Вот вы ведете все разговоры про защиту по техническим и физическим канал, это все замечательно.
НО:
Посетила меня мысль следующего характера.
А если начать с приема на работу граждан, потенциальных внутренних нарушителей, которые выносят 80% конфиденциальной информации.

Так вот вопрос:
Какие меры в кадровой службе необходимо по вашему мнению предпринимать? к примеру как вариант полиграф
P.S.

Автор: неуловимый итр-овец, анб | 25835 16.02.2011 10:16
и далее - чем выше должность тем выше разность потенциалов подводить к потенциальльному нарушителю, ну чтобы наверняка знать сдаст не сдаст))

Автор: AIB | 25846 16.02.2011 12:38
Можно еще паяльник. Профилактически раз в месяц. Чем выш допуск, тем выше температура.
Также у человека, который совершает нечто противоправное, будет определенная активнось мозга. Надеваем всем сотрудникам шапочки с электродами, снимаем энцефалограмму. Присоединяем электрошок, при подозрительной активности производим разряд. Самым ответственнм добавляем паяльник. Периодически расстреливаем во назидание.
Еще можно мотивировать, конечно. Чтобы человку было что терять, и он бы получал за работу сравнимое с тем, что может выручить нелегально. И допуски грмотно раздавать, по минимальным привелегиям и принципом многих рук. И кадровиков грамотных взять, в т.ч. опытных психологов, оперов соответствующих отделов соответствующх служб и прочих.

Автор: AIB | 25847 16.02.2011 12:40
P.S. Но вобще мысль-то правльная, если без шуток. Очень жаль, что она пока не всем приходит в голову, особенно из регуляторов.

Автор: Matthew | 25856 16.02.2011 13:41
получается прибиваем мух не мухобойкой а большой тенисной ракеткой

Автор: User | 25861 16.02.2011 14:11
Мысль, конечно, верная. Вот только одно НО:
"внутренних нарушителей, которые выносят 80% конфиденциальной информации"
А как можно вынести конфиденциальную информацию, при наличии правильно и грамотно организованной защите этой информации? При наличии орг. мер (пропускной режим, система допуска сотрудников к информации и т.п.), обработка конфиденциальной информации на аттестованных АС и обсуждение ее только в аттестованных ЗП, учет бумажных и машинных носителей, ну и т.п. Кто занимается аттестацией, я думаю, меня поймет.

Автор: User | 25862 16.02.2011 14:14
Мне кажется, что достаточно одного грамотного и честного (лояльного) специалиста в области защиты информации, и все будет ОК.

Автор: sss | 25865 16.02.2011 14:33
Для соблюдения всех требований очень много компаний "жмут" деньги! А потом ищут виновных когда инфа уже ушла!
Например в нашем регионе, что такое специалист по ЗИ знают не многие и считают, что в них нет необходимости т.к. у них сигнализация, техник по безопасности труда и сторож :)))
И только очень не многие компании включая заводы знают о важности и необходимости защиты

Автор: Данил | 25866 16.02.2011 14:42
User, носителем информации также является и человек. Если он работает с КИ, но не может вынести к примеру носители, то может их скопировать или запомнить на худой конец 10000 строк :) кода или пару строчек из конфиденциального документа. Тут без AIB-их методов не обойтись. Проверка бывшими операми, кнут и пряник при работе, и к каждому свой подход,... теория.. теория.. И не забываем документированно и желательно в реальных цифрах, сроках (иначе если написать, что просто есть ответственность в соответствии с ..., то думается не эффективно будет) оформлять в соглашении о не разглашении последствия при его не соблюдении. И % к окладу за работу с КИ также подчеркнуть.
К халатности (взял флешку поработать домой) другой подход, имхо, если не понимает человек, то увольнение. Но тут опять риск, если он злой, а он будет злой (если мы увольняем, особенно со статьёй), то может и разгласить инфу, тут только пугать.. хотя может я и не прав.

User, а сколько времени пройдёт от похищения носителя КИ или копирования информации самим сотрудником с допуском и доступом до обнаружения этого действия?... Не моментально же, и на выходах бойцы с автоматами не у всех стоят.

Ещё отдельная песня связанная с халатностью. Выносится - не есть разглашается, если КИ выносится поработать и обратно заносится, и всё во благо священных бизнес-процессов, то тут нужно принимать действия очень осторожно.

Автор: AIB | 25868 16.02.2011 14:45
2User:
При обработке информации в оргнизации, где есть "пропускной режим, система допуска сотрудников к информации и т.п", на зааттестованных по макушку средствах, с учетом всех носителей (занимался аттестацией, понимаю ;) ), она в конце концов попадает в открытом виде к некторому человеку, имеющему к ней доступ. И вот этот человек ее выносит. Способы выноса самые разнообразные и свершенствуются, когд-то была микропленка, сейчас от телефона до маленьких флешек (личные естественно, неучтенные). Вопрос скоее в мотивации вынести. То есть "как" - "руками и ногами".
Поэтому вам, увы, только кажется. Что подтверждается практикой выноса подобной информации из тех самых зааттестованных по макушку, имеющих далеко не одного грамотного, честного и лояльного спецалиста именно инсайдерами.

Можно, конечно, создать зону с пулеметами и колючей проволокой, глушить на ней всю связь во всех диапазонах, просвечивать входящих и выходщих голыми на рентгене и применять полиграф к каждому. Только так даже спецслужбы не работают, а фирма через два дня загнется. Ей невыгодно работать станет, а главное все ее рабочие процессы тупо остановятся (вторая причина обьясняет, почему так не работают даже спецслужбы).

2Matthew:
Где ракетка? Мотивция сотрудников и специалисты СБ, проверяющие принимаемых кадров? Это нормальная работа нормальной компании, которая заботится о своих секретах и которой есть, что терять. Если она торгует шнурками - то это лишнее, безусловно (хотя клептоманов и там неплохо бы отсеять).

Страницы: 1 2 >

Просмотров темы: 5542

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*