| Автор: Matthew | 25833 | 16.02.2011 09:21 |
|
Вот вы ведете все разговоры про защиту по техническим и физическим канал, это все замечательно.
НО: Посетила меня мысль следующего характера. А если начать с приема на работу граждан, потенциальных внутренних нарушителей, которые выносят 80% конфиденциальной информации. Так вот вопрос: Какие меры в кадровой службе необходимо по вашему мнению предпринимать? к примеру как вариант полиграф P.S. |
|
| Автор: неуловимый итр-овец, анб | 25835 | 16.02.2011 10:16 |
|
и далее - чем выше должность тем выше разность потенциалов подводить к потенциальльному нарушителю, ну чтобы наверняка знать сдаст не сдаст))
|
|
| Автор: AIB | 25846 | 16.02.2011 12:38 |
|
Можно еще паяльник. Профилактически раз в месяц. Чем выш допуск, тем выше температура.
Также у человека, который совершает нечто противоправное, будет определенная активнось мозга. Надеваем всем сотрудникам шапочки с электродами, снимаем энцефалограмму. Присоединяем электрошок, при подозрительной активности производим разряд. Самым ответственнм добавляем паяльник. Периодически расстреливаем во назидание. Еще можно мотивировать, конечно. Чтобы человку было что терять, и он бы получал за работу сравнимое с тем, что может выручить нелегально. И допуски грмотно раздавать, по минимальным привелегиям и принципом многих рук. И кадровиков грамотных взять, в т.ч. опытных психологов, оперов соответствующих отделов соответствующх служб и прочих. |
|
| Автор: AIB | 25847 | 16.02.2011 12:40 |
|
P.S. Но вобще мысль-то правльная, если без шуток. Очень жаль, что она пока не всем приходит в голову, особенно из регуляторов.
|
|
| Автор: Matthew | 25856 | 16.02.2011 13:41 |
|
получается прибиваем мух не мухобойкой а большой тенисной ракеткой
|
|
| Автор: User | 25861 | 16.02.2011 14:11 |
|
Мысль, конечно, верная. Вот только одно НО:
"внутренних нарушителей, которые выносят 80% конфиденциальной информации" А как можно вынести конфиденциальную информацию, при наличии правильно и грамотно организованной защите этой информации? При наличии орг. мер (пропускной режим, система допуска сотрудников к информации и т.п.), обработка конфиденциальной информации на аттестованных АС и обсуждение ее только в аттестованных ЗП, учет бумажных и машинных носителей, ну и т.п. Кто занимается аттестацией, я думаю, меня поймет. |
|
| Автор: User | 25862 | 16.02.2011 14:14 |
|
Мне кажется, что достаточно одного грамотного и честного (лояльного) специалиста в области защиты информации, и все будет ОК.
|
|
| Автор: sss | 25865 | 16.02.2011 14:33 |
|
Для соблюдения всех требований очень много компаний "жмут" деньги! А потом ищут виновных когда инфа уже ушла!
Например в нашем регионе, что такое специалист по ЗИ знают не многие и считают, что в них нет необходимости т.к. у них сигнализация, техник по безопасности труда и сторож :))) И только очень не многие компании включая заводы знают о важности и необходимости защиты |
|
| Автор: Данил | 25866 | 16.02.2011 14:42 |
|
User, носителем информации также является и человек. Если он работает с КИ, но не может вынести к примеру носители, то может их скопировать или запомнить на худой конец 10000 строк :) кода или пару строчек из конфиденциального документа. Тут без AIB-их методов не обойтись. Проверка бывшими операми, кнут и пряник при работе, и к каждому свой подход,... теория.. теория.. И не забываем документированно и желательно в реальных цифрах, сроках (иначе если написать, что просто есть ответственность в соответствии с ..., то думается не эффективно будет) оформлять в соглашении о не разглашении последствия при его не соблюдении. И % к окладу за работу с КИ также подчеркнуть.
К халатности (взял флешку поработать домой) другой подход, имхо, если не понимает человек, то увольнение. Но тут опять риск, если он злой, а он будет злой (если мы увольняем, особенно со статьёй), то может и разгласить инфу, тут только пугать.. хотя может я и не прав. User, а сколько времени пройдёт от похищения носителя КИ или копирования информации самим сотрудником с допуском и доступом до обнаружения этого действия?... Не моментально же, и на выходах бойцы с автоматами не у всех стоят. Ещё отдельная песня связанная с халатностью. Выносится - не есть разглашается, если КИ выносится поработать и обратно заносится, и всё во благо священных бизнес-процессов, то тут нужно принимать действия очень осторожно. |
|
| Автор: AIB | 25868 | 16.02.2011 14:45 |
|
2User:
При обработке информации в оргнизации, где есть "пропускной режим, система допуска сотрудников к информации и т.п", на зааттестованных по макушку средствах, с учетом всех носителей (занимался аттестацией, понимаю ;) ), она в конце концов попадает в открытом виде к некторому человеку, имеющему к ней доступ. И вот этот человек ее выносит. Способы выноса самые разнообразные и свершенствуются, когд-то была микропленка, сейчас от телефона до маленьких флешек (личные естественно, неучтенные). Вопрос скоее в мотивации вынести. То есть "как" - "руками и ногами". Поэтому вам, увы, только кажется. Что подтверждается практикой выноса подобной информации из тех самых зааттестованных по макушку, имеющих далеко не одного грамотного, честного и лояльного спецалиста именно инсайдерами. Можно, конечно, создать зону с пулеметами и колючей проволокой, глушить на ней всю связь во всех диапазонах, просвечивать входящих и выходщих голыми на рентгене и применять полиграф к каждому. Только так даже спецслужбы не работают, а фирма через два дня загнется. Ей невыгодно работать станет, а главное все ее рабочие процессы тупо остановятся (вторая причина обьясняет, почему так не работают даже спецслужбы). 2Matthew: Где ракетка? Мотивция сотрудников и специалисты СБ, проверяющие принимаемых кадров? Это нормальная работа нормальной компании, которая заботится о своих секретах и которой есть, что терять. Если она торгует шнурками - то это лишнее, безусловно (хотя клептоманов и там неплохо бы отсеять). |
|
Просмотров темы: 5542