Рис. 1. Результаты
исследований компании Perimetrix по вопросу «Информация, наиболее
подверженная утечке (можно было выбрать до двух вариантов)»
Известна мировая формула, согласно которой утечка
всего 20 % корпоративных секретов в 60% случаев приводит фирму к
банкротству. В России примеров полного разорения компании после утечки
информации не зафиксировано. Причина кроется во многих факторах, о
которых мы еще скажем.
В России меньше знают об инсайдерах и утечках
информации, чем за рубежом, так как случившееся многим проще
«замять», дабы не выносить сор из избы. Так, например, в
период «лихих 1990-х» многие НИИ лишились своих разработок,
которые потом появились и успешно продавались иностранным компаниям. В
наши дни продают финансовую отчетность из налоговых органов через
интернет. Причины такой ситуации – в ощущении безнаказанности,
ведь в российских условиях судебное преследование грозит лишь 9%
инсайдерам. Максимум, что могут сделать – это уволить, иногда
наложат штраф (в виде лишения премии). И всё. Для сравнения: в США всех
внутренних нарушителей такого типа рано или поздно ждет крупный штраф
и/или даже тюремное заключение.
К сожалению, несмотря на бурную законотворческую
деятельность, российские предприятия еще очень далеки от практической
реализации эффективной системы защиты персональных данных. Для справки:
по нашим подсчетам, порядок работы с персональными данными в России
регулируют более 30 законов (в том числе федеральных), указов,
постановлений, приказов и распоряжений. Излишне говорить, что
разобраться в этом нормативном буйстве очень сложно даже профессионалу.
Тем более, приблизительно 7 млн. юридических лиц и ИП, которые согласно
ФЗ «О персональных данных» оперируют этими самыми данными и
обязаны соответствовать требованиям закона.
Инсайдерские утечки - это целый спектр неприятностей:
начиная от потраченных нервов, срыва сделок, ущерба репутации и
заканчивая прямой угрозой бизнесу. По определению, бизнес – это
самостоятельная, осуществляемая с риском, деятельность с целью
получения систематической прибыли. А эту прибыль кто-то может получать
вместо вас.
Российские компании обычно замалчивают об утечках,
чтобы сохранить публичный имидж, а некоторые просто не в состоянии их
учитывать. Исследования российской компании Perimetrix показывают, что
в 2008 году 42% российских организаций затруднились назвать хотя бы
приблизительное количество подобных инцидентов.
Причина кроется в нежелании нести дополнительные
расходы на ликвидацию последствий утечек, оповещение пострадавших и
возмещение понесенного ими ущерба. Очень часто в наших компаниях
полагаются «на авось», считая, что утечку никто не заметит.
Информация об инцидентах часто вовсе не доходит до руководства –
сотрудники опасаются санкций со стороны начальства или просто не
принимают их всерьез.
Кроме случаев, хоть как-то обнаруживаемых внутри
компаний, существуют еще утечки-фантомы, о которых никто ничего не
знает. Доля таких утечек особенно велика, поскольку далеко не все
компании имеют средства для их выявления.
Напомним, что инсайдеров интересуют персональные
данные, финансовые отчеты, детали конкретных сделок, интеллектуальная
собственность и бизнес-планы. Эти виды информации присутствуют во всех
сферах деятельности и отраслях. Однако угроза нарушения
конфиденциальности данных растет пропорционально приближению
организации к «живым» деньгам (банковская и финансовая
сферы, коммерческая деятельность, торговля, производство и т.д.) и
персональным данным (сотовая связь, телекоммуникации, налоговые органы,
государственные учреждения любого учета и т.д.). Впрочем, нельзя
недооценивать опасность и для среднего и малого бизнеса. Скажем, вынос
перешедшим к конкуренту сотрудником списка клиентов небольшого
дистрибьютора будет означать, как минимум, многократное снижение
продаж, как максимум – банкротство организации.
Однозначно можно утверждать, что проблема защиты
данных от инсайдеров – это проблема универсальная с точки зрения
расположения, отраслевой принадлежности и размера бизнеса.
Несмотря на то, что утечки данных занимают первую
строчку в рейтинге критических угроз бизнесу, на практике лишь 29%
российских компаний используют специализированные системы защиты. По
признанию экспертов, человек – самое слабое звено в системе
безопасности, но и самое важное! На мой взгляд, здесь нет
универсального рецепта. Известны организации, где насаждается
обстановка тотальной слежки и есть торжество порядка. При этом они
продолжают нормально функционировать и демонстрировать приемлемые
показатели эффективности работы. В других организациях вполне логично
делается упор на образование сотрудников, воспитание в них
корпоративного духа, самосознания, чувства единения со стратегическими
целями и задачами.
В этом вопросе не следует зацикливаться только на
технологических особенностях систем защиты, многое зависит от моральных
и этических норм в организации, корпоративного духа, кодекса этики.
Эффективная защита возможна, только если в организации существует
соответствующая корпоративная культура, предполагающая вовлечение
руководителей в процесс обеспечения информационной безопасности. Ведь
проблема эта сложна и многогранна, поэтому в отношении работы с
персоналом следует делать больший упор на защиту данных от копирования
на мобильные устройства, возможен контроль корпоративной почты части
работников. Но такие действия никогда не должны быть публичными или
анонсируемыми, так как ничего, кроме страха и напряжения, вызвать не
могут. Однако, осуществляясь незаметно, такие действия способны уберечь
ценную для компании информацию.
Литература:
1. Крошилин С.В., Медведева Е.И. Информационные технологии и системы в экономике: учебное пособие. - М.: ИПКИР, 2008. - 485 с.
2. Крошилин С.В. Возможные угрозы безопасности
экономических информационных систем и методы их устранения // Проблемы
и методы управления экономической безопасностью регионов: Материалы
межвузовской научной конференции профессорско-преподавательского
состава. - Коломна: КГПИ, 2006. - С. 240-244.
3. Преображенский Е. Инсайдерские угрозы в России`09
// Управление персоналом. М.: Корпоративная Периодика. - 2009. -
№7(209). - С. 6-10.
4. www.it2b.ru – Журнал «Технологии разведки для бизнеса»