UARU
Ваш акаунт не активовано. Перевірте пошту. 
  1. Робота в Україні
  2. Публікації про роботу
  3. Шукачу
  4. Все про резюме
  5. Думай или сиди

Думай или сиди

26.09.2007 8270

О проблеме защиты информации написано много, однако ошибки при создании соответствующих систем совершаются с завидной регулярностью. Ошибки эти связаны как со сложностью современных информационных технологий (эта проблема объективна), так и с беспечностью системных администраторов, в том числе в нетехнических вопросах. Порой эта беспечность может обернуться не только против организаций, в которых работают системные администраторы, но и против них самих.

В процессе защиты информации у нас большинство обязанностей возложено на ИТ-персонал, и, как следствие, задачам безопасности время уделяется по остаточному принципу. Технические дыры стараются закрывать, не думая при этом об организационных мероприятиях и работе с пользователями. К чему это может привести, не сложно предугадать. Даже если вина сотрудника будет безусловно доказана, наказать его, находясь в правовом поле, довольно сложно.

Среди типичных мер, которые предпринимаются для обеспечения информационной безопасности, — мониторинг действий пользователей, мониторинг электронной почты, мониторинг работы в Internet. Как это делается сегодня?

В лучшем случае руководитель организации вызывает администратора и поручает ему отследить действия тех или иных сотрудников, причем указание дается в устной форме. В худшем — администратор начинает делать это по собственной инициативе.

Чем рискует руководитель? В принципе, ничем. А администратор? Он рискует оказаться на скамье подсудимых.

Проводя мониторинг без должных формальных шагов, администратор фактически занимается незаконной оперативной деятельностью и нарушает при этом целый ряд законов. Как этого избежать? Конечно, можно попросить руководителя отдать письменный приказ. Но это фактически означает переложить ответственность на руководителя, и далеко не всегда последний легко на это согласится.

Для решения проблемы нужно принять внутренний документ, согласно которому сотрудники соглашаются на мониторинг их действий. И в процессе входа в корпоративную сеть выдавать предупреждение, что все действия пользователя записываются, причем с его согласия. Сделать это весьма просто, используя настройки параметров политики безопасности (локальной или групповой).

Необходимо также принять политику в области использования электронной почты, дабы исключить пересылку с ее помощью секретных данных, оскорбительных сообщений и т. д. Но ее просмотр нарушает такое конституционное право пользователей, как право на личную переписку.

Большинство проблем можно решить, если организация будет контролировать трафик электронной почты и содержимое посланий, а также архивировать сообщения. При этом сотрудники должны быть предупреждены, что они не получат права на использование электронной почты до тех пор, пока не подпишут соглашение о том, что вся информация, принимаемая и передаваемая с электронного адреса, принадлежащего компании, является ее собственностью, и, следовательно, сообщения не могут быть личной собственностью сотрудников. Естественно, «свою» информацию руководство компании или уполномоченные им сотрудники имеют право просматривать в любой момент времени.

Однако не стоит забывать, что при этом все сообщения должны рассматриваться как конфиденциальные, и получить к ним доступ может только тот сотрудник, которому эти сообщения адресованы. Любое исключение из этого правила возможно лишь при разрешении руководства компании.

С технической точки зрения организовать мониторинг работы в Internet также несложно: анализ логов нынче не делает лишь ленивый. Однако нахождение следов того, что сотрудники используют Сеть не для работы, — это половина дела. Ведь если нет документа, который указывает, как нужно работать, значит, разрешено все. Потому с точки зрения безопасности имеет смысл составить документ, в котором будет четко указано, что разрешено, а все остальное запретить.

Безусловно, это не понравится многим, и разговоры про «полицейское государство» гарантированы. Но что важнее — то, что будут говорить, или безопасность?

У службы безопасности особая функция в организации. Именно поэтому нельзя заставлять заниматься проблемами информационной безопасности системных администраторов, большинство из которых не умеют думать как сотрудники службы безопасности. Сформировать такой способ мышления не так то легко. И, на мой взгляд, в наибольшей степени на роль сотрудника службы информационной безопасности подходит бывший сотрудник правоохранительных органов или военнослужащий. Конечно, идеальным будет случай, если он обладает знаниями системного администратора. Но иногда переделать психологию неорганизованного ИТ-инженера бывает сложнее, чем технически подготовить бывшего военнослужащего.

Необходимо понимать, что мир жесток, особенно к тем, кто не умеет себя защитить. И стоит учитывать, что «безопасность» — это не только безопасность компании, но и ваша личная. Ведь в этой области весьма актуален лозунг «Думай или сиди».

Читайте також

  • Бізнес, творчість, штучний інтелект: вчимося зараз, щоб потім не відставати10 лютий, 2025

    Працюєте на творчій ниві і переживаєте за те, як ШІ змінить «баланс сил» у вашій професії? Продаєте товари чи послуги і хочете оптимізувати бізнес процеси з використанням штучного інтелекту? З’ясуємо, як «подружитися» з АІ, щоб не відстати в майбутньому від своїх конкурентів.

  • Що не забути взяти на навчання за кордоном? 9 лютий, 2025

    Нещодавно ми писали, як обрати навчання в магістратурі за кордоном. Сьогодні пропонуємо вашій увазі топову підбірку нагадувань, що взяти з собою, якщо плануєте навчатися в іншій країні.

  • Магістратура за кордоном: де навчатися українцям? 7 лютий, 2025

    Перед українцями, які планують навчатися в магістратурі за кордоном, постають цілком закономірні питання: в якій країні навчатися, який ВНЗ обрати? Університетів сотні, обрати доведеться один. В цій статті ми розкажемо, на які речі треба передусім звернути увагу українцям, які хочуть навчатися в магістратурі за кордоном.

  • Адаптуємось на новій роботі: найдієвіші поради 5 лютий, 2025

    А ви знали, що адаптацію персоналу поділяють на первинну і вторинну? Якщо ні, в цій статті з’ясовуємо відмінності між ними. А також розказуємо найдієвіші поради, як швидко адаптуватися на новій роботі.

  • Як успішно запустити YouTube-канал в 2025 році? 3 лютий, 2025

    YouTube пропонує безліч можливостей для зростання і заробітку. Але тільки якщо знати, що робити. Нещодавно ми писали, як зацікавити дитину фрилансом, а сьогодні повідаємо корисні поради, як успішно запустити власний YouTube-канал в 2025 році.


Часто шукають

↑ Вгору