RUUA
Ваш аккаунт не активирован. Проверьте почту. 
  1. Работа в Украине
  2. Публикации о работе
  3. Соискателю
  4. Все о резюме
  5. Думай или сиди

Думай или сиди

26.09.2007 8258

О проблеме защиты информации написано много, однако ошибки при создании соответствующих систем совершаются с завидной регулярностью. Ошибки эти связаны как со сложностью современных информационных технологий (эта проблема объективна), так и с беспечностью системных администраторов, в том числе в нетехнических вопросах. Порой эта беспечность может обернуться не только против организаций, в которых работают системные администраторы, но и против них самих.

В процессе защиты информации у нас большинство обязанностей возложено на ИТ-персонал, и, как следствие, задачам безопасности время уделяется по остаточному принципу. Технические дыры стараются закрывать, не думая при этом об организационных мероприятиях и работе с пользователями. К чему это может привести, не сложно предугадать. Даже если вина сотрудника будет безусловно доказана, наказать его, находясь в правовом поле, довольно сложно.

Среди типичных мер, которые предпринимаются для обеспечения информационной безопасности, — мониторинг действий пользователей, мониторинг электронной почты, мониторинг работы в Internet. Как это делается сегодня?

В лучшем случае руководитель организации вызывает администратора и поручает ему отследить действия тех или иных сотрудников, причем указание дается в устной форме. В худшем — администратор начинает делать это по собственной инициативе.

Чем рискует руководитель? В принципе, ничем. А администратор? Он рискует оказаться на скамье подсудимых.

Проводя мониторинг без должных формальных шагов, администратор фактически занимается незаконной оперативной деятельностью и нарушает при этом целый ряд законов. Как этого избежать? Конечно, можно попросить руководителя отдать письменный приказ. Но это фактически означает переложить ответственность на руководителя, и далеко не всегда последний легко на это согласится.

Для решения проблемы нужно принять внутренний документ, согласно которому сотрудники соглашаются на мониторинг их действий. И в процессе входа в корпоративную сеть выдавать предупреждение, что все действия пользователя записываются, причем с его согласия. Сделать это весьма просто, используя настройки параметров политики безопасности (локальной или групповой).

Необходимо также принять политику в области использования электронной почты, дабы исключить пересылку с ее помощью секретных данных, оскорбительных сообщений и т. д. Но ее просмотр нарушает такое конституционное право пользователей, как право на личную переписку.

Большинство проблем можно решить, если организация будет контролировать трафик электронной почты и содержимое посланий, а также архивировать сообщения. При этом сотрудники должны быть предупреждены, что они не получат права на использование электронной почты до тех пор, пока не подпишут соглашение о том, что вся информация, принимаемая и передаваемая с электронного адреса, принадлежащего компании, является ее собственностью, и, следовательно, сообщения не могут быть личной собственностью сотрудников. Естественно, «свою» информацию руководство компании или уполномоченные им сотрудники имеют право просматривать в любой момент времени.

Однако не стоит забывать, что при этом все сообщения должны рассматриваться как конфиденциальные, и получить к ним доступ может только тот сотрудник, которому эти сообщения адресованы. Любое исключение из этого правила возможно лишь при разрешении руководства компании.

С технической точки зрения организовать мониторинг работы в Internet также несложно: анализ логов нынче не делает лишь ленивый. Однако нахождение следов того, что сотрудники используют Сеть не для работы, — это половина дела. Ведь если нет документа, который указывает, как нужно работать, значит, разрешено все. Потому с точки зрения безопасности имеет смысл составить документ, в котором будет четко указано, что разрешено, а все остальное запретить.

Безусловно, это не понравится многим, и разговоры про «полицейское государство» гарантированы. Но что важнее — то, что будут говорить, или безопасность?

У службы безопасности особая функция в организации. Именно поэтому нельзя заставлять заниматься проблемами информационной безопасности системных администраторов, большинство из которых не умеют думать как сотрудники службы безопасности. Сформировать такой способ мышления не так то легко. И, на мой взгляд, в наибольшей степени на роль сотрудника службы информационной безопасности подходит бывший сотрудник правоохранительных органов или военнослужащий. Конечно, идеальным будет случай, если он обладает знаниями системного администратора. Но иногда переделать психологию неорганизованного ИТ-инженера бывает сложнее, чем технически подготовить бывшего военнослужащего.

Необходимо понимать, что мир жесток, особенно к тем, кто не умеет себя защитить. И стоит учитывать, что «безопасность» — это не только безопасность компании, но и ваша личная. Ведь в этой области весьма актуален лозунг «Думай или сиди».

Читайте также

  • Вчитися у всіх, не наслідувати нікого12 Ноябрь, 2024

    Новачок на роботі. До нього завжди придивляються. Від того наскільки новий співробітник уважний, тактовний та обачний залежить, як його прийме колектив, як складатимуться взаємини з керівництвом. Треба докласти чимало зусиль, щоб перше враження було гідним, адже другого шансу може й не бути.

  • Як все пам’ятати, а не забувати?22 Октябрь, 2024

    В сучасному ритмі життя, коли треба скрізь встигнути і багато чого зробити, наша пам'ять час від часу дає збій. Не завжди пам'ятаємо, де лежать документи, забуваємо про заплановану зустріч, вийшовши з дому, важко згадуємо, чи вимкнули з розетки праску тощо. А причина такого збою – перевтома, часті хвилювання, і, як не дивно, одноманітність.

  • Читання в юному віці – кар'єра у майбутньому 28 Сентябрь, 2024

    Підвищення по службі чи в іншій діяльності, досягнення популярності, слави тощо – це все кар'єра. А з чого починається це сходження і коли? На це запитання дає відповідь соціолог із Оксфорда Марк Тейлор.

  • Як полегшити вихід на роботу після відпустки? 8 Сентябрь, 2024

    Декілька порад від наших експертів про те, як, повернувшись до роботи, правильно застосувати «відновлений багаж сил».

  • Піднімайся і йди30 Август, 2024

    Впавши, піднімаємося, обтрушуємо одяг, хочемо зробити крок, але біль у забитих колінах не дає ступити. Адже йти треба, хоча б до медпункту. Одні встають і, перемагаючи біль, йдуть далі, а в інших сил вистачає лише до кабінету лікаря або самому перев'язати собі рани, а деякі не можуть навіть піднятися від сильних забитих місць, розчарування та зневіри. Що робити і як допомогти собі?

↑ Наверх