Приглашаем всех желающих посетить бесплатные пробные занятия по курсам МВА и профессиональной подготовки. Занятия проходят в реальных группах, никаких постановочных занятий. Ознакомиться с расписанием пробных занятий, выбрать заинтересовавшее и зарегистрироваться на него можно здесь
Практика обеспечения информационной безопасности предприятий малого и среднего бизнеса
Кущенко С.В.
выпускник группы MBA CIO-18
Школа IT-менеджмента
АНХ при Правительстве РФ
Многие компании задумываются над тем, стоит ли вообще проводить расследование. Однако, следует принимать к сведению, что если произойдет, например, квартирная кража, то потерпевший конечно же обратится в милицию. Информация – это такая же собственность, как и Ваши деньги, Ваше имущество. Владея информацией, Вы владеете своим бизнесом. В современном мире информационные технологии представляют собой удобный инструмент для ведения бизнеса. И задача информационной безопасности – сделать этот инструмент безопасным. Если Вашей конфиденциальной информацией завладеют Ваши конкуренты – есть вероятность, что произойдёт ситуация, когда вы можете остаться без конкурентного преимущества или даже потерять бизнес. Если инцидент произошел, то очень важно определить лиц, причастных к нему.
К сожалению, Российские компании, занимающиеся информационной безопасностью, обычно уделяют внимание лишь технической и организационной стороне, а расследование ИТ-инцидентов обходят стороной. Проведя расследование и наказав преступников, Вы обезопасите свой бизнес в будущем. Преступники будут знать, что остаться безнаказанным им уже не удастся и подобные действия будут преследоваться по всей строгости закона. Важно отметить, что судебные методы на практике убедительнее внесудебных и к тому же безопасны для компании – иначе можно стать новым «Чичваркиным».
Если говорить о рынках, то рынок информационной безопасности в кризис увеличился, рынок оборудования сократился в объемах в 3 раза, а сам ИТ-рынок откатился к уровню 2005 года. Однако, бюджеты компаний на информационную безопасность продолжают расти в геометрической прогрессии, но количество инцидентов становится только больше. Это означает, что стандартный подход к информационной безопасности «защита, защита, новая защита» устарел. Необходимо развивать информационную безопасность в ключе ответственности, закона и права.
Проведение расследования ИТ-инцидента позволит:
• Установить обстоятельства инцидента;
• Найти лиц, причастных к этим событиям;
• Выработать действенную систему мер, направленных на предотвращение инцидентов в будущем;
• Повысить рейтинг и доверие к Вашему бизнесу;
• Повысить ответственность сотрудников;
• Снизить расходы на информационную безопасность.
Зарубежный опыт показывает, что наиболее эффективной защитой от компьютерных правонарушений будет осознание компаниями того факта, что только сама компания может обеспечить должную защиту. Для этого необходимо ввести в штатное расписание организаций должности специалиста по компьютерной безопасности (администратора по защите информации) либо создать специальную службу и взять на себя защиту информации по 2-м направлениям:
1. Организационно-правовые меры;
2. Программно-технические меры.
Действия по минимизации ущерба в области защиты информации в обязательном порядке должны состоять из мер предупреждения инцидентов, мер реагирования на инциденты и мер возмездия злоумышленника.
Поэтому можно с уверенностью сказать, что безопасность – самая серьезная проблема, с которой столкнулись предприятия малого и среднего бизнеса. Непрерывно меняющиеся угрозы безопасности как с внешней, так и с внутренней стороны бизнес-ориентированной сети могут внести хаос в деловые операции, отрицательно воздействуя на прибыльность сделок и удовлетворенность клиентов. Несмотря на то, что в последние годы в криминалистической и правовой литературе уделяется повышенное внимание методике расследования компьютерных преступлений, в этой области еще остается очень много нерешенных и дискуссионных вопросов. Изучение проблем расследования преступлений в сфере компьютерной информации выступает одной из острейших задач современного права и криминалистической науки.
Ущерб, наносимый компании внешними воздействиями, такими как компьютерная преступность или влияние государства через нормативные акты и законы (в частности федеральный закон «О персональных данных»), в наше время становится одним из наиболее опасных для компании. Он не просто существует, а уже ощутим и сильно влияет на бизнес. Об этом свидетельствует обширный перечень возможных способов компьютерных преступлений и статистические данные Управления «К» Министерства внутренних дел России, которые регистрируют около 12 – 14 тыс. преступлений в сфере компьютерных технологий в год. Из них же следует что растет и с