Sostav.ru - Маркетинг Реклама PR
Текст Видео Принты Блоги
Сотка
Медиа|Реклама|Брендинг|Маркетинг|Бизнес|Политика и экономика|Социум|Фестивали|Бизнес-блоги 

Версия для печати

Иллюзия безопасности


Создать эффективную комплексную систему защиты данных дешевле, чем устранять последствия от потерь информации. Но большинство компаний над этим даже не задумываются

Когда уволенная под Рождество Маурин Кастенада Раймон решила прихватить на память коробку с обрезками документов, она вряд ли предполагала, что может склеиться из этого конфетти. Но злосчастная коробка вместе с ее содержимым попала к Патрику Даниэльсу из Amalgamated Bank, обрезки были склеены, и миру открылась ужасная тайна одного из многочисленных финансовых партнерств Enron, с помощью которых компания скрывала от акционеров истинные размеры своего долга. Разгоревшийся скандал довел одного из топ-менеджеров корпорации до самоубийства, ускорил банкротство самого Enron, которое стало крупнейшим за всю историю бизнеса, и привел к краху члена "большой пятерки" аудиторов Arthur Andersen, покрывавшего его махинации. Кстати, из Andersen, как выясняется, тоже коробками несли документы.

Конечно, не коробка миссис Раймон стала причиной катастрофы Enron. К тому времени ситуацией в корпорации заинтересовалась уже Комиссия по ценным бумагам. И все же: что хорошего можно сказать об управлении компанией, из которой спокойно выносят строго конфиденциальные документы, пусть они и нашинкованы?

Между тем Enron, хоть и яркий, но, как оказывается, совершенно типичный случай грубейшего нарушения принципов информационной безопасности компании. Исследование, проведенное недавно KPMG, показывает, что многие компании, увы, относятся к информационной безопасности весьма легкомысленно.

Укол зонтиком

В рамках проведенного (совместно с CheckPoint, Symantec и RSA, а также при участии Secure Computing Magazine) исследования, KPMG опросила 641 человека из числа старших менеджеров крупнейших корпораций мира - тех, у кого годовой оборот свыше 50 млн долларов США. Примерно четверть выборки составили госструктуры, 22% - финансовые организации, 26% - компании, работающие в потребительском секторе и 27% - в области информационных технологий и коммуникаций. Это были компании, работающие по всему миру - в Европе и на Ближнем Востоке, в Африке и в странах Азиатско-Тихоокеанского региона, в Северной и Южной Америке. Руководитель управления информационными рисками KPMG Сергей Татарченко говорит, что в исследовании принимали участие и российские компании. И хотя он отказался сообщить их названия, по его словам, общая ситуация в них примерно соответствует тому, что происходит в других крупнейших корпорациях мира. А дела обстоят очень плохо.

Как показало исследование, менее чем в половине опрошенных компаний принципиальные решения по вопросу информационной безопасности принимаются на уровне советов директоров. В остальных ее, по-видимому, считают проблемой битов и байтов, поскольку возложили ее решение на сотрудников отделов информационных технологий. Исключение (и в России и в мире) составляет финансовый сектор, где руководство все же осознает, что информация является основным товаром компании и прорехи в ее защите могут привести к разрушительным последствиям. Но и в этом секторе лишь в 60% компаний информационной безопасностью озаботилось высшее руководство. В четырех же компаниях сообщили, что этой проблемой вообще не занимается никто.

Поскольку руководство большинства компаний спокойно относится к этой проблеме, отделы информационных технологий тоже расслабились. В подавляющем большинстве компаний не ведется учет нарушений информационной безопасности, нет соответствующей отчетности. А в результате руководство, как правило, имеет довольно слабое представление о том, насколько эффективны вложения в защиту. При этом, как подчеркивает Сергей Татарченко, у старших менеджеров нет представления даже о том, являются ли эти вложения недостаточными или избыточными.

Характерно, что пренебрежительное отношение к проблеме информационной безопасности проявляется не только на управленческом уровне, но и в поведении самих руководителей компаний. Очевидно, что нарушения информационной защиты со стороны высших менеджеров компании могут принести ей наибольший ущерб. Но именно высшие менеджеры чаще всего и обходят систему защиты, требуя себе исключительных полномочий в доступе к информации. И она растворяется в многочисленных ноутбуках, PDA и мобильных телефонах, забытых в такси, аэропортах и конференц-холлах. По статистике, эти устройства - одни из самых "забываемых" предметов в мире. Но в отличие, скажем, от зонтика потерянный портативный компьютер может слишком многое рассказать о его владельце и компании, хозяином которой он является.

Что делать?

Хорошая защищенность - миф

Девяносто шесть процентов респондентов полагают, что достаточно хорошо защищены от нарушений информационной безопасности. Однако они признали, что в их компаниях:

не проводится тестирование средств информационной безопасности, а значит, нет уверенности, что они окажутся эффективными на практике - 10%;
нет систем обнаружения вторжений - 52%;
не ведется учет нарушений политики информационной безопасности - 65%;
информационные системы в течение последнего года подвергались одной или нескольким атакам - 87%;
менеджеры, ответственные за информационную безопасность, не смогли сообщить сумму, затраченную в течение года на обеспечение информационной безопасности - 57%.

KPMG советует компаниям не обольщаться на счет возможностей имеющихся средств защиты информации. Для того чтобы оценить эффективность применяемых мер, KPMG рекомендует компаниям в рамках общего аудита пройти и аудит информационной безопасности.

По мнению специалистов KPMG, компаниям следует использовать "комплексный подход, покрывающий все аспекты информационной безопасности". Суть его в том, чтобы все звенья системы информационной безопасности были развиты пропорционально (см. схему), поскольку причинно-следственные связи пронизывают всю систему и сбой хотя бы в одном из ее звеньев может поставить под удар не просто систему безопасности, а весь бизнес компании.

Для того чтобы минимизировать совокупные риски, возникающие вследствие нарушенной информационной безопасности, нужно страховаться от подобных потерь. Этот вид страхования - относительно новый продукт на рынке, но в России уже есть компании, которые его предлагают. В частности, страхование от риска физического уничтожения данных и прочих потерь, связанных с информацией, предлагают "Ингосстрах" и РОСНО.

В числе спонсоров исследования KPMG была компания Symantec - один из мировых лидеров среди поставщиков решений в области безопасности компьютерных систем, а потому трудно избавиться от подозрений в том, что на деле все обстоит не так страшно, как выглядит в докладе. Но, как говорит Сергей Татарченко, в задачу аудиторов не входило кого-то напугать и заставить потратиться. KPMG попробовала определить основные проблемы и оценить готовность компаний эффективно реагировать на новые риски, возникающие в связи с быстрой информатизацией бизнеса.

К цифрам и выводам исследования можно относиться скептически. Но если вы не хотите в один прекрасный день обнаружить на Митинском рынке кассеты с записью ваших переговоров, номерами телефонов и кредитных карточек, хотя бы задумайтесь над тем, что проблема информационной безопасности действительно существует.

Таблица 1. Вирусов и хакеров в компаниях боятся больше всего

Доля положительных ответов респондентов на вопрос "Какие условия вы считаете наиболее важными для обеспечения информационной безопасности компании?" (%)
Защита от компьютерных вирусов22
Защита от хакеров21
Контроль удаленного доступа17
Безопасность при работе с Интернетом10
Конфиденциальность данных5
Обучение пользователей5
Обеспечение безопасности при взаимодействии с партнерами в ходе электронной торговли5
Защита от мошенничества внутри компании4
Защита от кражи/потери данных и информации4
Другие7
Источник: KPMG


Таблица 2. Десять миллионов долларов потерь
Только прямые убытки компаний от нарушений информационной безопасности составляют в среднем 108 тыс. долларов США в год. Косвенный же ущерб значительно больше

ИнцидентыДоля пострадавших (%)Количество компаний, сообщивших об инцидентеПотери рабочего времени (дней в году, в среднем)Средняя величина убыткаМаксимальный заявленный убыток (млн долл. в год)
Инциденты, связанные с компьютерными вирусами390616816210
Кражи аппаратного обеспечения2463821983
Взлом систем электронной почты (в т. ч. "спам")1832912160,2
Кражи программного обеспечения10216191043
DOS-атаки (действия, вынуждающие компьютерную систему работать в режиме максимальной нагрузки, что в итоге приводит к ее отказу)911424530,5
Взлом веб-сайтов791284320,2
Отказ критических информационных систем791280154
Потери документов (на бумажных носителях)781211370,2
Потеря конфиденциальной информации355181971,5
Искажения входящей и исходящей информации23414140,1
Источник: KPMG

24.04.2002 
Марина Шпагина
Эксперт, Цифровой мир #2 (18)

25.04.2002



Медиа Gazeta.ru припрятала «g»

Издание убрало из «шапки» спорный логотип от Студии Лебедева

Интервью Елена Чувахина: Мы будем растить свои кадры

Глава российского офиса FITCH о планах развития агентства в регионе

Медиа RTB готовит наступление

Технология к 2015 году займет 18% российского рынка интернет-рекламы

Медиа Россия в хвосте digital-лидеров

ZenithOptimedia оценила крупнейшие рынки новых медиа

Медиа Новостные сайты теряют аудиторию

Послевыборный спад сказался на политических и бизнес-СМИ

Бизнес и Политика В Россию с любовью

Культовый бренд "Love is" лицензировали на российском рынке

Реклама и Маркетинг Обнародован Единый Рейтинг веб-студий В первой тройке - Студия Артемия Лебедева, Actis Wunderman и ADV/web-engineering
Бизнес и Политика Авторы Angry Birds заработают на России

Rovio рассказала о планах экспансии рынка через парки и брендированную продукцию


© Состав.ру 1998-2026, фирменный стиль Depot WPF

тел/факс: +7 (495) 225 1331 адрес: 109004, Москва, Пестовский пер., д. 16, стр. 2

При использовании материалов портала ссылка на Sostav.ru обязательна!
Администрация Sostav.ru просит Вас сообщать о всех замеченных технических неполадках на E-mail
  Рассылка 'Sostav.ru - ежедневные новости маркетинга, рекламы и PR.'   Rambler's Top100         Словарь маркетинговых терминов