реклама
разместить

Невыдуманные истории, когда владельцы бизнеса решили пренебречь информационной безопасностью

Мечта собственника — сильная команда и высокая производительность. Но риски для компании мало кто осознает. Рассказываем, как предпринимателю понять мотивы сотрудников, есть ли угроза мошеннических схем, подделок документов, утечек информации и финансов.

Данные исследования компании СёрчИнформ 
Данные исследования компании СёрчИнформ 

Малый и средний бизнес сильнее страдает после мошеннических атак, потому что у них меньше ресурсов для восстановления после инцидентов:

  • потеря данных
  • утечка конфиденциальной информации
  • репутационные удары
  • юридические проблемы

Все это приводит к финансовым потерям и даже к закрытию бизнеса. Поэтому, информационная безопасность должна стать приоритетом для всех предприятий.

Привет! На связи Маша Ларикова — журналист Club.org и WSA. В этот раз я поговорила с нашим резидентом Павлом Карасевым и он рассказал, почему бизнесу важно защищаться не только от внешних мошеннических угроз, но и от внутренних.

Павел Карасев
ИТ эксперт по Информационной Безопасности. Подробно про ИБ

В утечке данных виноваты не хакеры

На собственников бизнеса работают люди, а люди — это всегда риски

Люди не приходят работать так, как видит это собственник. Ему кажется, что сотрудники преследуют те же цели, и пришли делать вклад в развитие компании, а у сотрудников, на самом деле, другое видение и планы.

В компании могут быть сотрудники, которые параллельно работают на другие компании. Вместо того, чтобы быть полезным своему работодателю, он тратит его ресурсы и в рабочее время принимает заказы, разрабатывает кому-то сайты или что-то продает.

Сотрудники имеющие доступ к коммерческой или конфиденциальной информации, могут по неосторожности отправить данные куда не нужно.. Или наоборот со злым умыслом, чтобы заработать дополнительно денег.

Данные исследования компании СёрчИнформ
Данные исследования компании СёрчИнформ

Чаще всего утекают персональные данные и финансовая информация, через доступные всем каналы: электронная почта, мессенджеры, облачные сервисы. Поэтому, нельзя пренебрегать двухфакторной защитой и шифрованием данных.

Истории из практики

1. Мы сотрудничаем с компанией, которая 20 лет на рынке, и однажды собственники со скандалом расстались с одним из руководителей. Он решил открыть собственную фирму, которая занимается ровно тем же самым. Криминального в этом ничего нет.

К нам обратился генеральный директор компании, откуда ушел руководитель, с подозрением, что информация попадает не в те руки. Организация участвовала в тендерах и среди участников появилась компания, которая указывает стоимость продукта ниже рыночной, а также использует схожие с заказчиком критерии товара. Возникли подозрения, что данные о тендерах передаются конкурирующей компании.

Во время тестового периода ИБ-аналитик нашел сотрудника, который сливал информацию о новых продуктах и стоимости. Он отправлял данные человеку, у которого номер телефона совпадает с ушедшим со скандалом руководителем. Оказалось, что в организации заказчика остался работать его друг, который и сливал информацию.

Самое удивительно было то, что мы в режиме онлайн увидели как злоумышленник смотрел корпоративные файлы и базу 1С

2. Однажды мы пресекли хищение в одной компании: клиент им вернул оборудование стоимостью больше 1 млн рублей, рабочие не провели его по системе, и договаривались как они его отремонтируют и продадут, а деньги разделят на троих. Мы зафиксировали переписку этих сотрудников, как они обманут охранников и вынесут товар.

Невыдуманные истории, когда владельцы бизнеса решили пренебречь информационной безопасностью

Есть еще важный момент, который может показаться мелочью, но то, как сотрудники называют собственника за его спиной, может о многом говорить: отношение к компании и зачем они там работают

3. В производственной компании появилась вакансия финансового директора. Один из топ-менеджеров решил продвинуть сотрудницу бухгалтерии, но в компании она и года не проработала. ИБ-служба выступила против, потому что их связывали романтические отношения, что подтверждала переписка в WhatsApp, перехваченная DLP. В компании как раз тестировали модуль профайлинга и его расчет показал, что бухгалтер любит привлекать внимание, часто провоцирует коллег на скандал, распускает сплетни и склонна к махинациям.

Но ее кандидатуру все-таки утвердили. Через два месяца появились сложности в управлении персоналом из-за постоянных скандалов, сплетен и интриг. В итоге, несколько ценных кадров уволились.

Зачем шифровать данные

Невыдуманные истории, когда владельцы бизнеса решили пренебречь информационной безопасностью

Шифрование носителей данных защищает компанию от потерь, связанных с утечкой информации.

Флешки, жесткие диски или SSD, все еще популярны для хранения и передачи данных. Если такой носитель попадет в руки злоумышленников, все данные могут быть скомпрометированы. Единственное решение — использовать шифрование.

Мы сталкивались с тем, как сотрудник забыл флешку с незашифрованными данными клиентов в кафе. Злоумышленник использовал эти данные для фишинговых атак. Если бы флешка была зашифрована, утечку удалось бы предотвратить

Если устройство окажется в чужих руках, зашифрованная информация будет недоступна без ключа или пароля. Тем более, законы о защите данных требуют шифрования информации, особенно если она связана с клиентами.

Жизненный случай.

1. Мошенник подделал профиль в тг-канале генерального директора и стал рассылать информацию контактам: «нужно срочно оплатить счет прямо здесь и сейчас». Попал на своего бухгалтера, и тот послушно отвечает и отправляет деньги неизвестно кому и куда. А потом, уже настоящий руководитель спрашивает, кому та заплатила деньги.

Вывод. В компании нет понимания насколько опасно общаться в известных нам мессенджерах и тем более передавать конфиденциальную информацию.

2. Одна из московских компаний столкнулась с тем, что сотрудник случайно отправил список зарплат всех коллег через общий корпоративный чат. Ситуация накалилась до такой степени, что HR пришлось на неделю отключить мессенджеры и устроить срочный тренинг по кибербезопасности.

Вывод. Двойная проверка перед отправкой письма — это не паранойя, а уважение к себе и к коллегам.

Зашифрованные носители устойчивы к атакам, их труднее взломать.

Как выбрать шифрование:

  • Используйте встроенные решения: BitLocker для Windows или FileVault для macOS.
  • Для флешек и внешних дисков выбирайте устройства с аппаратным шифрованием.
  • Убедитесь, что выбранное решение соответствует стандартам безопасности, таким как AES-256.
Невыдуманные истории, когда владельцы бизнеса решили пренебречь информационной безопасностью

Как решить проблему с ИБ малым предприятиям

Для малого и среднего бизнеса информационная безопасность стоит дорого. Покупка оборудования и программного продукта на 100 лицензий обходится в 4 млн рублей. А еще нужен человек в штате, который умеет с этим работать и понимает, что такое ИБ и как предотвратить инциденты. Он минимум должен отучиться две недели на курсах по работе с этим программным продуктом.

Поэтому, мы бесплатно проводим обучение для собственников, рассказываем с какими инцидентами они могут столкнуться и как обезопасить бизнес. Затем переходим к сотрудничеству и оказываем услуги ИБ на аутсорсе доступные любому предприятию.

Мы фиксируем задачи конкретной компании: где хранятся данные, кто имеет к ним доступ, какие инциденты происходили, было ли плохое расставание с сотрудником, провинность, хищение, и даже какая кличка у руководителя или директора. Нам важно знать о чем общаются сотрудники между собой.

Далее мы настраиваем сервер и подключаем программу «агент» к компьютеру каждого сотрудника. Аналитик подключается к серверу и передает информацию за предыдущий день. Раз или два в неделю в неделю мы клиенту предоставляем отчет.

Невыдуманные истории, когда владельцы бизнеса решили пренебречь информационной безопасностью

Доверяй но проверяй. Сейчас много говорят про важность делегирования задач, чтобы собственнику отойти от операционки и заняться, как ему кажется, более важными делами. Но правда в том, что сотрудник, может поступать по своему и передавать руководителю ложную информацию. А тот и не в курсе, что у него в компании на самом деле происходит. Берегите свой бизнес и проверяйте с кем имеете дело.

Напоследок еще одна правдивая история из жизни.

Ведущий финансист компании увлекалась азартными играми. Она хорошо справлялась с обязанностями, но свободное время и дома и в офисе тратила на онлайн-казино. Службе безопасности стало известно об ее увлечениях. Перехваченная информация с помощью DLP показала, что ее игровой оборот — 2,5 млн рублей. В любой момент сотрудник может начать использовать деньги со счета организации, тем более она имеет к ним доступ. Финансиста уволили, подобные увлечения запрещены ее трудовым контрактом.

Статья опубликована при поддержке Club.org — сообщества предпринимателей и руководителей с практическим опытом и WSA — сообщества создателей контента.

А вы сталкивались с мошенниками? Как относитесь к информационной безопасности?

2727
55
44
33
22
11
11
реклама
разместить
77 комментариев

Так и не увидел, что же делать малому бизнесу)

5
1

Срочно тратить бабло на очередную бесполезную херню от СерчИнформ конечно же, а процессы нормально не строить

8
1

Андрей, спасибо за вопрос.
1. Провести аудит документов и информации, которая есть в компании.
2. Ввести режим коммерческой тайны
3. Проверить, что есть политика по обработки персональных данных
4. Провести обучение персонала
5. После этого можно заняться технической стороной вопроса
Ну или приходите ко мне, проконсультирую подробно что нужно делать, большую часть описанного выше, мы делаем бесплатно в рамках нашей услуги по иб аутсорсу.

4

Ого, поведенческий профайлинг, сбор компромата, увольнения за увлечения - безопасники жгут...

5

О, да, но я бы перефразировал - сотрудники жгут... причём порой такую дичь...

Прочитал статью, возник вопросы.
Законно это следить за сотрудниками?
Как правильно организовать этот процесс?

2
2
Раскрывать всегда
Как защитить сотрудников и бизнес после новогодних праздников: советы экспертов по кибербезопасности

После новогодних праздников сотрудники возвращаются к работе в расслабленном состоянии, постепенно адаптируясь к рабочему ритму. Это время становится золотым часом для киберпреступников, которые активно используют техники социальной инженерии, чтобы извлечь выгоду из снижения бдительности персонала. Фишинговые письма, звонки от «партнёров» или «слу…

Как защитить сотрудников и бизнес после новогодних праздников: советы экспертов по кибербезопасности
88
22
11
11
Основные киберугрозы для бизнеса: 5 способов потерять данные компании

Защита информационной безопасности бизнеса становится все более важной задачей. На первый взгляд может показаться, что мошенников интересуют крупные предприятия, однако это мнение ошибочно. Риски, связанные с информационной безопасностью, представляют угрозу для организаций любого размера и из различных секторов экономики.

Основные киберугрозы для бизнеса: 5 способов потерять данные компании
11
11
11
11
11
11
11
11
Защита репутации: как автосервисы и дилерские центры становятся мишенью кибермошенников

Обращаясь в дилерские центры и автосервисы, клиенты часто оставляют там персональные данные (имя, номер телефона), но порой для заключения договоров могут потребоваться копии паспорта и информация о банковских реквизитах.

Защита репутации: как автосервисы и дилерские центры становятся мишенью кибермошенников
11
11
11
11
11
11
5 типов сотрудников, которые могут допустить утечку данных компании, и как с ними бороться

Внутренние угрозы вызывают растущую обеспокоенность у компаний, пытающихся защитить свои данные, особенно с учетом того, что удаленная работа и цифровые системы размыли традиционные границы безопасности. Значительное количество утечек данных происходит из-за сотрудников, имеющих доступ к конфиденциальной информации.

11
Как я потеряла почти 1 миллион рублей на WB – и как вам не повторить мою ошибку

Эта история — о том, как даже опытный селлер может стать жертвой мошенников.

22
Нетворкинг в Дубае: личный опыт, знакомства и главный инсайт

История из жизни. Так случилось, что я отправился в Дубай искать инвесторов, и клиентов, естественно, было много ожиданий. Что же такое Дубай? Яхты, небоскребы, ламборгини...

Когда топ-менеджер превращается в инсайдера: угрозы для бизнеса и меры защиты
Когда топ-менеджер превращается в инсайдера: угрозы для бизнеса и меры защиты

В мире бизнеса информация и интеллектуальная собственность стали важнейшими активами компаний. В этой связи угроза утечек данных, исходящих от инсайдеров, приобретает особое значение. За последние несколько лет количество инцидентов, связанных с внутренними угрозами, возросло на 47%. Это означает, что риски утечек данных стали для компаний серьезно…

Фейковый босс пишет вам: как ИИ меняет правила игры для бизнеса (и что с этим делать?)
Фейковый босс пишет вам: как ИИ меняет правила игры для бизнеса (и что с этим делать?)
СМБ дуреет с этой прикормки: IT-тренды 2025 для малого и среднего бизнеса

Малый и средний бизнес в России сегодня не только подвержен киберугрозам, но и получает всё больше преимуществ от современных технологий. Но как понять, какие решения действительно принесут пользу, а какие — пустая трата времени и денег? Давайте разберёмся.

22
22
реклама
разместить
Антивирус для компании: защищаем бизнес от управленческих ошибок

Коллеги, согласитесь, что любая компания — это как компьютерная система. Она обрабатывает потоки данных, работает с клиентами, развивается, масштабируется. Но вот проблема: чем сложнее система, тем выше риск вирусов. В мире бизнеса такими вирусами являются управленческие ошибки, которые могут обрушить даже самую успешную компанию. Давайте разберёмс…

11
Оценка производственных рисков: Или как не превратить цех в зону стихийного бедствия

Представьте, что ваше предприятие — это корабль. Капитан (руководитель) уверен, что всё под контролем, команда (работники) машет лопатами и гаечными ключами, как пираты, размахивающие саблями. Но в трюме — течь, компас барахлит, а на горизонте маячит ледяная глыба под названием «Производственная авария». Знакомо? Тогда пора разобраться, как не уйти…

22