53
Практикум увода клиентов Защита корпоративной информации Родион Попков и Роман Фадеев

практикум увода клиентов - Роман Фадеев, Родион Попков

  • Upload
    -

  • View
    600

  • Download
    3

Embed Size (px)

Citation preview

Page 1: практикум увода клиентов - Роман Фадеев, Родион Попков

Практикум увода клиентов

Защита корпоративной информации

Родион Попков и Роман Фадеев

Page 2: практикум увода клиентов - Роман Фадеев, Родион Попков
Page 3: практикум увода клиентов - Роман Фадеев, Родион Попков

80% компаний МСБ создаются

ПОЧКОВАНИЕМ

Page 4: практикум увода клиентов - Роман Фадеев, Родион Попков

Мы не будем говорить об:- Охране информации при взаимодействии с

контрагентами;- Управлении персоналом применительно к

теме;- Внедрении комплекса мер (совсем чуть-

чуть скажем);- О том, как решают проблемы с защитой

большие парни в больших конторах.

Page 5: практикум увода клиентов - Роман Фадеев, Родион Попков

Активная и пассивная безопасность

Активная:- Работа с лояльностью

сотрудников;- Наказание

провинившихся;- Зомбирование.

Пассивная:- Технические меры;- Юридические меры;- Настройка бизнес-

процессов.

Page 6: практикум увода клиентов - Роман Фадеев, Родион Попков

Цель семинара

- Помочь определиться фирмам МСБ со стратегией противодействия уводу клиентов;- Развеять ряд мифов;- Попить кофе нахаляву во время перерыва.

Page 7: практикум увода клиентов - Роман Фадеев, Родион Попков

ЮРИДИЧЕСКИЕ АСПЕКТЫЗащита конфиденциальной информации

Page 8: практикум увода клиентов - Роман Фадеев, Родион Попков

Для начала,

• Работник всегда прав;• Судопроизводство неэффективно;• Большинство дел не доходит до суда;• А на Западе все получше, да.

Page 9: практикум увода клиентов - Роман Фадеев, Родион Попков

Правонарушение

• Возмездие должно быть реальным• Выгода от правонарушения должна быть

меньше «цены» наказания

Page 10: практикум увода клиентов - Роман Фадеев, Родион Попков

Цели юридических мер

• Создать условия для привлечения к ответственности;

• Снизить вероятность похищения информации.

Page 11: практикум увода клиентов - Роман Фадеев, Родион Попков

Никто не застрахован

Page 12: практикум увода клиентов - Роман Фадеев, Родион Попков

Что защищаем?

Фактически: базы данных о клиентах и поставщиках, разработки ПО, портфолио, и т.п.

Юридически: объекты авторских прав, объекты смежных прав, коммерческую тайну (ноу-хау).

Page 13: практикум увода клиентов - Роман Фадеев, Родион Попков

Именно это – ваш бизнес

Page 14: практикум увода клиентов - Роман Фадеев, Родион Попков

Объекты авторского права

• Охраняются с момента создания;• Все, что делает сотрудник, принадлежат

работодателю;• Правильно оформить – трудозатратно.

Page 15: практикум увода клиентов - Роман Фадеев, Родион Попков

Как защитить?

• Правильное оформление• Стандартные меры• Договоры между компанией и её клиентом

Page 16: практикум увода клиентов - Роман Фадеев, Родион Попков

КЕЙС

О маленькой компании по разработке ПО с большим оборотом

Page 17: практикум увода клиентов - Роман Фадеев, Родион Попков

О базах данных

База данных – это совокупность данных, составленная и организованная определенным образом, требующим значительных затрат ресурсов, имеющая самостоятельную ценность, и пригодная для

обработки с помощью ЭВМ.

Для эффективно защиты желательно:- Приказ о создании БД;- Задание о составлении БД;- Актуальные должностные инструкции.

Page 18: практикум увода клиентов - Роман Фадеев, Родион Попков

КЕЙС

Транспортная компания:- 1 направление бизнеса.

Page 19: практикум увода клиентов - Роман Фадеев, Родион Попков

Коммерческая тайна

• Перечень информации, относящейся к КТ (приказ руководителя);

• ограничение доступа (Положение о КТ);• учет лиц, кому передана информация;• маркировка носителей. Всех.

Page 20: практикум увода клиентов - Роман Фадеев, Родион Попков

Коммерческая тайна

Все меры должны быть увязаны с технической защитой.

Page 21: практикум увода клиентов - Роман Фадеев, Родион Попков

Что применять?Коммерческая тайна

• К КТ можно отнести все, или почти все;

• Больше нагрузки на бизнес-процессы;

• Наказание – возмещение убытков;

• Сложнее доказывать.

Защита авторских и смежных прав

• Перечень объектов ограничен;

• Легче автоматизировать;

• Наказание – или возмещение убытков, или компенсация до 5 млн;

• Легче доказывать.

Page 22: практикум увода клиентов - Роман Фадеев, Родион Попков

Или все, или ничего.

Page 23: практикум увода клиентов - Роман Фадеев, Родион Попков

Как наказать

• Увольнение «по статье»;• Возмещение ущерба или выплата

компенсации;• Репутация (PR-воздействие).

Page 24: практикум увода клиентов - Роман Фадеев, Родион Попков

Как избежать наказания

Помимо использования «дыр в защите»:- «Добросовестный приобретатель»;- Имитация создания объекта охраны

(«реинжиниринг»);- Перекладывание ответственности;- И все что угодно.

Page 25: практикум увода клиентов - Роман Фадеев, Родион Попков

Если обнаружили

• Зафиксировать факт• Проверить защиту• Определить подозреваемого

Page 26: практикум увода клиентов - Роман Фадеев, Родион Попков

Итак,

• Положение и приказ о КТ;• Должностные инструкции;• Учет;• Маркировка носителей;• Оформление процесса создания объектов

авторских и смежных прав.

Page 27: практикум увода клиентов - Роман Фадеев, Родион Попков

Выводы:

• Создаем угрозу возмездия и возможность наказания;

• Набор мер нужно подстраивать под конкретную компанию;

• Нагрузка на бизнес-процессы увеличится;• Все меры должны быть реальными,

понятными, работать всегда, быть недорогими.

• Или все, или ничего.

Page 28: практикум увода клиентов - Роман Фадеев, Родион Попков

Сами по себеЮРИДИЧЕСКИЕ МЕРЫ

Не панацея

Page 29: практикум увода клиентов - Роман Фадеев, Родион Попков

ТЕХНИЧЕСКИЕ АСПЕКТЫЗащита конфиденциальной информации

Page 30: практикум увода клиентов - Роман Фадеев, Родион Попков

Технические меры защиты:подходы к применению

• Методы информационной безопасности не всегда применимы;

• Используйте наработки прикладной информационной безопасности;

• Не все рекомендации применимы к МСБ;

Не нужно навешивать защиту как попало

Page 31: практикум увода клиентов - Роман Фадеев, Родион Попков

Объект защиты

• База данных 1C;• База данных CRM;• Аналитическая информация;• Внутренняя нормативная документация.

Увести клиентов инсайдеру не достаточно

Page 32: практикум увода клиентов - Роман Фадеев, Родион Попков

Модель угроз

• Из триады «конфиденциальность – целостность – доступность» для злоинсайдера выбираем конфиденциальность, а для сисадмина доступность;

• Основывайте построение модели угроз от субъекта;

• Не защищайтесь от всего.

Ждите удара от «ближнего своего»

Page 33: практикум увода клиентов - Роман Фадеев, Родион Попков

Каналы утечки информации

• Внешняя почта, типа mail.ru;• Корпоративная почта;• Skype, ICQ и т.п.;• USB-накопители;• Принтеры.

Одного не закрытого канала достаточно для утечки информации

Page 34: практикум увода клиентов - Роман Фадеев, Родион Попков

Каналы утечки информации

• Внешняя почта, типа mail.ru;• Корпоративная почта;• Skype, ICQ и т.п.;• USB-накопители;• Принтеры.

Если Вы тратили силы на защиту одного канала, но не защищали другой, сделайте facepalm

Page 35: практикум увода клиентов - Роман Фадеев, Родион Попков

КЕЙС

Торговая компания:интернетоистерия

Page 36: практикум увода клиентов - Роман Фадеев, Родион Попков

Подготовка к защите

• Разграничение доступа;• Предоставление только необходимого

функционала;• Если нет баз данных – разложите файлы по папкам

и ограничьте к ним доступ;• Пользователям права пользователя.

Пусть работник размышляет только о ценности информации, доступной ему

Page 37: практикум увода клиентов - Роман Фадеев, Родион Попков

Технические решения

• Не храним объекты защиты на пользовательских ПК;

• Терминальные сервера – самый простой способ создания водораздела;

• USB – блокируются элементарной настройкой реестра;

• Печать – используем программы для сохранения всех распечатываемых файлов;

• Протоколируем доступ в интернет;• Запрещаем запуск сторонних приложений.

Page 38: практикум увода клиентов - Роман Фадеев, Родион Попков

КЕЙС

Один из крупнейших федеральных банков:До по-настоящему тяжелых средств

информационной безопасности Вам далеко

Page 39: практикум увода клиентов - Роман Фадеев, Родион Попков

Терминальный сервер

Page 40: практикум увода клиентов - Роман Фадеев, Родион Попков

Контроль печати

Page 41: практикум увода клиентов - Роман Фадеев, Родион Попков

Контроль доступа в интернет

Page 42: практикум увода клиентов - Роман Фадеев, Родион Попков

Контроль почты

Page 43: практикум увода клиентов - Роман Фадеев, Родион Попков

Контроль запуска приложений

Page 44: практикум увода клиентов - Роман Фадеев, Родион Попков

Выводы

• Не все подходы организации технической защиты подходят для МСБ (но вам об этом никто не скажет);

• Для организации технических средств защиты и мониторинга в предприятиях МСБ не нужны миллионы рублей;

• Удобные средства мониторинга не менее важны – позаботьтесь и о них;

• Оправдан только комплексный подход.Не так страшен чёрт, как его малюют

Page 45: практикум увода клиентов - Роман Фадеев, Родион Попков

ОРГАНИЗАЦИОННЫЕ МОМЕНТЫЗащита конфиденциальной информации

Page 46: практикум увода клиентов - Роман Фадеев, Родион Попков

Реакция сотрудников

• Сопротивление изменениям;• Уменьшение лояльности;• Постоянные провокации;• Не все смогут ужиться в новой системе.

Продажник может считать своим моральным правом в любой момент уйти с клиентами

Page 47: практикум увода клиентов - Роман Фадеев, Родион Попков

Бизнес-процессы

• Перед внедрением мер должны быть описаны;

• Все равно станут «тяжелее»;• Придётся менять отношение к работе как

своё, так и сотрудников.

Ваши инициативы будут восприниматься как самодурство

Page 48: практикум увода клиентов - Роман Фадеев, Родион Попков

Подводя итоги

Делать своими силами или с аутсорсерами?

Page 49: практикум увода клиентов - Роман Фадеев, Родион Попков

Подводя итоги

Исключить 95% случаев

Page 50: практикум увода клиентов - Роман Фадеев, Родион Попков

Подводя итоги

Защищать информацию объемом с А4бесполезно

Page 51: практикум увода клиентов - Роман Фадеев, Родион Попков

Подводя итоги

Только комплекс мер.Все или ничего.

Page 52: практикум увода клиентов - Роман Фадеев, Родион Попков

Подводя итоги

Это реально.

Page 53: практикум увода клиентов - Роман Фадеев, Родион Попков

Практикум увода клиентов

Родион Попков

+7 950 190 77 [email protected]

Роман Фадеев

+7 922 160 11 [email protected]

Успехов!