Продолжая копать тему безопасности "от частного к общему", я
задался вопросом – а какие вообще проблемы от внешних поставщиков услуг можно
ждать?
Эта тема обсуждалась на
форуме, и сейчас я хочу подвести промежуточные итоги дискуссии. И по ходу
изложения я буду давать фрагменты из своей переписки с Павлом Галушко. Павел -
специалист в области информационной безопасности, и я задавал ему вопросы как
эксперту по этой теме :).
Итак, вместо предисловия...
Добра Вам!
При построении системы безопасности предприятия, такой аспект как внешние
поставщики услуг, безусловно, рассматривается :).
Вообще, необходимо понимать, что построить эффективную систему безопасности без
качественного анализа всех возможных рисков невозможно. Для определения
возможных рисков необходимо определить и группы вероятных нарушителей
безопасности предприятия. К сожалению, среди современных публикаций на тему
безопасности большее внимание уделяется вопросам безопасности персонала. И
зачастую это приводит к непониманию проблемы внешних поставщиков услуг.
В моей практике достаточно много примеров, когда СБ достаточно жестко следит за
своими сотрудниками, совершенно упуская из виду, что та фирма, которая поставила
им их бухгалтерскую программу, имеет копию базы данных в своем офисе. И тут уже
становится вопрос не столько лояльности самого руководства и персонала фирмы
подрядчика, а вопрос защищенности сети их офиса.
Можно очень долго приводить примеры, и говорить как это опасно :) (не для
протокола, полтора часа на семинаре мы с участниками, как-то рассказывали
различные случаи из жизни). Но лучше коль зашла эта тема более подробно
рассмотреть этот вопрос.
Для начала я рассмотрю, в общем, возможные шаги анализа риска
при работе со сторонними поставщиками услуг:
1) Определение таковых. Так же, на мой взгляд, не стоит зацикливаться только на
поставщиках услуг, не стоит забывать и про партнеров, клиентов, поставщиков.
2) Разбить их по группам.
3) Тщательное рассмотрение возможных угроз от разных контрагентов. В частности,
не стоит забывать, что сотрудник налоговой может затребовать все ваши переводы в
банке и ему обязаны их дать.
Ну, с группами мы быстро определились :). Точнее, выбрали "для опытов" одну
группу – "КОНСУЛЬТАНТЫ".
Итак, каких же "сюрпризов" можно ждать от общения с консультантами?
1. Консультант НЕ РЕШАЕТ поставленную задачу. Другими словами, не выполняет
взятые на себя обязательства.
2. Консультант решает НЕ ТУ ЗАДАЧУ. То есть причины, которые побудили вас
обратиться к консультанту, остаются после его ухода.
3. Консультант решает задачу, НО...
3.1 Выполняет работу не очень качественно, с оплошностями (как у нас говорят –
"ОСТАВЛЯЕТ СОПЛИ");
3.2 Выполняет работу С ОШИБКАМИ по причине своей некомпетентности, или
отсутствия реального опыта и навыков;
3.3 Предложенное консультантом решение МАЛОЭФФЕКТИВНО, в частности потому, что
вам продали готовый, типовой вариант без учета специфики вашей ситуации.
3.4 Предложенное консультантом решение ВРЕДИТ вашему бизнесу, потому что он
действует со злым умыслом, в интересах (и/или под давлением) третьей стороны.
Других вариантов пока нет :), но и так получается весьма пышный "букет". И что
же с этим можно сделать, что можно противопоставить этим рискам?
Если у вас есть варианты решения или дополнения к списку –
пишите, а в следующем выпуске мы
продолжим.
До встречи,
Анатолий Белоусов.
Я с удовольствием получаю ваши письма! Некоторые из них могут попасть на эти страницы, частично или полностью. Поэтому, если (вдруг!) вы не хотите, чтобы ваше письмо было опубликовано, обязательно укажите это. И обратите внимание на подпись, есть ли там ваш электронный адрес? Я включаю в рассылку письма вместе с подписью! :).
Я с удовольствием получаю ваши письма! Некоторые из них могут попасть на эти страницы, частично или полностью. Поэтому, если (вдруг!) вы не хотите, чтобы ваше письмо было опубликовано, обязательно укажите это. И обратите внимание на подпись, есть ли там ваш электронный адрес? Я включаю в рассылку письма вместе с подписью! :).