Человек в системе ИБ
В предыдущей главе мы рассматривали человека как одного из носителей информации. Сотрудник знает особенности рабочих процессов, запоминает сведения, получает доступ к документам и системам, обменивается информацией с коллегами и использует её при выполнении своих задач. Но участие человека в работе с информацией означает не только наличие знаний и доступа. Любое действие — отправка файла, изменение данных, настройка системы или передача сведений другому человеку — может повлиять на их безопасность.
При этом источник риска не обязательно действует намеренно. Один человек может сознательно нарушить установленные правила, другой — ошибиться, третий — выполнить привычное действие, не заметив опасности. Кроме того, воздействовать на информацию могут не только сотрудники организации, но и подрядчики, бывшие работники или внешние лица. Поэтому в этой главе мы рассмотрим, кто может выступать нарушителем информационной безопасности, чем отличаются внутренние и внешние нарушители и какую роль в возникновении рисков играет человеческий фактор.