К книге
Безопасность бизнесаГлава 8 Цифровизация. Инновации Искусственный интеллект IT-контур безопасности. DLP
67%
Глава 8 Цифровизация. Инновации Искусственный интеллект IT-контур безопасности. DLP
10

Мы с недавнего времени в одном из сельскохозяйственных холдингов участвуем в процессе введения системы искусственного интеллекта. Суть заключается в том, что процесс погрузки минеральных удобрений в разбрасыватель удобрений непосредственно на поле будут контролировать алгоритмы искусственного интеллекта. При отклонении от регламентированной технологической операции алгоритм будет регистрировать сбой и отправлять сигнал в ситуационный центр (о котором мы расскажем ниже). Таким образом любой факт хищения или нарушения регламентов будет учтен, а в итоге мы получим значительное снижение процента хищений и повышение урожайности.

А теперь по-человечески. В поле стоит разбрасыватель удобрений — это такая машина, которой в кузов выгружают удобрения, а потом она их «рассеивает» по полю. Рядом с этой машиной находятся сотрудники — агрономы, разнорабочие, другие машины, мешки с удобрениями и прочая техника. Все автомобили и погрузчики оборудованы внешними камерами. Камеры в свою очередь интегрированы в систему ИИ.

Процессы, происходящие под наблюдением камер, отсмотрены тысячи раз людьми, а последовательность этих процессов и их сущность внесены в алгоритмы ИИ. Программа видит отклонение от процесса, например, если на периферии находится легковой автомобиль (которого на поле априори быть не должно), то сразу срабатывает так называемый тревожный алгоритм. Включается запись видео. Сигнал передается в систему учета инцидентов и впоследствии отрабатывается сотрудником службы безопасности.

Сотрудник СБ просматривает видеозапись и делает вывод, например, что легковой автомобиль принадлежал одному из агрономов (допустим, вместо служебной машины агроном приехал на работу на собственной). В алгоритмах работы ИИ важно понимать то, что чем качественней стоит система, чем лучше ее «обучали», чем больше проработали сценариев — тем меньше останется пространства для хищений и мошенничеств у работников. Система анализирует все — от количества людей в поле зрения до ориентировочной массы загруженного удобрения. Сотрудники СБ из числа аналитиков в свою очередь накапливают максимальный массив оперативной информации, учитывают технологические отклонения от процессов и, как следствие, более качественно выполняют свою работу.

В чем основной цимес этого спича про искусственный интеллект?

В том, что отдельные цифровые системы предприятия в ближайшем будущем (а в передовых компаниях уже сейчас) — видеонаблюдение, GPS, доступ на объекты, система «свой-чужой», системы отслеживания состояния контрагентов — работают весьма корректно. Но все идет к тому, что со временем они сольются в единую централизованную систему контроля процессов на предприятии, основным звеном которой станет искусственный интеллект.

Да, будет много споров на эту тему. Начиная от финансовой целесообразности и заканчивая этической стороной дела. Да, симбиоз всех информационных систем и надстройка в виде ИИ обойдется в «копеечку». Да, черт побери, будут ошибки, сбои, нехватка памяти на серверах, «косяки» ИИ, проблемы, споры, некачественное оборудование, закостенелость отдельных руководителей. Но спустя несколько лет искусственный интеллект прочно войдет в корпоративную жизнь и технологические процессы многих предприятий.

Десять лет назад телефон с Face ID казался фантастическим, а в споре «может ли ИИ написать картину» царствовал аргумент «робот никогда не создаст шедевр». Ну и автомобиль без водителя мы и представить не могли.

Роботы и правда пока не создали шедевральных картин. Но нейросети уже рисуют коммерческие постеры, пишут коммерческие тексты и отслеживают белый поток удобрений на фоне белого неба.

Возможно, вы читаете этот текст в 2032 году и скажете — 50 % предприятий уже работают с применением ИИ. А может быть, в 2023 году вам кажется это фантастикой. Время покажет.

Но за прогрессом и инновациями в своей сфере следить нужно постоянно, чтобы потом не быть глупым и бесперспективным сотрудником.

Итак, пока в крупных холдингах симбиоз информационных систем не доведен до логического завершения, обсудим сегменты, из которых складывается цифровой контур безопасности предприятия.

1. Программная безопасность компьютеров и закрытая корпоративная сеть.

Этот сегмент предполагает свою внутреннюю корпоративную сеть, установку только лицензионного ПО, хранение всех данных на собственных серверах. Кроме того, лучше иметь собственное подразделение информационной безопасности.

При наличии такой службы вы сможете полностью контролировать компьютеры сотрудников, закрыть доступ к USB-портам, закрыть доступ к определенным сайтам, запретить скачивание/отправку информации с корпоративного компьютера на сторонние адреса электронной почты, запретить подключение к общедоступным Wi-Fi сетям. И многое-многое другое. Корпоративный компьютер предназначен для работы, и сотрудник не должен иметь возможности использовать его в личных целях, а также скачивать с него файлы. Дабы потом эти файлы не обнаружились у конкурентов.

А в совокупности с работающей системой Корпоративной тайны программная безопасность, кроме предупреждающей функции, будет нести и санкционную — сотрудник, скачавший корпоративный документ со своего компьютера, мало того, что понесет дисциплинарную ответственность, так еще и ответит по всей строгости закона. Вплоть до уголовной ответственности.

2. DLP. Data Loss/Leak Prevention — предотвращение утечек данных. Святой Грааль возможностей СБ

Информация — ключ к миру, особенно к современному миру. Каждый жесткий диск каждого корпоративного компьютера содержит внутри себя такой массив информации, который элементарно может уничтожить организацию за очень короткое время. Только задумайтесь, сколько информации содержит компьютер среднестатистического менеджера — сделки, торги, договоры, резюме, объемы продаж, инсайдерская информация, переписка с контрагентами, пароли, учетные записи, история браузера, проекты, личная информация. Перечислять можно бесконечно.

Обладая этой информацией, конкуренты или мошенники могут подделать письмо или счет, подготовить и заверить доверенность, совершить сделку или просто похитить информацию для передачи третьей стороне.

Как нивелировать вышеперечисленные риски для организации? Интегрировать в систему информационной безопасности DLP.

DLP позволяет обезопасить корпоративную сеть как от внешних угроз, так и от внутренних утечек. При помощи системы можно полностью контролировать компьютеры сотрудников, анализировать, с кем они общаются, сколько времени работают, а сколько тратят на «Ютуб» или «танки». Можно смотреть, что менеджеры пускают на печать в принтер, кому отправляют письма закупщики, какими сервисами пользуются логисты.

Остается тонкий вопрос — законно ли это? Законно, если вы соблюли несколько достаточно простых мер кадровой безопасности, а именно:

1. При подписании первичного пакета документов при приеме на работу сотрудник должен подписать «Согласие на контроль рабочего времени». Данное Согласие содержит максимально развернутый перечень утверждений о том, что сотрудник обязуется использовать рабочий компьютер/планшет/смартфон исключительно для исполнения своих трудовых обязанностей, что вся информация, хранящаяся на жестком диске ПК, в облачных сервисах, открытых на ПК, на флешках, вставленных в этот самый ПК — имеет непосредственное отношение к трудовой деятельности или вообще является собственностью компании. После этого все файлы, содержащиеся на компьютере, можно смело просматривать удаленно.

2. Если сотрудник уже работает в организации, то ему тоже необходимо рекомендовать подписать Согласие.

Теперь мы видим, что благодаря комплексу информационных систем можно видеть обширную картину происходящего на любом предприятии. Причем это касается и «белой», и «серой» зоны работы.

Да, можно сказать — разнорабочий, который выполняет элементарные работы, не пользуется компьютером и корпоративным телефоном, и при этом он имеет все возможности расхищать имущество компании.

Таких примеров наберется масса. Добрая половина сотрудников некоторых компаний в принципе не имеют отношения к информационным системам. Какая-то часть собственников досадливо поморщатся, если им предложить потратить десятки миллионов на цифровизацию и информатизацию — это их дело. Но если не шагать в ногу со временем, то придется догонять. И можно не догнать.

Возможности анализа при помощи информационных систем на предприятии, не побоимся этого слова, безграничны. Если проанализировать в совокупности СКУД, GPS, данные со смартфона, данные с компьютера, записи видеонаблюдения, выгрузки из бухгалтерских программ, то можно сложить большую мозаику рабочей деятельности любого сотрудника.

Остается два вопроса:

• откуда взять время;

• как легализовать информацию.

Сложно представить классического безопасника, анализирующего массивы данных информационных систем, прорабатывающего стратегию «обвинения» по итогу служебного расследования, участвующего в инвентаризации, проверяющего тендерные процедуры, на равных проводящего переговоры по взысканию дебиторской задолженности, постоянно совершенствующегося, да еще и имеющего время на это все.

В следующей главе мы поговорим о сотрудниках служб безопасности будущего. А пока вернемся ко времени.

Вы можете задать вопрос — откуда взять время для анализа информации с компьютера закупщика? Ладно еще сработать по конкретному факту хищения или задокументировать коммерческий подкуп — можно одного сотрудника выделить, но анализировать весь массив? Проводить периодический анализ нарушений закупочных регламентов, отклонений от технологических процессов — для этого нужен целый отдел аналитиков. И более того, вы вправе сказать — в некоторых холдингах присутствуют службы внутреннего аудита и контроля/управления рисками.

И будете абсолютно правы. Для анализа массива данных нужен сотрудник с навыками такого анализа. Этому сотруднику нужна зарплата, рабочее место, полис ДМС со стоматологией, корпоративный кофе, служебный автомобиль и прочие нормальные условия труда. Да еще и результаты деятельности такого сотрудника будут весьма призрачны поначалу (до первого выявленного факта коммерческого подкупа). Увы, убеждать вашего директора и руководителя кадров придется именно вам. Но реальность такова, что современной СБ нужны именно аналитики, хотя бы один-два на десять штатных безопасников.

Как легализовать DLP?

Путем изъятия компьютера с сотрудниками правоохранительных органов. Исключительно так. Вы можете получать информацию, прорабатывать ее, рисовать схемы преступной деятельности, но легальной для последующего суда она станет только после изъятия носителя. Кстати, в судах уже есть ряд устоявшихся приговоров с использованием данных DLP.

Итак, в сфере информационной безопасности мы предлагаем следующую классификацию угроз:

1. Вирусы и вредоносные программы. Попахивает чем-то из начала двухтысячных. Сложно представить, что сегодня при использовании лицензионной «винды», купленного «офиса» и «Касперского» вирус может нанести значительный вред корпорации. Так, да не так. Может быть, червь и не «положит» корпоративную сеть, но своровать часть данных сумеет. Поэтому не стоит разрешать сотрудникам совать в USB-порты что попало и смотреть «Порнхаб».

2. Хищение информации напрямую из корпоративной сети конкурентами. Редкий сценарий, подойдет для голливудского боевика про хакеров. Тем не менее, корпоративный контур должен быть закрытым и контролируемым.

3. Слив информации конкурентам собственными сотрудниками. Самый частый вариант. Да, сотрудник может передать информацию «уважаемым партнерам» и на бумажном носителе или просто черкнуть сообщение в «Телеграме». Но в этой главе мы обсуждаем именно IT-безопасность и стараемся нивелировать максимум рисков, поэтому рекомендуем DLP.

4. Аппаратное вмешательство в технологические процессы. Например, установка приборов, которые искажают вес в меньшую сторону на весы. Выявить этот фрод поможет комплекс способов, и первый из них — получение оперативной информации. А потом уже поможет вмешательство грамотного IT-спеца.

5. DDos-атака или целенаправленный взлом сети со стороны хакеров. Что тут скажешь, этот сценарий опасен исключительно для крупных корпораций, в особенности банков. Для отражения или недопущения такой атаки, чтобы потом данные ваших клиентов не гуляли по всему интернету, нужно целое специальное подразделение IT-безопасности.

Поэтому в конце этой главы мы еще раз порекомендуем вам стремиться к максимальному развитию в сфере инноваций.

Для качественных и подробных заметок

Для качественных и подробных заметок

Предыдущая главаГлава 10 из 15Следующая глава