Диплом: Автоматизация и обучение информационной безопасности обработок заявок в АО "Тинькофф Банк"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
38
Использование организационных и кадровых мер.
Применение ряда программного обеспечения, указанного выше
(КриптоПро).
Безопасность в Active Directory обеспечивается применением службы
управления правами, службы управления сертификатами и службы каталогов.
Служба каталогов Active Directory использует протокол
аутентификации Kerberos.
Службы сертификатов Active Directory применяются для повышения
безопасности связыванием идентификационных данных пользователя,
устройством или службой с соответствующим закрытым ключом. При этом,
для защиты идентификационных данных, сертификат и закрытый ключ
хранятся в Active Directory; службы Active Directory становятся
централизованным хранилищем для получения приложениями
соответствующей информации по запросу.
Аутентификация пользователя осуществляется с помощью учетной
записи. Учетная запись - объект, хранящийся в локальной базе безопасности
или в базе Active Directory, позволяющая проводить аутентификацию
пользователя. Главные компоненты учетной записи - имя пользователя, его
пароль и уникальный идентификатор безопасности (Security Identifier. SID).
Пароль в локальной базе или в AD хранится в двойном виде — в виде LM-
хэша и в виде NTLM-хэша.
Средства криптографической защиты информации (СКЗИ) КриптоПРО
CSP применяется с целью авторизации и обеспечения контроля подлинности
электронных документов при обмене ими между пользователями с
применением электронной цифровой подписи; обеспечения
конфиденциальности и контроля целостности информации посредством ее
шифрования и имитозащиты; защиты программного обеспечения от
несанкционированного доступа; управления ключевыми элементами системы
в соответствии с регламентом средств защиты.
Основными функциями, реализуемыми КриптоПро CSP, являются
39
генерация секретных (256 бит) и открытых (1024 бита) ключей электронно-
цифровой подписи и шифрования; формирование секретных ключей на
различные типы носителей; возможность генерации ключей с различными
параметрами; криптографическая защита информации.
Система электронной цифровой подписи на базе асимметричного
криптографического алгоритма позволяет осуществлять: хеширование
данных; шифрование данных; имитозащита данных; формирование
электронной цифровой подписи; опциональное использование пароля (PIN-
кода) для дополнительной защиты ключевой информации; реализация мер
защиты информации пользователя от несанкционированного доступа.
Антивирусная защита реализуется путем использования программного
продукта MC Afee Security. Данный программный продукт представляет собой
бизнес-решение для централизованной антивирусной защиты рабочих
станций и файловых серверов от интернет-угроз; DDoS-атак; фильтрации
трафика; разграничение прав доступа к сети Интернет; ограничение доступа
пользователей к веб-сайтам по категориям; детектирование всех типов
современных угроз (модификации вирусов, троянские программы, сетевые
черви, рекламное и шпионского ПО); обнаружение сложных угроз (руткиты и
буткиты); персонального файервола; идентификацию съемных устройств;
противодействие вредоносным программам, нацеленным на отключение
работы антивирусного ПО. Обеспечивает высокий уровень безопасности
корпоративной сети без снижения ее быстродействия.
В АО «Тинькофф Банк» постоянно осуществляется мониторинг
наиболее опасных угроз информационной безопасности. Такими угрозами
являются: утечка данных; хакерские атаки; халатность сотрудников; вирусы;
аппаратные и программные сбои.
Анализ угроз, позволяет сделать вывод, что наиболее важными являются
утечка данных, а именно нарушается конфиденциальность следующих
информационных блоков: персональные данные; детали оказания банковских
услуг клиентам. Поэтому руководители отделов АО «Тинькофф Банка» ведут
40
ежедневный мониторинг своих подчиненных, IT-отдел контролирует права
доступа к корпоративной информации на файловый сервер, производит
мониторинг электронной почты сотрудников, контролирует интернет канал
путем закрытия доступа к социальным сетям и личной почте.
Наиболее опасным каналом по-прежнему остаются мобильные
накопители. Банк старается ограничить сотрудников от копирования
информации и распространения её между сотрудниками и третьим лицам на
мобильных накопителях.
Если утечку информации удается предотвратить, сотрудник несет
ответственность за нарушение внутренней ИБ и ЗИ. К нарушителю
применяются одна или несколько санкций, таких как выговор; строгий
выговор; штраф; принудительно-«добровольное» увольнение из Банка;
увольнение из Банка согласно статье и с заведением личного уголовного дела.
1.2.5. Обучение информационной безопасности обработки заявок, «КАК
ЕСТЬ».
Обучение информационной безопасности обработки заявок в АО
«Тинькофф Банк» осуществляется в соответствии с ФЗ-152 «О персональных
данных», стандартом СТО БР ИББС 1.0 2010, стандартом PCI DSS 2.0, ФЗ-98
«О коммерческой тайне», стандартом Ассоциации российских банков
«Система управления непрерывностью деятельности кредитных
организаций».
Цель обучения персонала информационной безопасности обработки
заявок – формирование и поддержание необходимого уровня квалификации
персонала, с учетом требований АО «Тинькофф Банк» в сфере
информационной безопасности и обеспечения высокого уровня безопасности
в информационной банковской системе.
Видами обучения в АО «Тинькофф Банк» являются:
Плановые – проводятся по программам обучения:
вводный инструктаж – проводится при поступлении сотрудника в Банк;
41
первичный инструктаж на рабочем месте – проводится при выполнении
работ, к которым предъявляются дополнительные (повышенные) требования
по информационной безопасности;
первичная проверка знаний – проводится не позднее трех месяцев после
назначения на должность;
повторное обучение – проводится для руководителей подразделений и
сотрудников, выполняющие работы, к которым предъявляются
дополнительные (повышенные) требования по информационной
безопасности, проводится один раз в три года.
внеплановые – проводятся по производственной необходимости.
Внеочередное обучение – проводится при изменении требований по
информационной безопасности, изменениях в технологических банковских
процессов или при нарушениях информационной безопасности;
внеплановая проверка знаний – проводится при изменении требований
по информационной безопасности, изменениях в технологических банковских
процессов или при нарушениях информационной безопасности, проводится не
реже одного раза в три года;
Целевое обучение – проводится при выполнении разовых работ, не
связанных с прямыми обязанностями сотрудников.
Специальное обучение - проводится при выполнении работ, к которым
предъявляются дополнительные (повышенные) требования по
информационной безопасности.
Обучение в АО «Тинькофф Банк» осуществляется в формах:
индивидуальные и корпоративные (групповые), внутренние и внешние.
индивидуальное обучение – проводиться с сотрудником персонально.
корпоративное (групповое) – проводиться одновременно с несколькими
сотрудниками одного подразделения;
внутреннее – проводится за счет внутренних ресурсов Банка;
внешнее – проводится с привлечением внешних обучающих
организаций.
42
В АО «Тинькофф Банк» ведётся Журнал проведения обучения и
проверки знаний по вопросам информационной безопасности.
Систему обучения информационной безопасности обработки заявок в
АО «Тинькофф Банк» можно представить в виде схемы, рисунок 1.8.
Рис. 1.8. Система обучения информационной безопасности обработки заявок.
Существующая система обучения в АО «Тинькофф Банк» является
масштабируемым процессом, направленным на постоянное повышение
уровня знаний, навыков и квалификации в области информационной
безопасности обработки заявок и интегрируется с действующими кадровыми
бизнес-процессами.
1.3. Анализ существующих разработок и выбор стратегии
автоматизации «КАК ДОЛЖНО БЫТЬ».
1.3.1. Анализ существующих разработок для автоматизации задачи.
В современных условиях существует большое количество типов
программного обеспечения, позволяющих тем или иным образом
43
автоматизировать работу подразделений, функции которых аналогичны IT-
отделу АО «Тинькофф Банка». Поэтом, на мой взгляд будет необходимым
рассмотреть основные функции некоторых представителей такого
програмного обеспечения.
HP OpenView Service Desk, разработчиком которого является компания
HP, - это система для управления ИТ-инфраструктурой предприятия
(управления сетями, операционными системами и приложениями,
производительностью системы, копированием и хранением данных,
Интернет-услугами, сервисами) любого размера и направления деятельности.
HP OpenView Service Desk комплексное решение задачи технического
(сервисного) обслуживания по заявкам, управления всеми аспектами
деятельности сервисной службы Банка.
Система в автоматическом режиме упрощает идентификацию,
отслеживание и разрешение проблем пользователей. Интеграция с системами
управления вычислительными ресурсами предоставляет широкие
функциональные возможности и гибкость для всей организации управления
технологическими процессами Банка.
HP OpenView Service Desk построен на рекомендациях стандарта ITIL и
занимает лидирующее положение на мировом рынке ПО для автоматизации
работ сервисной службы.
В соответствии с принятой терминологией ITIL, продукт позволяет
автоматизировать ряд процессов: Change & configuration management, incident
& problem management, Service level management.
Сертифицированные на соответствие требованиям ITIL продукты
автоматизируют управление: конфигурациями; обращениями пользователей;
инцидентами; проблемами; изменениями; работами; сервисными
соглашениями.
Результатом внедрения HP OpenView Service Desk будет система, в виде
современной программной среды, организующей процесс сервисного
обслуживания по заявкам и позволяющая обеспечить четкое определение
44
целей и задач процесса сервисного обслуживания, а также формальных правил
его реализации. Она позволит управлять обработкой заявок (инцидентов) и
обращений от пользователей и вести учет информации, необходимой для
улучшения их обслуживания. Система автоматизирует процессы
идентификации и отслеживания процесса решения, как простых вопросов, так
и сложных проблем, с которыми пользователи обращаются в сервисную
службу, вместе с тем в ней имеются простые инструменты для эффективного
управления ежедневной работой аналитиков (экспертов), технических
специалистов и администраторов, занимающихся решением проблем
клиентов/партнёров Банка.
В рамках процесса настроенная, система позволит:
- регистрировать заявки (обращения клиентов/партнёров);
- изменять статус заявок;
- классифицировать заявки;
- приоритизировать заявки;
- устанавливать сроки обработки заявок на основе единого уровня
обслуживания клиентов/партнёров;
- диспетчеризировать заявки в различные группы ИТ-специалистов;
- контролировать сроки обработки заявок (время регистрации, время
назначения, общий период обработки заявки, время закрытия заявки);
- документировать ход решения (ход выполнения работ) по заявкам;
- закрывать заявки.
Программный продукт NaumenServiceDesk, разработчик компания
Naumen – модель процессов управления ИТ, построенных в соответствии с
ITIL.
Данная модель объединяет лучшие практики мирового опыта,
адаптированные для российского рынка. Приобретя продукт
NaumenServiceDesk, пользователь получает вместе со средством
автоматизации и методические материалы для построения ITSM Банка или
иной компании.
45
Представленный набор готовых метрик иKPI, а также готовы форм
отчетов по всем основным процессам позволит сразу измерить и улучшить
процессы, выстраивая систему мотивации персонала в соответствие с
приоритетами деятельности.
NaumenServiceDesk имеет ряд преимуществ перед конкурирующими
решениями, основными из них являются:
- широкие возможности адаптации продукта под требования заказчика;
- ITIL-совместимость, единственный продукт, прошедший
сертификацию PinkVERIFY на соответствие ITILv3 в Восточной Европе;
- готовые средства интеграции с системами инвентаризации, активного
управления и мониторинга инфраструктуры (среди популярных решений –
интеграция с MicrosoftSMS/MOM и LANDesk);
- развитые средства для построения каталога услуг, учета ИТ-активов
(включая аппаратное и программное обеспечение, управление лицензиями и
информационными ресурсами).
- наличие гибкого рабочего процесса (workflow) для настройки
маршрутов прохождения разных типов заявок. Все настройки выполняются
через web-интерфейс. Во многих западных решениях данный функционал
либо отсутствует, либо требует приобретения дополнительных модулей.
Решение AstroSoftHelpDesk, разработчик компания - AstroSoft
поддерживает процессы, связанные с обслуживанием запросов пользователей
и клиентов компании.
Интеграция этого решения в корпоративную информационную систему
позволяет создать единый процесс обработки информации, контроля
выполнения запросов, планирования, учета и анализа ресурсов. В первую
очередь, внедрение AstroSoft HelpDesk эффективно для IT-департаментов
крупных и средних компаний; служб и групп технической поддержки;
государственных структур, работающих с физическими и юридическими
лицами; call-центры.
Программный продукт ИнфраМенеджер, разработчик компания
46
ИнфраМенеджер помогает автоматизировать процессы, описанные в
библиотеке ITIL. На сегодняшний момент продукт ИнфраМенеджер
автоматизирует процессы и функции ITSM, такие как:
- функцию ServiceDesk (в продукте имеется соответствующий модуль
ServiceDesk);
- процессы управления инцидентами (Incident Management), проблемами
(ProblemManagement), сервисными активами и конфигурациями
(ServiceAssetandConfigurationManagement, SACM);
- систему управления конфигурациями
(ConfigurationManagementSystem, CMS) (в предыдущих версиях ITIL -
CMDB);
- каталогом услуг (ServiceCatalogue);
- процессы управления уровнем сервиса и поддержка соглашений об
уровне сервиса (ServiceLevelAgreement, SLA).
Программный комплекс ИнфраМенеджер занимает лидирующее
положение на рынке отечественных ITSM-систем, а ряд его технологических
возможностей вообще являются уникальными.
Будучи спроектированным на основе библиотек ITILv2, ITILv3 и
стандарта ISO 20000, «Итилиум» реализует автоматизацию процессов
управления IT, а также функций службы ServiceDesk (ранее HelpDesk).
«Итилиум» разработан на платформе «1С: Предприятие 8.2» и имеет
возможность работы как в «толстом» клиенте, так и с использованием WEB-
интерфейса. Код системы открыт (за исключением нескольких модулей для
реализации системы защиты).
В «Итилиум», разработчик реализовал систему метрик и показателей,
позволяющих построить систему оценки и совершенствования процессов,
повышения их качества, с возможностью выстроить систему мотивации
персонала на основе метрик и показателей (KPI). Оценку эффективности
работы службы ServiceDesk (HelpDesk) также рекомендуется выстраивать на
основе метрик и показателей. Сравнение рассмотренных продуктов
47
представлено в таблице 3.1.
Таблица 1.4
Сравнение рассмотренных систем HelpDEsk.
Название
Тип
Что нужно
для работы
кроме СУБД
СУБД
Сертификация
процессов ITIL
Цена
HP OpenView
Service desk
4.5
console/
web
-
Oracle 9/10,
Microsoft
SQL Server
2000/2005
Incident,
Problem,
Change,
Configuration,
Availability,
Release, SLM
Модуль
Helpdesk
$8000,
Конкурентная
лицензия
$3500,
именнованная
$2500
Naumen
Service Desk
web
-
Oracle 9/10,
Microsoft
SQL Server
2000/2005,
PostgreSQL
8.1
нет
48000 рублей
за рабочее
место
AstroSoft
HelpDesk
web
MS Internet
Information
Server
Microsoft
SQL Server
нет
Astrosoft
HelpDesk
Enterprise
Edition
(безограничен
ий) $5000
FrontRange IT
ServiceManag
ement 5.0
console/
web
MS Internet
Information
Server
Oracle 9,
Microsoft
SQL Server
2000
Incident,
Problem,
Change,
Configuration,
Availability,
Release, SLM
Итилиум
console/
web
платформа
1С:
Предприятие
8.0
Microsoft
SQL Server/
файловая
система
нет
34650 рублей
(~$550)
Анализ технических характеристик и таблицы 1.4. показал, что все
представленные продукты, больше ориентированы на применение внутри
предприятий и компаний, обладают излишней функциональностью для
банковской сферы деятельности и автоматизируемой задачи, требуют
значительных финансовых расходов для их приобретения и последующего
обслуживания.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)