Диплом: Методы и средства защиты информации от утечек в коммерческом банке на примере ПАО «Сбербанк»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
2
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ .............................................................................................................. 3
1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ ЗАЩИТЫ ИНФОРМАЦИИ ОТ УТЕЧЕК В
КОММЕРЧЕСКОМ БАНКЕ .................................................................................. 6
1.1. Проблемы утечки информации в организациях банковской системы
Российской Федерации ....................................................................................... 6
1.2. Методы и средства предотвращения угроз, связанных с утечками
информации ....................................................................................................... 12
2. ПРОЕКТИРОВАНИЕ КОМПЛЕКСА ПРОГРАММНЫХ СРЕДСТВ
ЗАЩИТЫ ИНФОРМАЦИИ ОТ УТЕЧЕК В ПАО «СБЕРБАНК» ................... 18
2.1. Анализ коммерческого банка, его состав и структура ........................... 18
2.2 Выявление проблем утечки информации в ПАО «СБЕРБАНК» ........... 22
2.3 Выбор DLP-системы для коммерческого банка ...................................... 36
3. ВНЕДРЕНИЕ DLP-СИСТЕМЫ ПРЕДОТВРАЩЕНИЯ УТЕЧКИ
ИНФОРМАЦИИ В КОММЕРЧЕСКОМ БАНКЕ .............................................. 49
3.1 Разработка ТЗ на внедрение DLP-решения в коммерческом банке ...... 49
3.2 Особенности внедрения DLP-системы в коммерческом банке.............. 56
3.3. Экономическое обоснование внедренного решения .............................. 63
ЗАКЛЮЧЕНИЕ ..................................................................................................... 69
СПИСОК ИСПОЛЬЗУЕМОЙ ЛИТЕРАТУРЫ .................................................. 72
ПРИЛОЖЕНИЕ 1 .................................................................................................. 76
ПРИЛОЖЕНИЕ 2 .................................................................................................. 77
3
ВВЕДЕНИЕ
Тема выпускной квалификационной работы является актуальной, так
как утечка информации в банковской деятельности зачастую может очень
дорого обойтись компании. В связи с этим для коммерческих банков
критически важно бороться с потенциальными утечками за счет внедрения
информационных систем по предотвращению утечки информации.
На сегодняшний момент банковская отрасль является одной из
наиболее уязвимых к утечкам конфиденциальной информации. Физические и
юридические лица, являющиеся клиентами банка, очень серьезно относятся к
банковской тайне, потому утечка информации может не просто серьезно
отразиться на деятельности банка, но даже разрушить банковский бизнес.
Эффективное предотвращение утечек информации строится на
принципах борьбы с ней, применением современных технических средств,
упреждающих попытки и гарантированно доказывающих факт инсайдерской
деятельности.
При активном развитии ИТ-технологий сегодня коммерческие банки
стремится использовать новейшие разработки по защите информации. К их
числу относятся и системы DLP (Data Loss Prevention), позволяющие
предотвратить утечку конфиденциальных данных за пределы компании. В
связи с этим, верным и безальтернативным вариантом по предотвращению
утечки информации для коммерческих банков является внедрение DLP-
системы, которая является комплексным программным обеспечением,
реализующим технологию предотвращения утечек конфиденциальной
информации. DLP-система строится на анализе потоков данных, которые
пересекают периметр защищаемой информационной системы.
Современный банк, обрабатывающий, передающий или хранящий
номера платежных карт, должен соответствовать международному стандарту
PCI DSS. Одно из требований стандарта – контроль (запрет) передачи
номеров платежных карт в открытом виде, используя различные способы
4
обмена сообщениями (электронная почта, мессенджеры и т.п.). Нарушение
требований влечет за собой значительные штрафы. Но могут существовать
ситуации, в которых обмен платежными данными по незащищенным
каналам оказывается частью бизнес-процесса банка, и их важно отличать от
утечки.
Внедрение DLP-системы в коммерческом банке позволяет уменьшить
количество утечек данных в несколько раз, а при грамотной организации
работы с ней может свести его до нуля. При этом внедрение DLP-системы,
помимо защиты банка от утечек, позволяет решить другие задачи, связанные
с обеспечением информационной безопасности.
Актуальность темы предопределила выбор направления исследования,
цели и задачи работы.
Целью данной выпускной квалификационной работы является
внедрение средств предотвращения утечки информации в коммерческом
банке.
Исходя из поставленной цели необходимо выполнить следующие
задачи:
Исследовать проблемы утечки информации в организациях
банковской системы Российской Федерации;
Рассмотреть методы и средства предотвращения угроз, связанных с
утечками информации;
Произвести анализ инфраструктуры и средств защиты информации
коммерческого банка;
Дать обоснование выбора и рассмотреть возможность использования
DLP-системы в коммерческом банке;
Выполнить внедрение DLP-системы для коммерческого банка;
Произвести экономический анализ внедренного решения.
Объект исследования – коммерческий банк ПАО «Сбербанк».
Предмет исследования – методы предотвращения утечки информации в
коммерческом банке.
5
Для раскрытия поставленной цели и задач определена следующая
структура исследования: работа состоит из введения, трех глав, заключения,
списка использованной литературы и приложений.
В первой главе проводится анализ существующих решений по
предотвращению утечки информации в коммерческом банке. Для этого в
начале главы исследуются проблемы утечки информации в организациях
банковской системы РФ. Далее проводится анализ информационной
безопасности коммерческого банка. В заключение первой главы
рассматриваются способы предотвращения угроз, связанных с утечками
информации.
Во второй главе проводится анализ выбора решения по
предотвращению утечки информации в коммерческом банке на основе DLP-
системы. Для этого в начале главы рассмотрено понятие и сущность DLP-
систем. Далее рассматриваются принципы работы DLP-систем, и в
заключение выбирается DLP-система для коммерческого банка.
В третьей главе предлагается внедрение DLP-системы предотвращения
утечки информации в коммерческом банке. Для этого в начале главы
разрабатывается техническое задание на внедрение DLP-решения в
коммерческом банке. Далее выявляются особенности внедрения DLP-
системы в коммерческом банке. В заключение проводится экономический
анализ внедренного решения.
6
1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ ЗАЩИТЫ ИНФОРМАЦИИ ОТ
УТЕЧЕК В КОММЕРЧЕСКОМ БАНКЕ
1.1. Проблемы утечки информации в организациях банковской системы
Российской Федерации
Банк России в «Рекомендациях в области стандартизации по
обеспечению информационной безопасности организаций банковской
системы Российской Федерации №2.9 2016 года» (РС БР ИББС-2.9-2016) под
утечкой информации понимается несанкционированное предоставление или
распространение информации конфиденциального характера, не
контролируемое организацией. При этом подразумевается, что пользователь
обладает правами доступа к информации [3].
В другом «Стандарте Банка России по обеспечению информационной
безопасности организаций банковской системы Российской Федерации №1.0
2014 года» (СТО БР ИББС -1.0-2014) обращается внимание на то, что
основную угрозу по утечке информации в банковской системе несут
инсайдеры [4].
Под инсайдером будем понимать лицо, которое имеет в силу своего
служебного или семейного положения доступ к конфиденциальной
информации о делах компании [35, с.35].
Согласно РС БР ИББС-2.9-2016 под защитой информации от утечки
признается деятельность, направленная на предотвращение
неконтролируемого предоставления или распространения информации
конфиденциального характера [3].
В организациях банковской системы РФ выделяются следующие
значимые потенциальные каналы утечки информации:
– при передаче данных при помощи электронной почты за пределы
контролируемой предприятием информационной инфраструктуры;
– при передаче информации при помощи различных сервисов сети
Интернет, например, социальные сети, форумы и т.п.;
7
– при размещении конфиденциальной информации на объектах
информационной инфраструктуры предприятия, которые не предназначены
для хранения такой информации;
– при использовании удаленного доступа к информационной
инфраструктуре предприятия при помощи сети Интернет;
– при копировании данных на переносной носитель информации
(флешка, компакт диск и т.п.);
– при печати либо копировании информации на бумажный носитель;
– при использовании либо утере переносного носителя информации;
– при визуальном ознакомлении с информацией, например
фотографирование или видеосъемка, а так же при слуховом [7].
В последние годы доля предприятий и организаций, которые стали
жертвой утечек, начала снижаться. Так, например, в 2010 году доля утечек
составляла 70%, а в 2017 году снизилась до 32%. При этом доля финансово-
кредитных учреждений, составляющая около 20% от общего числа
коммерческих компаний за это время практически не менялась.
На рисунке 1 представлено соотношение злонамеренных и случайных
утечек в банках.
Рисунок 1. Соотношение злонамеренных и случайных утечек [9]
8
Как видно из рисунка 1 соотношение злонамеренных и случайных
утечек (68% на 20%) в банках несопоставимо с положением в целом по
коммерческим предприятиям (43% на 37%). При этом большая доля (90%)
инцидентов приходится на потерю персональных данных и кражу
финансовой информации, в которую входят как номера счетов и карточек
клиентов, так и внутренняя банковская информация, например,
задолженность клиентов перед банком.
По сравнению с общими показателями утечек информации доля
случайных утечек сопоставима с банковскими утечками. Но для популярных
видов утечек, таких как электронная почта или сеть интернет процент
банковских утечек намного ниже общих показателей. Это связано с тем, что
банки более активно использует технические средства для контроля над
перемещением информации.
Кроме того большой процент утечек фиксируется через
«нетрадиционные» для технических средств каналы, например, бумажный
документ, носитель резервных копий. Это говорит о том, что просто
контролировать каналы недостаточно. Нужно знать, где конкретно хранятся
либо перемещаются конфиденциальные данные, и какой уровень
конфиденциальности этих данных. Для того чтобы решить эту задачу больше
всего подходят ориентированные на контент DLP-решения, которые
появились в российских компаниях относительно недавно и банки их
используют далеко не повсеместно.
Характер конфиденциальной информации, уходящей из банков,
подтверждает лишний раз, что банковский сегмент является совершенно
особой сферой информационной безопасности. Если общая картина утечек
состоит из персональных данных, составляющих 87,8%, то в банковской
деятельности лидирующим типом утечек является финансовая информация
(60%). Персональные данные тоже утекают, но в гораздо меньших
количествах (8%) (см. рис.2).
9
Иногда невозможно разграничить персональные данные от финансовой
информации, например, утечка персонализированной базы с данными
клиентов по детализации их счетов будет относиться как к персональным
данным, так и к финансовой информации. Как видно из рисунка 2
наблюдается значительная доля утечки финансовой информации. Так как на
рисунке 1 наблюдались высокие показатели по намеренным утечкам, можно
прийти к выводу, что финансовая информация, находящаяся в банках
интересна как внешним, так и внутренним нарушителям.
Рисунок 2. Распределение утечек по типам данных [9]
Приведем основные факты по утечкам корпоративной информации в
банковском сегменте за первое полугодие 2018 года:
– сумма прямых убытков от утечек в российских банках составила
около 2-х млрд. долл.;
скомпрометировано более 2 млн. записей, которые составляют как
персональную, так и финансовую информацию;
– лидирующий тип утечек в банковской отрасли составляет финансовая
информация (до 60%);
Более объемно картину утечек иллюстрирует отраслевая карта,
представленная на рисунке 3.
Размер «пузырьков» показывает совокупный объем
скомпрометированных записей в млн. ПДн (по всем компаниям сегмента),
10
положение «пузырьков» по вертикали отражает число утечек в отрасли. В
зависимости от размера пострадавшей компании, карта разбита на три
диаграммы — небольшие, средние и крупные организации.
Рисунок 3. Отраслевая карта утечек персональных данных, млн. единиц [8]
В 2017 году сократилась доля утечек в результате потери
оборудования, а также по таким каналам, как «электронная почта» и
«бумажные документы». Доли утечек через съемные носители, мобильные
11
устройства остались на уровне 2016 года. Доля «сетевого» канала выросла
(см. Рисунок 4).
Рисунок 4. Распределение утечек по каналам за 2016 – 2017 годы. [8]
Как видно из рисунка 5 в распределении утечек данных в результате
случайных действий сотрудников наиболее заметными являются утечки
через электронную почту (23,7%), следом идут утечки через бумажные
носители (16,2%), затем съемные носители (6,7%), а так же в результате
кражи или потери оборудования (5,3%). Сетевой канал обеспечивает больше
всех зафиксированных случайных утечек (47,1%).
Рисунок 5. Распределение случайных и умышленных утечек, 2017г. [8]

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)