Диплом: Методы и средства защиты информации от утечек в коммерческом банке на примере ПАО «Сбербанк»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
В результате можно прийти к выводу, о непропорционально большом
количестве случаев утечек конфиденциальной информации из российских
банков. При этом в общемировой картине доля российских утечек
информации является незначительной, по данным аналитического центр
InfoWatch российские банковские утечки составляют не больше четверти
(24,7%) процентов от общего количества мировых утечек [9].
Как показывает практика, в отличие от мировых банков, для утечек
российских банков ущерб можно определить лишь на основе экспертной
оценки, которая является примерной и дискуссионной. Можно так же
добавить, что практически все утечки, которые зарегистрированы в
отечественных банках, являются умышленными. Случайных утечек было
зарегистрировано совсем не много. Это связано с тем, что случайная утечка
из-за слабого медийного повода практически не интересует ни блоггеров ни
российские средства массовой информации.
1.2. Методы и средства предотвращения угроз, связанных с утечками
информации
Рекомендации в области стандартизации по обеспечению
информационной безопасности организаций банковской системы Российской
Федерации дают следующие предложения, связанные с предотвращением
угроз утечки конфиденциальных данных:
– реализовать идентификацию и формировать перечень категорий
информации, которая несет конфиденциальный характер;
реализовать идентификацию и учитывать информационные активы
конфиденциальных данных и объекты среды информационных активов,
которые используются для обработки конфиденциальной информации;
– определить категорию по возможным внутренним нарушителям и
потенциальным каналам утечки конфиденциальных данных;
– определить состав процессов, связанных с мониторингом и
контролем потенциальных каналов утечки конфиденциальных данных;
13
– реализовать процессы, связанные с системой менеджмента
информационной безопасности, благодаря которой обеспечивается
актуальность процессов мониторинга и контроля потенциальных каналов
утечки конфиденциальных данных [3].
Для того чтобы эффективно защищаться от разных способов утечки
информации, нужно разработать систему мер безопасности, которая состоит
из двух основных групп действий и мероприятий.
К первой группе относятся административные и организационные
меры защиты информации от утечек.
За соблюдение административно-организационных мер защиты
информации от утечек ответственность несут руководитель банка и его
заместитель, в ведении которого находится служба безопасности. Около 70%
от общей степени безопасности данных зависит именно от административно
- организационных мер, так как в деятельности службы безопасности случаи
подкупа работников встречаются гораздо чаще, чем использование
специальных технических средств хищения сведений. Это связано с тем, что
в данном случае требуется высокая квалификация нарушителя, а так же нет
смысла в раскрытии информации третьим лицам, которые непосредственно
не участвуют в конкурентной борьбе.
Все имеющиеся нормативно-правовые акты коммерческих банков,
которые посвящены защите коммерческой тайны и иных сведений,
обязательно должны соответствовать самым строгим требованиям, которые
предъявляются к аналогичным документам, необходимым для того, чтобы
банк получил лицензию. Данные документы должны быть не только
наиболее проработанными, но и качественно подготовленными, так как в
будущем позволят защитить позицию банка в суде в случае возникновения
споров, связанных с утечкой конфиденциальной информации [10].
Ко второй группе относятся технологии по предотвращению утечек
конфиденциальных данных из различных информационных систем за
пределы предприятия, а также программные либо программно-аппаратные
14
устройства, которые предотвращают утечки информации (DLP-системы)
[37].
На сегодняшний момент сформированы определенные методы, на
которых основывается комплексная система мер по защите
конфиденциальных данных от утечек в коммерческих банках:
– работа системы мер защиты от утечек должна быть непрерывной в
пространстве и времени, т.е. выбранные способы защиты от утечек должны
обеспечивать контроль как материального, так и информационного
периметра круглосуточно, при этом нельзя допустить возникновение
разрывов либо снижения уровня контроля;
– меры защиты должны быть многозональными, т.е.
конфиденциальные данные должны быть ранжированы по степени
значимости, и для ее защиты необходимо применять различные по уровню
воздействия методы;
– необходимо расставить приоритеты, так как не вся информация
является одинаково важной, в связи с этим наиболее серьезные меры защиты
нужно применять для данных, которые имеют наивысшую ценность;
– необходимо обеспечить интеграцию, т.е. все компоненты системы
мер защиты от утечек должны взаимодействовать между собой и управляться
из единого центра. При наличии нескольких филиалов либо в холдинговых
компаниях рекомендуется настраивать управление информационными
системами из головных компаний;
– необходимо осуществлять дублирование наиболее важных блоков и
системы связи, для того чтобы в случае прорыва либо уничтожения одного из
звеньев защиты ему на смену пришел контрольный блок либо дублирующая
система связи [7].
Вышеперечисленные методы являются насущной необходимостью для
крупных коммерческих банков, особенно для тех, которые сотрудничают с
государственными заказчиками.
15
Персонал банка является одним из самых слабых звеньев в любой
системе защиты конфиденциальных данных от утечек, в связи с этим
необходимо уделять работе с персоналом максимальное внимание. Для
банков, которые работают с государственной тайной, должна быть
предусмотрена система оформления допусков, для остальных финансовых
учреждений нужно принимать различные меры, по обеспечению
ограничения возможности работы с конфиденциальной информацией. Нужно
составить перечень информации, которая составляет коммерческую тайну, и
оформить ее в виде приложения к трудовому договору. При работе с
конфиденциальной информацией, которая содержится в базе данных
информационных систем, необходимо разработать систему допуска.
Нужно ограничить возможность копирования и доступа к внешней
электронной почте сотрудников, при этом работников необходимо
ознакомить с инструкцией, в которой подробно описывается работа со
сведениями, содержащими коммерческую тайну, и подтвердить
ознакомление росписью в журнале. Это даст возможность привлечь к
ответственности недобросовестных работников [18].
Пропускной режим, который существует на объекте, должен
предполагать не только фиксацию данных всех посетителей банка, но и
сотрудничать только с теми охранными предприятиями, у которых
соблюдается соответствие всем требованиям безопасности. Например, при
дежурстве сотрудника в ночное время на объекте, в котором работники банка
для удобства записывают свои пароли на бумажку, которую оставляют на
рабочем столе, может быть такой же опасной, как и работа хакера-
профессионала либо заложенных в помещении технических средств
перехвата.
Достаточно часто виновником утечки конфиденциальной информации
является не сотрудник, а контрагент банка, например, консалтинговая или
аудиторская компания, фирма, поставляющая услуги по разработке и
обслуживанию информационной системы банка. Так же опасность могут
16
нести облачные CRM-системы, в которых конфиденциальная информация
находится в «облаке», на сервере аутсорсинговой компании. При
минимальном уровне их ответственности за сохранность доверенных им
сведений никто не сможет гарантировать, что вся база телефонных звонков
клиентов, записанная в системе при ее интеграции с IP-телефонией, не станет
одномоментно добычей конкурентов. Данный риск должен оцениваться как
очень серьезный. При выборе между серверными или облачными
программами следует выбирать первые. По данным Microsoft, число
кибератак на облачные ресурсы в 2017 году возросло на 300% [12].
Программные средства защиты являются наиболее значимой группой,
так как с ее помощью можно избежать проникновения в информационные
сети посторонних лиц, блокировать хакерские атаки, предотвратить перехват
информации. Среди них необходимо отметить специальные программы,
обеспечивающие системную защиту информации. Это DLP-системы и SIEM
- системы, наиболее часто применяемые для создания механизмов
комплексной информационной безопасности. DLP (Data Leak Prevention,
системы предотвращения утечек данных) обеспечивают полную защиту от
утраты конфиденциальной информации. Сегодня они настраиваются в
основном на работу с угрозами внутри периметра, то есть исходящими от
пользователей корпоративной сети, а не от хакеров. Системы применяют
широкий набор приемов выявления точек утраты или преобразования
информации и способны блокировать любое несанкционированное
проникновение или передачу данных, автоматически проверяя все каналы их
отправки. Они анализируют трафик почты пользователя, содержимое
локальных папок, сообщения в мессенджерах и при выявлении попытки
переправить данные блокируют ее [36].
Комплексное применение всего диапазона методов защиты может быть
избыточным, поэтому для организации систем защиты информации в
конкретной компании нужно создавать собственный проект, который
окажется оптимальным с ресурсной точки зрения.
17
В связи с тем, что для борьбы с утечками банковской информации
среди современных информационных средств по выявлению утечки
информации наиболее подходящими являются специализированные DLP-
системы. Как показал анализ, в исследуемом банке нет DLP-системы.
Предлагается выбрать и внедрить DLP-систему в исследуемом банке.
В заключение сделаем выводы. В банковской сфере защиту
информации регулируют нормативные акты и надзорные органы. Одним из
самых важных нормативов, регулирующих информационную безопасность в
российской банковской сфере деятельности, является Стандарт Банка России
«Обеспечение информационной безопасности организаций банковской
системы Российской Федерации». В 2016 году данный стандарт был
существенно расширен, в него вошли новые рекомендации, связанные с
предотвращением утечек информации.
На сегодняшний момент утечка информации в банковской отрасли
является одной из наиболее актуальных угроз нарушения информационной
безопасности, которую могут реализовать как внутренние, так и внешние
нарушители информационной безопасности. Многими банками не
замечаются угрозы со стороны внутренних нарушителей, что повышает
риски утечки персональных либо финансовых сведений клиентов и может
привести к многомиллионной потере, а так же и испорченной репутации,
которую очень сложно восстановить.
Для предотвращения угроз, связанных с утечками информации
необходимо использовать как административно-организационные меры
защиты информации, так и программно-аппаратные средства,
предотвращающие утечки информации, такие как DLP-системы.
18
2. ПРОЕКТИРОВАНИЕ КОМПЛЕКСА ПРОГРАММНЫХ СРЕДСТВ
ЗАЩИТЫ ИНФОРМАЦИИ ОТ УТЕЧЕК В ПАО «СБЕРБАНК»
2.1. Анализ коммерческого банка, его состав и структура
В качестве объекта исследования будет выступать коммерческая
организация ПАО «Сбербанк» образован в 1991 году и является одним из
ведущих региональных банков.
Банк на протяжении вот уже 23 лет успешно развивается,
демонстрируя положительную динамику базовых финансовых показателей.
ПАО «Сбербанк» обладает большим количеством дипломов и наград,
которые свидетельствуют о том, что потребители банковских услуг и
государства доверяют им.
ПАО «Сбербанк» является современным кредитным учреждением,
которое имеет высокие рейтинги надежности, а так же хорошую деловую
репутацию. Банк осуществляет свою деятельность на основании лицензий,
выданных Предприятиями России, а так же с января 2005 года участвует в
системе страхования вкладов.
Основными клиентами ПАО «Сбербанк» являются государственные и
муниципальные унитарные предприятия, а так же торговые сети магазинов
различного направления, оборонные предприятия машиностроительные
заводы, автотранспортные базы, образовательное учреждения высшего
образования. Банк так же традиционно и на долгосрочной основе
взаимодействует с предприятиями малого и среднего бизнеса, уверенно
входя в число лидеров по кредитованию физических и юридических лиц.
Организационная структура ПАО «Сбербанк» включает в себя
подразделения, приведенные в приложении 1 [38].
Помимо бизнес подразделений в структуру банка входят другие
подразделения, важнейшим из которых является управление безопасностью
банка, которое состоит из двух отделов – отдела информационной
безопасности и отдела экономической безопасности.
19
Организационная структура управления безопасности банка
представлена на рисунке 6.
Рисунок 6. Организационная структура управления безопасности банка [38]
Обеспечением информационной безопасности в банке занимается
отдел информационной безопасности, который по организационной
структуре входит в управление безопасностью банка.
Среди задач, которые выполняет отдел информационной безопасности
можно выделить следующие:
– разработать единую политику (концепцию) обеспечения
информационной безопасности Банка, определить требования к системе
защиты информации Банка и документообороту на бумажном и электронном
носителе;
Начальник отдела
информационной безопасности
Администратор
информационной
безопасности сети
Системный администратор
Инженер по
информационной
безопасности
Управление безопасностью
банка
Начальник отдела
экономической безопасности
Специалист по
криптографической защите
информации
Администратор по
мониторингу
20
– организовать мероприятия по комплексной защите информации и
координировать работу всех подразделений Банка на каждом этапе
технологического цикла ее создания, переносить на бумажные или
электронные носители информацию, обрабатывать и передавать ее в
соответствии с разработанной единой политикой обеспечения
информационной безопасности Банка;
– контролировать и оценивать эффективность принятых мер и
применяемых средств защиты информации.
Отдел информационной безопасности выполняет следующие функции:
осуществляет мониторинг, управление доступом, инцидентами,
защищает сеть, предотвращает утечки;
– разрабатывает концепцию и политику информационной безопасности
банка;
– обучает сотрудников банка вопросам, связанным с обеспечением
информационной безопасности, проводит инструктажи и контролирует
знания и практические навыки выполнения политики безопасности
сотрудниками Банка;
– осуществляет информационное обеспечение руководства Банка,
проводя регулярные обзоры и создавая аналитические справки о текущем
состоянии информационной безопасности Банка, создает выдержки о
результатах проверки выполнения политики безопасности.
Сотрудников отдела информационной безопасности осуществляют
следующие действия, входящие в их прямые обязанности:
– проводят практические мероприятия, связанные с предотвращением
незаконного вмешательства в процессы функционирования информационных
систем, защищая информацию, обрабатываемую, хранимую и отображаемую
в банковской системе от несанкционированного доступа (НСД);
– определяют необходимые меры защиты информации при
проектировании программных средств автоматизации для решения
прикладных задач, оценивают качество реализации необходимых защитных
21
механизмов в банковской системе при испытаниях и внедрении данного
программного обеспечения, обеспечивая безопасность информации и
процессов, связанных с ее обработкой;
– проводят работы, связанные с выявлением возможных каналов
утечки конфиденциальной информации в процессе эксплуатации банковских
систем, а так же несанкционированное вмешательство в процесс ее
функционирования, готовят предложения, связанные с совершенствованием
системы защиты информации.
Таким образом, рассмотрев основные задачи, функции, структуру
отдела информационной безопасности, можно сделать вывод о том, что отдел
информационной безопасности является важным и нужным звеном в общей
организационной структуре банка, так как обеспечивает своевременное
обнаружение различного рода опасностей и угроз, максимально защищая
банк от утечек конфиденциальной информации.
Для обеспечения информационной безопасности в коммерческом банке
необходима антивирусная защита. В данном случае используется
антивирусный пакет под названием Eset Smart Security. Он обеспечивает
защиту рабочих станций, сети и корпоративной почты от вирусов, а также от
других угроз, в числе которых перечислены черви, трояны, фишинговые
атаки. Для защиты копирования данных на съемные носители банк
использует систему удаленного контроля сотрудников из любой точки мира
Device Lock, но отсутствует защита от печати на принтере конфиденциальной
документации.
Кроме того в банке установлена система обнаружения вторжений ПАК
«Плутон», разработанная компанией «Инфосистемы Джет» и являющаяся
высокопроизводительным комплексом нового поколения для обнаружения
сетевых атак. В отличие от традиционных IDS «Плутон» сочетает в себе
одновременный анализ сетевых пакетов сигнатурным и эвристическим
методами с сохранением данных окружения, предоставляет глубокую
аналитику и расширение набора данных для расследования.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)