Диплом: Методы и средства защиты информации от утечек в коммерческом банке на примере ПАО «Сбербанк»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
Для защиты сайта, а так же Web-приложений коммерческий банк
использует продукт NetScaler Application Firewall, разработанный компанией
Citrix. Данный файервол работает на уровне веб-приложений (WAF) и
защищает веб-приложения и сайты от атак известных и неизвестных типов, в
т. ч. от всех угроз на прикладном уровне и уязвимостей нулевого дня.
Для резервного копирования и восстановления данных, а также для
поддержания бесперебойного выполнения операций во время сбоев
программного обеспечения и оборудования в банке используется
приложение Symantec Backup Exec. При отсутствии связанных с резервным
копированием и восстановлением данных значительно возрастает
вероятность их потери. Это влечет за собой угрозу репутации организации и
снижает её продуктивность.
Программный уровень защиты основан на политиках безопасности
Microsoft Windows Server 2016 и Active Directory:
– права доступа на операционную систему и терминальный доступ к
серверам;
– права пользователей системы к программному обеспечению и
файловому серверу;
использование парольной защиты на программы и доступ к базам
данных;
– использование ведения логов, контроль интернет-трафика и почты.
В банке имеются различные программные продукты, обеспечивающие
нформационную безопасность, но как показало исследование в банке нет
системы по предотвращеню утечек, в данном случае наиболее оптимальным
будет приобретение DLP-системы.
2.2 Выявление проблем утечки информации в ПАО «Сбербанк»
Для того чтобы выявить проблемы, связанные с утечкой информации в
коммерческом банке ПАО «Сбербанк» необходимо произвести оценку угроз
безопасности банка. С помощью программы BPWin создадим контекстную
23
диаграмму IDEF0 (см. рис. 7), которая великолепно подойдёт для наших
целей.
Рисунок 7. Контекстная диаграмма IDEF0
На рисунке 7 четко отображено, что имеется четыре канала, по
которым в банк могут поступать угрозы информационной безопасности. В
их числе инфраструктура, эксплуатация, приложения и персонал.
Дальше разобьем контекстную диаграмму на уровни. На рисунке 8
представлена детализация первого уровня диаграммы.
В соответствии со спецификой осуществляемых действий, поделим
диаграмму на 4 блока.
Рисунок 8. Декомпозиция процесса А0 «Угрозы информационной
безопасности»
24
Полученные в процессе декомпозиции блоки, а именно блоки A1-A5,
нуждаются в дальнейшей детализации. На рисунке 9 представлена
детализация процесса А1 «Защита сервера и рабочих станций» разбитая на
подпроцессы.
Рисунок 9. Декомпозиция процесса А1 «Защита серверов и рабочих станций»
Для того чтобы выявить проблему утечки информации в ПАО
«Сбербанк» используем инструментальное средство «Система Estimate Tool
версия 3.0», при помощи которой можно автоматизировать оценку
соответствия (самооценку), которая определена в стандарте Банка России
СТО БР. В Estimate Tool реализована методология стандарта СТО БР ИББС–
1.3–2016, которая учитывает особенности оценки выполнения требований по
защите персональных данных в банковских информационных системах.
При помощи Estimate Tool можно:
– вычислять оценки и на их основе формировать документ о
подтверждении соответствия коммерческого банка требованиям,
предъявляемым стандартом Предприятия России СТО БР ИББС1.32016;
– проводить оценку поэтапно, собирая ответы на уточняющие вопросы,
оценивая показатели информационной безопасности, учитывая ответы на
уточняющие вопросы;
25
– в зависимости от назначенных ролей разграничивать права между
членами группы оценки при использовании инструментального средства;
– контролировать промежуточные результаты оценки, заполняя
диаграммы, в которых отображаются результаты оценивания,
пересчитываются вычисленные значения частных показателей и т.п.
На рисунке 10 представлен состав технических средств
инструментального средства Estimate Tool, который состоит из двух типов
функциональных компонентов - автоматизированного рабочего места (АРМ)
оценивания и сервера системы управления базой данных (СУБД).
Рисунок 10. Состав технических средств ИС Estimate Tool
На сервере СУБД хранится база данных ИС Estimate Tool, в которой
содержится информация, необходимая для сбора показателей проведенной
оценки информационной безопасности.
АРМ оценивания необходима для проведения оценки показателей
информационной безопасности, управления процессами сбора свидетельств
26
оценки информационной безопасности и показателей информационной
безопасности.
При использовании данной ИС повышается эффективность и
оптимизируется работа, связанная с оценкой соответствия информационной
безопасности организаций банковской системы Российской Федерации
требованиям стандарта Предприятия России СТО БР ИББС–1.32016.
Программа Estimate Tool помогает определить угрозы безопасности в
вычислительной среде применяя целостный подход к измерению уровня
безопасности. Estimate Tool охватывает не только процессы и технологии, но
и персонал банка.
Проводимая оценка состоит из 200 вопросов, которые разбиты на
четыре основные категории – инфраструктура, приложения, эксплуатация и
персонал. Вопросы и ответы на них, из опросной части Estimate Tool,
основаны на общепринятых практических рекомендациях по безопасности.
Также эти вопросы основываются на таких принятых в нашей стране
стандартах, ГОСТ Р ИСО/МЭК 27001, а также рекомендациях в области
стандартизации Банка России РС БР ИББС-2.9-2016, стандарте Банка России
СТО БР ИББС-1.2-2014, а так же международных источников по
безопасности.
Таблица 1. Включенные в оценку угроз безопасности зоны
Область
Важность действия
Контроль
периметра
В случае, когда сеть имеет соединения с общедоступными сетями и в
первую очередь с сетью Интернет, защита периметра сети это
основополагающая часть обеспечения защиты сети предприятия.
Проверка
подлинности
Для предотвращения возможности получения доступа к сети
третьими лицами, а также удаленной атаки, необходима строгая
проверка подлинности сотрудников банка и других лиц,
подключающихся удаленно.
Управление и
наблюдение
Необходимо анализировать и поддерживать ИТ-среду предприятия.
Этому способствует правильное ведение журнала, управление и
наблюдение – данные действия очень важны для анализа
произошедшего инцидента.
Рабочие станции
Необходимо обеспечить антивирусную проверку всех файлов,
поступающих на рабочую станцию через внешние носители и сетям.
Также необходимо устанавливать персональные сетевые экраны,
27
которые позволяют контролировать сетевую активность приложений,
а также хостовые средства обнаружения атак.
Приложения
Важность действия
Развертывание и
использование
Необходимо поддерживать доступность данных и безопасность
серверов важного для бизнеса приложения, в случае если оно
надлежит развертыванию в производственной среде. Для надежного
исправления ошибок безопасности и предотвращения их появления
важно помнить о постоянном обслуживании.
Проектирование
приложений
Для того, чтобы не допустить использования уязвимостей
безопасности и получения доступа к конфиденциальной информации
третьими лицами, в процессе проектирования, необходимо наличие
таких механизмов, как проверка на подлинность авторизации и
информации. Исключить возможность создания уязвимости в защите
банка поможет использование безопасных методов и методологий
разработки приложений. Также необходимо обеспечить целостность и
конфиденциальность данных во избежание снижения прибыли
компании и потери репутации.
Эксплуатация
Важность действия
Среда
Для безопасности среды банка важно наличие рабочей процедуры,
процессов и рекомендаций. С их помощью повышается безопасность
компании. При точном документировании среды. Точное
документирование среды и наличие руководств облегчают
поддержание и обслуживание безопасности среды банка. Управление
персоналом в таком случае тоже облегчается.
Политика
безопасности
Для безопасного и правильного использования технологии и
процессов внутри банка необходимо наличие комплекса отдельных
политик и рекомендаций, которые в свою очередь относятся к
безопасности пользователя, системы и данных.
Резервное
копирование и
восстановление
Для того, чтобы поддерживать бесперебойность всех операций,
проходящих в банке, необходимо наличие процедур резервного
копирования для возможности восстановления. Потребность в
восстановлении данных может возникнуть в связи со сбоем
программного обеспечения, внеплановым отключением
электроэнергии и неполадках оборудования. При возникновении
инцидента, в случае, если данные процедуры не проводились, могут
возникнуть последствия, такие как потеря важных данных и снижение
продуктивности. Также организация может понести значительные
убытки репутации.
Управление
исправлениями и
обновлениями
Чтобы обеспечить безопасность ИТ-среды банка необходимо следить
за обновлениями программного обеспечения, а также следить за
исправлениями. Благодаря этому улучшается защита от различных
угроз, как известных, так и потенциальных уязвимостей.
Персонал
Важность для безопасности
Требования и
оценки
Необходимо чтобы весь персонал, принимающий технические и
бизнес решения, был проинструктирован по требованиям к
обеспечению безопасности. Для этого проводится обучение персонала
информационной безопасности, после чего обязательно проводится
экзаменация для получения обратной связи – правильно ли усвоен
материал. Также рекомендуется проводить регулярные оценки при
помощи сторонних консультантов. Это поможет выявить области, в
которые необходимо внести улучшения
Политики и
Для управления отношений с контрагентами должны быть
28
процедуры
разработаны точные и понятные процедуры и инструкции. Это
позволит избежать создания угроз банку, связанных с наймом и
увольнением недобросовестных и обиженных на компанию
сотрудников.
Подготовка и
осведомленность
Все сотрудники компании в обязательном порядке проходят обучение
политике безопасности организации. И каждый сотрудник должен
понимать, какие действия при выполнении должных обязанностей
могут привести к возникновению угрозы.
На первоначальном этапе нужно пройти идентификацию
информационных активов - объекты учета и оценки. В алгоритме оценки
имеющихся корпоративных информационных активов включены описания
по следующим категориям:
– человеческий ресурс;
– информационный актив (открытая и конфиденциальная
информация);
– программный ресурс (программный продукт, база данных,
корпоративные сервисы, такие как 1С, Банк-клиент и т.п., а также зависимое
аппаратное обеспечение;
– физический ресурс (сервер, рабочая станция, сетевое и
телекоммуникационное оборудование, в том силе мобильное устройство);
– сервисный ресурс (электронная почта, веб ресурс, онлайн-хранилище,
канал передачи данных и т.п.);
– помещение (в котором обрабатывается и хранится информация).
Экспертную комиссию формирует директор, согласно приказу. В нее
входят узко-квалифицированные специалисты – эксперты, проводят
детальную категоризацию имеющейся в компании корпоративной
информации. Их задача, выделить какая именно информация из всей массы
подлежит защите. Далее, согласно категории такой информации выделяют
именно ту, что является наиболее ценной конфиденциальной.
Категоризация в данном случае это распределение информации по
уровням важности и её критичности, которая представляет собой степень
влияния информации на эффективность функционирования хозяйственных
29
процессов банка. В международном стандарте ISO/IEC TR 13335, а так же
отечественном аналоге ГОСТ Р ИСО/МЭК ТО 13335-х используются
различные варианты методик категоризации.
Например, для того чтобы определить ценность информации по
вышеназванным параметрам необходимо составить таблицу 2.
Таблица 2. Определение ценности информации
Параметр/значение
Критичность информации
Ценность вида
информации
Критичная
(3 балла)
Существенная
(2 балла)
Незначительная
(1 балл)
Строго конфиденциальная
(4 балла)
7
6
5
Конфиденциальная (3
балла)
6
5
4
Для внутреннего
пользования (2 балла)
5
4
3
Открытая (1 балл)
4
3
2
Баллы в таблице 2 распределяются по следующему правилу. В
зависимости от того, насколько ценна информация каждый вид получил от 1
до 4 баллов. Кроме того критичность информации ранжировалась от 1 до 3-х
в зависимости от того, насколько информация является важной.
На пересечении столбцов и строк таблицы 2 находится сумма баллов,
которая указывает на то, насколько ценна информация в целом для
компании с точки зрения ограниченности доступа к ней, а так же
критичности информации для компании.
Также можно использовать отраслевой дифференцированный подход,
который заключается в присвоении параметру ценности информации, за счет
определенного весового значения, тем самым определяя уровень значимости
ресурса с точки зрения его участия в деятельности банка. Использование
дифференцированного подхода оценивает уровень важности информации не
одним баллом, а 0,1. В таблице 3 представлен коэффициент ценности
различных категорий информации.
30
Таблица 3. Коэффициент ценности информации
Категория
информации
Открытая
информация
Конфиденциальная информация
Управлен-
ческая,
коммерчес
кая
Технологи-
ческая
Финансовая,
бухгалтерская
Персональные
данные
Коэффициент
ценности
1
1,4
1,3
1,2
1,1
Кроме того можно выделить метод, определяющий ценность
информации в результате соотношения вероятности появления угроз с
возможностью восполнения потерь, то есть - проведя оценку рисков (таблица
4).
Таблица 4. Определение потерь и вероятности реализации угроз
Потери
Вероятности реализации угроз
Несущественная,
<1%
Существенная,
от 1% до 10%
Высокая,
свыше 10%
Незначительные (меньше
1% стоимости
предприятия)
1
2
2
Значительные (от 1% до
10%)
2
2
2
Критические высокие
(свыше 10%)
2
При таком подходе баллы зависят от суммы полученных в ситуации
возникновения и осуществления потерь, а сами баллы представляют собой
сумму, которая делится на процент себестоимости предприятия.
Риски, находящиеся в подкатегориях 3а и 3б являются неприемлемыми
для компании, в связи с этим их необходимо нейтрализовать в любом случае,
даже если для этого нужно будет перестроить все существующих в
коммерческом банке бизнес процессы.
В итоге оценивается суммарная значимость информации и
применяемых информационных технологий в деятельности хозяйствующего
субъекта. Показатель может иметь приблизительную качественную оценку –
31
«весьма значимо», «существенно значимо», «мало значимо», «не значимо». А
также приблизительную количественную оценку – процентную (на сколько
% деятельность организации зависит от используемых источников) или в
рублевом эквиваленте (необходимо определить степень капитализации,
которую составляет информация в рублях).
При использовании экспертных методов производится вычисление
«субъективной» и «объективной» вероятностей той либо иной угрозы
(результаты см. табл. 5). Согласно таблице при проведении оценки рисков
возникновения угрозы учитывается не только тяжесть последствий, но и
частота реализации риска.
Таблица 5. Конверсия вероятности возникновения угрозы к ежегодной
частоте (Ву)
Частота
(Ву)
Вероятность возникновения угрозы за
определенный период
Уровень
вероятности
0,05
угроза практически никогда не реализуется
очень низкий
уровень
0,6
примерно 2-3 раза в пять лет
очень низкий
уровень
1
примерно 1 раз в год и реже (180<У>366
(дней))
низкий уровень
2
примерно 1 раз в полгода (90<У<180
(дней))
низкий уровень
4
примерно 1 раз в 3 месяца (60<У<90 (дней))
средний уровень
6
примерно 1 раз в 2 месяца (30<У<60 (дней))
средний уровень
12
примерно 1 раз в месяц (15<У<30
(дней))
высокий уровень
24
примерно 2 раза в месяц (7<У<15 (дней))
высокий уровень
52
примерно 1 раз в неделю (1<У<7 (дней))
очень высокий
уровень
365
ежедневно (1<У<24 (часов))
очень высокий
уровень
Для выражения стоимость реализации угрозы в денежном эквиваленте
необходимо рассмотреть ценность информационного ресурса с точки зрения
возможной финансовой потери, а так же с точки зрения нанесения ущерба
репутации компании (непрямые финансовые потери). Кроме того сюда

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)