Диплом: Методы и средства защиты информации от утечек в коммерческом банке на примере ПАО «Сбербанк»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
так же широкая возможность контролировать как стандартные каналы
коммуникации, так и VoIP-телефонию, P2P и туннелирующие протоколы.
Среди недостатков DLP-системы «Гарда Предприятие» можно
выделить следующие:
– отсутствуют некоторые виды отчетов,
– отсутствует возможность блокировать передачу информации и искать
места хранения конфиденциальной информации в корпоративной сети
компании,
– нужен большой объем свободного места на жестких дисках серверов
для того чтобы хранить собранные программой данные,
– агенты работают только в операционной системе семейства Windows,
отсутствуют агенты под ОС Linux и Mac OS, а так же под мобильные
операционные системы.
Проведем расширенный анализ вышеперечисленных DLP-систем,
сравнив их возможности по различным критериям. Данный анализ
представлен в таблицах 7 - 11.
Таблица 7. Мониторинг и защита агентов
InfoWatch
Гарда
SearchInform
Zecurion
Контролирует работу агентов
Да
Да
Да
Да
Защищает от выключения и удаления
Да
Да
Да
Да
Контролирует целостность агента
Да
Да
Да
Да
Маскирует агента в системе
Нет
Да
Да
Да
Агент может работать при загрузке Windows в
безопасном режиме
Да
Нет
Да
Да
Контролирует политики агента
Да
Да
Да
Да
Возможность настраивать реагирование на события
Да
Да
Да
Да
Как видно из таблицы 7 с основные задачи по мониторингу и защите
агентов выполняют все анализируемые программные продукты. Имеются
43
небольшие некритичные недостатки у систем InfoWatch и «Гарда
Предприятие». Причем в DLP-системе «Гарда Предприятие» имеется
возможность оповещать администратора безопасности о критических
событиях. А Zecurion имеет возможность отправлять отчеты о критических
агентах.
В таблице 8 представлены результаты контроля пользователей. Как
видно из данной таблицы перечисленные задачи полноценно не решает ни
одна из рассматриваемых DLP-систем. Можно выделить DLP-системы
«Гарда Предприятие» и SearchInform, у которых можно непрерывно
производить запись звука либо при запуске определённого приложения, а так
же настраиваемые профили "в офисе" и "вне офиса". Zecurion имеет
возможность решать многие задачи, но с использованием дополнительных
агентов.
Таблица 8. Контроль пользователей
InfoWatch
Гарда
SearchInform
Zecurion
Снимок экрана
Да
Да
Да
Да
Просмотр рабочего стола в реальном времени
Нет
Нет
Да
Нет
Запись звука через микрофон либо подключённую
гарнитуру
Нет
Нет
Да
Нет
Протоколирование времени работы в определенном
приложении
Нет
Да
Да
Нет
Протоколирование времени, в течение которого
сотрудник провел на определенной вкладке браузера
Нет
Да
Нет
Нет
Контроль запуска приложений
Да
Да
Да
Нет
Кейлоггер
Нет
Да
Да
Нет
В таблице 9 находятся результаты поиска конфиденциальной
информации в корпоративной сети компании.
Таблица 9. Поиск конфиденциальной информации в сети компании
44
InfoWatch
Гарда
SearchInform
Zecurion
Сканирование рабочей станции
Да
Нет
Да
Да
Сканирование сетевого хранилища
Да
Нет
Да
Да
Сканирование хранилища Microsoft SharePoint
Да
Нет
Нет
Да
Создание теневой копии найденной конфиденциальной
информации
Да
Нет
Да
Да
Запуск задания по расписанию
Да
Нет
Да
Да
Удаление либо перемещение конфиденциальной
информации в карантин
Нет
Нет
Нет
Да
Автоматическое определение первоначального
владельца данных на основе заданных критериев
Нет
Нет
Да
Да
Определение доступа к файлам
Да
Нет
Да
Да
Специальные политики для зашифрованных файлов и
файлов, которые защищены при помощи пароля
Да
Да
Да
Да
Как видно из таблицы 9 все перечисленные задачами выполняет DLP-
система Zecurion. Хуже всех с перечисленными задачами справляется «Гарда
Предприятие», у которой в планах в этом году исправить данную ситуацию.
Так же можно выделить систему InfoWatch которая при определении
доступа к файлу может определить пользователя, который разместил
документ, а так же пользователей, которые имеют доступ к данному файлу, и
применять на основе этих данных политики безопасности.
Далее проанализируем реакцию исследуемых DLP-систем на
инциденты (таблица 10).
Таблица 10. Реакция на инциденты
InfoWatch
Гарда
SearchInform
Zecurion
Сохранение записей в журнал
Да
Да
Да
Да
Теневое копирование
Да
Да
Да
Да
45
Уведомление администратора безопасности
Да
Да
Да
Да
Блокировка соединений
Да
Нет
Да
Да
Помещение в карантин
Да
Нет
Да
Да
Автоизменение сообщений
Нет
Нет
Нет
Да
Возможность использовать внешние
программы/скрипты
Да
Да
Нет
Да
Возможность запуска триггеров для задания условий
активизации определенных сценариев
Да
Нет
Нет
Да
Фильтрация мусорного трафика
Да
Да
Да
Да
Из перечисленных задач хуже всех справляется «Гарда Предприятие» и
SearchInform, а лучше всех выполняет задачи DLP Zecurion. При
рассмотрении фильтрации мусорного трафика для Zecurion можно выделить
использование алгоритмов минимизации сохраняемого в базе данных
трафика, а для DPL InfoWatch можно выделить возможность фильтрации по
IP-адресу либо диапазону IP-адресов, а так же по сетевому порту, MAC-
адресу сетевой карты, по логину, по протоколу, по размеру передаваемого
файла, по электронному письму и т.п.
Для DLP-систем «Гарда Предприятие», SearchInform и Zecurion можно
выделить возможность исключать информацию по доменным именам, IP-
адресам, почтовым ящикам, хостам, группам в Active Directory. DLP-система
InfoWatch имеет возможность выделения фильтра из мусорного веб-трафика,
применяя технологию анализа и по доменному имени, а так же фильтруя
служебные сообщения MS Exchange и служебные сообщения, которые
формируются при помощи мобильных приложений для синхронизации с
почтовыми службами.
В заключение проанализируем аналитические возможности
исследуемых DLP-систем (см. табл. 11).
Таблица 11. Аналитические возможности
46
InfoWatch
Гарда
SearchInform
Zecurion
Возможность поиска по регулярным выражениям
Да
Да
Да
Да
Возможность поиска по составным выражениям
Да
Нет
Да
Да
Использование алгоритмов автоматического обучения и
настройка лингвистического анализатора
Да
Да
Нет
Да
Использование Байесовского алгоритма
Да
Нет
Нет
Да
Возможность извлечения текста из файлов различного
формата
Да
Да
105
Да
Контролирование движения выгрузок из базы данных для
различных СУБД
Да
Да
SQL
Да
Контролирование движения заполненных форм
Да
Да
Нет
Да
Контролирование движения документов, имеющих печати
или подписи
Да
Нет
Нет
Да
Контролирование движения отсканированных документов
без OCR, с распознаванием образов
Да
Нет
Нет
Да
Контролирование передвижения конкретных документов
Да
Да
Да
Да
Контролирование модуля подключения ЭЦП с
обеспечением юридической значимости электронных
документов
Нет
Нет
Нет
Да
Использование лингвистического анализа, с поиском слов
по словарю
Да
Да
Да
Да
Использование морфологического анализа на русском и
английском языках
Да
Да
Да
Да
Возможность анализа на точное совпадение
Да
Да
Да
Да
Возможность обработки зашифрованных файлов
Да
Да
Да
Да
Поддержка опечаток
Да
Нет
Да
Да
Поддержка транслитерации
Да
Нет
Нет
Да
Поддержка таблицы замен с символами, одинаковыми по
написанию
Да
Нет
Да
Да
Возможность поиска нераспознанных форматов
Да
Нет
Да
Да
Возможность поиска по атрибутам информации
Да
Да
Да
Да
Предустановленные политики поиска
Да
Да
Да
Да
Предустановленные тематические словари
Да
Да
Да
Да
Применение верифицирующих функций для анализа текста
Да
Нет
Да
Да
Использование технологии снижения ложноположительных
срабатываний
Да
Нет
Да
Да
Возможность распознавать графику (OCR)
Да
Да
Да
Да
Возможность извлекать текст из графических файлов
передаваемых по каналам связи
Да
Да
Да
Да
Возможность гибридного анализа при помощи комбинации
различных методов обнаружения в виде единого поискового
запроса
Да
Да
Да
Да
Использование цифровых бинарных отпечатков документов
Да
Нет
Нет
Да
Использование цифровых текстовых отпечатков документов
Да
Да
Да
Да
Использование цифровых отпечатков исключения
Да
Нет
Нет
Нет
Возможность контроля передвижения файлов по формату
Да
Нет
Да
Да
47
InfoWatch
Гарда
SearchInform
Zecurion
без снятия отпечатков
Максимальный размер события, который может быть
подвергнут анализу
4
Гб
без
огра
ниче
ний
без
огра
ниче
ний
без
огра
ниче
ний
Аналитические возможности этих программных средств, примерно
равны, это видно в таблице 11. Но есть возможность выделить фаворитов,
программные средства, которые наиболее хорошо справляются с
обозначенными задачами - это InfoWatch и Zecurion.
В результате анализа DLP-систем по всем критериям, представленным
в таблицах 7 – 11, наилучшие показатели наблюдались у Zecurion, а
наихудшие показатели у «Гарда Предприятие».
Для технической реализации предлагаю воспользоваться программой
Zecurion, внедрение которой защитит банк от утечек, тем самым быть
уверенным в безопасности ценных и конфиденциальных данных,
информированности и системном понимании всех информационных потоков
коммерческого банка, а так же в снижении бизнес-рисков банка.
В заключение сделаем выводы. Анализ коммерческого банка показал,
что коммерческий банк Сбербанк является динамично развивающейся
организацией, использующей различные информационные технологи. Как
показала оценка соответствия стандартам Банка России СТО БР СТО БР
ИББС–1.32016, не все требования по защите персональных данных
выполняются в исследуемом банке.
Проблемой утечки информации в ПАО «Сбербанк» является
отсутствие специализированного программного обеспечения у
администратора безопасности, отслеживающего риски утечки информации.
48
Для решения проблемы был проведен выбор DLP-системы для
коммерческого банка на основе сравнения наиболее популярных систем по
различным критериям. В результате исследования была выбрана DLP-
система Zecurion.
49
3. ВНЕДРЕНИЕ DLP-СИСТЕМЫ ПРЕДОТВРАЩЕНИЯ УТЕЧКИ
ИНФОРМАЦИИ В КОММЕРЧЕСКОМ БАНКЕ
3.1 Разработка ТЗ на внедрение DLP-решения в коммерческом банке
При внедрении сложной технической системы, интегратор должен
разработать техническое задание (см. приложение 2) на основе ГОСТ 34.602-
89. Техническое задание на создание автоматизированной системы
регламентирует структуру ТЗ на создание системы, в которую входят ПО,
аппаратное обеспечение, люди, которые работают с ПО, и автоматизируемые
процессы.
Внедрение DLP-системы состоит из четырех этапов:
1. Подготовка к внедрению, которое состоит из обследования, которое
включает в себя следующие мероприятия:
– изучаются организационно-распорядительные документы,
относящихся к обеспечению безопасности и классификации информации;
– изучается перечень информационных ресурсов, схем сети, схем
потоков данных и т. п., относящихся к формализации информационного
взаимодействия;
согласовываются признаки отнесения информации к информации
ограниченного доступа;
– формализуется перечень информации ограниченного доступа;
– обследуются и описываются процессы передачи, обработки и
хранения информации ограниченного доступа в рамках бизнес-процессов.
По итогам перечисленных мероприятий разрабатываются документы,
на основе которых впоследствии будут создаваться политики безопасности
DLP-системы. К таким документам могут относиться: «Перечень
информации ограниченного доступа»; «Схема потоков данных информации
ограниченного доступа»; «Описание технологических процессов
50
взаимодействия с информацией ограниченного доступа»; «Основные
сценарии утечки конфиденциальной информации».
2. Выбор продукта. По завершению (или в процессе) этапа подготовки,
как у заказчика, так и у исполнителя уже имеется представление о том, как
абстрактная DLP-система будет использоваться для контроля над утечками
информации. Остается определить, какой именно продукт будет
соответствовать требованиям оптимально. Говоря о требованиях, не стоит
забывать о тех из них, которые напрямую не определяют процесс перехвата и
анализа информации. К таким относятся:
– сложность развертывания и поддержки;
– воздействие на инфраструктуру;
– организация процессов работы эксплуатирующего персонала.
Очевидным является требование к системе обладать механизмами
сбора и анализа информации, удовлетворяющими потребностям заказчика в
контроле бизнес-процессов, определенных на этапе обследования.
3. Проектирование и установка. Как правило, ключевые моменты в
архитектуре решения к этому этапу уже определены. Работы по
проектированию определяются как процесс детализации и расширения этих
ключевых моментов до такой степени, при которой получившееся проектное
решение полностью готово к реализации. Ключ к хорошему проектному
решению — это детальное обследование инфраструктуры заказчика и
макетирование решения «у себя дома». Эти мероприятия минимизируют
риск технических сложностей на этапе установки. Очень желательно, чтобы
заказчик это понимал и активно содействовал процессу.
Работы по установке DLP-системы тоже требуют тесного
взаимодействия заказчика и исполнителя. Поскольку продукты такого класса
решений связаны с рядом смежных систем (почтовыми, прокси-серверами,
сетевым оборудованием), то сложно представить процесс установки без
вовлечения специалистов заказчика.
51
4. Настройка. В ходе настройки необходимо держать в голове вопрос:
«Хочет ли заказчик использовать DLP-систему как инструмент обучения
пользователей работе с конфиденциальной информацией или как инструмент
слежки?». Западные компании широко используют первый вариант. Его идея
заключается не только в осведомленности пользователей о наличии DLP-
системы, но и в вовлечении в организацию безопасности данных рядовых
сотрудников. Как следствие — изменение их поведения в сторону большей
ответственности. Чем больше организация, тем объективно более
востребован для нее такой подход: численность собственного отдела ИБ
ограничена, а DLP-системы могут требовать значительных трудозатрат на
первых порах эксплуатации.
У каждого разработчика свои отличия в архитектуре DLP-систем, но в
целом выделяют три основных модуля, которые представлены на рисунке 11:
1. Перехватчики или котроллеры, устанавливаемые на различные
каналы передачи информации;
2. Агентские программы, которые устанавливаются на рабочие
станции;
3. Центральный управляющий сервер [33].
Рисунок 11. Архитектура DLP-системы

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)