Диплом: Методы и средства защиты информации от утечек в коммерческом банке на примере ПАО «Сбербанк»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
Основным назначением перехватчика является осуществление анализа
проходящего через него потока данных, находящихся в организации.
Перехватчик обнаруживает и акцентирует конфиденциальные данные, путем
анализа информационных ресурсов. Затем данные передаются в
управляющий сервер для обработки и осуществления анализа рисков. В
первом случае перехватчик использует трафик, исходящий от клиента –
такая утечка может быть только расследована. Во втором случае перехватчик
устанавливается в разрыв трафика и DLP-система может остановить такую
утечку.
Контроллер производит поиск конфиденциальной информации внутри
содержимого сети. Для того чтобы начать процесс поиска можно
использовать различные способы. Например, начав с процесса сканирования
сервера контроллера и заканчивая применением отдельных программных
средств на существующие серверы, либо рабочие станции.
Для идентификации операций, которые выполняются на рабочей
станции, контроллер разбивает по группам политики безопасности, проводит
анализ результатов действий работников с защищаемой информацией, а
также отправляет информацию о вероятных угрозах на управляющий сервер.
Агентская программа на рабочем месте пользователя улавливает
секретные данные во время их обработки и следит за тем, чтобы
соблюдались настроенные правила, например возможность печати,
пересылки данных различными способами, сохранения на внешние носители
и копирование в буфер обмена.
Сведения, которые поступают от перехватчиков, а также контроллеров
и агентов сведения соотносятся управляющим сервером и впоследствии мы
имеем интерфейс проработки инцидентов и формирования отчетности.
Для того чтобы DLP-система могла достоверно различать
конфиденциальную и открытую информацию, нужно передавать в систему
такую логику, на основании которой можно произвести идентификацию и
классификацию данных. Использование встроенных механизмов DLP
53
позволяют максимально автоматизировать и облегчить процессы обучения
системы [28].
Одни модули работают на выделенных серверах, а другие на рабочих
станциях персонала, а так же имеется отдельный модуль для рабочего места
сотрудника службы безопасности. Выделенный сервер может потребоваться
для базы данных и для модуля анализирующего информацию, который
являются ядром любой DLP-системы.
База данных нужна для того чтобы хранить различную информацию,
начиная с правил контроля и подробной информации об инцидентах и
заканчивая различными документами, которые попадают в поле зрения DLP-
системы. В базе данных может храниться копия всего сетевого трафика
предприятия, который был перехвачен за определенный период времени.
Модуль анализа информации отвечает за анализ текстов, которые были
извлечены другими модулями из сетевого трафика, документов на различных
устройствах хранения информации в пределах предприятия.
Основным принципом действия DLP-системы является три этапа:
1. На первом этапе перехватывается информация, циркулирующая в
сети компании по основным каналам передачи информации и с рабочих
станций сотрудников;
2. На втором этапе анализируется перехваченная информация;
3. На третьем этапе принимаются меры в случае выявления фактов
нарушения политики безопасности. Это может быть предупреждение
администратора безопасности о том, что произошел факт нарушения либо
остановка дальнейшего движения данных.
Рассмотрим типовые схемы развертывания отдельных модулей DLP-
системы используемых для предотвращения утечки конфиденциальной
информации. Модуля DLP-системы Network Monitor имеется у многих
разработчиках DLP-систем, таких как в McAfee и Symantec. Типовая схема
развертывания модуля Network Monitor показана на рисунке 12.
54
Рисунок 12. Типовая схема развертывания сервера с Network Monitor [34]
Как видно из рисунка 12, сервером с Network Monitor получаются
политики от сервера управления, затем он обрабатывает полученный трафик
от Span (Tap)-порта сетевого коммутатора и осуществляет поиск наличия
нарушений в политике безопасности.
На рисунке 13 приводится типовой вариант сервера Network Prevent for
Email, который предназначается для того, чтобы защищать исходящую
электронную почту.
Рисунок 13. Типовая схема развертывания DLP Network Prevent for Email
55
Схема, изображенная на рисунке 13 дает возможность следить и
проводить анализ почтовых сообщений и вложений, а затем согласно
заданной политики безопасности применять к ним различные действия.
Еще один DLP-модуль Network Prevent for Web имеется возможность
встроить инфраструктуру так, как показано на рисунке 14.
Рисунок 14. Типовая схема подключения модуля DLP Network for Web
Некоторые DLP-системы имеют возможность извлекать текст из
различных изображений и распознавать перехваченные голосовые
сообщения. Полученный для анализа текст сопоставляют правилами,
которые задаются с заранее и имеют определенную отметку в случае, если
обнаружится совпадение.
Для того чтобы можно было распознавать действия, выполняемые
сотрудниками предприятия на своих рабочих станциях в DLP-системах
используются специальные агенты, которые устанавливаются на рабочую
станцию сотрудника. При этом агентов защищают от пользователей, чтобы
они не могли вмешиваться в работу агента. Агент имеет возможность
56
пассивно наблюдать за действиями сотрудников на рабочих станциях, а так
же активно препятствуют пользователям, которые выполняют действия,
запрещенные политикой безопасности организации.
В качестве контролируемых агентом действий можно выделить вход
или выходом пользователя ПК из программы или операционной системы,
контроль подключения USB-устройства к порту компьютера. Кроме того
агенты могут перехватывать и блокировать сетевые протоколы, распознают
выполнение теневого копирования документов на внешний носитель,
выявляют отсылку документа на печать на локальный или сетевой принтер,
выявляет осуществление передачи данных по Wi-Fi либо Bluetooth.
В некоторых DLP-системах имеется возможность записи всех нажатий
кнопок на клавиатуре (key-logging), а так же сохранение копии экрана
(screen-shots), но к данным процедурам прибегают довольно редко и только к
тому пользователю, которого уже подозревают в осуществлении
злонамеренных действий.
Большинство DLP-систем в своем составе имеют модуль управления,
который помогает администратору безопасности оперативно осуществлять
мониторинг работы системы, а так же настраивать и администрировать ее. В
данном модуле имеется возможность слежки за работоспособностью
остальных модулей системы. Для того чтобы работа администратора
безопасности в DLP-системе была удобной имеется модуль, который
позволяет настроить политику безопасности организации, а так же
отслеживает появление нарушений и проводить детальное расследование
данных нарушений, формируя для руководства необходимую отчетность [5].
3.2 Особенности внедрения DLP-системы в коммерческом банке
В коммерческом банке утечка информации может произойти из
четырех основных источников – инфраструктуры, эксплуатации, приложений
и работников. Таблица 12 содержит по каждому из этих источников области,
57
которые необходимы для того, чтобы обеспечить информационную
безопасность.
Таблица 12. Области, необходимые для оценки утечки информации
Область
Важность действия
Контроль периметра
В случае, когда сеть имеет соединения с общедоступными сетями
и в первую очередь с сетью Интернет, защита периметра сети это
основополагающая часть обеспечения защиты сети предприятия.
Проверка
подлинности
Для предотвращения возможности получения доступа к сети
третьими лицами, а также удаленной атаки, необходима строгая
проверка подлинности сотрудников банка и других лиц,
подключающихся удаленно.
Управление и
наблюдение
Необходимо анализировать и поддерживать ИТ-среду
предприятия. Этому способствует правильное ведение журнала,
управление и наблюдение – данные действия очень важны для
анализа произошедшего инцидента.
Защита серверов и
рабочих станций
Необходимо обеспечить антивирусную проверку всех файлов,
поступающих на рабочую станцию через внешние носители и
сетям. Также необходимо устанавливать персональные сетевые
экраны, которые позволяют контролировать сетевую активность
приложений, а также хостовые средства обнаружения атак.
Приложения
Важность для безопасности
Развертывание и
использование
Необходимо поддерживать доступность данных и безопасность
серверов важного для бизнеса приложения, в случае если оно
надлежит развертыванию в производственной среде. Для
надежного исправления ошибок безопасности и предотвращения
их появления важно помнить о постоянном обслуживании.
Проектирование
приложений
Для того, чтобы не допустить использования уязвимостей
безопасности и получения доступа к конфиденциальной
информации третьими лицами, в процессе проектирования,
необходимо наличие таких механизмов, как проверка на
подлинность авторизации и информации. Исключить возможность
создания уязвимости в защите банка поможет использование
безопасных методов и методологий разработки приложений.
Также необходимо обеспечить целостность и конфиденциальность
данных во избежание снижения прибыли компании и потери
репутации.
Управление
исправлениями и
обновлениями
Необходимо своевременно управлять исправлениями и
обновлениями в приложениях, так как это поможет обеспечить
защиту от утечки информации.
Эксплуатация
Важность для безопасности
Защита среды
Для безопасности среды банка важно наличие рабочей процедуры,
процессов и рекомендаций. С их помощью повышается
безопасность компании. При точном документировании среды.
Точное документирование среды и наличие руководств облегчают
поддержание и обслуживание безопасности среды банка.
Управление персоналом в таком случае тоже облегчается.
Политика
безопасности
Для безопасного и правильного использования технологии и
процессов внутри банка необходимо наличие комплекса
58
отдельных политик и рекомендаций, которые в свою очередь
относятся к безопасности пользователя, системы и данных.
Резервное
копирование и
восстановление
Для того, чтобы поддерживать бесперебойность всех операций,
проходящих в банке, необходимо наличие процедур резервного
копирования для возможности восстановления. Потребность в
восстановлении данных может возникнуть в связи со сбоем
программного обеспечения, внеплановым отключением
электроэнергии и неполадках оборудования. При возникновении
инцидента, в случае, если данные процедуры не проводились,
могут возникнуть последствия, такие как потеря важных данных и
снижение продуктивности. Также организация может понести
значительные убытки репутации.
Персонал
Важность для безопасности
Требования и оценки
Необходимо чтобы весь персонал, принимающий технические и
бизнес решения, был проинструктирован по требованиям к
обеспечению безопасности. Для этого проводится обучение
персонала информационной безопасности, после чего обязательно
проводится экзаменация для получения обратной связи –
правильно ли усвоен материал. Также рекомендуется проводить
регулярные оценки при помощи сторонних консультантов. Это
поможет выявить области, в которые необходимо внести
улучшения
Политики и
процедуры
безопасности
Для управления отношений с контрагентами должны быть
разработаны точные и понятные процедуры и инструкции. Это
позволит избежать создания угроз банку, связанных с наймом и
увольнением недобросовестных и обиженных на компанию
сотрудников.
Подготовка и
осведомленность
Все сотрудники компании в обязательном порядке проходят
обучение политике безопасности организации. И каждый
сотрудник должен понимать, какие действия при выполнении
должных обязанностей могут привести к возникновению угрозы.
Для инфраструктуры важной областью, которая обеспечивает
безопасность утечки информации, можно считать защиту сетевого
периметра, проверку подлинности, наблюдение и управление, а так же
защиту серверов и рабочих станций компании.
Для приложений важной областью будет возможность развертывать и
использовать, проектировать приложения, управлять обновлениями и
исправлениями приложений.
Для эксплуатации важной областью будет являться защита среды,
политика безопасности, возможность резервного копирования и
восстановления данных.
59
Для персонала важной областью обеспечения безопасности утечки
информации можно выделить требования и оценку, политику и процедуры
безопасности, подготовку и осведомленность.
На рисунке 15 представлена блок-схема, на которой для каждого
вышеописанного источника разработано управляющее воздействие по
обнаружению и защите от утечек с применением аппаратно-программных
средств защиты.
Рисунок 15. Блок-схема модели обнаружения атак с применением DLP
Zecurion
На основании блок-схемы, представленной на рисунке 15 необходимо
разработать технический проект, который будет защищать
конфиденциальную информацию от несанкционированного доступа.
Согласно блок-схемы программно-аппаратный элемент защиты
информации в исследуемом коммерческом банке будет осуществлять защиту
конфиденциальных данных, которые обрабатываются и хранятся в
компьютерной технике (на сервере или рабочей станции), а так же в
компьютерной сети, базах данных и информационных системах.
Утечка информации
Инфраструктура
Эксплуатация
Персонал
Приложения
Защита серверов и
рабочих станций
Резервное
копирование и
восстановление
Управление
обновлениями и
исправлениями
Политики и
процедуры
безопасности
Zecurion
Zserver, Zlock
Zecurion
Zbackup
Zecurion Zgate
Zecurion Zgate,
Zdiscovery
60
Для того чтобы определить работоспособность разработанной системы
защиты информации от утечек смоделируем тестовый пример работы
программно-аппаратного комплекса Zecurion Zgate по схеме, которая
изображена на рисунке 16.
Рисунок 16. Схема работы Zecurion Zgate для коммерческого банка
Тестовый стенд будет состоять из следующих компонентов:
– развернутого на FreeBSD 9.2 + Squid 3.3.8 интернет-шлюза;
– сервера системы Zecurion Zgate;
двух персональных компьютеров, которые имеют доступ к сети
Интернет.
Для выявления работоспособности DLP-системы развернем
небольшую тестовую конфигурацию Zecurion Zgate и попытаемся передать
конфиденциальные данные по каналам ICQ и HTTP.
Просмотр и анализ результатов работы данной системы будет
осуществлять сотрудник отдела безопасности, у которого имеется
возможность выполнения различных запросов и просмотра отчетности по
выявленным угрозам. Для этого в DLP-системе существуют определенные
подразделы в меню, доступные только администратору безопасности из
61
консоли управления. Помимо предустановленных отчетов и запросов DLP-
система позволяет разрабатывать собственные отчеты и запросы для
пользователей.
В менеджере запросов, внедряемой в коммерческом банке DLP-
системы могут одновременно содержаться до пяти запросов, так же имеется
возможность выполнить данные запросы вручную или автоматически
выставив определенный интервал обновления запроса.
Рисунок 17 демонстрирует пример выполнения запроса HTTP-
монитором в Zecurion Zgate.
Рисунок 17. Выполнение запроса HTTP-монитор в Zecurion Zgate
Как видно из рисунка 17, DLP-системой была обнаружена и
заблокирована попытка передать конфиденциальные данные. Так же было
выявлено, что пользователь попытался выйти на запрещенный в компании
интернет-ресурс, так как он входит в список развлекательных и не разрешен
политикой безопасности банка.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)