Диплом: Методы и средства защиты информации от утечек в коммерческом банке на примере ПАО «Сбербанк»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
Любой из выявленных инцидентов может в рассматриваемой DLP-
системе быть изучен и проанализирован более подробно. Содержимое этих
сообщений по умолчанию отображается только для администратора
безопасности, но можно настроить возможность просмотра сотруднику,
который тоже имеет на это право.
Далее произведем выполнение еще одного запроса IM-монитор и
проведем анализ данных, заблокированных DLP-системой Zecurion Zgate.
На рисунке 18 демонстрируется пресечение попытки пользователя
отправить информацию с конфиденциальными данными постороннему
человеку.
Рисунок 18. Выполнение запроса IM-монитор в Zecurion Zgate
В DLP-системе Zecurion Zgate имеется возможность подробного
просмотра полностью всего сообщения IM, что демонстрируется на рисунке
63
19. Из рисунка 19 видно, что сотрудник отослал данные по трудовой книжке
и ОСАГО.
Рисунок 19. Детальная информация о IM-сообщениях в Zecurion Zgate
Данный пример отражает, что DLP-система Zecurion Zgate реально
работает и находит уязвимости, а значит будет отличным решением для
коммерческого банка.
Тестирование системы Zecurion показало, что данная DLP-система
полностью удовлетворяет требованиям защиты информации в коммерческом
банке.
3.3. Экономическое обоснование внедренного решения
Для определения затрат внедрения DLP-системы в коммерческом банке
нужно сначала выявить все основные этапы выполняемых работ и составить
их перечень. Далее нужно выбранные этапы логически упорядочить по
последовательности выполнения отдельных работ и выявить возможность
параллельно выполнять работы для того чтобы сократить общую
длительность внедрения DLP-системы в исследуемом коммерческом банке.
В таблице 13 представлена форма разделения работ по этапам, при
этом учтена трудоемкость выполнения этих работ.
64
65
Таблица 13 - Распределение работ по этапам, оценка их трудоёмкости
Этапы внедрения
DLP
Вид работы на данном этапе
Трудоемкость
Чел/час
Час/день
1. Проектирование
Планирование системы DLP,
требования к системе
1*320
8 х 40
2.Анализ требований
Ознакомление со структурой системы
DLP и его особенностями, а также с
руководствами и специальной
документацией
5 х 24
8 х 3
3.Технический проект
Анализ угроз безопасности для бизнес-
процесса, ознакомление с
документацией на программное
обеспечение.
3 х 32
8 х 4
4.Установка и
настройка
программного
обеспечения
Установка и настройка программного
обеспечения, прочих комплектующих
модулей
2 х 224
8 х 28
5. Тестирование и
корректировка
системы
Тестирование и дополнение в системе
2 х 480
8 х 60
Итого трудоемкость выполнения
2x704;
5x24;
3x32;
1x320
8 х 135
Определение затрат на внедрение DLP-системы производится на
основе существующей сметы, которая включает следующие статьи:
- затраты на приобретение DLP-системы;
- затраты на оплату труда;
- прочие затраты.
Расчет затрат на материальные ресурсы производится по форме,
приведенной в таблице 14.
Таблица 14 - Затраты на материальные ресурсы
Наименование затрат
Сумма,
руб.
Покупка 2000 лицензий и годовой поддержки на 5 лет
6 330 000
Установка системы DLP
150 000
Тонкая настройка системы DLP
500 000
Тестирование и корректировка настроек системных модулей
200 000
ИТОГО затраты на материальные ресурсы
7 180 000
66
Расчет затрат на оплату труда производится по форме, приведенной в
таблице 15.
Таблица 15 - Затраты на оплату труда
Категория работника
Трудоемкость
разработки
Ш1, чел.хч
Часовая
ставка,
руб/ч
Сумма, руб.
Начальник проекта
1*320
1250
400 000
Установщик системы DLP
1*34
937,5
31 875
Настройщик системы DLP
2*224
1125
504 000
ИТОГО затраты на оплату труда (Зтр)
1 461 125
Статья «Прочие затраты» подразумевает собой коммунальные расходы,
налоги, затраты на лицензирование, сертификацию и прочие хозяйственные и
организационные расходы.
Прочие затраты составляют порядка 200 тысяч рублей.
В результате общие затраты составили 8 841 125 рублей.
Величина ожидаемого годового экономического эффекта от внедрения
DLP-системы рассчитывается по формуле:
Эг = Эуг – К*Ен (2)
где Эг – ожидаемый годовой экономический эффект, рублей;
Эуг – ожидаемая условно-годовая экономия, рублей;
К – капитальные вложения, рублей;
Ен – нормативный коэффициент экономической эффективности
капитальных вложений.
Нормативный коэффициент экономической эффективности
капитальных вложений определяется по формуле:
Ен = 1/Тн (3)
где Тн – нормативный срок окупаемости капитальных вложений, лет.
Ценность конфиденциальной документации банка в результате утечки
соответствует среднему ущербу в 4 млн. руб. Реальный ожидаемый ущерб
при этом может находиться, например, в диапазоне от 3 до 5 млн. руб.
67
Среднегодовой ущерб (ALE) рассчитывается по формуле:
ALE = [размер ущерба] × [количество инцидентов в год] × [вероятность
успешной реализации угрозы].
В нашем случае, ожидаемый среднегодовой ущерб от физического
хищения конфиденциальной документации, вычисляется следующим
образом:
ALE ~ 4 млн. × 1 × 0,5 = 2 млн. руб.
Расчетный коэффициент экономической эффективности капитальных
вложений составляет:
Ер = Эуг / К (4)
где Ер – расчетный коэффициент экономической эффективности
капитальных вложений;
Эуг – ожидаемая условно-годовая экономия, в нашем случае Эуг =
ALE = 2 млн. рублей;
К – капитальные вложения на создание системы, рублей.
Ер = 2 000 000 / 8 841 125 = 0,23
Расчетный срок окупаемости капитальных вложений составляет:
Тр = 1 / Ер
где Ер – коэффициент экономической эффективности капитальных
вложений.
Тр = 1/0,23 = 4,35
Результаты выполненных расчетов сводятся в таблицу 16.
Таблица 16 - Показатели сравнительной экономической эффективности
от внедрения программного продукта
Наименование показателей
Значение
Условная годовая экономия затрат (Эуг), рублей
2 000 000
Коэффициент экономической эффективности капитальных
вложений
р
)
0,23
Срок окупаемости капитальных вложений (Т
р
), лет
4,35
68
Как видно из таблицы 16 внедрение DLP-системы в коммерческом
банке окупится в течение 4,35, при этом условная годовая экономия, от
предотвращения утечки конфиденциальной информации составит 2 млн.
рублей в год.
В заключение сделаем выводы. При разработке технического задания
на внедрение DLP-системы в коммерческом банке ПАО «Сбербанк» были
определены четыре основных этапа, при выполнении которых система будет
полностью работоспособной. Первый этап включает в себя подготовку к
внедрению. На данном этапе проводится обследование компании, ее
инфраструктуры и производственных мощностей. На следующем этапе
выбирается программный продукт, который максимально подходит под
требования и возможности компании, определенные на предыдущем этапе.
На третьем этапе производится проектирование и установка выбранного
программного продукта. На заключительном этапе производится
окончательная настройка и эксплуатация продукта.
Затем был проведен анализ особенностей внедрения выбранной во
второй главе DLP-системы, который показал, что выбранная DLP-система
является оптимальной для коммерческого банка ПАО «Сбербанк», т.к.
позволяет полностью выполнить требования банка по защите информации от
утечек.
В заключение дано экономическое обоснование внедренной DLP-
системы, которое показало, что внедрение окупится через 5 лет, что является
нормой для внедрения подобных систем. Кроме того благодаря
автоматизации защиты информации от утечек можно сократить одного
сотрудника, при этом повысив надежность обнаружения угроз и
своевременное реагирование на них.
69
ЗАКЛЮЧЕНИЕ
При обеспечении информационной безопасности коммерческого банка
одним из самых важных видов деятельности является выявление инцидентов
информационной безопасности. В современное время коммерческие банки
сталкиваются с актуальной проблемой мониторинга действий персонала для
обнаружения и локализации инцидентов информационной безопасности.
Одним из элементов системы менеджмента информационной безопасности
банка является мониторинг информационной безопасности с помощью
которого можно вести оперативное и постоянное наблюдение, собирать и
анализировать данные для защиты банковской информации.
Организация мониторинга действий персонала банка поможет в
выявлении нарушителей информационной безопасности в реальном времени
для дальнейшего реагирования на них. На практике администратор
безопасности не всегда может оперативно обратить внимание на данные,
полученные от антивируса, межсетевого экрана или системы обнаружения
вторжений и проанализировать их своевременно и качественно
Так же необходимо обеспечить непрерывность мониторинга событий,
связанных с деятельностью персонала банка, к примеру, вход в систему,
запись данных на внешний носитель пользование USB-портами. Помимо
внутренних нарушителей существуют внешние угрозы системе безопасности.
В случае постоянного и непрерывного наблюдения за происходящим через
информационную систему мониторинга позволит обеспечить большую
защищенность.
В случае несвоевременного определения нарушений информационной
безопасности уровень защищенности значительно понизится. В связи с этим
необходимо разработать и внедрить процедуру мониторинга, позволяющую
своевременно выявлять различные угрозы информационной безопасности, в
том числе новые, с которыми не сталкивались ранее. Иначе банк будет на
несколько шагов отставать от действий, которые производят внешние
70
злоумышленники или инсайдеры, что в свою очередь повлечет за собой
крупные финансовые и репутационные потери.
Исследования компаний, занимающихся анализом информационной
безопасности убеждают в необходимости внедрения систем мониторинга
действий пользователей в организациях любого уровня. Исследования,
проводимые «Лабораторией Касперского», показали, что две трети ИБ-
инцидентов (67%) вызваны действиями плохо информированных либо
невнимательных сотрудников. При этом, согласно данным исследования
ESET, 84% компаний недооценивают риски, обусловленные человеческим
фактором.
В ходе написания данной выпускной квалификационной работы
проведено исследование теоретических вопросов в области утечки
информации в коммерческом банке, а также проблем, связанных с утечками
информации и мерами их предотвращения.
В первой главе ВКР проведен анализ существующих решений по
предотвращению утечки информации в коммерческом банке. Для этого в
начале рассмотрены проблемы утечки информации в организациях
банковской системы Российской Федерации. Как показало исследование,
проблемы утечки имеются, хотя в банковской деятельности показатели
утечки ниже, чем в коммерческих организациях другой сферы деятельности.
В заключение теоретической части выпускной квалификационной работы
были рассмотрены методы и средства предотвращающие угрозы, которые
связаны с утечками информации, среди которых лидером являются DLP-
системы, специализирующиеся на предотвращении конфиденциальной
информации от утечек.
Далее проведен анализ информационной безопасности коммерческого
банка, который показал, что в банке имеется отдел информационной
безопасности, который отвечает за предотвращение утечек информации.
Анализ имеющихся средств защиты информации показал, что в
коммерческом банке отсутствует система по предотвращению утечек.
71
В качестве мер по устранению проблем, связанных с утечкой
информации в банковской деятельности было предложено внедрение DLP-
системы. Был проведен анализ DLP-систем InfoWatch, Гарда, SearchInform
и Zecurion по таким критериям, как мониторинг и защита агентов, контроль
пользователей, поиск конфиденциальной информации в сети предприятия,
реакция на инциденты и аналитические возможности. Итогом данного
анализа является внедрение в ПАО «Сбербанк» комплексной системы
защиты конфиденциальной информации от утечек на основе DLP-системы
Zecurion.
Благодаря составленному подробному плану мероприятий была
проведена оценка общей итоговой стоимости внедрения DLP-системы. Как
показали расчеты, разработанные мероприятия по внедрению DLP-системы
себя полностью окупят, так как стоимость защищаемой от утечек
конфиденциальной информации в исследуемом банке довольно высока (от 2
млн. руб. в год).
Расчет срока окупаемости системы составил чуть более четырех лет.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)