Диплом: Модернизация системы антивирусной защиты в ПАО "ВТБ-24"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
В ПАО «ВТБ-24» к коммерческой тайне можно отнести:
1. Бухгалтерская документация – сведения о начислениях заработной
платы сотрудникам, налоговая и финансовая отчетность, доходы и расходы
банка.
2. Кадровая информация – сведения о сотрудниках, работающих в
компаниях-клиентах, где производится расчет заработной платы.
3. Информация об архитектуре информационных систем фирм-клиентов.
4. Информация об архитектуре и реализации системы антивирусной
защиты.
Также существует перечень сведений, к которым ограничен доступ
действующим законодательством Российской Федерации:
1. Персональные данные сотрудников банка.
2. Персональные данные клиентов банка.
3. Сведения о системе криптографической защиты информации.
В ПАО «ВТБ-24» информация, отнесённая к сведениям ограниченного
доступа, представлена в таблице 4.
Следует отметить, что все сведения ограниченного доступа в ПАО «ВТБ-
24» имеют гриф конфиденциальности ДСП (для служебного пользования).
Таблица 4.
Перечень сведений ограниченного доступа ПАО «ВТБ-24»
п/
п
Наименование
сведений
Гриф
конфиденциальнос
ти
Нормативный
документ, реквизиты,
№№ статей
1.
Сведения,
раскрывающие
характеристики средств
защиты информации
ЛВС предприятия от
несанкционированного
доступа
ДСП
Политика безопасности
банка
2.
Информация, связанная
с электронной
подписью (закрытые
ключи, параметры
настройки СКЗИ)
ДСП
Федеральный закон 63-
ФЗ
п/
п
Наименование
сведений
Гриф
конфиденциальнос
ти
Нормативный
документ, реквизиты,
№№ статей
3.
Персональные данные
сотрудников
ДСП
Федеральный закон 152-
ФЗ
4
Сведения о
бухгалтерской
документации
ДСП
Политика безопасности
банка
5
Сведения о
проведенной работе у
клиентов (включая
настройку ЛВС)
ДСП
Статья 727 Гражданского
кодекса РФ (часть
вторая)
6
Сведения о секретах
производства
ДСП
Статья 1465
Гражданского кодекса
РФ (часть четвертая)
Далее необходимо провести ранжирование активов. Результат
ранжирования представляет собой интегрированную оценку степени важности
актива для банка, взятую по пятибалльной шкале и внесенную в таблицу 5.
Проставление оценки зачастую субъективно, но все равно можно отследить,
какой актив более важен для компании.
Именно активы, имеющие наибольшую ценность (ранг) в последующем
будут рассматриваться в качестве объекта защиты.
Таблица 5.
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Настройка системы клиента
1
Настройка СКЗИ
1
База данных клиентов
2
Экономическая информация
2
База 1С: бухгалтерия
2
Сервер базы данных клиентов
2
Сетевое оборудование
2
Информация о выполненной работе
3
Информация о договорах
3
Настройка локальной сети банка
3
Информация об имидже банка
4
Сервер 1С
4
Файловый сервер
4
АРМ пользователей
4
Почтовый сервер
5
1.2.2. Оценка уязвимостей активов.
Для построения системы обеспечения информационной безопасности
необходимо выделить те активы, которые имеют наибольшую ценность для
банка.
Активы, имеющие наибольшую ценность:
1. Настройка систем клиента банка.
2. Информация о настройке СКЗИ банка.
3. База 1С: бухгалтерия.
4. Сетевое оборудование.
5. Настройка локальной сети банка.
Далее проведем оценку уязвимостей активов. Уязвимость — параметр,
характеризующий возможность нанесения описываемой системе повреждений
любой природы теми или иными внешними средствами или факторами. То есть
уязвимыми являются компоненты системы, наиболее подверженные к угрозам.
Результаты оценки уязвимостей сведены в таблицу 6.
Существует такое описание уязвимостей предметной области:
Уязвимость в системе охраны может повлечь за собой хищение и
повреждение оборудования, хищение и использование конфиденциальной
информации компании против нее самой, а также подмену или уничтожение
конфиденциальной информации.
Нестабильность функционирования электропитания (колебания
напряжения или полное отключение электроэнергии) – несохраненная
информация может быть утеряна при аварийном выключении или перезагрузке
персонального рабочего компьютера сотрудника.
Наличие критических уязвимостей средств АВЗ и СКУД может быть
использовано в целях возможности хищения, подмены, уничтожения
конфиденциальной информации и создания помех в работе локальной сети
банка.
Использование методов социальной инженерии может повлечь за собой
рассекречивание аутентификационных данных сотрудников, коммерческой
информации, информации о договорах, архитектуры охранной системы
безопасности (расположение камер, датчиков движения).
Таблица 6.
Результаты оценки уязвимости активов
Группа уязвимостей
/ Содержание
уязвимости
Настройка
систем
клиента
банка
Информация
о настройке
СКЗИ банка
1С:
бухгалтери
я
Сетевое
оборудова
ние
Настройка
локальной
сети банка
1. Среда и инфраструктура
Уязвимость в системе
охраны
средняя
средняя
средняя
средняя
средняя
Нестабильная работа
электросети
средняя
средняя
средняя
средняя
средняя
Отсутствие прочных
дверей, решеток на
окнах
средняя
средняя
средняя
средняя
средняя
2. Аппаратное обеспечение
Уязвимости в
архитектурном
обеспечении
высокая
высокая
высокая
высокая
высокая
Изношенность
техники
высокая
средняя
средняя
высокая
высокая
Воздействие внешних
электромагнитных
полей
низкая
низкая
низкая
низкая
низкая
3. Программное обеспечение
Критические
уязвимости средств
антивирусной защиты
и контроля доступа
высокая
высокая
средняя
высокая
высокая
Неправильные
настройки систем
защиты
высокая
средняя
средняя
средняя
средняя
Ошибки в коде
программ
средняя
низкая
низкая
низкая
низкая
4. Коммуникации
Проведение атаки на
отказ в обслуживании
низкая
низкая
низкая
низкая
низкая
Пересылка
информации вне СКЗИ
средняя
средняя
средняя
средняя
средняя
5. Документы (документооборот)
Хищение документов
высокая
средняя
высокая
средняя
средняя
Отсутствие внятной
документации на
программные и
аппаратные продукты
низкая
низкая
низкая
низкая
низкая
Утрата документов
низкая
низкая
низкая
низкая
низкая
6. Персонал
Использование
методов социальной
средняя
средняя
средняя
средняя
средняя
инженерии
Случайные ошибки в
действиях
пользователей
средняя
средняя
средняя
средняя
средняя
Общение с
посторонними о делах
банка
средняя
средняя
средняя
средняя
средняя
7. Общие уязвимые места
Приход регулятора
низкая
средняя
средняя
средняя
средняя
Результаты оценки угроз приведены в таблице 7.
Таблица 7.
Результаты оценки угроз активам
Группа угроз /
Содержание угроз
Настройка
систем
клиента
банка
Информация
о настройке
СКЗИ банка
База 1С:
бухгалте
рия
Сетевое
оборудова
ние
Настройка
локальной
сети банка
1. Угрозы, обусловленные преднамеренными действиями
Умышленная порча или
вывод из строя
оборудования
Средняя
Средняя
Высокая
Высокая
Высокая
Несанкционированный
доступ к
конфиденциальной
информации
Высокая
Высокая
Высокая
Высокая
Высокая
Хищение носителей
информации
Высокая
Высокая
Высокая
Высокая
Высокая
2. Угрозы, обусловленные случайными действиями
Неумышленная порча
оборудования
Низкая
Низкая
Низкая
Высокая
Низкая
Неумышленное
разглашение
информации
Высокая
Высокая
Низкая
Низкая
Низкая
Неумышленная порча
или утеря информации,
включая носители
информации
Высокая
Высокая
Высокая
Высокая
Средняя
3. Угрозы, обусловленные естественными причинами (природные, техногенные факторы)
Пожар
Низкая
Высокая
Высокая
Высокая
Высокая
Обрушение здания
вследствие нарушения
технологии
строительства
Высокая
Высокая
Высокая
Высокая
Высокая
В таблице все угрозы были разбиты на три условные группы:
преднамеренные действия;
случайные действия;
естественные причины.
В группу преднамеренных действий входят как действия сотрудников
банка, так и действия конкурентов или преступных групп.
Далее рассмотрим аппаратное и программное обеспечение
информационных потоков. Аппаратная архитектура ПАО «ВТБ-24» объединена
в одну локально вычислительную сеть. Администрирование ЛВС банка
осуществляет сотрудник отдела информационных технологий.
В таблице 8 приведены общие сведения об аппаратных средствах,
включенных в ЛВС.
Таблица 8.
Общие сведения об аппаратных средствах банка
Наименование
оборудования
Назначение
Количество
Рабочая станция
Персональный компьютер
сотрудника
11
IP-Телефон
Корпоративная телефонная связь
через ЛВС
11
Сетевой принтер
Многофункциональное устройство
3
Голосовой маршрутизатор
Обслуживание внутренних
пользователей IP-телефонии
1
VoIP шлюз
Соединение IP-телефонии компании
с городской телефонной сетью
1
Маршрутизатор
Объединение сетевых сегментов в
общую ЛВС «FLY.LINK»
1
Коммутатор
Объединение сетевых устройств в
сегмент ЛВС «FLY.LINK»
2
Файловый сервер
Обеспечение обмена информацией
между сотрудниками компаниями
1
Сервер базы данных
клиентов
Хранение и использование
информации о клиентах компании
(в том числе параметры настройки
ЛВС клиента, информация о
выполненных работах)
1
Почтовый сервер
Обеспечение связи с помощью
электронной почты
1
Сервер 1С
Обеспечение ведения
экономической части компании
1
Межсетевые экраны
Обеспечение защиты локальной
сети
2
Достаточно часто в момент выбора иногда уже и в момент закупки)
клиенты интересуются рекомендациями по порядку развертывания
антивирусной защиты или этапам замены ранее используемого продукта. К
сожалению, в большинстве случаев контакты по вопросам продаж идут с
менеджерами, а вопрос тестирования передается системным администраторам.
1.2.3. Оценка угроз активам.
Помимо вышеуказанных активов, в банке ВТБ-24 существуют
встроенные системы, например банкоматы, которые имеют ряд специфических
уязвимостей. Как правило, они распределены по большой территории,
их сложно контролировать, и они редко обновляются. Банкоматы и кассы, через
которые «проходят» наличные деньги и данные кредитных карт, крайне
привлекательны для киберпреступников. Таким устройствам требуется
направленная интеллектуальная защита высочайшего уровня. Проблема
медленных циклов обновления и старых операционных систем существует во
многих высокотехнологичных сферах — например, в промышленном секторе.
Многие космические спутники также используют программы и устройства,
которые устарели уже десятки лет назад. Эта проблема затрагивает и такие
динамично развивающиеся отрасли, как финансовые организации и ритейл. В
банковском секторе эти проблемы распространяются не только на конечные
устройства: внутренние автоматизированные системы банков тоже зачастую не
обновляются годами. Что же касается банкоматов, то около 80% банков
предпочитают дожидаться конца жизненного цикла устройств (то есть 5–10 лет,
а то и дольше) и только тогда покупать новые машины со свежими
программами, вместо того чтобы регулярно обновлять существующие. Самой
популярной операционной системой для банкоматов и POS-систем до сих пор
является семейство Windows® XP. Прекращение поддержки этой ОС ударило
по многим компаниям и государственным органам. Особенно от этого
пострадали финансовые организации, ведь на операционной системе Windows
XP Professional for Embedded Systems до сих пор работает множество
банкоматов. Microsoft® перестала поддерживать эту версию системы наряду с
домашними версиями еще в апреле 2014 года. Замена банкоматов и POS-систем
— это дорогой, долгий и болезненный процесс. Кроме того, при обновлении
программ часто приходится заменять устаревшее, но все еще работающее
аппаратное оборудование.
Банкоматы охраняются куда менее тщательно, чем банки, хотя в них
хранятся наличные деньги. А в POS-системах содержится личная информация и
данные о кредитных картах. И те и другие — желанные цели
киберпреступников. В 2009 году киберпреступники провели первую серьезную
атаку на бан коматы при помощи вредоносной программы Skimer. С тех пор
кибератак проводится все больше, и они становятся все изощреннее. В
2015 году киберпреступники побили новые рекорды. Появились такие
программы, как Ploutus, Tyupkin, Carbanak, CardStealer, vSkimmer, Chewbacca,
POSeydon и FindPOS. Обычные антивирусы не могут защитить банкоматы от
новых угроз. К тому же их сложно установить на устаревшие банкоматы с
несовременным ПО и медленным соединением. В результате вирусы по-
прежнему ежедневно попадают в системы банкоматов и касс крупнейших
банков и магазинов. Профессиональные хакеры все чаще пишут программы для
взлома конкретной сети банкоматов или POS-систем. Причина понятна:
кибератака на банкомат — это простой и быстрый способ заработать. Но она
также может быть частью более масштабной диверсии. Такие целевые атаки,
как Carbanak, могут привести к потере миллиардов долларов США.
Банкоматы, распределенные по широкой территории, — идеальная цель
для направленной кибератаки через вредоносную программу. USBпорт
и клавиатура расположены в закрытом на простой замок шкафчике с передней
или боковой стороны банкомата, что очень удобно для преступников. Но замок,
возможно, даже не придется взламывать. Инженеры техобслуживания нередко
выводят USB-кабель за пределы шкафчика, чтобы им не приходилось каждый
раз искать ключи. К сожалению, просто отключить USB-порты и CD-
дисководы нельзя: они действительно нужны инженерам для регулярного
обслуживания. После того как вирус проник в сеть через один из банкоматов,
он может на какое-то время «затаиться», собирая информацию и готовясь к
нападению. В определенный момент — например, при вводе конкретной карты
или PIN-кода — вирус запустит процесс изменения системы, и зараженные
банкоматы отдадут преступникам все хранящиеся в них деньги.
Рисунок. Схема нападения на банкомат
Одна из главных уязвимостей POS-систем – это межплатформенные про-
граммы. Как правило, они создаются небольшими сторонними компани- ями
или внутренними IT-отделами. Часто в таких программах функцио- нальности
уделяется больше внимания, чем безопасности. Как и в случае с банкоматами,
легкий доступ к USB-портам и CD-дисководам может считаться удобством,
а не уязвимостью. Большинство касс работает с кредитными и дебетовыми
картами, поэто- му, как и банкоматы, они должны соответствовать стандартам
PCI DSS. Все они без исключения работают с личной информацией клиента –
и владе- лец POS обязан ее защищать. Наконец, все они подключены к
внутренней сети, а значит, легко уязвимы для целенаправленных атак.
1.2.4. Оценка существующих и планируемых средств защиты.
В качестве межсетевого экрана в банке используется ViPNet Coordinator
HW1000 v2.
ViPNet Coordinator HW1000 — это криптошлюз и межсетевой экран,
построенный на платформе телеком серверов компании «Аквариус». Он
легко интегрируется в существующую инфраструктуру, надежно защищает
передаваемую по каналам связи информацию от несанкционированного
доступа и подмены. Использование адаптированной ОС Linux и надежной
аппаратной платформы серверов позволяет применять ViPNet Coordinator
HW1000 в качестве корпоративного решения, к которому предъявляются самые
жесткие требования по функциональности, удобству эксплуатации, надежности
и отказоустойчивости.
Технические характеристики межсетевого экрана приведены в таблице 9.
Таблица 9.
Технические характеристики межсетевого экрана
Аппаратная платформа
Телекоммуникационный сервер AquaServer T40 S44,
построен на основе процессора Intel® Core™ i3, что
позволяет добиться рекордно низкого уровня шума и
минимального энергопотребления системы (70 Вт), при
сохранении высокого уровня производительности для
систем данного класса. Сервер обладает
исключительной компактностью и отличается
удобством для проведения монтажных, ремонтных и
сервисных работ.
Источник питания
220W
Размеры
19” Rack 1U (для установки в стойку глубиной от 480
мм и более) 430х43х380 (ШхВхГ)
Операционная система
Адаптированная ОС Linux
Число сетевых портов
4x10/100/1000 Мбит RJ 45
Совместимость с другими
программами
C любыми VPN-продуктами из линейки ViPNet CUSTOM
версий 2.8 и 3.x (ViPNet Coordinator, ViPNet Coordinator
"Failover", ViPNet Client)
Протоколы
туннелирования
По технологии ViPNet (инкапсуляция любого IP-
трафика приложений в IP#241 и UDP)
Шифрование/
Аутентификация
Шифрование по ГОСТ 28147-89 (256 бит),
Аутентификация для каждого зашифрованного IP-
пакета на основе технологии симметричного
распределения ключей ViPNet и уникального
идентификатора
Производительность
шифрования
UDP-, TCP-трафик – до 280 Мбит/сек.
Число одновременно
поддерживаемых
защищенных соединений
Без ограничений
Инфраструктура ключей
Парные симметричные ключи шифрования,
обеспечивающие гарантированно высокую стойкость

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран