Диплом: Модернизация системы антивирусной защиты в ПАО "ВТБ-24"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
На персональных рабочих компьютерах сотрудников установлена
операционная система Windows 7 Ultimate или Windows XP Professional с
пакетом Microsoft Office 2003, 2007 или 2010, на серверах Windows Server
2012 с системой управления базой данных Oracle.
Более подробного описания технических характеристик отделом
информационных технологий предоставлено не было.
Система видеонаблюдения представляет собой 14 камер, установленных
по всем помещениям банка.
Система управления доступом по смарт-картам используется только на
входе в здание и входе в офис банка.
Помещения банка оборудованы:
охранной и пожарной сигнализацией;
телефонным аппаратом городской и внутренней сетей;
линиями электропитания и заземления;
коммуникациями системы отопления.
В банке разработаны следующие документы, регламентирующие защиту
информации:
политика информационной безопасности;
инструкция по пожарной безопасности;
положение о локальной вычислительной сети;
положение о криптографической защите информации;
перечень защищаемых информационных ресурсов;
положение о работе с персональными данными;
порядок работы с документами, содержащими сведения ограниченного
доступа;
порядок отнесения информации к сведениям ограниченного доступ.
Для обеспечения информационной безопасности в банке используются
следующие программно-аппаратные средства:
1. Сертифицированный аппаратно-программный модуль доверенной
загрузки «Соболь».
Электронный замок «Соболь» может быть использован для того, чтобы:
доступ к информации на компьютере получили только те сотрудники,
которые имеют на это право;
в случае повреждения ОС или важных информационных массивов,
хранящихся на компьютере, администратор мог вовремя принять меры по
восстановлению информации.
2. Средство криптографической защиты информации ViPNet.
Данное СКЗИ обеспечивает:
многоуровневую защиту от сетевых атак;
конфиденциальность, целостность и доступность информационных
ресурсов при использовании любых каналов связи;
централизованное управление средствами защиты;
виртуализацию адресного пространства в рамках VPN;
полное сокрытие структуры защищаемой сети и передаваемой
информации.
3. Антивирус Dr. Web. Данный антивирус установлен только на серверах
банка. На компьютерах сотрудников либо нет антивируса, либо скачано
бесплатное программное обеспечение.
Возможность доступа к корпоративным данным «из любого места в
любое время с любого устройства» требует от организаций применения средств
защиты как внутри традиционных периметров, так и за их пределами – только
так доступ мобильных и удаленных работников не будет представлять угрозу
IT-безопасности. В Dr. Web для бизнеса «Стандартный» гибкий контроль
рабочих мест сочетается с надежными средствами безопасности рабочих
станций и файловых серверов для внутренней IT-инфраструктуры, а также
мощными инструментами для защиты и контроля мобильных устройств,
работающими и за пределами корпоративной сети.
4. Защита от новейшего вредоносного ПО.
Многоуровневая защита от кибератак и вредоносного ПО ограждает
организацию от известных, новых и сложных угроз. Помимо рабочих станций
Windows, Mac и Linux, обеспечивается защита файловых серверов Windows и
Linux.
В ходе анализа системы обеспечения информационной безопасности в
ПАО «ВТБ-24» были выявлены следующие недостатки:
не на всех АРМ сотрудников имеется работающая антивирусная
программа;
нет запрета на использование сторонних электронных носителей
информации (флешки и т.д.);
помещения архива и серверной банка не имеют системы разграничения
доступа;
помещения банка не оборудованы прочными входными дверьми и также
не имеют системы разграничения доступа.
Абсолютно все сотрудники банка имеют доступ в сеть Интернет. В
организации нет регламента доступа в помещения серверной, архива, а также в
помещения, где происходит обработка сведений ограниченного доступа.
Таким образом, рассмотрев особенности работы с информационными
ресурсами ПАО «ВТБ-24», проведем анализ выполнения основных задач по
обеспечению информационной безопасности.
Имеются нарушения требований законодательства Российской
Федерации в области информационной безопасности. Результаты анализа
представлены в таблице 17.
Таблица 17.
Анализ выполнения основных задач по обеспечению
информационной безопасности
Основные задачи по обеспечению информационной
безопасности
Степень
выполнения
обеспечение безопасности производственно-торговой
деятельности, защита информации и сведений, являющихся
коммерческой тайной;
Высокая
организация работы по правовой, организационной и
инженерно-технической (физической, аппаратной,
программной и математической) защите коммерческой
тайны;
Средняя
организация специального делопроизводства, исключающего
несанкционированное получение сведений, являющихся
коммерческой тайной;
Средняя
предотвращение необоснованного допуска и открытого
доступа к сведениям и работам, составляющим
коммерческую тайну;
Средняя
выявление и локализация возможных каналов утечки
конфиденциальной информации в процессе повседневной
производственной деятельности и в экстремальных (авария,
пожар и др.) ситуациях;
Высокая
обеспечение режима безопасности при осуществлении таких
видов деятельности, как различные встречи, переговоры,
совещания, заседания и другие мероприятия, связанные с
деловым сотрудничеством на национальном и
международном уровне;
Средняя
обеспечение охраны территории, зданий, помещений, с
защищаемой информацией.
Средняя
Обеспечение защиты банкоматов
Средняя
1.4. Меры по модернизации комплекса антивирусной защиты ПАО «ВТБ-
24»
1.4.1. Выбор организационных мер.
Для выполнения организационных мер рассмотрим помещения и
выделим те, которые являются наиболее вероятными целями для
злоумышленника.
В банк часто приходят клиенты, они могут свободно ходить между
офисами. Если найдется обиженный клиент или бывший сотрудник, то ему не
составит труда зайти в серверную и сломать какой-нибудь сервер.
Информационные базы, документы размещаются на серверах. В
помещении серверной также находятся сейфы, в которых содержатся
дубликаты ключей к охраняемым помещениям, ключевые носители
специалистов, носители резервных копий баз данных. В силу решаемых задач
помещение серверной должно быть оснащено прочной дверью и системой
разграничения доступа.
Также необходимо установить прочную дверь и систему разграничения
доступа в кабинет специалистов экономического отдела, так как в технологии
работы специалистов предполагает использование средств электронной
подписи, систем «Банк-Клиент», предполагающих проведение расчетных
операций с использованием криптосредств.
В остальных отделах происходит работа с такой информацией как
персональные данные, коммерческая тайна. Поэтому все кабинеты необходимо
оснащать прочной дверью и системой разграничения доступа.
Так как все сотрудники банка в силу производственной необходимости
имеют доступ в сеть Интернет, то необходимо на каждый компьютер
сотрудника установить современные средства антивирусной защиты
информации, так как любой вирус, попавший в локальную сеть, может серьезно
нарушить ее функциональность. Помимо этого, необходимо провести обучение
сотрудников для возможного предотвращения внутренних угроз.
1.4.2. Выбор инженерно-технических мер.
В комплекс задач по обеспечению информационной безопасности и
защиты информации входит:
1. Обеспечение установки на все АРМ сотрудников антивирусной
программы с централизованным управлением.
2. Декодирование электронных пропусков сотрудников после их
увольнения.
3. Установка системы разграничения доступа на все кабинеты банка (вход
по смарт-картам).
4. Применение дополнительных мер, обеспечивающих защиту от
активности вирусного, шпионского ПО, а также от возможной инсайдерской
активности
5. Установка прочных дверей, обеспечивающих надежную защиту от
хулиганов и вандалов. Двери необходимо установить в первую очередь в
помещение серверной и архива.
6. Обеспечить запрет на использование сторонних электронных
носителей информации.
7. Выпустить положение о помещениях ограниченного доступа.
Выполнение данных пунктов позволит существенно повысить уровень
защищенности конфиденциальной информации.
В банке также отсутствует положение о помещениях ограниченного
доступа. То есть любой сотрудник может спокойно зайти в другой кабинет,
даже если в кабинете никого нет.
Комплекс задач для совершенствования системы обеспечения
информационной безопасности и защиты информации в банке:
1. Организация физической охраны информации (установка прочных
дверей и системы разграничения доступа) – улучшение инженерно-технической
защиты информации.
2. Организация полноценной антивирусной защиты и запрета на
использование сторонних электронных носителей – улучшение программно-
аппаратной защиты информации.
3. Организация пропускного режима в банке за счет выпуска положения о
помещениях ограниченного доступа с указанием ответственных за каждое
помещение – улучшение организационной защиты информации.
II Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия.
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия.
Основная нормативная база федеральных законов определяет общие
принципы аттестации объектов информатизации по безопасности информации.
Детализация требований к объектам информатизации содержится в
нормативных актах ФАПСИ, ФСБ, ФСТЭК.
Согласно нормативным документам в области информационной
безопасности проведена классификация автоматизированных систем по типам
обрабатываемой информации, к каждому из которых сопоставлены
соответствующие организационно-технологические меры по защите
информации.
В состав внутренних документов по обеспечению информационной
безопасности рекомендуется включать следующие виды документов:
документы, содержащие положения политики информационной
безопасности организации (документы первого уровня), определяют
высокоуровневые цели, содержание и основные направления
деятельности по обеспечению информационной безопасности,
предназначенные для организации в целом;
документы, содержащие положения частных политик (документы
второго уровня), детализируют положения политики информационной
безопасности применительно к одной или нескольким областям
информационной безопасности, видам и технологиям деятельности
организации;
документы, содержащие положения информационной безопасности,
применяемые к процедурам (порядку выполнения действий или
операций) обеспечения информационной безопасности (документы
третьего уровня), содержат правила и параметры, устанавливающие
способ осуществления и выполнения конкретных действий, связанных с
информационной безопасности, в рамках технологических процессов,
используемых в организации, либо ограничения по выполнению
отдельных действий, связанных с реализацией защитных мер в
используемых технологических процессах (технические задания,
регламенты, порядки, инструкции);
документы, содержащие свидетельства выполненной деятельности по
обеспечению информационной безопасности (документы четвертого
уровня), отражают достигнутые результаты (промежуточные и
окончательные), относящиеся к обеспечению информационной
безопасности организации.
В основе системы информационной безопасности ПАО «ВТБ-24» лежит
политика информационной безопасности. Политика является главным
внутренним документом для компании в сфере защиты информации.
Перечислим некоторые документы, разработанные в банке:
положение о локальной вычислительной сети;
положение о криптографической защите информации;
перечень защищаемых информационных ресурсов;
положение о работе с персональными данными;
порядок работы с документами, содержащими сведения ограниченного
доступа;
порядок отнесения информации к сведениям ограниченного доступ.
Со всеми этими документами сотрудники компании ознакамливаются при
приеме на работу под роспись.
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия.
Для полноценного обеспечения информационной безопасности в банке
необходимо выпустить следующие документы:
1. Положение о помещениях ограниченного доступа.
2. Инструкция по антивирусной защите информации. В данной
инструкции должно быть отражено, кто из сотрудников банка является
ответственным за полноценное функционирование системы антивирусной
защиты информации. Также необходимо прописать ответственность
пользователей компьютеров за выключение антивируса, за заражение
компьютера вирусами и т.д.
3. Инструкция по безопасному использованию сетью Интернет.
Необходимо назначить ответственного и установить меру наказания за
нарушение положений инструкции.
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации.
2.2.1. Структура программно-аппаратного комплекса
информационной безопасности и защиты информации предприятия.
В последние годы всё чаще администраторам локальных сетей
приходится вникать в особенности использования корпоративных
антивирусных решений, так как только решения такого класса могут помочь
организовать эффективную антивирусную защиту, а также контроль защиты
объектов локальных сетей. При этом часто главным препятствием к тому,
чтобы использовать корпоративный продукт, становится неизвестность.
Использовать же такие продукты достаточно просто и удобно. Более того, это
интересно и увлекательно. Это источник квестов и интересных размышлений о
том, как сделать защиту более эффективной, более управляемой и более
удобной для сотрудников.
В качестве основы антивирусной защиты информации в ПАО «ВТБ-24»
по согласованию с руководством решено было выбрать программное
обеспечение от «Лаборатории Касперского», включающее в себя:
Kaspersky Security для бизнеса Гибко масштабируемое решение,
удостоенное множества наград. Содержит ряд новейших технологий, в том
числе защиту от эксплойтов и вирусов-шифровальщиков. •
Kaspersky Endpoint Detection and Response Проактивный поиск угроз до
того, как они нанесут ущерб, а также средства автоматического реагирования
на инциденты. •
Kaspersky Managed Protection Выделенная служба постоянного анализа
событий информационной безопасности.
Продукция от «Лаборатории Касперского» имеет следующие
сертификаты:
1. Сертификат ФСТЭК. Действителен до 25 ноября 2022 г.
2. Сертификат ФСБ. Действителен до 01 июля 2022 г.
3. Сертификат соответствия. Действительный до 11 октября 2022 г.
Также продукция «Лаборатории Касперского» имеет различные награды
и является победителем многочисленных тестов.
Одно из ключевых преимуществ «Лаборатории Касперского» - это
комплекс дополнительных услуг по внедрению крупных корпоративных
антивирусных систем.
Серверная часть продукта от «Лаборатории Касперского» может быть
установлена только на Windows-систему. В качестве защищаемых объектов,
защитой которых можно управлять с консоли управления, могут выступать
Windows-компьютеры (рабочие станции и сервера), а также мобильные
системы. С помощью Kaspersky Security Center можно управлять и другими
типами объектов, расположенных в локальных сетях (Unix-, Mac-, Novell-

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран