Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала на примере ООО "ДНС-ЮГ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
Рисунок 3. Структура централизованной Системы
Управления Доступом к ИТ-ресурсам ООО «ДНС-ЮГ»
Единый каталог, являясь ключевым элементом СУД-ИР, реализует
централизованные сервисы ведения, хранения и поиска данных,
необходимых для обеспечения процесса управления доступом. В частности,
единый каталог СУД-ИР содержит:
справочник субъектов доступа – учетные карточки сотрудников
организации, загружаемые в СУД-ИР из системы кадрового учета;
справочник объектов доступа - сервисов ИС;
информацию о ролях доступа;
политики предоставления (ProvisioningPolicy) – формализованные
правила, на основе которых СУД-ИР определяет требуемое соответствие
между субъектами, ролями и объектами доступа;
вспомогательные справочники, используемые СУД-ИР в ходе
управления доступом, такие как справочник организационной структуры.
Единый каталог СУД-ИР реализован на базе Citrix. Подсистема
управления полномочиями доступа предназначена для автоматизации
централизованного управления учетными записями пользователей и их
атрибутами в различных ИС. Благодаря интеграции с кадровой системой
47
Подсистема управления полномочиями доступа позволяет автоматизировать
основные этапы жизненного цикла учетных записей пользователей ИС,
включая:
автоматическое создание/изменение учетных записей и их
наделение необходимыми полномочиями в ИС;
изменение полномочий доступа при переводе сотрудника в другое
подразделение, либо назначении на новую должность;
оперативную блокировку доступа к ИС при увольнении сотрудника.
Подсистема обеспечивает два режима управления:
 Автоматический режим – предоставление (изменение)
полномочий доступа к ресурсам ИС на основе информации о сотрудниках из
системы кадрового учета (должность, подразделение, служебные функции).
 Автоматизированный режим – предоставление (изменение)
полномочий доступа к ресурсам ИС функциональным администратором АС
по заявке на доступ с применением веб-интерфейса управления СУД-ИР.
Подсистема управления полномочиями доступа построена на базе ПО
IBM TivoliIdentityManager. Подсистема управления предоставлением доступа
управляет процессом взаимодействия пользователей с ИС, обеспечивая
дополнительную защиту ресурсов ИС от несанкционированного доступа. В
ходе предоставления пользователям доступа к ресурсам АС подсистема
реализует следующие функции:
Аутентификация пользователей (используется несколько методов
ее проведения).
Авторизация прав доступа пользователей к веб-ресурсам
корпоративных ИС.
Обеспечение единой регистрации пользователей (SSO) при доступе
к веб-ресурсам ИС.
Балансировка HTTP-запросов пользователей между серверами
приложений ИС.
48
Важность ограничения прав доступа следует из четкого
распределения должностных обязанностей персонала. При этом можно
исключить варианты преднамеренных угроз информационной безопасности.
Даже простое выполнение своих обязанностей может привести к
возникновению угроз. Причиной могут быть человеческие факторы, носящие
чисто субъективный характер, такие как усталость,невнимательность,
некомпетентность, а также объективные причины. К последним можно
отнести слабую проработку механизмов защиты разработчиками
приложений, используемых в корпоративной среде. Поэтому очень важно
соблюдать режим разделения прав доступа — в этом случае резко снижаются
риски непреднамеренных угроз информации
Подсистема управления предоставлением доступа построена на базе
ПО IBM TivoliAccessManagerfor e-business.
Подсистема аудита событий информационной безопасности
предназначена для регистрации, обработки, хранения и анализа информации
о событиях, связанных с управлением доступом к ресурсам ИС. В
архитектуру СУД-ИР заложены принципы отказоустойчивости и
катастрофоустойчивости, в частности: резервирование критичных
компонентов; размещение модулей на территориально удаленных
площадках, объединенных высокоскоростными каналами связи.
Оптимизация производительности СУД-ИР обеспечивается за счет
распределения (балансировки) нагрузки между несколькими экземплярами
компонентов системы каждого типа. Архитектура СУД-ИР предусматривает
возможность горизонтального масштабирования на уровне основных типов
компонентов путем развертывания дополнительных экземпляров с их
последующим включением в схему балансировки нагрузки.
В 2017 году в ООО «ДНС-ЮГ» было зафиксировано четыре случая
разглашения личных данных клиентов. Все случаи при этом носили
локальный характер и затронули очень небольшое количество клиентов. Тем
не менее, наличие подобной практики ставит перед организацией задачу
49
усовершенствовать политику в отношении обработки персональных данных,
задействовав в ее разработке сотрудников из разных департаментов и
включив в нее ряд дополнительных процедур по защите.
Выводы по главе 2.
Проанализировав организационную структуру и кадровый состав
можно сделать следующие выводы
1. За последние 5 лет в ООО «ДНС-Ритейл» была создана
современная система управления персоналом, в то время как коллектив
существенно изменился как по своему составу, так и по основным
характеристикам:
отмечена положительная тенденция к повышению образовательного
уровня персонала: увеличилось количество и удельный вес сотрудников,
имеющих высшее образование;
а протяжении анализируемого периода снизился средний возраст
сотрудников с 38 до 35 лет, что свидетельствует о существенном
омоложении кадров;
снизился удельный вес управленческого персонала в общей
структуре, при этом повысилась эффективность и результативность
управленческой деятельности.
Система информационной безопасности предприятия в целом,
функционирует нормально, используются различные способы защиты,
выявляются наиболее уязвимые места. Из основных проблем можно
выделить следующие:
1) недостаточный уровень информационный культуры персонала;
2) отсутствие механизмов контроля за генерацией конфиденциальной
информации;
3) слабая мотивация персонала на сохранение конфиденциальности
информации;
50
4) наличие возможности манипуляции нелояльными сотрудниками, что
в конечном счете может принести прямой убыток компании.
51
Глава 3. Рекомендации по повышению эффективности информационной
безопасности ООО "ДНС-ЮГ" со стороны собственного персонала
3.1. Рекомендации по совершенствованию системы информационной
безопасности со стороны собственного персонала
ООО «ДНС-ЮГ», являясь коммерческой организацией, работающей с
клиентами обрабатывающим персональные данные населения, относится к
тому типу организаций, для которых нарушение конфиденциальности
информации и ее утечка считается значительной угрозой. Следует отметить
еще одну важную тенденцию. Чем крупнее финансовое учреждение и чем
глубже внедрены компьютерные технологии в бизнес-процессы, тем сильнее
его информационная безопасность зависит от инсайдеров.
Как показал проведенный анализ, условно инсайдеров можно
разделить на преднамеренных и непреднамеренных, при этом в своей
деятельности они характеризуются различными каналами утечки
информации (см. табл. 5).
Таблица 5.
Каналы утечки в использовании преднамеренными и
непреднамеренными инсайдерами
Канал утечки
Преднамеренные
инсайдеры, %
Непреднамере
нные
инсайдеры, %
Бумажные носители
17
23
ПК, сервера
15
11
Web, интернет
8
22
Носители резервных копий
8
6
Ноутбуки, смартфоны
6
12
Съемные носители
5
8
Электронная почта
3
10
Не определено / Прочие
38
8
Как видно из данных таблицы 5, ключевые угрозы безопасности
конфиденциальной информации организации, связанные с его инсайдерами,
исходят от носителей в электронной форме. Соответственно, обойтись
52
только административными мерами для предотвращения ИТ-инцидентов,
связанных с утечкой информации, на сегодняшний день уже не удается. Дело
здесь не только в увеличении объемов и разнообразия ценной информации, а
в принципиальной открытости информационных систем ООО «ДНС-ЮГ».
Поэтому рекомендется применять системы DLP
(DataLeakagePrevention), которые находят и блокируют
несанкционированную передачу конфиденциальной информации по любому
каналу с использованием информационной структуры. Основная задача этих
систем - это минимизация риска утечки или уничтожения данных,
промышленного шпионажа, халатности и других неправомерных действий
сотрудников в отношении корпоративной информации. Системы DLP или
Контур информационной безопасности (КИБ), - это мощные
интеллектуальные системы, в первую очередь благодаря использованию
технологии детектирования, а также управлению системой мониторинга и
обработки инцидентов (рис. 4).
53
DLP-системы
Предупреждение утечек Работа с коллективом Оптимизация работы
Рисунок 9. Принципы работы систем DLP (Data Leakage
Prevention) для защиты конфиденциальной информации
В методологии КИБ реализован принцип защиты каналов утечки.
каждый канал контролируется специфическим поисковым механизмом -
снифером, настроенным только на данный канал. Вся информация
перехватывается, обрабатывается и хранится в базе данных SQL-типа, войти
в которую может только офицер безопасности. Управляет КИБ также только
офицер безопасности. Он знает пароли входа (системный администратор их
не знает), настраивает поисковые механизмы, получает информацию об
инцидентах. Таким образом, по оценке, при использовании «Контура» один
сотрудник службы безопасности сможет контролировать до 1000-1500
сотрудников.
При обсуждении тенденций развития систем внутренней
информационной безопасности ООО «ДНС-ЮГ», будем в основном
опираться на необходимость таких систем для борьбы с умышленными
инсайдерами. Для этого, на основе изучения случаев утечки информации,
имевших место ООО «ДНС-ЮГ» и других организаций, составлен типичный
портрет умышленного инсайдера. В 98% случаев это мужчина независимо от
возраста, социального статуса , как правило, без криминального прошлого.
Основная мотивация - обида на кого-то, кто ассоциируется с учреждением. В
половине случаев такой инсайдер является уже уволенным, но до сих пор
имеет доступ к информационным ресурсам (47%). Практически все
инсайдеры являются специалистами, связанными с IT-технологиями, в том
54
числе 38% - системных администраторов, 21% - программистов, 14% -
инженеров, 14% - специалистов по ИТ.
Данная статистика позволяет сделать вывод о высоком уровне
технической подготовки умышленных инсайдеров; соответственно, по моему
мнению, эффективными будут меры, связанные с криптографической
защитой информации, причем парольную информацию следует распределять
между несколькими лицами, большинство из которых не входит в группу
риска.
Целесообразно использовать следующий набор сниферов (агентов),
каждый из них контролирует свой канал передачи информации (рис. 5):
Рабочая станция
сотрудника ИБ
Сервер
ЛВС
Сетевые и локальные
принтеры
Пользователи
Перехват данных
Рисунок 5. Алгоритм работы систем DLP (Data Leakage
Prevention) для защиты конфиденциальной информации
PrintSnifer позволяет перехватывать содержание документов,
отправленных пользователем на печать;
55
DeviceSnifer перехватывает информацию, которая записывается на
различные внешние устройства (например, USB-флешки, CD / DVD диски);
MailSnifer перехватывает всю входящую и исходящую электронную
почту;
SkypeSnifer перехватывает голосовые и текстовые сообщения Skype;
IMSnifer перехватывает сообщения интернет-пейджеров (ICQ, QIP и
другие);
HTTPSnifer позволяет перехватывать информацию, которая
отправляется в интернет форумы, блоги и другие web-сервисы;
AlertCenter является центром всей системы безопасности.
AlertCenter - самостоятельное приложение, которое опрашивает все
перечисленные агенты и при наличии в перехваченной информации
определенных ключевых слов, фраз или фрагментов текста немедленно
извещает офицера безопасности.
Помимо своей основной задачи, связанной с предотвращением утечек
информации, DLP-системы также хорошо подходят для решения ряда других
задач, связанных с контролем действий персонала. Так, ООО «ДНС-ЮГ»
целесообразно также применить DLP-системы для решения следующих
задач:
контроль использования рабочего времени и рабочих ресурсов
сотрудниками;
мониторинг общения сотрудников;
контроль правомерности действий сотрудников (предотвращение
печати поддельных документов и др.);
выявление сотрудников, которые рассылают резюме, для
оперативного поиска специалистов на освободившуюся должность.
Обсуждение внутренней жизни организации сегодня происходит не
только в «курилке», но и в социальных сетях, скайпе, микроблогах.
Появление в открытом доступе негативных отзывов или внутренней

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран