Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере организации ПАО "Сбербанк")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
44
вторая линия – подразделения Сбербанка, отвечающие за разработку и
введение в действие правил и процедур внутреннего контроля, а также
определяющие стандарты управления рисками, принципы, лимиты и
ограничения, проводящие мониторинг уровня рисков, формирующие
отчётность. Именно на данном этапе происходит управления рисками
внутренней утечки конфиденциальной информации компании;
третья линия – внутренний аудит, задачами которого является
независимая оценка эффективности систем внутреннего контроля и
управления рисками.
Для исключения физического риска в движении информации (потеря,
порча, кража и т.п.) компания применяет различные инструменты
автоматизации документооборота. Для учета имеющихся документов и
информации осуществляется также дополнительный контроль движения
конфиденциальных документов посредством реестров и истории в
информационных системах.
Таким образом, основная задача системы - обеспечить безопасную
работу всех систем банка, включая удаленные сервисы, защитить клиентов
от мошеннических действий третьих лиц и надежно хранить
информацию. Для достижения высокого результата сотрудники отдела
проводят исследования, изучают проблемы и разрабатывают методы их
решения. То есть они изучают мошеннические схемы, механизм их действия
и находят способы защиты. Кроме того, все контракты и другая финансовая
деятельность осуществляются строго под контролем сотрудников службы
безопасности.
Полномочия службы также включают обеспечение безопасной работы
устройств самообслуживания, а именно терминалов и банкоматов. Если
говорить об их безопасности, то устройства самообслуживания расположены
в людных местах с интенсивным движением, в защищенных местах. Кроме
того, все устройства оснащены камерами наблюдения. Хотя иногда даже этих
45
мер недостаточно, служба безопасности размещает инструкции по
безопасной эксплуатации устройств на официальном сайте Сбербанка.
Наконец, последняя задача службы безопасности - защитить
информационную систему Сбербанка от несанкционированного
проникновения третьих лиц или хакеров. И сегодня это самая сложная
задача, учитывая, что в нашей стране достаточно таких специалистов, и
следует понимать, что речь идет о взломе системы, которая хранит
информацию обо всех финансах физических и юридических лиц, а также
операции на банковских счетах. Поэтому сотрудники департамента
вынуждены тщательно контролировать доступ к системе и блокировать
серверы во время опасности, а затем принимать меры для их защиты.
Компания использует автоматизированные средства защиты своей
информации, направленные на защиту от внешних угроз, прежде всего, что
уже было отмечено после последней ситуации, связанной с внутренними
рисками.
В 2014 году премьер-министр РФ Дмитрий Медведев в ходе совещания
в Сбербанке по информационной безопасности в кредитно-финансовой сфере
призвал к совместным усилиям по борьбе с киберпреступностью в стране,
ущерб от которой растет. По его мнению, необходимо системно отнестись
к проблеме и наладить механизм взаимодействия между всеми
заинтересованными сторонами. В связи с этим компания заключила договор
с подрядчиком «Информзащита», в компетенцию которого входило
внедрение успешной практики InfoWatch. Однако компании пришлось в
дальнейшем отказаться от данного решения, так как информационный
продукт не позволял блокировать угрозу, а лишь находить ее последствия
посредством сравнения с нормой. В связи с данными заключениями
экспертов было рекомендовано повышать культуру информационной
безопасности компании [31].
Сбербанк создал новое дочернее предприятие ООО «BI.ZONE»,
которое будет заниматься анализом киберугроз и обеспечением безопасности
46
системы Сбербанка. По словам заместителя председателя правления
Станислава Кузнецова, BI.ZONE была создана «для обнаружения киберугроз
и попыток вторжения, а также для проведения аудита систем безопасности
крупнейшего банка в России». Он также добавил, что в 2016 году Сбербанк
потратил 1,5 млрд рублей на кибербезопасность [31].
Однако компания сталкивается с постоянным риском в утечке
информации, отчего уделяет данному вопросу существенное внимание в
своей антикризисной политике. Однако компания постоянно сталкивается с
подобными проблемами, так как является одним из крупнейших игроков
рынка. Так, например, российский центральный банк заявил в своем
недавнем отчете, что он обнаружил 18 серьезных утечек персональных
данных в первой половине 2019 года, три из которых были в финансовом
секторе. Кроме того, 12 903 предложений о покупке или продаже различных
баз данных были обнаружены группой реагирования на компьютерные
инциденты в финансовом секторе в тот же период, но только 12% этих
предложений касались баз данных финансовых и кредитных учреждений
[32].
Так, например, Сбербанк столкнулся с подобной ситуацией осенью
2019 года, когда произошла утечка по данным кредитных карт клиентов
компании. Аналитики фирмы по кибербезопасности DeviceLock обнаружили
личную информацию о продаже до 60 миллионов банковских кредитных
карт для продажи на черном рынке. В настоящее время банк имеет около 18
миллионов активных клиентов кредитных карт. «Это самая большая и самая
подробная банковская база данных, когда-либо появлявшаяся на черном
рынке», - сказал в интервью The основатель DeviceLock Ашот Оганесян: «В
мировом рейтинге банковских утечек это можно считать большим
инцидентом. Для российского рынка это абсолютный рекорд, по крайней
мере, за последние 10 лет».
В ходе исследования было установлено, что один из работников
компании пытался продать личные данные клиентов, выставив данные в
47
двести записей в качестве примера. Данную ситуацию удалось предотвратить
посредством внутреннего расследования и привлечения соответствующих
правовых структур. Таким образом. имея высокий уровень доступа к данным
в связи с занимаемой должностью, один из руководителей подразделения
банка решил использовать конфиденциальную информацию в личных целях.
В качестве мер по оптимизации в рамках данной ситуации были
сделаны соответствующие выводы и пересмотрена политика контроля
предоставления доступов сотрудников компании. Однако спустя несколько
месяцев компания столкнулась с проблемами конфликта в управлении, а
именно с ростом временных сроков на обработку информации.
Следовательно, ключевой задачей в новом году стала задача обеспечения
внутреннего контроля и ответственности у самих работников, так как
компании пришлось снизить автоматизированную нагрузку по данным
вопросам. Таким образом, руководство компании обозначило данную цель до
2022 года [23].
В настоящее время компания старается пересмотреть свою политику
защиты конфиденциальной информации. Так, например, в сфере
безопасности находятся топ-3 покупки. Первоначальная максимальная
стоимость покупки составляет более 420 миллионов рублей. Компания
заинтересована в модернизации и техническом обслуживании электронных
систем безопасности, а также в поставке различных компонентов для систем
безопасности, а именно [28]:
Модернизация электронных систем безопасности - 275 195 000,00 руб;
Поставка различных комплектующих для систем безопасности - 117
835 714,01 руб;
Комплексное техническое обслуживание электронных систем
безопасности - 33 571 416,49 руб.
Чтобы обеспечить безопасность работы компании, специалисты по
безопасности сосредотачивают свое внимание на защите периметра сети, то
есть услуг, доступных через Интернет. Защита периметра корпоративной
48
сети является неотъемлемой частью информационной безопасности
компании, являясь важным элементом многоуровневой системы, которая
позволяет минимизировать внешние угрозы. Решения по защите помогают
предотвратить атаки на ИТ-ресурсы компании и обеспечивают безопасный
доступ сотрудников к внешним сетям, а клиентов - к корпоративным
ресурсам.
Первый и очень важный элемент - это сервис для защиты веб-
приложений, который называется Web Application Firewall
(WAF). Расположенный на уровне приложений модели OSI, он обнаруживает
атаки на уровне приложений, что позволяет нам обнаруживать и блокировать
атаки на веб-приложения, пропускаемые обычными сетевыми
брандмауэрами и системами обнаружения вторжений. Этот инструмент
также позволяет специалистам определять сценарии или тип обнаруженной
атаки, аналогичные уязвимости в системе, а также способы их
использования.
Двумя другими элементами являются системы IDS и IPS, которые
используются во многих современных компаниях. Их целью является
обнаружение и регистрация событий защиты информации на внутреннем и
внешнем сегментах организации. Многие компании также используют IDS
для последующего анализа обнаруженных событий. В свою очередь, при
правильной настройке система IPS может использовать активные меры
противодействия при обнаружении чего-либо подозрительного. Но его
нужно корректировать с большой осторожностью, потому что ставки высоки:
он должен реагировать на возможные угрозы в режиме реального времени и
с минимально возможной задержкой.
Другим элементом является межсетевой экран следующего поколения,
комплекс мер и действий, которые компания обязана выполнить, чтобы
расширить систему с помощью передовых технологий, которые включают
большое количество систем и функций, предназначенных для контроля
доступа к данным и ресурсам, а также для мониторинга. Это могут быть
49
брандмауэры первого и второго поколения, но важно понимать, как
внутренние пользователи используют ресурсы, которые есть в Интернете.
Не менее важной составляющей обеспечения безопасности является
защита от DDoS-атак. Для этого в компании есть точно настроенные
фильтры и анализаторы трафика. Тем не менее, полагаться на
автоматическую систему недостаточно; компания должна иметь возможность
изменять защитные механизмы вручную, чтобы предотвратить
непредвиденные последствия успешной блокировки атаки.
В Сбербанке также разработали ряд процедур на случай нападения на
один из наших ресурсов. Так, происходит запрос ресурсов, имеющиеся на
конкретном рабочем месте, пробуются разные методы и проводится
углубленный анализ после атаки.
Но эти технологические аспекты не являются окончательными в
подобных ситуациях. Компания иногда забывает, что имеет дело с людьми, и
их действия также должны быть приняты во внимание. Согласно статистике,
70-80% всех катастроф информационной безопасности вызваны
человеческими ошибками, потому что ни одна компания не застрахована от
утечек инсайдерских данных, поэтому мы должны быть начеку. Эти вредные
действия могут быть как преднамеренными, так и случайными, и поэтому
компаниям необходимо повышать осведомленность и развивать высокую
культуру информационной безопасности среди персонала. Охрана
конфиденциальной информации в компании - это не просто сеть
безопасности, которую нужно настроить один раз и оставить для себя, это
сложная система, которая характеризуется постоянным прогрессом и требует
регулярного мониторинга и нового оборудования. Это может быть сделано
только усилиями высококвалифицированных специалистов. Однако это не
позволяет разрешать кадровые проблемы и риски.
Автоматизированные системы и их многообразие требуют
повышенного физического контроля оборота данных. Исключительная идея
контроля выражается в обеспечении принципа двойного одобрения,
50
выраженного в одобрении конкретных операций с данными более высокой
должностью, что разделяет и передает ответственность, но также повышает и
риски. Для разрешения противоречий в работе персонала в компании
осуществляются следующие кадровые мероприятия [26]:
систематизированные совещания руководителей различных уровней
различных филиалов для более качественной передачи информации
и получения обратной связи наряду с отчетностью;
внутренние совещания с персоналом для объяснения информации и
политики компании и получения обратной связи, в том числе
внутренние тренинги по текущим задачам и ситуациям;
использование корпоративного портала, где размещается
дополнительная информация о текущих актуальных инструкциях;
обучающие мероприятия и сбор обратной связи по текущим
применяемым инструментам и политикам.
Помимо названных инструментов компания также предприняла ряд
мер по формированию ответственности своего персонала. Так, например, при
приеме на работу осуществляется детализированное знакомство кандидата с
компанией как одного из этапов найма сотрудника. Так, после прохождения
всех этапов интервью кандидат получает документы, где рассказывается о
том, как создавалась компания и основные принципы ее работы, а после
человек знакомится с персоналом, внутренними документами, после
ознакомления с которыми сдает итоговый экзамен руководителю
посредством личной беседы по всему материалу. Заключительным этапом
является недельная практика в коллективе, где человек полноценно
взаимодействует со всеми своими коллегами и проявляет себя в работе.
Данный инструмент позволяет кандидату лучше познакомится с компанией и
сопоставить себя с ее правилами.
Для того чтобы защитить себя от рисков передачи ознакомительной
информации и последующей в работе нового сотрудника, с каждым
работником компании подписывается специальное соглашение о
51
неразглашении информации, полученной в компании на период стажировки.
При прохождении стажировки и заключении трудового договора данная мера
указывается как структурная единица трудовых отношений, где
устанавливается срок хранения конфиденциальной информации (даже в
случае увольнения) и меры в случае нарушения (сумма штрафа, которая
устанавливается компанией самостоятельно). В случае же увольнения
работник подписывает аналогичное соглашение о расторжении трудового
договора, где также упоминается про меры наказания в случае нарушения
порядка хранения конфиденциальной информации.
Однако разнообразие применяемых инструментов и большое
количество взаимосвязанных автоматизированных системы приводят к
большому количеству ошибок и затрудняют привлечение новых
специалистов в виду необходимости дополнительного обучения. Другими
словами, в качестве основных недостатков описанной системы являются:
наличие противоречий в механизмах контроля соблюдения политики
информационной безопасности в вопросах предоставления и закрытия
доступов к различным уровням конфиденциальной информации;
высокие затраты компании на обслуживание автоматизированных
инструментов защиты информации и ее движения в компании;
высокая длительность оформления и передачи доступов к конкретным
инструментам работы новых сотрудников;
высокие затраты, связанные с необходимостью обеспечения интеграции
и синергии различных автоматизированных инструментов работы с
конфиденциальной информацией;
высокая трудоемкость работ, связанная с применением различных
автоматизированных программ работниками;
существенная доля направленности антикризисной политики на
внешние угрозы по утечке информации, а не внутренние.
Таким образом, система управления рисками в компании развита
довольно хорошо и требует высоких затрат и перспективных вложений.
52
Однако политике информационной безопасности в компании уделяется не
так много внимания с точки зрения внутренних кадровых рисков, насколько
внешней угрозе. Большое количество применяемых инструментов
автоматизации бизнес-процессов приводят к усложнению системы и
снижению уровня контроля и его возможностей, а Сбербанк – это
крупнейшая финансовая структура, представительство которой
диверсифицировано по финансовым продуктам и регионам, в том числе и
зарубежном. Таким образом, в ходе исследования системы внутреннего
контроля и управления рисками в компании было отмечено, что компания
фокусируется на внешних инструментах управления рисками и
минимизирует инструменты внутреннего управления рисками, что приводит
к снижению ее репутационных рейтингов посредством утечек, которые были
обнаружены на протяжении последних трех лет.
53
ГЛАВА 3. РЕКОМЕНДАЦИИ ПО СОВЕРШЕНСТВОВАНИЮ
ПОЛИТИКИ ПРОТИВОДЕЙСТВИЯ УГРОЗАМ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ СО СТОРОНЫ
СОБСТВЕННОГО ПЕРСОНАЛА В ПАО «СБЕРБАНК»
3.1 Рекомендации по совершенствованию политики противодействия
угрозам информационной безопасности со стороны собственного
персонала в ПАО «Сбербанк»
Внутренняя угроза - это сотрудник, бывший сотрудник, подрядчик,
деловой партнер или другое лицо в организации, которое имеет доступ к
критически важным данным и ИТ-системам, и, следовательно, может
нанести ущерб бизнесу. Внутренние угрозы могут управляться с помощью
политик, процедур и технологий, которые помогают предотвратить
злоупотребление привилегиями или уменьшить наносимый ими ущерб.
Неумышленные утечки связаны с халатностью или недостаточной
осведомленностью пользователей в вопросах работы с защищаемой
информацией. Наиболее распространенные ошибки работников компаний,
ведущие к утечкам, представлены на рисунке 4 [22].
Рисунок 4 – Распространенные ошибки пользователей, ведущие к
неумышленным утечкам данных.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран