Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере ПАО "СБЕРБАНК РОССИИ")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
55
АС банка либо для новых этой сотрудников.
Издержки, связанные года с необходимостью даже при внедрении была каждой вине
очередной игры АС банка сбой реализовывать схем функции были аутентификации, авторизации,
хранения сбой учетных прав записей.
Cложности форм в работе ряда сотрудников июля банка, вынужденных себя применять базе
различные этом комбинации себе логина лица и пароля ключ для доступа себя к различным сами
приложениям.
Для устранения весь перечисленных всех проблем учет в рамках году единой учет стратегии прав
Сбербанка атак по централизации счет ИТ-ресурсов было и функций были управления мера было
принято ряда решение меры о создании либо централизованной были Системы этих Управления всех
Доступом этом к Информационным этих Ресурсам либо (СУД-ИР).Ключевые быть этапы есть
обеспечения этим защиты году конфиденциальной один информации прав банка банк с
использованием день автоматизированных дело систем всех представлены есть в таблице ходе 10.
Таблица этой 10.
Ключевые есть этапы базе обеспечения виде защиты всех конфиденциальной виды
информации себя ПАО«Сбербанк банк России»
Период
Содержание быть мероприятий году по обеспечению лица защиты двух
конфиденциальной быть информации
2007 2008 гг.
проектирование этом СУД-ИР, развертывание свои системы быть в
Центральном одна аппарате раза Сбербанка, опытная было
эксплуатация
2009 - 2010 гг.
промышленная одну эксплуатация долю СУД-ИР для
автоматизации базу процесса силу управления чему доступом иные в
Центральном года аппарате этом Сбербанка. Область быть охвата сеть
управление одна доступом себя 30 тыс. сотрудников весь к ресурсам одно
пяти АС банка
2011 г.
интеграция силу СУД-ИР с источником было кадровых себя данных году
(АС «Кадры этой и зарплата»), автоматизация речи ведения году
информации быть о сотрудниках одно как субъектах доля доступа
2011 2015 гг.
интенсивное ходе развитие если СУД-ИР в части меры интеграции база с
АС банка. Выполнена один интеграция пути для 17 АС.
Масштабирование мест управления даже доступом века на
территориальные себя филиалы всех Сбербанка
56
2016 2017 гг.
разработка прав ролевой знал модели быть управления рода доступом,
интеграция базу с SAP HR в качестве себе источника день кадровых руки
данных. Интеграция года СУД-ИР с новыми либо АС банка
Структура доля системы быть представлена двух на рисунке роль 7.В состав дело СУД-ИР
входят меры единый того каталог вине и три основные банк функциональные мере подсистемы.
Рисунок этом 7. Структура либо централизованной сами Системы банк Управления ключ
Доступом либо к ИТ-ресурсам ряда ОАО «Сбербанк году России»
Единый блок каталог, являясь июле ключевым быть элементом даже СУД-ИР, реализует виды
централизованные сеть сервисы имел ведения, хранения июля и поиска этот данных,
необходимых сеть для обеспечения силу процесса было управления июля доступом. В частности,
единый ряда каталог опыт СУД-ИР содержит:
справочник лишь субъектов банк доступа всехучетные фирм карточки дела сотрудников рода
банка, загружаемые двух в СУД-ИР из системы дела кадрового всех учета;
справочник была объектов факт доступа дают - сервисов рода АС банка;
информацию всех о ролях дела доступа;
политики счет предоставления чему (ProvisioningPolicy) – формализованные ходе
правила, на основе хотя которых силу СУД-ИР определяет имел требуемое года соответствие пяти
между всех субъектами, ролями день и объектами дать доступа;
вспомогательные дела справочники, используемые этом СУД-ИР в ходе
57
управления счет доступом, такие свой как справочник была организационной виде структуры.
Единый дела каталог прав СУД-ИР реализован всех на базе ПО IBM
TivoliDirectoryServer. Подсистема этом управления свою полномочиями свои доступа лишь
предназначена либо для автоматизации была централизованного дают управления всех учетными быть
записями двух пользователей либо и их атрибутами банк в различных мест АС банка. Благодаря года
интеграции всех с кадровой свои системой темы Подсистема этих управления либо полномочиями этом
доступа вине позволяет дает автоматизировать виды основные либо этапы была жизненного либо цикла дать
учетных роль записей этих пользователей этом АС банка, включая:
автоматическое сами создание/изменение долю учетных свою записей база и их
наделение даже необходимыми этих полномочиями прав в АС банка;
изменение дает полномочий счет доступа прав при переводе силу сотрудника было в другое ходе
подразделение, либо назначении схем на новую иные должность;
оперативную виде блокировку этим доступа файл к АС банка всех при увольнении учет
сотрудника.
Подсистема базе обеспечивает даже два режима силу управления:
1) Автоматический ними режим хотяпредоставление этом (изменение)
полномочий силу доступа этом к ресурсам этим АС банка форм на основе лишь информации форм о
сотрудниках ключ из системы этим кадрового этим учета этом (должность, подразделение,
служебные этом функции).
2) Автоматизированный себя режим естьпредоставление себя (изменение)
полномочий этой доступа всех к ресурсам иные АС банка вине функциональным всем
администратором всех АС по заявке одну на доступ если с применением того веб-интерфейса года
управления свой СУД-ИР.
Подсистема акты управления быть полномочиями виды доступа быть построена свой на базе ПО
IBM TivoliIdentityManager. Подсистема быть управления есть предоставлением либо
доступа фирм управляет этим процессом года взаимодействия этих пользователей году с АС банка,
обеспечивая одну дополнительную июля защиту нный ресурсов всех АС банка вида от
несанкционированного гриф доступа. В ходе предоставления себя пользователям этим
доступа всех к ресурсам вине АС подсистема года реализует себя следующие меры функции:
Аутентификация этом пользователей либо (используется если несколько хотя методов быть
58
ее проведения).
Авторизация двух прав доступа плюс пользователей всех к веб-ресурсам банк
корпоративных дать АС банка.
Обеспечение руки единой себя регистрации свои пользователей виды (SSO) при доступе быть
к веб-ресурсам было АС банка.
Балансировка были HTTP-запросов плюс пользователей этом между прав серверами были
приложений банк АС банка.
Подсистема дела управления иные предоставлением быть доступа если построена дело на базе
ПО IBM TivoliAccessManagerfor e-business.
Подсистема силы аудита если событий одна информационной меры безопасности иные
предназначена была для регистрации, обработки, хранения этом и анализа ходе информации сбой
о событиях, связанных ними с управлением всех доступом одна к ресурсам хотя АС банка. В
архитектуру вине СУД-ИР заложены себя принципы этом отказоустойчивости этим и
катастрофоустойчивости, в частности: резервирование гриф критичных один
компонентов; размещение двум модулей свои на территориально либо удаленных весь
площадках, объединенных сеть высокоскоростными тому каналами нный связи.
Оптимизация быть производительности было СУД-ИР обеспечивается всех за счет
распределения день (балансировки) нагрузки блок между силу несколькими либо экземплярами году
компонентов меры системы ряда каждого есть типа. Архитектура лица СУД-ИР предусматривает этом
возможность роли горизонтального себя масштабирования всех на уровне фирм основных рода типов этих
компонентов форм путем вида развертывания иные дополнительных день экземпляров года с их
последующим года включением быть в схему меры балансировки либо нагрузки.
В 2016 году в ПАО «Сбербанк блок России» было зафиксировано виде четыре один
случая всех разглашения сами личных базе данных всех клиентов. Все случаи было при этом носили этом
локальный акты характер этом и затронули хотя очень игры небольшое было количество гриф клиентов. Тем
не менее, наличие акты подобной быть практики мера ставит иные перед банк банком быть задачу роли
усовершенствовать либо политику меры в отношении риск обработки двум персональных себя данных,
задействовав силу в ее разработке дело сотрудников файл из разных хотя департаментов меры и
включив этом в нее ряд дополнительных риск процедур июле по защите.
59
Выводы по главе 2
ПАО «Сбербанк была России» представляет двум собой меры
современный всех универсальный себя коммерческий нный банк,
отвечающий этом интересам есть различных блок сегментов себя
потребителей банк в широком быть диапазоне сбой финансовых одно услуг.
Сбербанк даже России виде обслуживает этом частных всех и
корпоративных этом потребителей, в том числе сами крупные долю
компании, объекты либо малого ряда и среднего чему бизнеса,
коммунальные этом и государственные году предприятия, органы себя
местного было самоуправления.
Анализ методов противодействия фирм угрозам даст информационной либо
безопасности схем ПАО «Сбербанк была России» со стороны хотя собственного этой персонала виде
еньпоказал, что:
1. За последние одну 5 лет в ПАО "Сбербанк пяти России" была создана было
современная ходе система быть управления этих персоналом, в то время если как коллектив база
банка база существенно быть изменился всех как по своему схем составу, так и по основным всем
характеристикам:
отмечена весь положительная файл тенденция игры к повышению этом образовательного быть
уровня сбой персонала: увеличилось быть количество того и удельный база вес сотрудников,
имеющих дела высшее пути образование;
а протяжении знал анализируемого ходе периода этот снизился атак средний этой возраст цель
сотрудников иные с 38 до 35 лет, что свидетельствует виде о существенном было
омоложении факт кадров;
снизился было удельный одна вес управленческого раза персонала нный в общей было
структуре, при этом повысилась банк эффективность ряда и результативность учет
управленческой вида деятельности.
2. Для обеспечения всех физической было сохранности июля конфиденциальных базе
документов, составляющей всех коммерческую вине и/или банковскую идет тайну,
служебную года информацию двух ограниченного лица распространения, и предотвращения себе
разглашения меры содержащихся ряда в них сведений, в ОАО «Сбербанк темы России»
60
действует году порядок даже обязательного была их учета, хранения, уничтожения роль и
ответственности дает работников, допущенных схем к работе лишь с ними. Средствами мест
СУД-ИР автоматизировано году исполнение ходе политик дело информационной учет
безопасности вида Сбербанка банк в части если аутентификации роль и авторизации виды
пользователей, администрирования меры доступа если к информационным этом ресурсам.
Реализованные ряда механизмы свою аудита вине позволяют силы определять, кто, когда реже и к
каким идет ресурсам ходе получал было доступ, обнаруживать этим попытки года нарушения одну
политики июле безопасности, а при необходимости лишьпринимать схем меры для
блокирования либо доступа быть нарушителей было к АС банка.
3. В то же время, как показал дела анализ ключ динамики быть кадрового году потенциала виде
Московского всех банка если ПАО «Сбербанк этим России» и практики есть обеспечения нный
защиты хотя конфиденциальной есть информации быть банка было от угроз тому со стороны дело
безответственных сбой и нелояльных свои сотрудников, в работе банк банка форм на сегодняшний этой
день присутствует ключ ряд проблемных себя областей, без преодоления даже которых июле
нельзя меры говорить базу о полной всех безопасности этим конфиденциальной счет информации роль
банка опыт от угроз этим со стороны века безответственных дела и нелояльных быть сотрудников. К
ним относятся:
в розничном плюс сегменте иные банковского идет обслуживания цель Московского года банка либо
ОАО «Сбербанк этих России» отмечена роли отрицательная либо рентабельность нный
использования хотя персонала, в то время этом как подразделения, обслуживающие пяти
корпоративный сами бизнес года и финансовые этой рынки, являются этом
высокорентабельными. При этом наибольший этой удельный этом вес в общей либо
структуре нный расходов всех на персонал этом приходится банк на розничный блок бизнес. Это
представляет блок определенную темы угрозу учет безопасности всей банка, поскольку учет
сотрудники, обслуживающие было розничный было бизнес, демонстрируют себя
недостаточный файл уровень себе деловой году активности быть и вовлеченности, а сотрудники,
обслуживающие учет два других июля сегмента, могут себе чувствовать долю себя
недооцененными;
недостаточная года надежность если и масштабируемость дела процессов хотя и систем.
Сложная, неоднородная, в недостаточной либо степени себя масштабируемая лица и
61
надежная была ИТ-архитектура мест может базу стать года причиной либо повторяющихся двух сбоев темы в
защите быть конфиденциальной блок информации быть банка быть и клиентов. Это влечет дает за
собой гриф репутационные этом риски, снижает роли уровень день доверия пяти клиентов были к банку;
недостаточная базе зрелость силы управленческих базе систем либо и процессов.
Управление счет Московским этой банком всем ПАО «Сбербанк мере России» требует года
зрелой года системы роли управления есть и управленческих этой процессов, а также всех
механизмов дело максимально всех эффективного даже менеджмента силу персонала сеть банка,
направленных этих на повышение себя вовлеченности этим и лояльности лишь сотрудников, а
также силу минимизацию года угроз июле со стороны база безответственных этих и нелояльных свой
кадров. Необходимо пяти дальнейшее меры развитие году системы этом управленческой было
отчетности, документооборота, управления этом процессами, ресурсного быть
планирования. Также было необходимы всех дальнейшая этот модернизация виды системы день
управления дает и развитие всех корпоративной себя культуры.
62
Глава база 3. Рекомендации сбой по повышению всех степени быть защищенности свой
информации Московского этих банка была ПАО«Сбербанк иные России» от
угроз со стороны персонала
3.1. Разработка мероприятий по совершенствованию методов защиты
конфиденциальной информации банка в электронной форме.
Московский блок банк ПАО «Сбербанк реже России», являясь одну финансовым иные
учреждением, обрабатывающим были персональные меры данные себя населения, является сами
организацией, для которой если нарушение есть конфиденциальности иные информации года и
ее утечка были считается либо значительной одна угрозой. Следует июля отметить имел еще одну
важную если тенденцию. Чем крупнее дата финансовое этим учреждение день и чем глубже двух
внедрены атак компьютерные дать технологии базе в бизнес-процессы, тем сильнее факт его
информационная виды безопасность свою зависит иные от инсайдеров.
Изучение акты типов года инсайдеров этом банка двум имеет всех прямой пути практический ходе смысл,
так как это определяет либо методы роль борьбы этим с инсайдерским себя угрозами, блокировку мере
конкретных года коммуникационных быть каналов, проведение дать организационной блок
работы виды с сотрудниками. Фактически года это определяет меры объем либо работ мера и их
стоимость, которую дата потратить свой для обеспечения прав безопасности. Как показал года
проведенный него анализ, условно свой инсайдеров один можно быть разделить знал на
преднамеренных меры и непреднамеренных, при этом в своей базе деятельности иные они
характеризуются либо различными были каналами этом утечки года информации этой (табл. 11).
Таблица либо 11.
Каналы одну утечки банк в использовании меры преднамеренными этим и
непреднамеренными этой инсайдерами
Канал риск утечки
Преднамеренные года
инсайдеры, %
Непреднамеренные либо
инсайдеры, %
Бумажные года носители
17
23
ПК, сервера
15
11
Web, интернет
8
22
Носители виды резервных банк копий
8
6
Ноутбуки, смартфоны
6
12
63
Съемные этом носители
5
8
Электронная года почта
3
10
Не определено всех / Прочие
38
8
Как видно базе из данных один табл. 11, ключевые этом угрозы ходе безопасности всех
конфиденциальной сами информации июля банка, связанные этом с его инсайдерами,
исходят себя от носителей быть в электронной года форме. Соответственно, обойтись базе
только прав административными свой мерами было для предотвращения были ИТ-инцидентов,
связанных виды с утечкой пяти информации, на сегодняшний день день уже не удается. Дело
здесь года не только риск в увеличении дать объемов виде и разнообразия себе ценной ходе информации, а
в принципиальной имел открытости одно информационных этой систем одну Московского один банка двум
ОАО «Сбербанк речи России».
Поэтому всех рекомендую году применять того системы рода DLP (DataLeakagePrevention),
которые себя находят этим и блокируют себя несанкционированную руки передачу быть
конфиденциальной сами информации если по любому этих каналу мере с использованием либо
информационной лица структуры быть банка. Основная мест задача гриф этих систем свои - это
минимизация быть риска сеть утечки свой или уничтожения этой данных, промышленного этих
шпионажа, халатности июля и других этом неправомерных быть действий форм сотрудников вине в
отношении виды корпоративной этим информации. Системы была DLP или Контур банк
информационной себя безопасности всех (КИБ), - это мощные всех интеллектуальные году
системы, в первую ними очередь себя благодаря иные использованию лица технологии всех
детектирования, а также года управлению имел системой либо мониторинга года и обработки сеть
инцидентов году (см. рис. 8).
64
Рисунок один 8. Принципы базу работы виде систем файл DLP (Data Leakage
Prevention) для защиты быть конфиденциальной себя информации сами банка
В методологии было КИБ реализован всех принцип себя защиты этим каналов июля утечки.
каждый года канал себя контролируется речи специфическим этим поисковым тому механизмом этом -
снифером, настроенным виды только роли на данный этой канал. Вся информация этих
перехватывается, обрабатывается этих и хранится этой в базе данных имел SQL-типа, войти этой
в которую дать может банк только года офицер долю безопасности. Управляет иные КИБ также форм только факт
офицер весь безопасности. Он знает свой пароли атак входа было (системный быть администратор этой их
не знает), настраивает июля поисковые свои механизмы, получает свои информацию дает об
инцидентах. Таким быть образом, по моей оценке, при использовании всех «Контура»
один офицер этих безопасности база сможет двух контролировать учет до 1000-1500
сотрудников.
При обсуждении ключ тенденций этим развития цель систем этом внутренней быть
информационной чему безопасности либо Московского если банка было ПАО «Сбербанк факт России»,
будем дает в основном всех опираться свои на необходимость вине таких если систем либо для борьбы силу с
умышленными роли инсайдерами. Для этого, на основе рода изучения идет случаев дела утечки этом
информации, имевших быть место если в Московском того банке даже ОАО «Сбербанк иные России»
и других было финансово-кредитных этой организаций, составлен дают типичный этих портрет рода
умышленного даже инсайдера. В 98% случаев себя это мужчина сеть независимо себе от
возраста, социального весь статуса этих и расы, как правило, без криминального меры

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран