Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере ПАО "Сбербанк России")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
44
различные комбинации логина и пароля для доступа к различным
приложениям.
Для устранения перечисленных проблем в рамках единой стратегии
ПАО «Сбербанк России» по централизации ИТ-ресурсов и функций
управления было принято решение о создании централизованной Системы
Управления Доступом к Информационным Ресурсам (СУД-ИР).Ключевые
этапы обеспечения защиты конфиденциальной информации банка с
использованием автоматизированных систем представлены в таблице 8
Таблица 8
Ключевые этапы обеспечения защиты конфиденциальной
информацииПАО «Сбербанк России»
Период
Содержание мероприятий по обеспечению защиты
конфиденциальной информации
2007
2008 гг.
проектирование СУД-ИР, развертывание системы в Центральном
аппарате Сбербанка, опытная эксплуатация
2009 -
2010 гг.
промышленная эксплуатация СУД-ИР для автоматизации процесса
управления доступом в Центральном аппарате Сбербанка.
2011 г.
интеграция СУД-ИР с источником кадровых данных (АС «Кадры и
зарплата»), автоматизация ведения информации о сотрудниках
как субъектах доступа
2011
2012 гг.
интенсивное развитие СУД-ИР в части интеграции с АС банка.
Выполнена интеграция для 17 АС.
2013
2014 гг.
разработка ролевой модели управления доступом, интеграция с
SAP HR в качестве источника кадровых данных. Интеграция СУД-
ИР с новыми АС банка
Структура системы представлена на рисунке 11.
В состав СУД-ИР входят единый каталог и три основные
функциональные подсистемы.
45
Рисунок 11. Структура централизованной Системы Управления
Доступом к ИТ-ресурсам ПАО «Сбербанк России»
Единый каталог, являясь ключевым элементом СУД-ИР, реализует
централизованные сервисы ведения, хранения и поиска данных,
необходимых для обеспечения процесса управления доступом. В частности,
единый каталог СУД-ИР содержит:
справочник субъектов доступа – учетные карточки сотрудников
банка, загружаемые в СУД-ИР из системы кадрового учета;
справочник объектов доступа - сервисов АС банка;
информацию о ролях доступа;
политики предоставления (ProvisioningPolicy) – формализованные
правила, на основе которых СУД-ИР определяет требуемое соответствие
между субъектами, ролями и объектами доступа;
вспомогательные справочники, используемые СУД-ИР в ходе
управления доступом, такие как справочник организационной структуры.
Подсистема управления полномочиями доступапредназначена для
автоматизации централизованного управления учетными записями
пользователей и их атрибутами в различных АС банка. Благодаря интеграции
с кадровой системой Подсистема управления полномочиями доступа
46
позволяет автоматизировать основные этапы жизненного цикла учетных
записей пользователей АС банка, включая:
автоматическое создание/изменение учетных записей и их
наделение необходимыми полномочиями в АС банка;
изменение полномочий доступа при переводе сотрудника в другое
подразделение, либо назначении на новую должность;
оперативную блокировку доступа к АС банка при увольнении
сотрудника.
Подсистема обеспечивает два режима управления:
1) Автоматический режим – предоставление (изменение)
полномочий доступа к ресурсам АС банка на основе информации о
сотрудниках из системы кадрового учета (должность, подразделение,
служебные функции).
2) Автоматизированный режим – предоставление (изменение)
полномочий доступа к ресурсам АС банка функциональным
администратором АС по заявке на доступ с применением веб-интерфейса
управления СУД-ИР.
Подсистема управления полномочиями доступа построена на базе ПО
IBM TivoliIdentityManager.Подсистема управления предоставлением
доступауправляет процессом взаимодействия пользователей с АС банка,
обеспечивая дополнительную защиту ресурсов АС банка от
несанкционированного доступа. В ходе предоставления пользователям
доступа к ресурсам АС подсистема реализует следующие функции:
Аутентификация пользователей (используется несколько методов
ее проведения).
Авторизация прав доступа пользователей к веб-ресурсам
корпоративных АС банка.
Обеспечение единой регистрации пользователей (SSO) при доступе
к веб-ресурсам АС банка.
Балансировка HTTP-запросов пользователей между серверами
47
приложений АС банка.
Подсистема аудита событий информационной безопасности
предназначена для регистрации, обработки, хранения и анализа информации
о событиях, связанных с управлением доступом к ресурсам АС банка. В
архитектуру СУД-ИР заложены принципы отказоустойчивости и
катастрофоустойчивости, в частности: резервирование критичных
компонентов; размещение модулей на территориально удаленных
площадках, объединенных высокоскоростными каналами связи.
Оптимизация производительности СУД-ИР обеспечивается за счет
распределения (балансировки) нагрузки между несколькими экземплярами
компонентов системы каждого типа. Архитектура СУД-ИР предусматривает
возможность горизонтального масштабирования на уровне основных типов
компонентов путем развертывания дополнительных экземпляров с их
последующим включением в схему балансировки нагрузки.
В 2017 году в ПАО «Сбербанк России» было зафиксировано четыре
случая разглашения личных данных клиентов. Все случаи при этом носили
локальный характер и затронули очень небольшое количество клиентов.
Темне менее,наличие подобной практики ставит перед банком задачу
усовершенствовать политику в отношении обработкиперсональных данных,
задействовав в ее разработке сотрудников из разных департаментов и
включив в нее ряд дополнительных процедур по защите.
ПАО «Сбербанк России»тесно сотрудничает с правоохранительными
органами, благодаря чему выстроена надежная система противодействия
преступности. Банк оказывает всю необходимую помощь
правоохранительным органам в рамках проводимой политики
противостояния новым видам банковских преступлений, направленной на
повышение прозрачности, эффективности и клиентоориентированности
кредитной организации. Заслуги банка в этой области неоднократно
отмечались и зарубежными партнерами. В частности, в июле 2013 года ПАО
«Сбербанк России» удостоен награды Visa LEADER Award в категории
48
"Лучший эмитент" за активное взаимодействие с правоохранительными
органами в рамках борьбы со скиммингом.
Внутренний контроль за информационнымисистемами и техническими
средствами проводится в Тверском отделении Московского банка №7982
ПАО «Сбербанк России» в соответствии с Политикой информационной
безопасности, другими нормативными документами ПАО «Сбербанк
России»и охватывает все направления деятельности,включая правила
приобретения, разработки и сопровождения программного обеспечения, а
также порядокосуществления контроля за безопасностью физического и
логического доступа.
Способы контроля за автоматизированными информационными
системами,обеспечивающие их надежность и снижение риска искажения
информации, включаютобщий и программный контроль.Общий контроль
автоматизированных информационных систем предусматриваетконтроль
компьютерных систем (контроль за главным компьютером, системой клиент-
сервер и рабочими местами конечных пользователей и т.д.), проводимый с
цельюобеспечения бесперебойной и непрерывной работы.
Программный контроль реализуется в виде принципа "двух персон",
заключающегося в подтверждении критичных банковских операций вторым
лицом,контроля целостности передаваемой (в ряде случаев - хранимой)
информации,защищаемой криптографическими методами. Программный
контроль используется приразграничении доступа, авторизации и аудите
пользователей АС в рамках выполнения требований по обеспечению
информационной безопасности вавтоматизированных банковских системах
ПАО «Сбербанк России».
Тверское отделение Московского банка №7982 как структурное
подразделение ПАО «Сбербанк России» полностью выполняет политику
информационной безопасности банка, в том числе со стороны персонал.
Случаев разглашения конфиденциальной или служебной информации
зафиксировано не было.
49
Для предотвращения, каких либо потенциальных угроз в отделении
банка применяется как автоматизированная система защиты информации, так
и ручной режим безопасности, в частности при вводе важной информации
требуется подтверждение либо начальника отдела, либо назначенного им
лица.
Таким образом, производится двойной контроль проведения операций.
В ПАО «Сбербанк России» проводится профилактика всех типов угроз
со стороны персонала банка. При этом данная работа имеет как недостатки,
так и положительные моменты.
Недостатками являются:
-недостаточное обучение и неосведомленность о безопасности
-отсутствие механизмов мониторинга и политики в области
корректного использования средств телекоммуникаций и передачи
сообщений
-отсутствие отмены прав доступа при увольнении,
отсутствие процедуры, гарантирующей возврат ресурсов при
увольнении
Достоинства:
- проводятся регулярные совещания, тренинги с лицами, которые
имеют доступ к конфиденциальной информации;
- в Тверском отделении Московского банка №7982 ПАО «Сбербанк
России» внедрен комплексный механизм мониторинга информационной
безопасности угроз со стороны сотрудников;
- в банке исключена безнадзорная работа приглашенных работников
по аутсорсиснгу или персонала работающего в нерабочее время
(сверхурочно).
Таким образом, в ПАО «Сбербанк России» выстроенная целостная
система защиты информации от угроз со стороны собственного персонала.
Недостатков данная система не имеет. При этом, как и любую систему
защиты информации, её необходимо модернизировать используя
50
современные технологии.
Выводы по главе 2
ПАО «Сбербанк России» сегодня крупнейший банк РФ — это 12
территориальных банков и более 16 тысяч отделений по всей стране, в 83
субъектах Российской Федерации, расположенных на территории 11 часовых
поясов.
Анализ персонала Тверского отделения Московского банка №7982
ПАО «Сбербанк России» показал, что по сравнению с 2015г.в 2017 г.
положение банка улучшилось. В 2017 году в банке работают 12 человек. Все
специалисты, имеют высшее образование. По возрастному признаку весь
персонал находится в возрасте от 25 до 35 лет.
Основную долю работников составляют лица, проработавшие в банке
от года до трех-41,7 %. Доля сотрудников, проработавших до 1 года,
составляет 33,3 % от общего числа работников. Сотрудники, проработавшие
до 5 лет, составляют 8,3 % от общего числа, наиболее низкий показатель.
Количество выбывшего персонала с каждым годом уменьшается. В
2015 году это 8 человек, а в 2017 году за тот же период 3 человека это на 5
человек меньше. Таким образом, это говорит о том что, Тверское отделение
Московского банка №7982 ПАО «Сбербанк России» обладает достаточно
высоким кадровым потенциалом.
К числу причин возможного возникновения угроз информационной
безопасности Тверское отделение Московского банка №7982 ПАО
«Сбербанк России» можно отнести недостатки системы управления
персоналом:
-недостаточное обучение безопасности,
-неосведомленность в вопросах безопасности,
-отсутствие механизмов мониторинга,
-отсутствие политик в области корректного использования средств
телекоммуникаций и передачи сообщений,
51
-отсутствие отмены прав доступа при увольнении, отсутствие
процедуры, гарантирующей возврат ресурсов при увольнении,
-немотивированный или недовольный персонал, безнадзорная работа
внешнего персонала или персонала, работающего в нерабочее время.
В ПАО «Сбербанк России» проводится профилактика всех типов
угроз со стороны персонала банка. При этом данная работа имеет как
недостатки так и положительные моменты.
Таким образом, в ПАО «Сбербанк России» выстроенная целостная
система защиты информации от угроз со стороны собственного персонала.
Недостатков данная система не имеет. При этом, как и любую систему
защиты информации, её необходимо модернизировать используя
современные технологии.
52
Глава 3. Рекомендации по совершенствованию мер
противодействия угрозам информационной безопасности со
стороны персонала ПАО «Сбербанк России»
3.1. Разработка рекомендаций по совершенствованию методов
защиты конфиденциальной информации банка в электронной форме от
угроз со стороны сотрудников
Для разработки рекомендаций по совершенствованию методов
защиты конфиденциальной информации банка необходимо
проанализировать наличие инсайдеров.
В соответствии с требованиями 224-ФЗ
15
, в ПАО «Сбербанк России»
утвержден Перечень информации, относящейся к инсайдерской информации
Банка.
Инсайдерам Банка необходимо помнить, что с момента внесения лица в
список инсайдеров Банка в отношении инсайдера вводятся ограничения,
предусмотренные статьей 6 224-ФЗ, определена ответственность в
соответствии со статьей 7 224-ФЗ и возлагаются обязанности,
предусмотренные статьей 10 224-ФЗ.
Кроме того, за нарушение требований 224-ФЗ действующим
законодательством предусмотрена административная и уголовная
ответственность в соответствии со статьей 15.21 и частью 3 статьи 15.35
Кодекса РФ об административных правонарушениях
16
и статьей 185.6
Уголовного кодекса РФ
17
.
В соответствии с приказом Федеральной службы по финансовым
15
Федеральный закон "О противодействии неправомерному использованию инсайдерской информации и
манипулированию рынком и о внесении изменений в отдельные законодательные акты Российской
Федерации" N 224-ФЗ от 27.07.2010 (ред. от 03.07.2016) [Электронный ресурс] - Режим доступа:
http://www.consultant.ru/cons/cgi/online.cgi?req=doc&base=LAW&n=200964&fld=134&dst=1000000001,0&rnd=
0.8102879601997643#044473550041361776
16
Кодекс Российской Федерации об административных правонарушениях N 195-ФЗ от 30.12.2001 (ред. от
23.04.2018). [Электронный ресурс] - Режим доступа:
http://www.consultant.ru/cons/cgi/online.cgi?req=doc&base=LAW&n=289340&fld=134&dst=1000000001,0&rnd=
0.6645508523792008#006271991336271077
17
Уголовный кодекс Российской Федерации N 63-ФЗ от 13.06.1996 (ред. от 23.04.2018). [Электронный
ресурс] - Режим доступа: http://www.consultant.ru/cons/cgi/online.cgi?req=doc&base
=LAW&n=296536&fld=134&dst=1000000001,0&rnd=0.6095085828485654#01256452881244905
53
рынкам от 18.06.2013 № 13-51/пз-н «Об утверждении Положения о порядке
уведомления лиц об их включении в список инсайдеров и исключении из
такого списка, положения о порядке передачи списков инсайдеров
организаторам торговли, через которых совершаются операции с
финансовыми инструментами, иностранной валютой и (или) товаром,
положения о порядке и сроках направления инсайдерами уведомлений о
совершенных ими операциях»
18
инсайдеры Банка обязаны направить в Банк
уведомление о совершенных ими операциях с ценными бумагами Банка и о
заключении договоров, являющихся производными финансовыми
инструментами, цена которых зависит от таких ценных бумаг, в течение 10
(десяти) рабочих дней с даты совершения ими соответствующей операции в
случае, если они являются:
- членами Наблюдательного совета, членами Правления, лицом,
осуществляющим функции единоличного исполнительного органа (в том
числе временным единоличным исполнительным органом) и (или) членами
ревизионной комиссии Банка;
- физическими лицами, имеющими доступ к инсайдерской информации
Банка на основании трудовых и (или) гражданско-правовых договоров,
заключенных с Банком.
В соответствии с вышесказанным в Тверском отделении №7982
Московского банка ПАО «Сбербанк России», имеются инсандеры, которыми
явлются сотрудники филиала так как они все явлются физическими лицами,
имеющими доступ к инсайдерской информации Банка на основании
трудовых и (или) гражданско-правовых договоров, заключенных с Банком,
то есть абсолютно все сотрудники филиала являются инсайдерами при этом
безусловно доступ к информации у них разный но это не меняет их статуса.
18
Приказ ФСФР России от 18.06.2013 N 13-51/пз-н "Об утверждении Положения о порядке уведомления
лиц об их включении в список инсайдеров и исключении из такого списка, Положения о порядке передачи
списков инсайдеров организаторам торговли, через которых совершаются операции с финансовыми
инструментами, иностранной валютой и (или) товаром, Положения о порядке и сроках направления
инсайдерами уведомлений о совершенных ими операциях" (Зарегистрировано в Минюсте России 30.08.2013
N 29797) [Электронный ресурс].-Режим доступа: http://www.consultant.ru/cons/cgi/online.cgi?req=doc&base=
LAW&n=151542&fld=134&dst=1000000001,0&rnd=0.07365104655737875#03998928919836091

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран