Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере ПАО "Сбербанк России")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
54
Соответвенно на основании анализа перечня инсайдеров связанных с
угрозой конфиденциальной информации банка со стороны его служащих,
выделена определенна «группа риска», к которой следует отнести
следующие категории сотрудников Тверского отделения №7982
Московского банка ПАО «Сбербанк России»:
1.Сотрудники, ранее замеченные в нарушении Политики
информационной безопасности ПАО «Сбербанк России».
2. Сотрудники, которые используют в работе различные «трюки»
(переименованные конфиденциальные файлы, пароли для архивов и др.).
3. Сотрудники, которые по каким-то причинам начали саботировать
работу.
4. Сотрудники, имеющие отношение к конфиденциальной информации
банка и клиентов, а также часть менеджеров среднего звена (руководители
департаментов).
Также необходимо проанализировать каналы утечки
конфиденциальной информации.
Каналы утечки конфиденциальной информации можно разделить на
преднамеренных и непреднамеренных, при этом в своей деятельности они
характеризуются различными каналами утечки информации (табл. 9).
Таблица 9
Каналы утечки конфиденциальной информации в банках
Канал утечки
Преднамеренные
инсайдеры, %
Непреднамеренные
инсайдеры, %
Бумажные носители
17
23
ПК, сервера
15
11
Web, интернет
8
22
Носители резервных копий
8
6
Ноутбуки, смартфоны
6
12
Съемные носители
5
8
Электронная почта
3
10
Не определено / Прочие
38
8
При этом в Тверском отделении №7982 Московского банка ПАО
«Сбербанк России» утечек конфиденциальной информации выявлено не
было.
55
Основные угрозы безопасности конфиденциальной информации банка
исходят от носителей в электронной форме.
Соответственно, обойтись только административными мерами для
предотвращения ИТ-инцидентов, связанных с утечкой информации, на
сегодняшний день невозможно. Данный факт связан не только с
увеличением объемов и разнообразия ценной информации, а в
принципиальной открытости информационных систем ПАО «Сбербанк
России».
Поэтому для Тверского отделения №7982 Московского банка ПАО
«Сбербанк России» рекомендуется применять системы DLP
(DataLeakagePrevention), которые находят и блокируют
несанкционированную передачу конфиденциальной информации по любому
каналу с использованием информационной структуры банка. Основная
задача этих систем - это минимизация риска утечки или уничтожения
данных, промышленного шпионажа, халатности и других неправомерных
действий сотрудников в отношении корпоративной информации.
DLP-системы - это системы защиты конфиденциальной информации,
которые отслеживают и анализируют данные, отправляемые за пределы
организации через корпоративную и веб-почту, Интернет (в том числе и по
защищенному протоколу HTTPS), а также системы мгновенного обмена
сообщениями и Skype.Данные системы также позволяют сотрудникам
службы безопасности контролировать отправку файлов на принтеры и
копирование информации на съемные носители.
Стандартная DLP-система (DLPs) позволяет контролировать
информационные потоки в корпоративной среде для выявления и предотвра-
щения случаев несанкционированного использования конфиденциальных
данных. Структурная схема DLPs представлена в Приложении.
Для контроля утечек информации используются «Технологии» - набор
инструментов анализа, выполняющих поиск заданных элементов в контексте
событий информационной безопасности. Событие - объекты перехвата
56
трафика (SMTP-, IMAP-, POPS-письма, HTTP- запросы, ICQ-сообщения,
Skype-сообщения), теневые копии файлов и задания на печать, которые
создаются DLPs в результате обмена данными между сотрудниками
компании и другими организациями, включая публикацию в общедоступных
источниках, копирование на внешние устройства и печать.
«Технологии» состоят из категории и терминов, эталонных
документов, бланков, выгрузок, текстовых и графических объектов, и пред-
ставляют собой пример конфиденциальных данных организации.
Контекст события - внутреннее представление перехваченного
события - XMLданные, извлеченные из события и его вложений. После
обработки с помощью «Технологий» к контексту добавляются результаты
анализа и информация о решении по событию.
Обработка и анализ перехваченных DLPsобъектов осуществляется
подсистемами, представленными в таблице.
Методика анализа событий информационной безопасности
выполняется в следующем порядке:
1. Выделение атрибутов - подсистема Обработки выделяет у
объектов имеющиеся атрибуты (у SMTP-писем - адреса отправителя и
получателей, тема письма и т. п.).
2. Извлечение вложенных файлов - модуль Принятия решений
анализирует вложенные файлы на основании названия и формата файла.
3. Анализ текста и графических объектов - подсистема Анализа
обрабатывает текстовые и графические данные: тексты писем, сообщений,
запросов; тексты, извлеченные из вложений поддерживаемых форматов, а
также файлы изображений (таблица 10).
57
Таблица 10
Подсистемы обработки и анализа перехваченных
DLPs объектов
Подсисте
ма
Модули подсистемы
Функции подсистемы/модуля
Обработ
ки
Обработки SMTP- и POPЗ-
трафика Обработки HTTP-
трафика Обработки ICQ-
трафика Обработки
Теневых Копий
Обработки SMTP-трафика
Обработки HTTP-трафика
Извлечение из перехваченных объектов
значимой информации и вложений,
определение форматов вложений и
передача извлеченных текстов в
подсистему Анализа.
Анализа
Лингвистического
анализа
Проверка текста на соответствие каким-
либо категориям.
Детектирования
текстовых объектов
Поиск текстовых объектов (например,
номеров кредитных карт) в тексте
объектов.
Детектирования
цифровых отпечатков
Поиск цитат из эталонных документов в
тексте объектов.
Детектирования бланков
Поиск бланков в тексте объектов.
Детектирования печатей
Поиск изображений печатей в тексте
объектов.
Детектирования выгрузок
из БД
Поиск цитат из базы данных в тексте
событий.
Детектирования
графических объектов
Поиск изображений, принадлежащих
определенным классам, в тексте и
вложениях объектов.
Примене
ния
алгоритм
ов
управле
ния
Принятия решений
Обеспечение корпоративной политики
безопасности путем выполнения для
объектов правил из набора алгоритмов
управления.
На основании результатов анализа передаваемой информации модуль
принятия решений выносит заключение о возможном нарушении правил
информационной безопасности и определяет, какие действия должны быть
выполнены в случае нарушения.
Однако стандартнаяDLP-система имеет ряд недостатков:
1. Огромное количество ложных срабатываний. Так как
DLPsвнедряется со стандартными настройками, то она содержит множество
загруженных категорий и классов конфиденциальности, тем самым
увеличивая количество детектируемых документов.
2. Из первого недостатка следует второй - увеличение ресурсов,
58
необходимых на эксплуатацию системы.
3. Невозможность использования DLPsв режиме блокировки
утечек. На сегодняшний день все стандартные DLP-системы работают в
режиме копирования, т. к. организации, их использующие, опасаются
нарушения своих бизнес-процессов. В результате, многие утечки
информации не пресекаются, а расследуются постфактум, и компании всё
равно несут потери.
«Технологии» DLP-систем дают возможность с высокой точностью
детектировать конфиденциальную информацию и определять тематику
документов и сообщений, передаваемых за пределы организации, только в
том случае, когда был проведен процесс адаптации DLPsи модернизация
стандартных технологий под нужды компании.
Адаптивная DLP- система Банка
Службой безопасности Банка проводится мониторинг
информационной безопасности с помощью DLP-системы. Офицер службы
безопасности Банка проводит постоянное наблюдение за объектами и
субъектами, действиями и процессами, влияющими на информационную
безопасность, а также регистрацию, сбор, анализ и обобщение результатов
наблюдений.
Для устранения недостатков работы стандартной DLPsи
автоматизации ее работы, был осуществлен процесс адаптации DLP-системы.
Для Тверского отделения №7982 Московского банка ПАО «Сбербанк
России» разработана методика адаптации DLPs к специфике работы банка.
Данная методика состоит из следующих мероприятий:
1. Определение категорий критичной корпоративной информации и
составление «Перечня информации ограниченного распространения Банка».
2. Аудит информационных систем - описание путей
распространения информации внутри Банка, фиксирование ее владельцев и
мест хранения.
3. Описание актуальных рисков, оценка рисков утечки информации.
59
4. Введение регламентов обращения с информацией ограниченного
распространения.
5. Настройка DLP-системы в соответствии со спецификой работы
Банка - обучение системы различать конфиденциальную информацию в
потоке трафика и отличать, когда передача конфиденциальной информации
осуществляется легитимно.
Для создания адаптивной DLP-системы (DLPa) предлагается
выполнить модернизацию конфигурации БКФ. Данные изменения включают
в себя следующие процедуры:
1. Селекция конфиденциальной информации Банка по критерию
принадлежности. Каждый документ Банка, содержащий информацию
ограниченного распространения отнесен к конкретному пункту «Перечня
информации ограниченного распространения Банка» и на его основе создана
База контентной фильтрации (БКФ). БКФ представляет собой иерархически
организованный список категорий и содержит слова и выражения, наличие
которых в документе позволяет определить тематику и степень
конфиденциальности информации. Банковская БКФ представлена на рис. 12.
Рисунок 12. База контентной фильтрации
2. Настройка детектирования: заполнение «Технологий» DLPa,
создание объектов защиты и формирование алгоритмов управления DLPa. В
60
модули подсистемы Анализа DLPa импортированы шаблоны документов,
содержащих информацию ограниченного распространения Банка: бланки
договоров, изображения печатей Банка и кредитных карт, текстовые объекты
номеров счетов и реквизиты паспорта. Также выстроены связи между объек-
тами и субъектами системы мониторинга событий информационной
безопасности.
Для DLPa на основании множества документов, подпадающих под
один и тот же пункт «Перечня информации ограниченного распространения
Банка», сформированы правила при помощи выставления весов, которые
позволяют автоматически определить пункт перечня, к которому относится
детектируемый документ. Когда сумма весов в документе превышает
установленный порог либо соотношение частоты встречаемости ключевых
слов близко к соотношению их весов, происходит срабатывание. Большой
вес получают слова с высокой частотой в пределах конкретного документа и
с низкой частотой употреблений в других документах.
3. Создание периметров. Проработка возможных ситуаций передачи
информации и создание периметров, создание маршрутов легитимной
передачи конфиденциальной информации, выставление исключений по
периметрам внутри Банка.
4. Разработка алгоритма реагирования на выявленные события
информационной безопасности в Банке. Данный алгоритм включает в себя
этапы мониторинга, расследования инцидентов информационной
безопасности и процедуры снижения рисков информационной безопасности.
Алгоритм реагирования на выявленные события представлен на рис. 13.
61
Рисунок 13. Алгоритм реагирования на выявленные события
Алгоритм предназначен для повышения эффективности реагирования
сотрудниками службы информационной безопасности в случаях выявления
инцидентов и описывает этапы последующих действий [5-8].
Результаты работы адаптивной DLP-системы
1. Повышение точности детектирования конфиденциальной
информации в информационном потоке.
2. Повышение быстродействия реагирования на выявленные
DLPaсобытия информационной безопасности в Банке.
3. Повышение эффективности работы DLPaв связи с возможностью
перехода работы системы из режима копирования в режим блокирования
нелегитимной передачи информации.
62
3.2. Разработка рекомендаций по совершенствованию методов
защиты конфиденциальной информации банка на печатных носителях
от угроз со стороны сотрудников
Контролировать и защищать печатные носители конфиденциальной
информации технически сложнее, нежели электронные. После выхода
бумажного документаиз принтера следить за ним можно лишь «вручную», с
помощью специально обученных сотрудников и организационных процедур.
Программно-технические методы защиты, которые дешевле и привычнее,
перестают работать. В условиях относительной дешевизны технических
решений и относительной дороговизны рабочей силы неудивительно, что в
ПАО «Сбербанк России»контроль за печатными носителями технически
слабее контроля за компьютерной информацией.
К тому же, действующие средства защиты от утечек информации не
контролируют такой канал, как отправка на печать. В этом случае
конфиденциальная информация легко выходит из-под контроля. Типичная
«бумажная» утечка - это сбой или намеренная ошибка сотрудника при
автоматической распечатке писем, адресованных большому числу клиентов.
Как известно, адрес на письме или на конверте печатается тоже
автоматически, часто и конверты заклеивает автомат. Небольшое смещение -
и адресаты в письме и на конверте (в адресе) перестают совпадать, письма с
чужими персональными данными отправляютсяпо другому адресу.
Для того, чтобы снизить число «бумажных» утечек и повысить уровень
защиты конфиденциальной банковской информации на печатных носителях,
Тверскому отделению №7982 Московского банка ПАО «Сбербанк России»
необходимо реализовать мероприятия по двум ключевым направлениям:
во-первых, необходима установка DLP-системы, которая блокирует
отправку на печать недозволенной информации и проверяет соответствие
почтового адреса и адресата;
во-вторых, необходим комплекс организационных мероприятий по
совершенствованию учета движения бумажных документов с
63
конфиденциальной информацией.
В частности, целесообразно применить в ПАО «Сбербанк России»
DLP-приложение PrintSniffer. Это программа, которая контролирует
содержание документов, отправленных на печать. Все данные
перехватываются, содержимое файлов индексируется и хранится в базе
заданный промежуток времени. Образы и тексты распечатанных документов
помещаются в базу данных, индексируются и становятся доступными для
просмотра и анализа. Система позволяет проследить «историю» документов:
кто распечатал, когда, какое количество экземпляров.
Преимущества системы:
1) Контроль над содержимым всех распечатанных в банковском
учреждении документов позволяет отслеживать возможные утечки
документов в случае попытки их хищения в бумажном виде.
2) Оценка целесообразности использования принтера каждым
сотрудником. Анализируя содержимое всех напечатанных документов
можно легко установить, используется ли принтер по назначению, или же
для распечатывания, скажем, многостраничных художественных книг.
3) Создание электронного архива распечатанных документов.
Содержимое всех документов, отправленных на печать, индексируется и
сохраняется в базе, где становится доступным для полнотекстового поиска.
индексируется и сохраняется в базе, где становится доступным для
полнотекстового поиска. Таким образом, создается своеобразный архив
документов, и восстановить потерянный файл не составляет никакой
сложности.
4) Использование агентов на рабочих станциях дает возможность
контролировать не только сетевые принтеры, но и печатные устройства,
используемые локально.
5) Благодаря встроенной системе оптического распознавания текста на
изображениях (OCR), PrintSniffer эффективен также и в случаях, когда
пользователь распечатывает отсканированные копии документов или снимки

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран