Диплом: Защита персональных данных в ПАО «Газпром»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
31
с неправомерным доступом к информации (злоупотребление правами доступа,
внутренний шпионаж), составила 11% (см. Рисунок 1.6).
Рисунок 1.6 Распределение утечек по характеру, 1 полугодие 2015 г - 1
полугодие 2016 г
81% инцидентов, сопряженных с потерей контроля над информацией,
относится к типу «классических» утечек, не сопряженных с дополнительными
нарушениями - нет превышения прав доступа, нет использования в целях
мошенничества. На диаграмме мы их обозначили как утечки, приведшие к
компрометации данных.
Невозможно однозначно сказать, в каком случае последствия для владельца
данных (коммерческой компании, государственного органа) будут более
разрушительными.
Не очевидно, что обычный хакер, которому посчастливится пробраться
внутрь защищенного периметра, натворит меньших бед, чем профессиональный
мошенник.
Распределение случайных и умышленных утечек в I полугодии 2016 года и
за аналогичный период 2015 года представлено ниже. Отметим незначительный
рост доли умышленных утечек по отношению к случайным (см. Рисунок 1.7).
32
Рисунок 1.7 Соотношение случайных и умышленных утечек, 1 полугодие
2015 г - 1 полугодие 2016 г
На протяжении нескольких лет наблюдается относительная стабильность
картины утечек. Существенными изменениями в пределах исследуемого периода
можно считать увеличение объема скомпрометированных записей в расчете на
утечку в 3,5 раза, трехкратный рост числа мега-утечек (с 8 до 23) по сравнению с
I полугодием 2015 года, рост доли утечек персональных данных.
В I полугодии 2016 года продолжилось увеличение доли утечек по таким
каналам, как съемные носители, электронная почта. Снизились доли утечек
данных в результате кражи/потери оборудования, через сеть, бумажные
документы. Почти на 1 п. п. возросла доля утечек по голосовому каналу (см.
Рисунок 1.8).
Рисунок 1.8 Распределение утечек по каналам, 1 полугодие 2015 г - 1
полугодие 2016 г
33
При этом распределения умышленных и случайных утечек по каналам
впервые за все время наблюдений не имеют драматических отличий (за
исключением «электронной почты»). Например, доля умышленных утечек через
бумажные документы отличается от доли случайных по тому же каналу лишь на
6 п. п.
Рисунок 1.9 Распределение утечек по каналам, 1 полугодие 2016 г
Для сравнения - по данным I полугодия 2015 года на бумажные документы
пришлось всего 2% умышленных утечек при 23% случайных утечек по тому же
каналу.
Сопоставимо меньшие доли умышленных утечек (по сравнению со
случайными) зафиксированы по таким каналам, как съемные носители,
электронная почта, бумажная документация. Именно эти каналы исторически
наиболее чувствительны к применению технических средств защиты данных. Не
секрет, что изначально системы предотвращения утечек контролировали как раз
электронную почту, бумажные документы, копирование данных на флешки.
Увеличение доли случайных утечек свидетельствует о возрастающей
эффективности таких решений, все большем проникновении систем защиты
информации, благодаря которым и удается в итоге эти утечки обнаружить.
С другой стороны, внутренние злоумышленники все меньше используют
эти каналы для совершения противоправных действий. «Продвинутый»
нарушитель осведомлен, что современные средства контроля позволяют успешно
34
перехватывать передачу конфиденциальной информации практически по всем
перечисленным каналам, и не рискует понапрасну.
Под «ликвидными» данными понимаются такие данные, использование
которых может принести злоумышленнику финансовую выгоду в кратчайшей
перспективе при минимальных издержках. Наиболее ликвидными данными по
традиции считаются данные кредитных карт.
Сетевой канал выходит на первый план как по количеству утечек, так и по
объему скомпрометированных данных. Большая часть (65%) утечек
персональных данных (конкретно - наиболее «ликвидной» 14 платежной
информации) приходится на сетевой канал.
Растет «квалификация» внутреннего нарушителя, который отказывается от
использования электронной почты, сервисов мгновенных сообщений, съемных
носителей. «Продвинутый» нарушитель осведомлен, что современные средства
контроля позволяют успешно перехватывать передачу конфиденциальной
информации по перечисленным каналам, и не рискует понапрасну. Его выбор —
закрытые, неконтролируемые каналы, на которых средства защиты данных по тем
или иным причинам не работают либо неэффективны.
Впрочем, данные свидетельствуют о том, что разработчикам средств
защиты удалось в какой-то мере адаптировать свои решения к изменившейся
инфраструктуре. Утечки фиксируются не только на «популярных» каналах, но и,
например, при передаче информации через «голосовой» канал. Причем не только
случайные (что и раньше отмечалось), но и умышленные.
Вероятность реализации угрозы для каждого актива информационного
ресурса приведена в таблице 1.6.
35
Таблица 1.6
Результаты оценки угроз активам
Группа угроз
Содержание угроз
Финансовы
е
результаты
компании
Результаты
маркетинговы
х
исследований
Персональны
е данные
сотрудников
компании
Персональны
е данные
клиентов
компании
Сведения о
планах
противодействи
я конкурентам
Сведения
о системе
защите
компани
и
Результаты
маркетинговы
х
исследований
1. Угрозы, обусловленные преднамеренными действиями
Угроза рабочих
мест (физический
доступ к АРМ)
высокая
высокая
низкая
средняя
Загрузка
вредоносного
программного
обеспечения
высокая
высокая
высокая
высокая
высокая
высокая
Угроза сервера ОС
(доступ к серверу)
высокая
низкая
Угроза сервера
системы
документооборота
высокая
высокая
средняя
низкая
высокая
Угроза сервера БД
высокая
средняя
низкая
высокая
Угроза каналов
связи между
высокая
высокая
36
компонентами
системы
Превышение
допустимой
нагрузки
низкая
средняя
Преднамеренные
действия штатных
пользователей
средняя
средняя
Преднамеренные
действия
посторонних лиц
низкая
средняя
низкая
2. Угрозы, обусловленные случайными действиями
Непреднамеренны
е ошибки штатных
пользователей
низкая
низкая
низкая
низкая
Сбой
электропитания
средняя
средняя
Загрузка
вредоносного
программного
обеспечения
высокая
высокая
высокая
высокая
высокая
высокая
высокая
3. Угрозы, обусловленные естественными причинами
Пожар
низкая
низкая
низкая
низкая
Пыль, коррозия,
замерзание
низкая
низкая
низкая
низкая
Климатическое
явление
низкая
низкая
Сейсмическое
явление
низкая
низкая
низкая
низкая
низкая
37
Вулканическое
явление
низкая
низкая
низкая
низкая
38
1.2.4 Оценка существующих и планируемых средств защиты
Разработку и проведение мероприятий по защите информационной
безопасности в ПАО «Газпром» обеспечивает отдел информационных технологий и
охрана. Структура управления данными подразделениями компании была уже
представлена выше (см. рисунок 1.1).
В настоящее время в отделе ИТ и охране нет специалиста, отдельно
занимающегося информационной безопасностью. Сотрудники охраны отвечают за
обеспечение физической охраны помещений компании и пропускной режим,
сотрудник ИТ-отдела – за обеспечение безопасности информационной системы
компании. Таким образом, система информационной безопасности в настоящее
время фрагментарна и не выполняет своих функций в полной мере.
Архитектура ИС предприятия определяет совокупность технологических и
технических решений для обеспечения информационной поддержки работы
предприятия в соответствии с правилами и концепциями, определенными бизнес-
архитектурой.
Системная архитектура состоит из трех взаимосвязанных компонентов —
прикладной архитектуры, архитектуры данных и технической архитектуры.
Системная архитектура в системе стандартов данного предприятия определяет
правила формирования своих компонентов и обеспечения взаимодействия между
ними.
К средствам технической архитектуры ПАО «Газпром» относятся сервера,
персональные компьютеры работников предприятия, сетевое оборудование (кабель
и маршрутизаторы).
Укрупненная схема технической архитектуры предприятия представлена на
рисунке 1.10.
39
Серверная комната
17 U
2 U Патч панель
1 U ИБП Schneider Electric Smart-UPS
3 U
Файл-сервер Fujitsu PRIMERGY
RX200 S7
3 U
Сервер БД Fujitsu PRIMERGY
RX200 S7
3 U Маршрутизатор Netgear GSM7252S
Internet
Рабочая станция Dell
Brother HL-L2340DWR
Руководство
Рабочая станция Dell
Brother HL-L2340DWR
Рабочая станция Dell
Brother HL-L2340DWR
Рабочая станция Dell
Brother HL-L2340DWR
Рабочая станция Dell
Brother HL-L2340DWR
Рабочая станция Dell
Brother HL-L2340DWR
Рабочая станция Dell
Brother HL-L2340DWR
Рабочая станция Dell
Brother HL-L2340DWR
NETGEAR GS728TP
SB-100EUS
NETGEAR GS728TP
SB-100EUS
NETGEAR GS728TP
SB-100EUS
NETGEAR GS728TP
SB-100EUS
NETGEAR GS728TP
SB-100EUS
NETGEAR GS728TP
SB-100EUS
NETGEAR GS728TP
SB-100EUS
NETGEAR GS728TP
SB-100EUS
Отдел кадров
Юрисконсульт
Отдел маркетинга и
рекламы
Служба
безопасности
Бухгалтерия
Отдел закупок
Отдел продаж
Рис. 1.10 Структурная схема технической архитектуры предприятия
В серверной комнате в телекоммуникационной стойке расположены
следующие устройства:
Патч-панель;
Сервер баз данных и файл сервер Fujitsu PRIMERGY RX200 S7;
Коммутатор Netgear GSM7252S;
ИБП в стойку Schneider Electric Smart-UPS 1500VA USB & Serial RM
2U 230V;
Рабочее место администратора сети.
40
В пользовательской части технической архитектуры размещены АРМ
сотрудников отдела DELL Precision T5810, которые имеют следующие
характеристики (таблица 1.7):
Таблица 1.7
Характеристики рабочих станций пользователей DELL Precision T5810
Семейство процессоров
Intel Xeon E5-2600 v3
Количество процессоров
1
Количество ядер процессора
4, 6, 8, 10, 12, 14, 16 или 18
Максимальный объем
памяти
256 ГБ
Слоты для памяти
8 слотов DIMM
Тип памяти
DDR4 RDIMM
Кол-во и размер дисков
4 x SFF 2'5 или 3 x LFF 3'5
Слоты расширения
5 максимум: 2x PCIe 3.0 x16
Кол-во и тип
видеоадаптеров
До двух видеокарт Nvidia Quadro или AMD
FirePro
Блок питания
1 блок питания мощностью 255W или 365W
Размеры (В x Ш x Г)
41,4 x 17,2 x 47,1 см
Гарантия
Гарантия 3 года
Также у пользователей установлены МФУ Brother HL-L2340DWR,
технические характеристики которых приведены ниже:
Таблица 1.8
Характеристики МФУ Brother HL-L2340DWR
Общие характеристики
Устройство
принтер
Тип печати
черно-белая
Технология печати
лазерная
Размещение
настольный
Принтер
Максимальный формат
A4

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран