Файл: Система защиты информации в системах страхования (Основные определения).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 29.03.2023

Просмотров: 285

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Виртуальные сети стандартно устанавливаются не выше сетевого уровня. Здесь использование криптографии дает возможность не изменять некоторые транспортные протоколы. Обычно для создания VPN-соединения берут инкапсуляцию протокола РРР с другим протоколом: IP, Ethernet.

Преимущества VPN соединения

Профессиональное подключение и отладка виртуальных сетей (настройка vpn соединения) обеспечивает надежную защиту данных при передаче по каналам. Имеются и другие плюсы VPN-соединения. Очень важно, что локальная сеть и Интернет с виртуальной сетью работают гораздо быстрее. Пропускаются виртуальные каналы связи, платить за кабельные линии не требуется.

Настраивание виртуальной сети обходится дешевле, чем монтаж удаленного доступа. Нет необходимости в приобретении дополнительного сетевого оборудования и его установке. Самое главное, что нужно сделать — это подключить виртуальную сеть и наладить контроль трафика удаленного доступа. Для VPN-соединения необходимо только соответствующее программное обеспечение.

Что касается специализированного ПО, то по-прежнему основой систем информационной безопасности являются антивирусные программы. За несколько последних лет они эволюционировали от «просто антивирусов» до комплексных систем защиты контроля рабочих станций. При помощи современного антивируса можно решить целый комплекс задач, включая защиту от несанкционированного подключения любых внешних устройств и установки программ. Эшелонированная мультивендорная защита интернет-шлюзов и почтовых систем также не теряет своей актуальности.

Развитие мобильности также привносит свои настоятельные требования: сейчас антивирусная защита должна в обязательном порядке распространяться на все типы мобильных устройств, используемых сотрудниками вне зависимости от того, применяются такие устройства в работе с АИС или только с сетями общего пользования.

Смешанные аппаратно-программные. Выполняют функции как аппаратных, так и программных средств.

Межсетевой экран (МСЭ), Network Firewall– это сетевое устройство, которое делит сеть на сегменты с разными политиками безопасности и контролирует эти политики. Например, сегмент Интернет – там можно все что угодно. И сегмент вашего ЦОД – там можно работать только выделенному списку сотрудников по разрешенным приложениям. Внутри одного хоста VMware может быть несколько виртуальных сетей с виртуальными машинами и разными политиками доступа к ним.

Политика безопасности firewall содержит правила, которые приводит в действие программный код устройства, анализируя каждый фрейм и пакет пришедший и исходящий с firewall. В правилах firewall задаются критерии проверки (квалификаторы), по которым принимается решение пропускать или блокировать трафик. Примерами квалификаторов в правилах являются: адрес, порт, приложение, пользователь, зона.


Межсетевой экран последовательно, правило за правилом, сверху внизу по списку просматривает критерии и если входящий трафик соответствует всем критериям правила, (логическая операция «И» между критериями) то применяется указанное действие: заблокировать или пропустить. Действие выполняется как для первого пакета, так и для всех последующих пакетов одного TCP/IP соединения.

Глава 2 Опыт России и зарубежных стран

2.1 Опыт зарубежных стран

«Информационная безопасность — главный приоритет для страховых групп в США. — прокомментировал Мэтью Джозефович (Matthew Josefowicz), менеджер страховой группы исследовательской компании Celent. — Оценка текущих уязвимостей и разработка комплексной стратегии защиты становятся приоритетом».

Кроме того, как показывает мировой опыт, уровень расходов на ИБ в страховании, ориентированном на ритейл, прямо пропорционален расходам на ИТ в здравоохранении. Если сейчас этот показатель в России составляют не более 1% от общих расходов на ИТ, то, например, в Израиле, славящимся заботой о здоровье своих граждан, приближается к 6%.

В свете старта национальной программы «Здоровье» и иных инициатив правительства страны в вопросах демографии нужно ожидать цепной реакции и в смежных со здравоохранением секторах экономики — например, в страховании и медицинской промышленности.

Немецкая компания SAP выделяет 18-20 ключевых бизнес-подразделений в страховых компаниях, главной особенностью которых является территориальная экспансия и большое количество мобильных пользователей ИТ–инфраструктуры, прежде всего — страховых агентов при единой базе данных страховой информации. Именно эти два фактора и привели к тому, что обеспечение защиты данных в этих условиях становится нетривиальной задачей.

2.2 Российский опыт

По мнению аналитиков, развитие систем ИБ в российском страховании отстает в технологическом аспекте от банковского примерно на семь лет. Именно на столько этот рынок считается моложе массового банковского ритейла. Однако здесь есть и преимущества — уже существуют проверенные мировым сообществом стандарты и методики. Наиболее передовые отечественны страховщики предпочитают не изобретать велосипед, а внимательно изучить и применить чужой опыт.

Что касается «Инфосистем Джет», то г-н Трифаленков этот проект оценил, как «значимый этап» для компании не только с точки зрения работы в России, но и для выхода на другие рынки, в том числе и стран дальнего зарубежья.


В рамках технической составляющей проекта был разработан план обеспечения непрерывности бизнеса, создана система управления инцидентами на базе ПО HP OpenView, проведена ревизия и модернизация технических средств внешней защиты (firewall Check Point и Cisco, антивирусные продукты Symantec и Trend Micro).

Большим сюрпризом для экспертов рынка ИБ стало анонсированное 16 мая 2007 года успешное завершение проекта по построению системы управления информационной безопасностью (СУИБ) в одной из крупнейших страховых компании страны — «Росно» при поддержке интегратора «Инфосистемы Джет» и российского подразделения BSI Management Systems. СК «Росно» стала первой среди российских страховых компаний, обеспечившей соответствие информационной безопасности основных бизнес-процессов международным требованиям, что и было подтверждено сертификационным аудитом на соответствие требованиям стандарта ISO/IEC 27001:2005.

Собственно говоря, удивление вызвал не сам факт сертификации, а то, что именно страховая компания стала шестой по счету организацией в России, которая смогла это сделать, опередив при этом почти всех банкиров, нефтяников, металлургов и связистов.

Реализованный проект позволит компании вовлечь в обеспечение информационной безопасности все свои подразделения. Созданная СУИБ стала частью общей системы управления «Росно». Система включает организационные, процедурные и технические средства, позволяющие минимизировать традиционные для страховой компании риски: нарушение конфиденциальности, обеспечение доступности данных и их целость.

Наиболее близкой к лидеру в плане систем ИБ можно назвать универсальную страховую компанию «КапиталЪ Страхование». Она движется в схожем с «Росно» направлении. Так, в начале 2007 года «ДиалогНаука» — системный интегратор в сфере ИБ — объявил о завершении проекта по разработке корпоративной политики информационной безопасности этого страховщика.

По словам члена правления страховой группы «КапиталЪ», директора департамента информационных технологий «КапиталЪ Страхование» Николая Паращенко, «разработка корпоративной политики информационной безопасности является необходимым шагом для осуществления эффективной защиты многофункциональной и территориально-распределённой автоматизированной системы от современных угроз информационной безопасности.

В реальных условиях лишь поэтапная реализация целостного подхода может обеспечить адекватный уровень информационной безопасности страховой организации». Первым результатом сотрудничества компаний «ДиалогНаука» и «КапиталЪ Страхования» стала разработка политики информационной безопасности и стратегии её реализации. В рамках создания политики была проведена оценка рисков ИБ и разработана  нормативная основа для обеспечения комплексной защиты от угроз, предусматривающая применение как организационных, так и программно-технических методов защиты.


Интересен опыт компании «Альфастрахование», которая завершила проект по подключению своих региональных офисов к централизованным корпоративным информационным ресурсам. Специфика страхового бизнеса требует ведения единой базы данных. База подобного типа сложна в администрировании и эксплуатации, так как репликация данных из центрального офиса в региональные и наоборот осуществляется не всегда корректно и быстро.  Процесс осложняется необходимостью обеспечивать информационную безопасность передаваемых по сети конфиденциальных данных. В результате компания «Альфастрахование» сделала выбор в пользу терминальных технологий и остановилась на специализированном программно-аппаратном решении компании Citrix под общим названием Citrix MetaFrame Access Suite, позволяющим практически полностью устранить проблемы объединения удаленных офисов. В качестве исполнителя проекта был привлечен российский системный интегратор — компания BCC.

В основе технического решения, предложенного BCC, лежат терминальные серверы Citrix MetaFrame XP Presentation Server, установленные в центральном офисе. На них стоят все приложения, работающие с базой данных. Это позволило провести полную централизацию как базы данных, так и приложений.  Теперь вся обработка информации осуществляется на терминальных серверах в центральном офисе компании, а сотрудники удаленных представительств работают через интернет путем подключения к терминальным серверам и запуска на них необходимых приложений.

В решении был применен так называемый шлюз безопасности, Citrix Secure Gateway (CSG), который остается единственной точкой, опубликованной в сети, а вся коммуникация с терминальными серверами происходит только через него. Удаленный пользователь со своего рабочего места, где установлено клиентское приложение,  подключается по протоколу https через интернет к Web-серверу Web Interface for MetaFrame (NFuse Classic) и проходит на нем авторизацию. Этот сервер с установленной службой Citrix Secure Gateway находится в демилитаризованной зоне (DMZ) сети центрального офиса группы «Альфастрахование». При этом модуль безопасного доступа Citrix Secure Gateway установлен на двух серверах, работающих в режиме распределения нагрузки для обеспечения повышенного уровня надежности.

2.3 Обзор программ для защиты страховой информации


СёрчИнформ КИБ» предлагает больше возможностей, чем классическая DLP. Благодаря аналитическим инструментам, а также ориентации не только на данные, но и на пользователя, система:

Защищает от последствий, связанных с утечками информации.

Разоблачает мошеннические схемы (откаты, саботаж и другое).

Помогает рассчитывать кадровые риски и прогнозировать поведение работников.

Стимулирует соблюдение трудовой дисциплины и рабочего регламента.

Помогает повысить продуктивность персонала.

Позволяет управлять лояльностью коллектива.

Наиболее полный контроль информационных потоков

«СёрчИнформ КИБ» позволяет контролировать все критичные каналы коммуникации. Поддерживается полный список как корпоративных средств коммуникации (Exchange, Lync, Skype и т.д.), так и личных (Telegram, Viber и др.). Благодаря этому возможно безопасное использование сетевых каналов без их блокировки.

Уникальные технологии анализа текста, аудио и видео

Помимо «классических» технологий анализа (морфология, словари, регулярные выражения, цифровые отпечатки, OCR) в КИБ доступен ряд уникальных технологий, повышающих эффективность системы. Детектирование текстов, близких по смыслу с эталоном. Поиск изображений, похожих на эталон. Поиск по любым аудио- или видеозаписям действий пользователя.

Удобные инструменты для проведения расследований

Продукт позволяет производить аудио- и видеозапись действий пользователя, фиксировать любые действия с файлами или папками, журналами аудита, устройствами или ПО. Инструменты пристального наблюдения позволяют точно восстанавливать цепочки событий и устанавливать всех причастных к нарушениям.

Возможность контроля эффективности работы пользователей

В КИБ встроена возможность оценки продуктивности работы пользователей в приложениях и на сайтах. Это позволяет расширить область применения DLP, повысить уровень общей дисциплины в компании, определять проблемы бизнес-процессов.

Совместимость с операционными системами на Linux

Систему можно развернуть на большинстве ОС из семейства Linux. КИБ совместим со свободно распространяемыми ОС Ubuntu/Kubuntu/Lubuntu/Xubuntu, Debian, CentOS, Fedora/RHEL, ZorinOS, Mint, ElementaryOS. А также с системами, созданными российскими разработчиками на базе ядра Linux – RedOS, ROSA, AstraLinux, Runtu, GosLinux.

Staffcop — программное решение, выполняющие сбор и анализ информации с функциональностью DLP и SIEM. Для работы StaffCop Enterprise необходим только один сервер под управлением ОС семейства GNU/Linux, предназначенный для сбора, хранения, анализа и просмотра информации об активности пользователей.