Добавлен: 29.04.2023
Просмотров: 213
Скачиваний: 3
СОДЕРЖАНИЕ
Глава 1. Теоретические аспекты процессов защиты информации
1.1 Описание информационных потоков организации
Глава 2. Исследование процессов защиты информации в ОАО «Сбербанк России»
2.1 Разработка политики безопасности банка
2.2 Нормативно-правовой элемент защиты информации ОАО «Сбербанк России»
2.3 Организационный элемент защиты информации в ОАО «Сбербанк России»
2.4 Инженерно-технический элемент защиты информации в ОАО «Сбербанк России»
2.5 Программно-аппаратный элемент защиты информации в ОАО «Сбербанк России»
2.7 Реализация инженерно-технического элемента защиты информации в ОАО «Сбербанк России»
2.8 Реализация программного элемента защиты информации в ОАО «Сбербанк России»
Естественно организационные мероприятия должны четко планироваться, направляться и осуществляться службой информационной безопасности, в состав которой входят специалисты по безопасности.
Таким образом, организационной защиты является основным элементом комплексной СЗИ и во многом от того, каким образом реализован организационный элемент, зависит безопасности организации.
2.4 Инженерно-технический элемент защиты информации в ОАО «Сбербанк России»
Предназначен для пассивного и активного противодействия средствам технической разведки и формирования рубежей охраны территории, здания, помещений и оборудования с помощью комплексов технических средств. По функциональному назначению средства инженерно-технической защиты можно условно разделить:
- физические средства, включающие различные средства и сооружения, препятствующие физическому проникновению (доступу) злоумышленников на объекты защиты (территорию, в здание и помещения) и материальными носителями. Например, заборы, стальные двери, кодовые замки, сейфы и т.д.;
- средства защиты технических каналов утечки информации, возникающих при работе ЭВМ, средств связи, копировальных аппаратов, принтеров, факсов и др. технических средств управления;
- средства обеспечения охраны территории, здания и помещений (средства наблюдения, оповещения, сигнализации, информирования и идентификации);
- средства обнаружения приборов и устройств технической разведки (подслушивающих и передающих устройств, тайно установленной миниатюрной звукозаписывающей и телевизионной аппаратуры и т.п.);
- технические средства контроля, предотвращающие вынос персоналом из помещения специально маркированных предметов, документов, дискет, книг и т.п.
- средства противопожарной охраны;
- средства защиты помещений от визуальных способов технической разведки.
2.5 Программно-аппаратный элемент защиты информации в ОАО «Сбербанк России»
Предназначен для защиты конфиденциальной информации, обрабатываемой и хранящейся в компьютерах, серверах и рабочих станциях ЛВС и различных информационных системах. «Аппаратные средства защиты информации представлены техническими устройствами, предназначенными для защиты информации от разглашения, утечки или несанкционированного доступа». Аппаратные средства могут быть:
- средствами выявления;
- средствами защиты от несанкционированного доступа.
- Программные средства защиты имеют следующие разновидности специальных программ:
- идентификации технических средств, файлов и аутентификации пользователей;
- регистрации и контроля работы технических средств и пользователей;
- обслуживания режимов обработки информации ограниченного пользования;
- защиты операционных средств ЭВМ и программ пользователей;
- уничтожения информации в защитные устройства после использования;
- сигнализирующих нарушения использования ресурсов;
- вспомогательных программ защиты различного назначения.
2.6 Реализация нормативно-правового элемента защиты информации в ОАО «Сбербанк России»
На основе перечисленных в пункте 2.1.1 документов строится правовая защита информации, призванная обеспечить государственную законодательную базу и нормативное обоснование комплексной системы защиты информации в ОАО «Сбербанк России». Кроме законов и других государственных нормативных документов, правовое обеспечение системы защиты конфиденциальной информации включает в себя комплекс внутренней нормативно-организационной документации, в которую входят такие документы организации, как:
- Устав;
- коллективный трудовой договор;
- трудовые договоры с сотрудниками Банка;
- правила внутреннего распорядка служащих Банка;
- должностные обязанности руководителей, специалистов и служащих Банка.
- инструкции пользователей информационно-вычислительных сетей и баз данных;
- инструкции администраторов ИВС и БД;
- положение о подразделении по защите информации;
- концепция системы защиты информации в ОАО «Сбербанк России»;
- инструкции сотрудников, допущенных к защищаемым сведениям;
- инструкции сотрудников, ответственных за защиту информации;
- памятка сотрудника о сохранении коммерческой или иной тайны;
- договорные обязательства.
2.7 Реализация инженерно-технического элемента защиты информации в ОАО «Сбербанк России»
К инженерно-техническим мерам относятся меры, реализуемые путем установки новых или модернизации используемых инженерных и технических средств защиты информации. Основу организационных мер инженерно-технической зашиты информации составляют меры, определяющие порядок использования этих средств.
Организационные меры инженерно-технической защиты информации ОАО «Сбербанк России» включают в себя, прежде всего, мероприятия по эффективному использованию технических средств регламентации и управления доступом к защищаемой информации, а также по порядку и режимам работы технических средств защиты информации. Организационные меры инженерно-технической защиты информации являются частью ее организационной защиты, основу которой составляют регламентация и управление доступом.
Регламентация предусматривает:
- установление границ контролируемых и охраняемых зон;
- определение уровней защиты информации в зонах;
- регламентация деятельности сотрудников и посетителей (разработка распорядка дня, правил поведения сотрудников в организации и вне ее и т.д.);
- определение режимов работы технических средств, в том числе сбора, обработки и хранения защищаемой информации на ПЭВМ, передачи документов.
Управление доступом к информации в ОАО «Сбербанк России» включает следующие мероприятия:
- идентификацию лиц и обращений;
- проверку полномочий лип и обращений;
- регистрацию обращений к защищаемой информации;
- реагирование на обращения к информации.
Идентификация пользователей, сотрудников, посетителей, обращений к каналам телекоммуникаций проводится с целью их надежного опознавания.
ОАО «Сбербанк России» использует следующие способы идентификации:
- носимые (карточки, ключи).
- знания (пароль, коды, способ использования).
- в некоторых помещениях биометрические идентификаторы (цифровое изображение лица (3D и 2D), отпечаток пальца и изображение радужной оболочки глаза).
С помощью биометрических систем безопасности Банк ограничивает или разрешает доступ:
- для сотрудников – в служебные помещения банка (касса, серверная, бухгалтерия, кабинеты руководства); в депозитарий для клиентов;
- для клиента – к своей ячейке;
- для особо важных клиентов – в ряд специальных помещений.
При этом биометрия решает следующие задачи:
- существенно понижает вероятность проникновения нежелательной личности в зону с ограниченным доступом;
- создает психологический барьер для потенциального злоумышленника;
- документально подтверждает факт прохода в охраняемые помещения каждой личности.
Проверка полномочий заключается в определении прав лиц и обращений по каналам связи на доступ к защищаемой информации. Для доступа к информации уровень полномочий обращения не может быть ниже разрешенного. С целью обеспечения контроля над прохождением носителей с закрытой информацией производится регистрация (протоколирование) обращений к ним путем записи в карточках, журналах, на магнитных носителях.
Реагирование на любое обращение к информации заключается либо в разрешении доступа к информации, либо в отказе. Отказ может сопровождаться включением сигнализации, оповещением службы безопасности или правоохранительных органов, задержанием злоумышленника при его попытке несанкционированного доступа к защищаемой информации.
Меры контроля, также как и защиты, представляют совокупность организационных и технических мероприятий, проводимых с целью проверки выполнения установленных требований и норм по защите информации.
Технические меры контроля проводятся с использованием технических средств радио – и электроизмерений, физического анализа и обеспечивают проверку:
- напряженности полей с информацией на границах контролируемой зоны;
- уровней опасных сигналов и помех в проводах и экранах кабелей, выходящих за пределы контролируемой зоны;
- степени зашумления генераторами помех структурных звуков в ограждениях;
В системе безопасности ОАО «Сбербанк России» применяются специальные средства видеоконтроля. Сетевой программно-аппаратный комплекс видеоконтроля и автоматизированного управления интегрированными системами безопасности «Инспектор+» сочетает в себе высокое качество компьютерных цифровых технологий с возможностью объединения автономных компонентов системы безопасности банка в профессиональную интегрированную систему безопасности.
Одним из основных требований к подсистеме видеоконтроля банка является работа с повышенными разрешениями (768х288 и 768х576) и скоростями записи / видео отображения от 3–6 FPS до 25 FPS. Инспектор+ позволяет распределить приоритеты между видеоканалами таким образом, что в момент тревоги тревожной камере выделяется максимальный ресурс по скорости записи, который даже в режиме мультиплексирования составляет до 10–12,5 FPS (без мультиплексирования – 25 FPS). Помимо качественного видеоконтроля «Инспектор+» осуществляет синхронно с видеоконтролем аудиоконтроль. Наличие в системе синхронного звука на порядок повышает информативность отображаемого и записываемого видеоряда.
Систем безопасности филиальной сети банка объединена в единый комплекс не только по оптоволоконным сетям, но даже по низкоскоростным сетям связи, таким как X25, коммутируемым телефонным линиям. При этом система безопасности функционирует как автономная система.
Объединение сети банка в единое пространство безопасности в технологии «Инспектор+» происходит через видеошлюз, который призван сопрягать высокоскоростные характеристики локальных сетей с медленной работой межсетевых соединений.
Помимо видеошлюза в арсенале технологии «Инспектор+» содержатся и другие полезные модули.
Модуль резервного копирования, или иначе – модуль видеоархивации – это объект, управляющий процессами архивации видеоданных. Модуль видеоархивации позволяет создавать централизованный архив видеоданных. Как правило, данная функция используется при решении задач долговременного хранения большого объема информации или информации, имеющей стратегическое значение.
Модуль телеметрического управления используется для дистанционного управления камерами, установленными на двухкоординатных поворотных устройствах и снабженными вариообъективами с сервоприводом. Использоваться различные приемники телеметрического управления. Управление всеми камерами может осуществляться как с любой клавиатуры, так и посредством управляющих окон на экране компьютера.
Для защиты банкоматов ОАО «Сбербанк России» от возможных угроз в технологии «Инспектор+» существует подсистема «Банкомат Инспектор». «Банкомат Инспектор» позволяет создать интегрированную систему защиты требуемой конфигурации как для одного банкомата, так и для территориально-распределенной сети банкоматов, что является наиболее сложной задачей, которую невозможно решить обычными средствами обеспечения безопасности.
В системе Банкомат Инспектор полностью интегрированы устройства видеонаблюдения, сенсоры и оборудование передачи сигналов с возможностью гибкой настройки логики системных реакций на входные события.
Система позволяет передавать видеоряд о тревожных событиях на пост охраны сети банкоматов в трех различных режимах:
- удаленный видеоконтроль в режиме on-line;
- немедленной реакции (сразу после происшествия или сразу после окончания обслуживания клиента);
- по расписанию (как правило, передача видеоархива за прошедший день в ночное время).
Системы охраны по периметру, берут под охрану не только помещение, но и прилегающую территорию.