Файл: Исследование проблем защиты информации (Цели, задачи и принципы информационной безопасности).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 25.04.2023

Просмотров: 371

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

В 2017-ом году Сбербанком, совместно с Российским квантовым центром, была протестирована первая собственная линия связи, которая была защищена с помощью квантовой криптографии[9].

Данный тип криптографической защиты подразумевает потенциально невзламываемый тип информационной защиты. Поскольку данные для создания ключей шифрования передаются по каналу связи в виде состояний частиц света (фотонов), злоумышленник, пытающийся перехватить нужные ему данные, не сможет получить доступ к информации - квантовое состояние фотона после перехвата неизбежно изменится, и о взломе узнают те, кто должен был получить эти данные.

В ходе теста специалистам удалось с успехом передать информацию с квантовой защитой на 25 километров между двумя офисами банка в Москве. Сбербанк подчеркнул, что это первый в России эксперимент по квантово-защищенной передаче реально используемых данных в городских условиях.

По технической части киберзащиты Сбербанк продвинулся достаточно далеко. Как сообщил руководитель службы безопасности банка Сергей Лебедь: "Для нас сейчас технические вопросы перестали быть актуальными, мы научились бороться с вирусами, компьютерными атаками, развиваем наш антифрод, у него достаточно высокая эффективность. Сейчас для нас основная проблема — социальная инженерия" [10].

Сами представители банка считают своим главным слабым местом человеческий фактор. Некоторые молодые специалисты по неопытности могут открыть вредоносные файлы или программы, а клиенты банка очень просто могут стать жертвами социальной инженерии и предоставить мошенникам свои пароли или любую другую конфиденциальную информацию. Это так называемый фишинг - вид интернет-мошенничества, целью которого является получение личных данных пользователей (номеров карт, счетов и т.п.).

Чтобы защитить своих сотрудников от фишинга, Сбербанк выпустил специальную flash-игру, в которой сотрудник чувствует себя агентом, решающим какие-либо задачи: хранит пароли, реагирует на фишинговые письма, учится отличать и обнаруживать признаки фишинга [11].

Несмотря на то, что сам Сбербанк чувствует себя относительно безопасно, если речь заходит о кибератаках, они не прекращаются. По состоянию на 1 июня 2018 года число кибератак на банк уже превысило 30 раз. Хакерские атаки становятся всё сложнее: они сокращаются по времени и совершаются сразу на несколько банковских ресурсов. По подсчётам аналитиков TAdviser, Сбербанк в 2017 году потратил на IT105 млрд. руб. [12].

Таким образом, в создании высокого уровня обеспечения информационной безопасности Сбербанк, бесспорно, добился больших успехов. Предприятием было внедрено большое разнообразие способов идентификации, а также высокотехнологичных устройств, с помощью которых предприятие справляется с возможными кибератаками, сохраняя при этом коммерческую тайну и индивидуальные данные своих клиентов. Предприятие, несомненно, оценивает риски, с которыми связано хранение такого рода информации, и потому развивает область своей деятельности, связанную с защитой информации.


2.3. Рекомендации по оптимизации информационной безопасности ПАО «Сбербанк»

В результате проведенной работы и на основе собранной информации, были предложены следующие пути по оптимизации информационной безопасности ПАО "Сбербанк":

  1. Автоматизированный профайлинг «КИБ СёрчИнформ»

Профайлинг - это набор приемов, с помощью которых можно быстро составить психологический портрет и понять, как будет действовать человек в тех или иных обстоятельствах [13].

Многие специалисты по информационной безопасности являются профайлерами от природы и полагаются на интуицию, однако у них не достает четкого алгоритма, по которому составляется психологический портрет, и ясного представления, как получить максимальную пользу от типизации и классификации.

Вместе с психологическими портретами сотрудников специалист по безопасности получает следующие знания:

  • безопасно ли давать сотруднику доступ к конфиденциальной информации, финансовым активам и ценным ресурсам компании;
  • на что обращать внимание, чтобы вовремя заметить критичные изменения в линии поведения сотрудника;
  • за кем из сотрудников необходимо следить время от времени, а за кем — постоянно или в определенных ситуациях, например, только в период высокой нагрузки;
  • с кем в коллективе сохранять подчеркнуто формальные отношения, а с кем, наоборот, наладить дружеские связи;
  • кому из сотрудников достаточно «внушения» и профилактической беседы, а кого следует более строго наказывать за нарушение правил и т. д. [14].

Однако работа со специалистом требует большого количества времени (одна только опросная беседа в среднем длится от 40 до 60 минут. Чтобы вручную обработать профили 30 пользователей, требуется в среднем 2 дня), немалых затрат (от 5-ти тысяч рублей за услуги молодого специалиста - профайлера), а также не гарантирует полную объективность. Вкусы и мировоззрение работников также могут меняться со временем, поэтому необходимо найти способ постоянного обновления, при этом не отрывая сотрудника от работы каждый раз. Таким помощником будет автоматизированный профайлинг.

Автоматизированная система профайлинга собирает большое количество текстов, написанных сотрудниками. Однако нужны не деловые, а неформальные тексты (исходящие письма, сообщения в мессенджерах и рабочих чатах).


Данный модуль может вычислить тип личности, структуру мышления, доминирующие черты характера, сильные и слабые стороны того или иного сотрудника. Модуль определяет, как человек относится к тому, что происходит вокруг, в чем его истинные цели и намерения. Расчет показывает уровень амбиций и лояльности, помогает установить роль в коллективе и степень влияния на коллег. Результаты анализа отображаются в отчете с пояснениями и рекомендациями [15]

  1. Safetica DLP

SafeticaDLPпредназначена для защиты компании от утечки данных, злонамеренных действий сотрудников и рисков BYOD (Bringyourowndevice - это концепция глобального уровня, которая предполагает возможность использования работниками компаний своих собственных мобильных гаджетов в рабочем процессе). Продукт является агентным - устанавливается на конечные точки, применяя способ контекстной фильтрации, что делает решение простым в установке, а также позволяет осуществить полное внедрение всего за восемь недель.

Решение модульное, то есть при необходимости можно приобрести только необходимый модуль (например, офисный контроль) и далее делать апгрейд на более высокий уровень, если это необходимо. Данный модуль рекомендуется для защиты конфиденциальной информации и мониторинга эффективности работы сотрудников.

Имеющиеся модули:

а) Auditor(регистрация активности сотрудников);

б) Supervisor(повышение эффективности бизнес-процессов компании);

в) DLP(предотвращение утечки конфиденциальных данных).

Возможности и особенности:

- выявляет атаки, спровоцированные методами социальной инженерии, основанной на человеческой психологии, которые ставят своей целью несанкционированный доступ к паролям, конфиденциальной информации и данным банков;

  • отслеживает изменения в производительности сотрудников и опасные тенденции;
  • контролирует личные устройства сотрудников в корпоративной среде [16].
  1. Active Bot Protection (Variti)

Интеллектуальная технология защиты от кибер-, DDoS-, хакерских атак, клик-фрода («скликивание» роботами рекламы и онлайн-ресурсов) и парсинга/сканнинга (копирование роботами информации на сайтах). Анализ трафика и фильтрация ботов в режиме реального времени, эффективное противодействие DDoS-атакам на различных уровнях коммутатора без потери конечных пользователей.

Возможности и особенности:

  • Фильтрация нелегитимных бот-запросов на уровне сессий без блокировки по IP-адресам.
  • Распознавание ботов с первого запроса в режиме реального времени без каких-либо задержек для наработки статистики.
  • Защита интернет-ресурсов от низкочастотных, трудно распознаваемых атак и даже от одиночных бот-запросов.
  • Анализ как HTTP-трафика, так и HTTPSбез раскрытия сертификатов с сохранением указанных выше особенностей: без блокировки IP-адресов и с первого запроса.

Данное решение рекомендуется для защиты:

  • от потерь выручки для компаний, работающих в сфере е- cоmmerce;
  • от воровства интеллектуальной собственности и онлайн- ресурсов;
  • от воровства и манипуляций с данными клиентов;
  • репутации компаний.

ЗАКЛЮЧЕНИЕ

Защита информации в банке представляет собой комплексную проблему, которая охватывает не только его руководство и сотрудников, но и простых обывателей, доверяющих банкам свои денежные средства.

ПАО "Сбербанк России" серьёзно подходит к решению проблем информационной безопасности, используя новейшие технологии, а также стараясь обезопасить своих клиентов и повысить их знания в области кибербезопасности.

В данной работе были представлены несколько мероприятий, которые могут служить альтернативами уже имеющихся в банке технологий защиты.

В процессе написания данной работы были выделены цели, задачи и принципы информационной безопасности на предприятии.

Были достигнуты поставленные задачи:

  • были изучены теоретические аспекты информационной безопасности на предприятии, раскрыты цели, задачи и принципы;
  • была рассмотрена хозяйственная деятельность ПАО "Сбербанк России" и проанализирована организация защиты информации на данном предприятии;
  • были предложены мероприятия по оптимизации защиты информации в ПАО «Сбербанк» и оценены затраты, необходимые на их реализацию

СПИСОК использованной литературы

1. Бабаш, А.В. Информационная безопасность. Лабораторный практикум: Учебное пособие / А.В. Бабаш, Е.К. Баранова, Ю.Н. Мельников. — М.: КноРус, 2016. — 136 c.

2. Гафнер, В.В. Информационная безопасность: Учебное пособие / В.В. Гафнер. — Рн/Д: Феникс, 2017. — 324 c.

3. Громов, Ю.Ю. Информационная безопасность и защита информации: Учебное пособие / Ю.Ю. Громов, В.О. Драчев, О.Г. Иванова. — Ст. Оскол: ТНТ, 2017. — 384 c.

4. Ефимова, Л.Л. Информационная безопасность детей. Российский и зарубежный опыт: Монография / Л.Л. Ефимова, С.А. Кочерга. — М.: ЮНИТИ-ДАНА, 2016. — 239 c.

5. Ефимова, Л.Л. Информационная безопасность детей. Российский и зарубежный опыт. Монография. Гриф УМЦ «Профессиональный учебник». Гриф НИИ образования и науки. / Л.Л. Ефимова, С.А. Кочерга. — М.: ЮНИТИ, 2016. — 239 c.