Файл: Защита сетевой инфраструктуры предприятия (Характеристика ПАО «Витабанк» и его деятельности).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 22.05.2023

Просмотров: 364

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Введение

Повсеместная компьютеризация, начавшаяся в конце XX века продолжается и в наши дни. Автоматизация процессов в организации повышает производительность труда сотрудников организации. Пользователи информационных систем могут быстро получать данные необходимые для выполнения их должностных обязанностей. Однако вместе с облегчением доступа к данным существует проблемах сохранности этих данных. Обладая доступом к различным информационным системам, злоумышленники могут использовать их в корыстных целях: сбор данных для продажи их на чёрном рынке, кража денежных средств у клиентов организации, кража коммерческой тайны организации.

Поэтому проблема защиты критично важной информации для организаций стоит очень остро. Всё чаще становится известно из СМИ о различных техниках или методиках кражи денежных средств посредством взлома информационных систем финансовых организаций. Получив доступ в информационные системы персональных данных, злоумышленник может своровать данные клиентов финансовых организаций, информацию об их финансовых операциях распространить их, нанеся клиенту банка как финансовый, так и репутационный вред. Кроме того, узнав данные о клиенте, мошенники могут напрямую позвонить клиенту, представившись сотрудниками банков и обманным путём, используя технику социального инжиниринга узнать пароли от систем дистанционного банковского обслуживания и вывести деньги со счета клиента.

В нашей стране проблема кражи и незаконного распространения персональных данных стоит очень остро. В сети Интернет существует большое количество ресурсов, на которых содержаться ворованные базы персональных данных, с помощью которых, например, по номеру мобильного телефона, можно найти очень подробную информацию по человеку, включая его паспортные данные, адреса проживания, фотографии и многое другое.

Целью исследования в данной работе является изучение процесса создания системы защиты персональных данных в ПАО «Витабанк».

Для реализации поставленной цели необходимо решить ряд задач:

  • определить информационные и технические ресурсы, подлежащие защите на объекте информатизации;
  • выявить потенциально возможные угрозы и технические каналы утечки информации;
  • построить модель вероятного нарушителя;
  • провести оценку уязвимости и рисков ин­формации при имеющемся множестве угроз и каналов утечки;
  • определить требования к системе защиты.

Объект исследования – сетевая инфраструктура и информационные системы ПАО «Витабанк».

Предмет исследования - система защиты персональных данных в ПАО «Витабанк».

1.Характеристика ПАО «Витабанк» и его деятельности

ПАО «Витабанк» – финансово-кредитная организация Банковской системы Российской Федерации, осуществляющая финансовые операции с деньгами и ценными бумагами. Банк оказывает финансовые услуги физическим и юридическим лицам.

Основные направления деятельности — кредитование юридических и частных лиц, обслуживание счетов корпоративных клиентов, привлечение средств населения во вклады, операции на валютном и межбанковском рынках, вложения в облигации и векселя.

Банк осуществляет свою финансовую деятельность с 1 августа 1990 года, на основе Генеральной лицензии Банка России на осуществление банковской деятельности № 356.

В банке имеется три информационные системы персональных данных:

  • информационная система персональных данных сотрудников Банка – позволяет идентифицировать 243 субъекта персональных данных;
  • информационная система персональных данных системы контроля и управления доступом – позволяет идентифицировать 243 субъекта персональных данных;
  • информационная система персональных данных автоматизированной банковской системы – позволяет идентифицировать 9681 субъекта персональных данных.

1.1 Базы персональных данных

В банке необходимо защищать сразу несколько информационных персональных данных, а именно:

  • информационную систему персональных данных сотрудников Банка;
  • информационную систему персональных данных системы контроля и управления доступом;
  • информационную систему персональных данных автоматизированной банковской системы.

ИСПДн сотрудников банка используется для начисления сотрудникам Банка заработной платы, автоматизации работы сотрудников отдела по работе с персоналом, автоматизации работы сотрудников бухгалтерии банка и решения других кадровых и бухгалтерских вопросов. Состоит из базы данных 1С «Зарплата и управление персоналом», расположено на отдельном автоматизированном рабочем месте с возможностью подключения к рабочему месту по сети. АРМ расположен в кабинете отдела по работе с персоналом. На автоматизированном рабочем месте установлена операционная система Microsoft Windows XP. Подключение к сети Интернет на АРМ отсутствует.


Персональные данные, обрабатываемые в ИСПДн:

  • Фамилия, имя, отчество;
  • Дата рождения;
  • Пол;
  • Серия и номер паспорта;
  • ИНН;
  • СНИЛС;
  • Номер телефона;

Право работать с программным обеспечением 1С «Зарплата и управление персоналом» и базой данных персональных данных имеют:

  • Главный бухгалтер;
  • Заместитель главного бухгалтера;
  • Начальник отдела по работе с персоналом;
  • Сотрудник, ответственный за начисление заработной платы сотрудникам банка.

Доступ к автоматизированному рабочему месту имеют:

  • Системные администраторы, для администрирования автоматизированного рабочего места и программного обеспечения 1С «Зарплата и управление персоналом» и базы данных персональных данных;
  • Сотрудники подразделения, ответственного за информационную безопасность банка, для администрирования системы защиты информации АРМ.

В ИСПДн сотрудников банка могут выполняться следующие функции:

  • Автоматизированное удаление персональных данных;
  • Ручное удаление персональных данных;
  • Ручное добавление персональных данных;
  • Ручное изменение данных;
  • Автоматизированный поиск персональных данных.

В информационной системе персональных данных хранятся данные, позволяющие идентифицировать 243 сотрудника банка.

После достижения целей обработки персональных данных сотрудника, его персональные данные удаляются из ИСПДн.

Информационная система персональных данных системы контроля и управления доступом используется для хранения персональных данных сотрудников и посетителей банка, имеющих доступ в различные помещения банка. ИСПДН системы контроля и управления доступом используется отделом безопасности Банка. База данных ИСПДн установлена на АРМ, находящимся в комнате охраны отдела безопасности. На АРМ ИСПДн установлена операционная система Microsoft Windows 7, в качестве системы управления базой данных используется СУБД Microsoft SQL Server 2012. АРМ ИСПДн не имеет доступ в локальную сеть, а также не имеет доступ в сеть Интернет.

В ИСПДн хранятся следующие персональные данные:

  • Фамилия, имя, отчество;
  • Фотография сотрудника.

Право работать с ИСПДн системы контроля и управления доступом имеют:

  • Начальник отдела безопасности банка;
  • Заместитель начальника отдела безопасности банка;
  • Сотрудники отдела безопасности банка.

Доступ к автоматизированному рабочему месту системы контроля и управления доступом имеют:


  • Системные администраторы, для администрирования автоматизированного рабочего места и программного обеспечения 1С «Зарплата и управление персоналом» и базы данных персональных данных;
  • Сотрудники подразделения, ответственного за информационную безопасность банка, для администрирования системы защиты информации АРМ.

В ИСПДн сотрудников банка могут выполняться следующие функции:

  • Автоматизированное удаление персональных данных;
  • Ручное удаление персональных данных;
  • Ручное изменение данных;
  • Ручное добавление персональных данных;
  • Автоматизированный поиск персональных данных.

В информационной системе персональных данных хранятся данные, позволяющие идентифицировать 243 сотрудника банка.

После достижения целей обработки персональных данных сотрудника, его персональные данные удаляются из ИСПДн.

Информационная система персональных данных автоматизированной банковской системы предназначена для автоматизации работы большинства работников банка. Она позволяет повысить производительность труда сотрудников. В качестве автоматизированной банковской системы используется комплекс программных продуктов «ЦФТ-Банк», произведённых группой компаний «Центр финансовых технологий». В качестве системы управления базой данных используется программное обеспечение компании Oracle. ИСПДн развёрнута на сервере Банка, операционная система установленная на сервере – Microsoft Windows Server 2008 R2. ИСПДн автоматизированной банковской системы подключена к локальной вычислительной сети банка, но не имеет доступ в сеть Интернет. Подключение пользователей к базе ИСПДн производится с помощью программных продуктов «ЦФТ-Банк» с выделенных виртуальных терминалов. Каждый пользователь имеет в ИСПДн свой логин и пароль.

Персональные данные, обрабатываемые в ИСПДн:

  • Фамилия, имя, отчество;
  • Дата рождения;
  • Пол;
  • Серия и номер паспорта;
  • ИНН;
  • СНИЛС;
  • Номер телефона;

Право работать с программным обеспечением «ЦФТ-Банк» и базой данных персональных данных имеют:

  • Сотрудники бухгалтерии;
  • Сотрудники кредитного отдела;
  • Сотрудники отдела риск-менеджмента;
  • Сотрудники отдела залогов;
  • Персональные менеджеры;
  • Клиентские менеджеры;
  • Сотрудники отдела безопасности.

Доступ к автоматизированному рабочему месту имеют:

  • Системные администраторы, для администрирования сервера, базы данных персональных данных и программного обеспечения «ЦФТ-Банк»;
  • Сотрудники подразделения, ответственного за информационную безопасность Банка, для администрирования сервера, базы данных персональных данных и программного обеспечения «ЦФТ-Банк».

В ИСПДн сотрудников банка могут выполняться следующие функции:

  • Автоматизированное удаление персональных данных;
  • Ручное удаление персональных данных;
  • Ручное добавление персональных данных;
  • Ручное изменение данных;
  • Автоматизированный поиск персональных данных.

В информационной системе персональных данных хранятся данные, позволяющие идентифицировать 243 сотрудника Банка и 9438 клиентов Банка.

После достижения целей обработки персональных данных сотрудника, его персональные данные удаляются из ИСПДн.

1.2 Устройство и угрозы локальной вычислительной сети ПАО «Витабанк»

В банке развёрнута сеть типа клиент-сервер. Имя домена, в котором состоят рабочие станции пользователей – vitabank.ru. Всего в банке 243 автоматизированных рабочих мест пользователей, а также 10 виртуальных серверов и 15 виртуальных рабочих станций. За работоспособностью сети следит отдел системного администрирования. Сеть построена преимущественно на сетевом оборудовании корпорации Cisco. Связь с дополнительными офисами поддерживается с помощью VPN-каналов с использованием сети Интернет через действующий и резервный каналы интернет-провайдера. Обмен информацией с Центральным Банком происходит через выделенный канал, а также через обычные каналы связи.

Доступ в интернет имеют все пользователи на локальных рабочих станциях, но работа с документами и информационными системами Банка ведётся только с использованием виртуальных рабочих станций, на которых доступ в сеть Интернет ограничен и загружаются только локальные ресурсы Банка.

Доступ в сеть Интернет с локальных рабочих станций разграничен группами доступа:

  • Минимальный доступ – доступ только на ресурсы федеральных служб, на сайт Банка России;
  • Обычный доступ – разрешены все ресурсы кроме развлекательных, социальных сетей, запрещён просмотр видео и загрузка файлов.
  • Полный доступ – разрешены все ресурсы и загрузка файлов;

Фильтрация ресурсов по группам доступа реализуется proxy-сервером.

Ниже представлена схема сети ПАО «Витабанк» (рис. 1).

Средства защиты информации – это совокупность инженерно-технических, электрических, электронных, оптических и других устройств и приспособлений, приборов и технических систем, а также иных элементов, используемых для решения различных задач по защите информации, в том числе предупреждения утечки и обеспечения безопасности защищаемой информации.[12]