Анализ информационной безопасности предприятия ОАО Альфа-банк

Содержание

Слайд 2

Характеристика деятельности ОАО
"Альфа-Банк"

Альфа-Банк основан в 1990 году. Альфа-Банк является универсальным банком,

Характеристика деятельности ОАО "Альфа-Банк" Альфа-Банк основан в 1990 году. Альфа-Банк является универсальным
осуществляющим все основные виды банковских операций, представленных на рынке финансовых услуг, включая обслуживание частных и корпоративных клиентов, инвестиционный банковский бизнес, торговое финансирование и управление активами.

Головной офис Альфа-Банка располагается в Москве, всего в регионах России и за рубежом открыто 444 отделений и филиалов банка, в том числе дочерний банк в Нидерландах и финансовые дочерние компании в США, Великобритании и на Кипре. В Альфа-Банке работает около 17 тысяч сотрудников. Альфа-Банк является крупнейшим российским частным банком по размеру совокупных активов, совокупному капиталу и размеру депозитов. В банке имеется большая клиентская база как корпоративных клиентов, так и физических лиц.

Слайд 3

Актуальность и важность проблемы обеспечения информационной безопасности обусловлена следующими факторами:
Современные уровни

Актуальность и важность проблемы обеспечения информационной безопасности обусловлена следующими факторами: Современные уровни
и темпы развития средств информационной безопасности значительно отстают от уровней и темпов развития информационных технологий.
Высокие темпы роста парка персональных компьютеров, применяемых в разнообразных сферах человеческой деятельности.
Резкое расширение круга пользователей, имеющих непосредственный доступ к вычислительным ресурсам и массивам данных

Слайд 4

Вид защищаемой информации

Банковская тайна — защищаемые банками и иными кредитными организациями сведения о банковских

Вид защищаемой информации Банковская тайна — защищаемые банками и иными кредитными организациями
операциях по счетам и сделкам в интересах клиентов, счетах и вкладах своих клиентов и корреспондентов, а также сведения о клиентах и корреспондентах, разглашение которых может нарушить право последних на неприкосновенность частной жизни.

Слайд 5

Уровень секретности

Уровень секретности ОАО "Альфа-банк" – совершенно секретные сведения.
В настоящее время значение

Уровень секретности Уровень секретности ОАО "Альфа-банк" – совершенно секретные сведения. В настоящее
информации, хранимой в банках, значительно увеличилось, сосредотачивалась важная и зачастую секретная информация о финансовой и хозяйственной деятельности многих людей, компаний, организаций и даже целых государств.
Банк хранит и обрабатывает ценную информацию, затрагивающую интересы большого количества людей.
Банк хранит важную информацию о своих клиентах, что расширяет круг потенциальных злоумышленников, заинтересованных в краже или порче такой информации.

Слайд 6

Основное внимание нужно уделять компьютерной безопасности банков, т.е. безопасности автоматизированных систем обработки

Основное внимание нужно уделять компьютерной безопасности банков, т.е. безопасности автоматизированных систем обработки
информации банка, как наиболее актуальной, сложной и насущной проблеме в сфере банковской информационной безопасности.
Стремительное развитие информационных технологий открыло новые возможности для бизнеса, однако привело и к появлению новых угроз. Современные программные продукты из-за конкуренции попадают в продажу с ошибками и недоработками. Разработчики, включая в свои изделия всевозможные функции, не успевают выполнить качественную отладку создаваемых программных систем. Ошибки и недоработки, оставшиеся в этих системах, приводят к случайным и преднамеренным нарушениям информационной безопасности.
Например, причинами большинства случайных потерь информации являются отказы в работе программно-аппаратных средств, а большинство атак на компьютерные системы основаны на найденных ошибках и недоработках в программном обеспечении.

Слайд 7

Существует множество причин, которые могут серьёзно повлиять на работу локальных и глобальных

Существует множество причин, которые могут серьёзно повлиять на работу локальных и глобальных
сетей, привести к потере ценной информации.
Среди них можно выделить следующие:
Несанкционированный доступ извне, копирование или изменение информации случайные или умышленные действия, приводящие к: искажению либо уничтожению данных; ознакомление посторонних лиц с информацией, составляющей банковскую, финансовую или государственную тайну.
Некорректная работа программного обеспечения, приводящая к потере или порче данных из-за: ошибок в прикладном или сетевом ПО; заражения систем компьютерными вирусами.
Технические сбои оборудования, вызванные: отключением электропитания; отказом дисковых систем и систем архивации данных; нарушением работы серверов, рабочих станций, сетевых карт, модемов.
Ошибки обслуживающего персонала.

Слайд 8

1. средства идентификации и аутентификации пользователей (так называемый комплекс 3А);
2. средства шифрования

1. средства идентификации и аутентификации пользователей (так называемый комплекс 3А); 2. средства
информации, хранящейся на компьютерах и передаваемой по сетям;
3. межсетевые экраны;
4. виртуальные частные сети;
5. средства контентной фильтрации;
6. инструменты проверки целостности содержимого дисков;
7. средства антивирусной защиты;
8. системы обнаружения уязвимостей сетей и анализаторы сетевых атак.

Конечно, универсального решения, исключающего все перечисленные причины, нет, однако во многих организациях разработаны и применяются технические и административные меры, позволяющие риск потери данных или несанкционированного доступа к ним свести к минимуму.
На сегодняшний день существует большой арсенал методов обеспечения информационной безопасности, который применяется и в "Альфа-Банке":

Слайд 9

"Комплекс 3А" включает аутентификацию (или идентификацию), авторизацию и администрирование. Идентификация и авторизация

"Комплекс 3А" включает аутентификацию (или идентификацию), авторизацию и администрирование. Идентификация и авторизация
- это ключевые элементы информационной безопасности. При попытке доступа к какой - либо программе функция идентификации дает ответ на вопрос: "Кто вы?" и "Где вы?", являетесь ли вы авторизованным пользователем программы. Функция авторизации отвечает за то, к каким ресурсам конкретный пользователь имеет доступ. Функция администрирования заключается в наделении пользователя определенными идентификационными особенностями в рамках данной сети и определении объема допустимых для него действий. В "Альфа-Банке" при открытии программ запрашивается пароль и логин каждого сотрудника, а при осуществлении каких-либо операций в некоторых случаях нужна авторизация руководителя или его заместителя в отделении.

Межсетевой экран представляет собой систему или комбинацию систем, образующую между двумя или более сетями защитный барьер, предохраняющий от несанкционированного попадания в сеть или выхода из нее пакетов данных. Основной принцип действия межсетевых экранов. проверка каждого пакета данных на соответствие входящего и исходящего IP_адреса базе разрешенных адресов. Таким образом, межсетевые экраны значительно расширяют возможности сегментирования информационных сетей и контроля за циркулированием данных.

Слайд 10

Организационная защита информации в "Альфа-Банке"

В ОАО "Альфа Банк" реализована политика безопасности, основанная

Организационная защита информации в "Альфа-Банке" В ОАО "Альфа Банк" реализована политика безопасности,
на избирательном способе управления доступом. Такое управление в ОАО "Альфа Банк" характеризуется заданным администратором множеством разрешенных отношений доступа. Матрица доступа заполняется непосредственно системным администратором компании. Применение избирательной политики информационной безопасности соответствует требованиям руководства и требований по безопасности информации и разграничению доступа, подотчетности, а также имеет приемлемую стоимость ее организации. Реализацию политики информационной безопасности полностью возложено на системного администратора ОАО "Альфа Банк".
Наряду с существующей политикой безопасности в компании ОАО "Альфа Банк", используется специализированные аппаратные и программные средства обеспечения безопасности.

Слайд 11

Организационная защита информации в "Альфа-Банке"

К СЗИ используется решение KasperskyOpenSpaceSecurity.
Оно полностью отвечает

Организационная защита информации в "Альфа-Банке" К СЗИ используется решение KasperskyOpenSpaceSecurity. Оно полностью
современным требованиям:
решение для защиты всех типов узлов сети;
защита от всех видов компьютерных угроз;
эффективная техническая поддержка;
"проактивные" технологии в сочетании с традиционной сигнатурной защитой;
инновационные технологии и новое антивирусное ядро, повышающее производительность;
готовая к использованию система защиты;
централизованное управление;
полноценная защита пользователей за пределами сети;
совместимость с решениями сторонних производителей;
эффективное использование сетевых ресурсов.

Слайд 12

Политика ИБ

В "Альфа-Банке"разработана Политика ИБ, которая определяет систему взглядов на проблему обеспечения

Политика ИБ В "Альфа-Банке"разработана Политика ИБ, которая определяет систему взглядов на проблему
безопасности информации и представляет собой систематизированное изложение целей и задач защиты, как одно или несколько правил, процедур, практических приемов и руководящих принципов в области ИБ.
Политика учитывает современное состояние и ближайшие перспективы развития информационных технологий в Банке, цели, задачи и правовые основы их эксплуатации, режимы функционирования, а также содержит анализ угроз безопасности для объектов и субъектов информационных отношений Банка.
Основные положения и требования данного документа распространяются на все структурные подразделения Банка, включая дополнительные офисы. Основные вопросы Политики также распространяются на другие организации и учреждения, взаимодействующие с Банком в качестве поставщиков и потребителей информационных ресурсов Банка в том или ином качестве.

Слайд 13

Системный подход к построению системы защиты информации в Банке предполагает учет всех

Системный подход к построению системы защиты информации в Банке предполагает учет всех
взаимосвязанных, взаимодействующих и изменяющихся во времени элементов, условий и факторов, значимых для понимания и решения проблемы обеспечения безопасности информации Банка.
Обеспечение безопасности информации - процесс, осуществляемый Руководством Банка, подразделениями защиты информации и сотрудниками всех уровней. Это не только и не столько процедура или политика, которая осуществляется в определенный отрезок времени или совокупность средств защиты, сколько процесс, который должен постоянно идти на всех уровнях внутри Банка и каждый сотрудник Банка должен принимать участие в этом процессе.
Деятельность по обеспечению информационной безопасности является составной частью повседневной деятельности Банка. И ее эффективность зависит от участия руководства Банка в обеспечении информационной безопасности.

Кроме того, большинству физических и технических средств защиты для эффективного выполнения своих функций необходима постоянная организационная (административная) поддержка (своевременная смена и обеспечение правильного хранения и применения имен, паролей, ключей шифрования, переопределение полномочий и т.п.). Перерывы в работе средств защиты могут быть использованы злоумышленниками для анализа применяемых методов и средств защиты, для внедрения специальных программных и аппаратных "закладок" и других средств преодоления защиты.
В "Альфа-Банке" постоянно осуществляется контроль, за деятельностью любого пользователя, каждого средства защиты и в отношении любого объекта защиты должен осуществляться на основе применения средств оперативного контроля и регистрации и должен охватывать как несанкционированные, так и санкционированные действия пользователей.

Слайд 14

В банке разработаны следующие организационно-распорядительные документы:
Положение о коммерческой тайне.
Указанное Положение регламентирует

В банке разработаны следующие организационно-распорядительные документы: Положение о коммерческой тайне. Указанное Положение
организацию, порядок работы со сведениями, составляющими коммерческую тайну Банка, обязанности и ответственность сотрудников, допущенных к этим сведениям, порядок передачи материалов, содержащих сведения, составляющим коммерческую тайну Банка, государственным (коммерческим) учреждениям и организациям;
Перечень сведений, составляющих служебную и коммерческую тайну.
Перечень определяет сведения, отнесенные к категориям конфиденциальных, уровень и сроки обеспечения ограничений по доступу к защищаемой информации;

Приказы и распоряжения по установлению режима безопасности информации: ·допуске сотрудников к работе с информацией ограниченного распространения; ·назначении администраторов и лиц, ответственных за работу с информацией ограниченного распространения в корпоративной информационной системе;
Инструкции и функциональные обязанности сотрудникам:
·по организации охранно-пропускного режима;
·по организации делопроизводства;
·по администрированию информационных ресурсов корпоративной информационной системы;
другие нормативные документы.

Слайд 15

Заключение

Сегодня вопрос об организации информационной безопасности волнует организации любого уровня - начиная

Заключение Сегодня вопрос об организации информационной безопасности волнует организации любого уровня -
с крупных корпораций, и заканчивая предпринимателями без образования юридического лица. Конкуренция в современных рыночных отношениях далека от совершенства и часто ведется не самыми легальными способами. Процветает промышленный шпионаж. Но нередки и случаи непреднамеренного распространения информации, относящейся к коммерческой тайне организации. Как правило, здесь играет роль халатность сотрудников, непонимание ими обстановки, иными словами, "человеческий фактор".