Информационная безопасность в банковском секторе
Новости
03.05.2012 - АСТ получила лицензию Минобороны России на осуществление деятельности в области создания средств защиты информации
22.04.2012 - «Ростелеком-Урал» и компания АСТ завершили проект по повышению уровня защиты персональных данных
22.03.2012 - Получены лицензии ФСБ России на осуществление мероприятий и оказание услуг в области защиты гостайны
Компания АСТ предлагает комплексные услуги по обеспечению информационной безопасности в финансовых институтах: начиная от аудита состояния информационной безопасности, проектирования систем защиты информации и заканчивая технической поддержкой созданных систем.
Специалисты АСТ специализируются по следующим направлениям:
Утечка ценной для компании информации может привести к финансовому ущербу или репутационным рискам. Конфиденциальные данные чаще всего хранятся и обрабатываются разрозненно в файловых хранилищах, на рабочих местах пользователей, на мобильных компьютерах. Конфиденциальные данные могут передаваться по почте, средствами систем мгновенных сообщений, записываться на сменные носители. Перемещение данных сложно отследить.
Задачи, решаемые в рамках построения систем управления учетными данными и доступом, могут включать:
- Усиление аутентификации в домене сети организации и прикладных системах на основе использования аппаратных идентификаторов - токенов или смарт-карт.
- Обеспечение возможности осуществления пользователями только однократного ввода имени/пароля входа в Windows для работы со всеми разрешенными им ИС в соответствии с их полномочиями.
- Осуществление централизованного управления учётными данными пользователей во всех ИС из единой точки на основе данных кадровой (HR) системы (приём, увольнение, отпуск, перевод) в соответствии со штатным расписанием, политиками безопасности и процессами согласования любой сложности.
Решения по обеспечению безопасности бизнес-приложений представлены рядом технологий, которые могут использоваться как отдельно друг от друга, так и совместно, что определяется архитектурой прикладной системы и решаемой задачей. Объединяет эти решения тот фактор, что они не оказывают влияния на функционирование самого приложения, в том числе на его производительность.
Системы мониторинга событий ИБ (Security Information Management, SIM) класс продуктов, реализующих комплексный подход к решению задач сбора, анализа (корреляции) и контроля событий безопасности от различных источников событий, что позволяет в режиме реального времени эффективно идентифицировать и реагировать на сетевые атаки, а также подготавливать значимые отчеты для оценки риска и принятия обоснованных решений по выбору средств защиты.
Компания АСТ также проводит внедрения технических подсистем ИБ в области построения базовой инфраструктуры ИБ
Работы направлены на выполнение требований законодательства РФ по обеспечению конфиденциальности, целостности и доступности персональных данных, обрабатываемых в информационных системах персональных данных организации.
В результате работ создается система защиты, полностью отвечающая законодательным требованиям РФ в области защиты персональных данных. При необходимости мы выполняем согласование разработанных проектов защиты и моделей угроз с регуляторами в области – ФСТЭК и ФСБ.
При необходимости АСТ выполняет аттестационные испытания созданной системы защиты с выдачей организации «Аттестата соответствия» по требованиям ФСТЭК России.
Соответствие предлагаемых решений требованиям Стандарта Банка России
Предлагаемые компанией АСТ решения для финансовых институтов соответствуют Стандарту Банка России по обеспечению ИБ (СБТ БР ИББС 1.0)
Требования по обеспечению информационной безопасности при назначении и распределении ролей и обеспечении доверия к персоналу | ||
| Требования Стандарта Банка России СТО БР ИББС |
Источник (п. СТО БР ИББС-1.0-2010) |
Решение |
|
В организации БС РФ должны быть документально определены и выполняться процедуры контроля деятельности работников, обладающих совокупностью полномочий (ролями), позволяющих получить контроль над защищаемым информационным активом организации БС РФ. |
7.2.4 |
Решения по управлению корпоративной идентификацией и доступом Oracle Identity Management Suite |
|
При распределении прав доступа работников и клиентов к информационным активам организации БС РФ следует руководствоваться принципами:
а также рекомендуется использовать принцип "двойное управление". Формирование ролей должно осуществляться на основании существующих бизнес-процессов организации БС РФ и проводиться с целью исключения концентрации полномочий и снижения риска инцидентов ИБ, связанных с потерей информационными активами свойств доступности, целостности или конфиденциальности. Формирование ролей не должно выполняться по принципу фиксации фактически сложившихся прав и полномочий персонала организации БС РФ. |
7.1.4 | Решения по управлению корпоративной идентификацией и доступом Oracle Identity Management Suite |
Требования по обеспечению информационной безопасности при управлении доступом и регистрации, реализуемые техническими средствами | ||
| Требования Стандарта Банка России СТО БР ИББС |
Источник (п. СТО БР ИББС-1.0-2010) |
Решение |
|
В организации БС РФ должны быть документально определены и утверждены руководством, выполняться и контролироваться процедуры идентификации, аутентификации, авторизации; управления доступом; контроля целостности; регистрации событий и действий. Процедуры управления доступом должны исключать возможность самосанкционирования |
7.4.3 |
Решения по управлению корпоративной идентификацией и доступом Oracle Identity Management Suite |
|
должны применяться защитные меры, направленные на обеспечение защиты от НСД и НРД, повреждения или нарушения целостности информации, необходимой для регистрации, идентификации, аутентификации и (или) авторизации клиентов и работников организации БС РФ. Все попытки НСД и НРД к такой информации должны регистрироваться |
7.4.11 |
Решения по управлению корпоративной идентификацией и доступом Oracle Identity Management Suite Aladdin eToken |
|
должна обеспечиваться возможность регистрации:
|
7.4.6 |
Система управления событиями ИБ ArcSight Enterprise Security Solution Решения по обеспечению безопасности бизнес-приложений Imperva SecureSphere |
|
следует определить процедуры мониторинга и анализа данных регистрации, действий и операций, позволяющие выявлять неправомерные или подозрительные операции и транзакции, для проведения которых рекомендуется использовать специализированные программные и (или) технические средства. Указанные процедуры мониторинга и анализа должны применяться на регулярной основе, например, ежедневно, ко всем выполненным операциям и транзакциям. |
7.4.4 |
Система управления событиями ИБ ArcSight Enterprise Security Solution Решения по обеспечению безопасности бизнес-приложений Imperva SecureSphere |
Требования по обеспечению информационной безопасности средствами антивирусной защиты | ||
| Требования Стандарта Банка России СТО БР ИББС |
Источник (п. СТО БР ИББС-1.0-2010) |
Решение |
|
должна быть организована антивирусная фильтрация всего трафика электронного почтового обмена |
7.5.4 |
Cистемы контентной фильтрации трафика WEB и электронной почты Aladdin eSafe PineApp |
|
организация построения эшелонированной централизованной системы антивирусной защиты, предусматривающей использование средств антивирусной защиты различных производителей и их раздельную установку на рабочих станциях, почтовых серверах и межсетевых экранах |
7.5.5 |
Системы многоуровневой антивирусной защиты Symantec AladdineSafe PineApp |
Требования по обеспечению информационной безопасности при использовании ресурсов сети Интернет | ||
| Требования Стандарта Банка России СТО БР ИББС |
Источник (п. СТО БР ИББС-1.0-2010) |
Решение |
|
Использование сети Интернет в неустановленных целях должно быть запрещено. С целью ограничения использования сети Интернет в неустановленных целях в организации БС РФ рекомендуется провести выделение ограниченного числа пакетов, содержащих перечень сервисов и ресурсов сети Интернет, доступных для пользователей. Наделение работников организации БС РФ правами пользователя конкретного пакета должно оформляться документально и выполняться в соответствии с его должностными обязанностями, в частности, в соответствии с назначенными ему ролями. |
7.6.1 |
Cистемы контентной фильтрации трафика WEB и электронной почты Aladdin eSafe PineApp |
|
при осуществлении ДБО клиентов должны применяться средства защиты информации (межсетевые экраны, антивирусные средства, средства криптографической защиты информации и пр.), обеспечивающие прием и передачу информации только в установленном формате и только для конкретной технологии; при осуществлении ДБО должны применяться защитные меры, предотвращающие возможность подмены авторизованного клиента злоумышленником в рамках сеанса работы. Все попытки таких подмен должны регистрироваться |
7.6.3 7.6.5 |
CiscoSystems StoneSoft |
|
Почтовый обмен через сеть Интернет должен осуществляться с использованием защитных мер. Электронная почта должна архивироваться, изменения в архиве не допускаются; должны использоваться защитные меры противодействия атакам хакеров и распространению спама |
7.6.7 7.6. 8 7.6.10 |
Cистемы контентной фильтрации трафика WEB и электронной почты Aladdin eSafe PineApp |
Требования по обеспечению информационной безопасности при использовании средств криптографической защиты информации | ||
| Требования Стандарта Банка России СТО БР ИББС |
Источник (п. СТО БР ИББС-1.0-2010) |
Решение |
|
СКЗИ, применяемые для защиты персональных данных, должны иметь класс не ниже КС2 |
7.7.1 |
StoneSoft |
Требования по обеспечению информационной безопасности банковских процессов | ||
| Требования Стандарта Банка России СТО БР ИББС |
Источник (п. СТО БР ИББС-1.0-2010) |
Решение |
|
Комплекс мер по обеспечению ИБ банковского платежного технологического процесса должен предусматривать в том числе:
|
7.8.8 |
Решения по обеспечению безопасности бизнес-приложений Imperva SecureSphere Intellinx |
|
При проектировании, разработке и эксплуатации систем дистанционного банковского обслуживания должны быть документально определены и выполняться процедуры, реализующие в том числе механизмы:
|
7.8.9 |
Решения по обеспечению безопасности бизнес-приложений Imperva SecureSphere Intellinx |
|
рекомендуется сформировать и поддерживать в актуальном состоянии централизованную базу данных инцидентов ИБ |
8.10.2 |
Система управления событиями ИБ ArcSight Enterprise Security Solution |
Услуги АСТ- Анализ защищенности ИТ-ресурсов от актуальных угроз
- Разработка концепции и политики информационной безопасности
- Проектирование и внедрение комплексной системы защиты информации
- Сопровождение и поддержка созданной КСЗИ
- Приведение информационных систем в соответствие с требованиями регуляторов
- Системы информационной безопасности для банковского сектора
Решения АСТ- Защита от утечек конфиденциальной информации
- Управление корпоративной идентификацией и доступом
- Обеспечение защиты бизнес-приложений, защита от злоупотреблений легальных пользователей и администраторов ИТ систем
- Построение систем управления событиями ИБ
- Построение базовых систем ИБ
- Обеспечение защиты персональных данных с необходимыми согласованиями и аттестацией
- Защита баз данных



















































