(495) 679-86-86
Главная страница Услуги Обеспечение информационной безопасности Услуги Информационная безопасность в банковском секторе

Информационная безопасность в банковском секторе

Компания АСТ предлагает комплексные услуги по обеспечению информационной безопасности в финансовых институтах: начиная от аудита состояния информационной безопасности, проектирования систем защиты информации и заканчивая технической поддержкой созданных систем.

Специалисты АСТ специализируются по следующим направлениям:

Защита от утечек конфиденциальной информации

Утечка ценной для компании информации может привести к финансовому ущербу или репутационным рискам. Конфиденциальные данные чаще всего хранятся и обрабатываются разрозненно в файловых хранилищах, на рабочих местах пользователей, на мобильных компьютерах. Конфиденциальные данные могут передаваться по почте, средствами систем мгновенных сообщений, записываться на сменные носители. Перемещение данных сложно отследить.

Управление корпоративной идентификацией и доступом

Задачи, решаемые в рамках построения систем управления учетными данными и доступом, могут включать:

  • Усиление аутентификации в домене сети организации и прикладных системах на основе использования аппаратных идентификаторов - токенов или смарт-карт.
  • Обеспечение возможности осуществления пользователями только однократного ввода имени/пароля входа в Windows для работы со всеми разрешенными им ИС в соответствии с их полномочиями.
  • Осуществление централизованного управления учётными данными пользователей во всех ИС из единой точки на основе данных кадровой (HR) системы (приём, увольнение, отпуск, перевод) в соответствии со штатным расписанием, политиками безопасности и процессами согласования любой сложности.
Обеспечение защиты бизнес-приложений, защита от злоупотреблений легальных пользователей и администраторов ИТ систем

Решения по обеспечению безопасности бизнес-приложений представлены рядом технологий, которые могут использоваться как отдельно друг от друга, так и совместно, что определяется архитектурой прикладной системы и решаемой задачей. Объединяет эти решения тот фактор, что они не оказывают влияния на функционирование самого приложения, в том числе на его производительность.

Построение систем управления событиями ИБ

Системы мониторинга событий ИБ (Security Information Management, SIM) класс продуктов, реализующих комплексный подход к решению задач сбора, анализа (корреляции) и контроля событий безопасности от различных источников событий, что позволяет в режиме реального времени эффективно идентифицировать и реагировать на сетевые атаки, а также подготавливать значимые отчеты для оценки риска и принятия обоснованных решений по выбору средств защиты.

Построение базовых систем ИБ

Компания АСТ также проводит внедрения технических подсистем ИБ в области построения базовой инфраструктуры ИБ

Обеспечение защиты персональных данных с необходимыми согласованиями и аттестацией

Работы направлены на выполнение требований законодательства РФ по обеспечению конфиденциальности, целостности и доступности персональных данных, обрабатываемых в информационных системах персональных данных организации.

В результате работ создается система защиты, полностью отвечающая законодательным требованиям РФ в области защиты персональных данных. При необходимости мы выполняем согласование разработанных проектов защиты и моделей угроз с регуляторами в области – ФСТЭК и ФСБ.

При необходимости АСТ выполняет аттестационные испытания созданной системы защиты с выдачей организации «Аттестата соответствия» по требованиям ФСТЭК России.

Соответствие предлагаемых решений требованиям Стандарта Банка России

Предлагаемые компанией АСТ решения для финансовых институтов соответствуют Стандарту Банка России по обеспечению ИБ (СБТ БР ИББС 1.0)

Требования по обеспечению информационной безопасности при назначении и распределении ролей и обеспечении доверия к персоналу 

Требования Стандарта Банка России
СТО БР ИББС
Источник
(п. СТО БР ИББС-1.0-2010)
Решение 

В организации БС РФ должны быть документально определены и выполняться процедуры контроля деятельности работников, обладающих совокупностью полномочий (ролями), позволяющих получить контроль над защищаемым информационным активом организации БС РФ. 

7.2.4 

Решения по управлению корпоративной идентификацией и доступом 

Oracle Identity Management Suite 

При распределении прав доступа работников и клиентов к информационным активам организации БС РФ следует руководствоваться принципами: 

  • "знать своего клиента";
  • "знать своего служащего";
  • "необходимо знать", 

а также рекомендуется использовать принцип "двойное управление". 

Формирование ролей должно осуществляться на основании существующих бизнес-процессов организации БС РФ и проводиться с целью исключения концентрации полномочий и снижения риска инцидентов ИБ, связанных с потерей информационными активами свойств доступности, целостности или конфиденциальности. 

Формирование ролей не должно выполняться по принципу фиксации фактически сложившихся прав и полномочий персонала организации БС РФ. 

7.1.4 

Решения по управлению корпоративной идентификацией и доступом 

Oracle Identity Management Suite 

Требования по обеспечению информационной безопасности при управлении доступом и регистрации, реализуемые техническими средствами 

Требования Стандарта Банка России
СТО БР ИББС
Источник
(п. СТО БР ИББС-1.0-2010)
Решение 

В организации БС РФ должны быть документально определены и утверждены руководством, выполняться и контролироваться процедуры идентификации, аутентификации, авторизации; управления доступом; контроля целостности; регистрации событий и действий. 

Процедуры управления доступом должны исключать возможность самосанкционирования 

7.4.3 

Решения по управлению корпоративной идентификацией и доступом 

Oracle Identity Management Suite 

должны применяться защитные меры, направленные на обеспечение защиты от НСД и НРД, повреждения или нарушения целостности информации, необходимой для регистрации, идентификации, аутентификации и (или) авторизации клиентов и работников организации БС РФ. Все попытки НСД и НРД к такой информации должны регистрироваться 

7.4.11 

Решения по управлению корпоративной идентификацией и доступом 

Oracle Identity Management Suite 

Aladdin eToken 

должна обеспечиваться возможность регистрации: 

  • операций с данными о клиентских счетах, включая операции открытия, модификации и закрытия клиентских счетов;
  • проводимых транзакций, имеющих финансовые последствия;
  • операций, связанных с назначением и распределением прав пользователей 

7.4.6 

Система управления событиями ИБ 

ArcSight Enterprise Security Solution 

Решения по обеспечению безопасности бизнес-приложений 

Imperva SecureSphere 

Intellinx 

следует определить процедуры мониторинга и анализа данных регистрации, действий и операций, позволяющие выявлять неправомерные или подозрительные операции и транзакции, для проведения которых рекомендуется использовать специализированные программные и (или) технические средства. 

Указанные процедуры мониторинга и анализа должны применяться на регулярной основе, например, ежедневно, ко всем выполненным операциям и транзакциям. 

7.4.4 

Система управления событиями ИБ 

ArcSight Enterprise Security Solution 

Решения по обеспечению безопасности бизнес-приложений 

Imperva SecureSphere 

Intellinx 

Требования по обеспечению информационной безопасности средствами антивирусной защиты 

Требования Стандарта Банка России
СТО БР ИББС
Источник
(п. СТО БР ИББС-1.0-2010)
Решение 

должна быть организована антивирусная фильтрация всего трафика электронного почтового обмена 

7.5.4 

Cистемы контентной фильтрации трафика WEB и электронной почты 

Aladdin eSafe 

PineApp 

организация построения эшелонированной централизованной системы антивирусной защиты, предусматривающей использование средств антивирусной защиты различных производителей и их раздельную установку на рабочих станциях, почтовых серверах и межсетевых экранах 

7.5.5 

Системы многоуровневой антивирусной защиты

Symantec 

AladdineSafe 

PineApp 

Требования по обеспечению информационной безопасности при использовании ресурсов сети Интернет

Требования Стандарта Банка России
СТО БР ИББС
Источник
(п. СТО БР ИББС-1.0-2010)
Решение 

Использование сети Интернет в неустановленных целях должно быть запрещено. 

С целью ограничения использования сети Интернет в неустановленных целях в организации БС РФ рекомендуется провести выделение ограниченного числа пакетов, содержащих перечень сервисов и ресурсов сети Интернет, доступных для пользователей. Наделение работников организации БС РФ правами пользователя конкретного пакета должно оформляться документально и выполняться в соответствии с его должностными обязанностями, в частности, в соответствии с назначенными ему ролями. 

7.6.1 

Cистемы контентной фильтрации трафика WEB и электронной почты 

Aladdin eSafe 

PineApp 

при осуществлении ДБО клиентов должны применяться средства защиты информации (межсетевые экраны, антивирусные средства, средства криптографической защиты информации и пр.), обеспечивающие прием и передачу информации только в установленном формате и только для конкретной технологии; 

при осуществлении ДБО должны применяться защитные меры, предотвращающие возможность подмены авторизованного клиента злоумышленником в рамках сеанса работы. Все попытки таких подмен должны регистрироваться 

7.6.3 

7.6.5 

Системы сетевой безопасности  

CiscoSystems 

StoneSoft 

Почтовый обмен через сеть Интернет должен осуществляться с использованием защитных мер. 

Электронная почта должна архивироваться, изменения в архиве не допускаются; 

должны использоваться защитные меры противодействия атакам хакеров и распространению спама 

7.6.7 

7.6. 8 

7.6.10 

Cистемы контентной фильтрации трафика WEB и электронной почты 

Aladdin eSafe 

PineApp 

Требования по обеспечению информационной безопасности при использовании средств криптографической защиты информации 

Требования Стандарта Банка России
СТО БР ИББС
Источник
(п. СТО БР ИББС-1.0-2010)
Решение 

СКЗИ, применяемые для защиты персональных данных, должны иметь класс не ниже КС2 

7.7.1 

Системы сетевой безопасности  

StoneSoft 

Требования по обеспечению информационной безопасности банковских процессов 

Требования Стандарта Банка России
СТО БР ИББС
Источник
(п. СТО БР ИББС-1.0-2010)
Решение 

Комплекс мер по обеспечению ИБ банковского платежного технологического процесса должен предусматривать в том числе: 

  • защиту платежной информации от искажения, фальсификации, переадресации, несанкционированного уничтожения, ложной авторизации электронных платежных сообщений;
  • доступ работника организации БС РФ только к тем ресурсам банковского платежного технологического процесса, которые необходимы ему для исполнения должностных обязанностей или реализации прав, предусмотренных технологией обработки платежной информации;
  • контроль (мониторинг) исполнения установленной технологии подготовки, обработки, передачи и хранения платежной информации; 

7.8.8 

Решения по обеспечению безопасности бизнес-приложений 

Imperva SecureSphere 

Intellinx 

При проектировании, разработке и эксплуатации систем дистанционного банковского обслуживания должны быть документально определены и выполняться процедуры, реализующие в том числе механизмы: 

  • снижения вероятности выполнения непреднамеренных или случайных операций или транзакций авторизованными клиентами 

7.8.9 

Решения по обеспечению безопасности бизнес-приложений 

Imperva SecureSphere 

Intellinx 

рекомендуется сформировать и поддерживать в актуальном состоянии централизованную базу данных инцидентов ИБ 

8.10.2 

Система управления событиями ИБ 

ArcSight Enterprise Security Solution 

 
Услуги по обеспечению информационной безопасностиАвтоматизация бизнес-процессов
Информационная безопасность в банковском сектореСобственные программные продукты АСТ

Добро пожаловать

Регистрация / Забыли пароль?