Защита персональных данных АО «Альфа-Банк» (Информационный менеджмент, Московский Открытый Институт)
|
Есть приложения.
ВВЕДЕНИЕ 4
I Аналитическая часть 7
1.1. Технико-экономическая характеристика предметной области и АО «АЛЬФА-БАНК». Анализ деятельности «КАК ЕСТЬ» 7
1.1.1. Характеристика АО «АЛЬФА-БАНК» и его деятельности 7
1.1.2. Организационная структура управления коммерческим банком 9
1.1.3. Программная и техническая архитектура ИС АО «АЛЬФА-БАНК» 12
1.2. Характеристика комплекса задач, задачи и обоснование необходимости защиты персональных данных 21
1.2.1. Выбор комплекса задач и характеристика существующих бизнес-процессов защиты персональных данных банка 21
1.2.2. Определение места проектируемой задачи в комплексе задач и ее описание 23
1.2.3. Обоснование необходимости использования вычислительной техники для решения задачи 24
1.2.4. Анализ системы обеспечения информационной безопасности и защиты персональных данных АО «АЛЬФА-БАНК» 28
1.3. Анализ существующих разработок и выбор мер защиты персональных данных «КАК ДОЛЖНО БЫТЬ» 31
1.3.1. Анализ существующих разработок для защиты персональных данных 31
1.3.2. Выбор и обоснование стратегии задачи 44
1.3.3. Выбор и обоснование способа приобретения ИС для защиты персональных данных 46
1.4. Обоснование проектных решений по защите персональных данных АО «АЛЬФА-БАНК» 48
1.4.1. Обоснование проектных решений по информационному обеспечению 48
1.4.2. Обоснование проектных решений по программному обеспечению 68
1.4.3. Обоснование проектных решений по техническому обеспечению 77
Вывод по первой главе 84
II Проектная часть 85
2.1. Разработка проекта защиты персональных данных 85
2.1.1. Этапы жизненного цикла проекта защиты персональных данных АО «АЛЬФА-БАНК» 85
2.1.2. Ожидаемые риски на этапах жизненного цикла и их описание 89
2.1.3. Организационно-правовые и программно-аппаратные средства обеспечения информационной безопасности и защиты персональных данных АО «АЛЬФА-БАНК» 93
2.2. Информационное обеспечение задачи 95
2.2.1. Информационная модель и её описание 95
2.2.2. Характеристика нормативно-справочной, входной и оперативной информации 96
2.2.3. Характеристика результатной информации АО «АЛЬФА-БАНК» 103
2.3. Программное обеспечение задачи 103
2.3.1. Общие положения (дерево функций и сценарий диалога) 103
2.3.2. Характеристика базы данных коммерческого банка 107
2.3.3. Структурная схема пакета (дерево вызова программных модулей) 108
2.3.4. Описание программных модулей ИС защиты персональных данных АО «АЛЬФА-БАНК» 110
2.4. Контрольный пример реализации проекта и его описание 110
Вывод по второй главе 118
III Обоснование экономической эффективности проекта защиты персональных данных АО «АЛЬФА-БАНК» 120
3.1. Выбор и обоснование методики расчёта экономической эффективности 120
3.2. Расчёт показателей экономической эффективности проекта защиты персональных данных АО «АЛЬФА-БАНК» 121
Выводы по третьей главе 127
ЗАКЛЮЧЕНИЕ 128
СПИСОК ЛИТЕРАТУРЫ 130
ПРИЛОЖЕНИЕ 134
ВВЕДЕНИЕ 4
I Аналитическая часть 7
1.1. Технико-экономическая характеристика предметной области и АО «АЛЬФА-БАНК». Анализ деятельности «КАК ЕСТЬ» 7
1.1.1. Характеристика АО «АЛЬФА-БАНК» и его деятельности 7
1.1.2. Организационная структура управления коммерческим банком 9
1.1.3. Программная и техническая архитектура ИС АО «АЛЬФА-БАНК» 12
1.2. Характеристика комплекса задач, задачи и обоснование необходимости защиты персональных данных 21
1.2.1. Выбор комплекса задач и характеристика существующих бизнес-процессов защиты персональных данных банка 21
1.2.2. Определение места проектируемой задачи в комплексе задач и ее описание 23
1.2.3. Обоснование необходимости использования вычислительной техники для решения задачи 24
1.2.4. Анализ системы обеспечения информационной безопасности и защиты персональных данных АО «АЛЬФА-БАНК» 28
1.3. Анализ существующих разработок и выбор мер защиты персональных данных «КАК ДОЛЖНО БЫТЬ» 31
1.3.1. Анализ существующих разработок для защиты персональных данных 31
1.3.2. Выбор и обоснование стратегии задачи 44
1.3.3. Выбор и обоснование способа приобретения ИС для защиты персональных данных 46
1.4. Обоснование проектных решений по защите персональных данных АО «АЛЬФА-БАНК» 48
1.4.1. Обоснование проектных решений по информационному обеспечению 48
1.4.2. Обоснование проектных решений по программному обеспечению 68
1.4.3. Обоснование проектных решений по техническому обеспечению 77
Вывод по первой главе 84
II Проектная часть 85
2.1. Разработка проекта защиты персональных данных 85
2.1.1. Этапы жизненного цикла проекта защиты персональных данных АО «АЛЬФА-БАНК» 85
2.1.2. Ожидаемые риски на этапах жизненного цикла и их описание 89
2.1.3. Организационно-правовые и программно-аппаратные средства обеспечения информационной безопасности и защиты персональных данных АО «АЛЬФА-БАНК» 93
2.2. Информационное обеспечение задачи 95
2.2.1. Информационная модель и её описание 95
2.2.2. Характеристика нормативно-справочной, входной и оперативной информации 96
2.2.3. Характеристика результатной информации АО «АЛЬФА-БАНК» 103
2.3. Программное обеспечение задачи 103
2.3.1. Общие положения (дерево функций и сценарий диалога) 103
2.3.2. Характеристика базы данных коммерческого банка 107
2.3.3. Структурная схема пакета (дерево вызова программных модулей) 108
2.3.4. Описание программных модулей ИС защиты персональных данных АО «АЛЬФА-БАНК» 110
2.4. Контрольный пример реализации проекта и его описание 110
Вывод по второй главе 118
III Обоснование экономической эффективности проекта защиты персональных данных АО «АЛЬФА-БАНК» 120
3.1. Выбор и обоснование методики расчёта экономической эффективности 120
3.2. Расчёт показателей экономической эффективности проекта защиты персональных данных АО «АЛЬФА-БАНК» 121
Выводы по третьей главе 127
ЗАКЛЮЧЕНИЕ 128
СПИСОК ЛИТЕРАТУРЫ 130
ПРИЛОЖЕНИЕ 134
Цель выпускной квалификационной работы: описать разработку системы защиты персональных данных на предприятии на основе методики защиты персональных данных АО «АЛЬФА-БАНК».
Задачи выпускной квалификационной работы, которые решаются для достижения этой цели:
провести анализ существующей ИС защиты персональных данных АО «АЛЬФА-БАНК»;
разработать модель защиты персональных данных АО «АЛЬФА-БАНК»;
дать оценку текущего состояния обеспечения безопасности защиты персональных данных АО «АЛЬФА-БАНК»;
провести аудит объекта информатизации АО «АЛЬФА-БАНК»;
описать организационно-правовые и программно-аппаратные средства обеспечения информационной безопасности и защиты персональных данных АО «АЛЬФА-БАНК»;
обосновать необходимость разработки системы защиты персональных данных для АО «АЛЬФА-БАНК»;
Предоставить описание ИС защиты персональных данных для АО «АЛЬФА-БАНК»
представить расчёт показателей экономической эффективности проекта защиты персональных данных АО «АЛЬФА-БАНК».
Практическая значимость полученных результатов: вскрытые проблем построения сценария моделирования угроз защиты персональных данных объекта КИИ на соответствие требованиям обеспечения информационной безопасности, позволят специалистам по ИБ строить более точные модели нарушителей ИБ в финансовом секторе, объектов КИИ и более эффективно применять такие модели в целях решения задач обеспечения ИБ. Согласно ФЗ №187 объекты КИИ могут быть отнесены к одной из трех категорий значимости, где первая категория является высшей, а третья – низшей. Также по результатам защиты персональных данных объекту КИИ может быть не присвоена ни одна из категорий значимости.
Задачи выпускной квалификационной работы, которые решаются для достижения этой цели:
провести анализ существующей ИС защиты персональных данных АО «АЛЬФА-БАНК»;
разработать модель защиты персональных данных АО «АЛЬФА-БАНК»;
дать оценку текущего состояния обеспечения безопасности защиты персональных данных АО «АЛЬФА-БАНК»;
провести аудит объекта информатизации АО «АЛЬФА-БАНК»;
описать организационно-правовые и программно-аппаратные средства обеспечения информационной безопасности и защиты персональных данных АО «АЛЬФА-БАНК»;
обосновать необходимость разработки системы защиты персональных данных для АО «АЛЬФА-БАНК»;
Предоставить описание ИС защиты персональных данных для АО «АЛЬФА-БАНК»
представить расчёт показателей экономической эффективности проекта защиты персональных данных АО «АЛЬФА-БАНК».
Практическая значимость полученных результатов: вскрытые проблем построения сценария моделирования угроз защиты персональных данных объекта КИИ на соответствие требованиям обеспечения информационной безопасности, позволят специалистам по ИБ строить более точные модели нарушителей ИБ в финансовом секторе, объектов КИИ и более эффективно применять такие модели в целях решения задач обеспечения ИБ. Согласно ФЗ №187 объекты КИИ могут быть отнесены к одной из трех категорий значимости, где первая категория является высшей, а третья – низшей. Также по результатам защиты персональных данных объекту КИИ может быть не присвоена ни одна из категорий значимости.
В сфере информационной безопасности оценка соответствия является одним из важнейших процессов для высокотехнологичных организаций. Данный процесс позволяет компании не только защитить свои собственные интересы в информационном пространстве и соответствовать различным требованиям по ИБ, но и завоевать доверие клиентов, предоставляя доказательства полной защищенности обрабатываемых данных в организации.
В первой главе осуществлено исследование проблемы комплексного подхода к обеспечению безопасности персональных данных кредитной организации АО «АЛЬФА-БАНК». Рассмотрена общая классификация угроз безопасности банковской деятельности, сформулированы основные принципы организации работы банковского подразделения безопасности и основные направления его деятельности. Особенности БС РФ таковы, что негативные последствия сбоев в работе отдельных организаций могут привести к быстрому развитию системного кризиса всей платежной системы РФ, нанести ущерб интересам собственников и клиентов АО «АЛЬФА-БАНК».
Для противостояния таким угрозам и обеспечения эффективности мероприятий по ликвидации неблагоприятных последствий инцидентов информационной безопасности АО «АЛЬФА-БАНК» следует обеспечить достаточный уровень ИБ. Необходимо также сохранять этот уровень в течение длительного времени. По этим причинам обеспечение информационной безопасности является для организаций БС РФ одним из основополагающих аспектов их деятельности.
Сформированный перечень рекомендаций по повышению текущего уровня ИБ банка направлен на повышение уровня соответствия требованиям СТО БР ИББС по следующим направлениям: назначение и распределение ролей и обеспечение доверия к персоналу; защита от несанкционированного доступа и нерегламентированных действий, управление доступом и регистрации всех действий в АБС, в телекоммуникационном оборудовании, автоматической телефонной станции и т.д.; антивирусная защита; использование ресурсов Интернет; использование СКЗИ; защита банковских платежных технологических процессов; защита банковских информационных технологических процессов. На основе поставленных технических требований, производится процесс проектирования системы, после чего, на основе установленных функциональных требований системы, описывается реализация и тестирование программного продукта.
Для внедрения базы данных необходимо передать базу в отдел информационной безопасности. Данная система в дальнейшем может совершенствоваться. Для этого необходимо протестировать АИС на практике. Разобрать все недочеты и заниматься дальнейшей разработкой системы. Возможно сотрудничество и с другими отделениями в Банке. В работе использовали ручной поиск информации, а хранилась она в двух разных базах данных, раздельно в Security Vision и Service Manager. Сотрудники тратили время на поиск связи между инцидентами и обращениями, особенно, если инциденты и сущности создавались не им самим, а коллегой.
Изучен вопрос сопоставления большого массива данных. Разработана собственная методика анализа информации об обращениях, которые созданы по конкретному инциденту и об ответственных за решение инцидента. Тем самым повышена оперативность работы подразделения.
Одним из самых качественных и завоевавших доверие продуктов для реализации автоматизации IT процессов является флагманский продукт компании Hewlett Packard (HP) – HP Service Manager (SM).
Для удовлетворения первого требования – безопасности передачи данных, необходимо реализовать передачу данных с помощью криптографических протоколов SSL или TLL. Данные протоколы поддерживает протокол HTTPS – расширение протокола HTTP для поддержки шифрования.
В ходе выполнения выпускной квалификационной работы была достигнута цель работы – дано описание ИС по защите персональных данных для АО «АЛЬФА-БАНК»..
В первой главе осуществлено исследование проблемы комплексного подхода к обеспечению безопасности персональных данных кредитной организации АО «АЛЬФА-БАНК». Рассмотрена общая классификация угроз безопасности банковской деятельности, сформулированы основные принципы организации работы банковского подразделения безопасности и основные направления его деятельности. Особенности БС РФ таковы, что негативные последствия сбоев в работе отдельных организаций могут привести к быстрому развитию системного кризиса всей платежной системы РФ, нанести ущерб интересам собственников и клиентов АО «АЛЬФА-БАНК».
Для противостояния таким угрозам и обеспечения эффективности мероприятий по ликвидации неблагоприятных последствий инцидентов информационной безопасности АО «АЛЬФА-БАНК» следует обеспечить достаточный уровень ИБ. Необходимо также сохранять этот уровень в течение длительного времени. По этим причинам обеспечение информационной безопасности является для организаций БС РФ одним из основополагающих аспектов их деятельности.
Сформированный перечень рекомендаций по повышению текущего уровня ИБ банка направлен на повышение уровня соответствия требованиям СТО БР ИББС по следующим направлениям: назначение и распределение ролей и обеспечение доверия к персоналу; защита от несанкционированного доступа и нерегламентированных действий, управление доступом и регистрации всех действий в АБС, в телекоммуникационном оборудовании, автоматической телефонной станции и т.д.; антивирусная защита; использование ресурсов Интернет; использование СКЗИ; защита банковских платежных технологических процессов; защита банковских информационных технологических процессов. На основе поставленных технических требований, производится процесс проектирования системы, после чего, на основе установленных функциональных требований системы, описывается реализация и тестирование программного продукта.
Для внедрения базы данных необходимо передать базу в отдел информационной безопасности. Данная система в дальнейшем может совершенствоваться. Для этого необходимо протестировать АИС на практике. Разобрать все недочеты и заниматься дальнейшей разработкой системы. Возможно сотрудничество и с другими отделениями в Банке. В работе использовали ручной поиск информации, а хранилась она в двух разных базах данных, раздельно в Security Vision и Service Manager. Сотрудники тратили время на поиск связи между инцидентами и обращениями, особенно, если инциденты и сущности создавались не им самим, а коллегой.
Изучен вопрос сопоставления большого массива данных. Разработана собственная методика анализа информации об обращениях, которые созданы по конкретному инциденту и об ответственных за решение инцидента. Тем самым повышена оперативность работы подразделения.
Одним из самых качественных и завоевавших доверие продуктов для реализации автоматизации IT процессов является флагманский продукт компании Hewlett Packard (HP) – HP Service Manager (SM).
Для удовлетворения первого требования – безопасности передачи данных, необходимо реализовать передачу данных с помощью криптографических протоколов SSL или TLL. Данные протоколы поддерживает протокол HTTPS – расширение протокола HTTP для поддержки шифрования.
В ходе выполнения выпускной квалификационной работы была достигнута цель работы – дано описание ИС по защите персональных данных для АО «АЛЬФА-БАНК»..



