Введение.
Современные организации, особенно в кредитно-финансовой сфере, функционируют в условиях постоянно растущего числа киберугроз. Утечка конфиденциальной информации, несанкционированный доступ к информационным системам, заражение вредоносным программным обеспечением могут привести к серьезным финансовым и репутационным потерям. В этих условиях особую значимость приобретают организационно-технические меры защиты информации, которые представляют собой совокупность административных, режимных и инженерных мероприятий, направленных на предотвращение угроз и обеспечение безопасного функционирования информационных систем.
В отличие от чисто технических средств (антивирусы, межсетевые экраны, системы обнаружения вторжений), организационно-технические меры создают «правила игры» и среду, в которой технические решения работают максимально эффективно. Они включают разработку политик, регламентов, инструкций, распределение зон ответственности, обучение персонала, а также конкретные режимные мероприятия: пропускной режим, учет носителей, ограничение доступа в серверные помещения и т.п.
Целью настоящей работы является обобщение и анализ организационно-технических мер защиты информации, реализуемых в коммерческом банке. Для достижения поставленной цели решаются следующие задачи: рассмотреть политику управления доступом и идентификации пользователей; изучить подходы к антивирусной защите и предотвращению вторжений; проанализировать регламентацию использования оборудования, программного обеспечения и съемных носителей; исследовать меры по защите корпоративной электронной почты и интернет-трафика.
1. Политика управления доступом и идентификация пользователей.
Управление доступом является краеугольным камнем системы информационной безопасности банка. Каждый сотрудник получает персональную учетную запись (логин), которая однозначно идентифицирует его в информационных системах. Логин может содержать фамилию и инициалы либо идентификационный номер, но в любом случае устанавливается однозначное соответствие между учетной записью и личностью работника. Это позволяет обеспечить принцип персональной ответственности за все действия, совершенные с использованием данной учетной записи.
Парольная политика банка включает ряд обязательных требований, направленных на повышение стойкости паролей и снижение риска их компрометации. Длина пароля для обычных пользователей составляет не менее 8 символов, для эксплуатационного персонала — не менее 16 символов. Пароль должен содержать как минимум одну заглавную и одну строчную букву, одну цифру; допускаются специальные символы. Алфавит — латинский, цифры — арабские. Запрещено использовать легко угадываемые комбинации: имена, фамилии, даты, номера телефонов, последовательности типа «123456», «qwerty», «абвгде».
Смена пароля производится не реже одного раза в 45 дней для обычных пользователей и раз в 90 дней для эксплуатационного персонала. Новый пароль должен отличаться от пяти предыдущих. Категорически запрещается передавать пароль другим лицам, записывать его на стикерах, хранить в открытом виде на рабочем месте. При трехкратном неверном вводе пароля учетная запись блокируется, разблокировка выполняется администратором информационной системы после проверки личности. В случае компрометации пароля (или подозрении на неё) сотрудник обязан немедленно сообщить в службу информационной безопасности (СИБ) и сменить пароль.
Для дополнительной защиты реализован механизм восстановления пароля только через службу поддержки (по телефону или письму на внутренний адрес), что исключает возможность удаленного сброса без верификации. Таким образом, политика управления доступом сочетает технические ограничения (сложность пароля, периодичность смены, блокировка) с организационными мерами (персональная ответственность, запреты, процедуры восстановления).
2. Антивирусная защита и предотвращение вторжений.
Компьютерные вирусы и вредоносное ПО представляют одну из наиболее распространенных угроз информационной безопасности. Основными каналами заражения являются: электронная почта (вредоносные вложения, ссылки); съёмные носители (флеш-накопители, внешние диски); интернет (скачивание зараженных файлов, посещение вредоносных сайтов); нелицензионное программное обеспечение; макросы в документах (Microsoft Office, PDF).
Признаками заражения могут служить: замедление работы компьютера, появление неизвестных ошибок; самопроизвольные перезагрузки; появление предупреждений о вирусе, предложений установить «антивирус»; самопроизвольное открытие окон браузера, переадресация на нежелательные сайты; массовая рассылка писем с аккаунта пользователя, удаление или блокировка файлов.
В банке используется централизованная система антивирусной защиты с автоматическим обновлением сигнатур и эвристическим анализом. Дополнительно применяются: контроль запуска приложений (Application Whitelisting) — запрет на исполнение программ, не включенных в доверенный список; песочницы для анализа подозрительных файлов; мониторинг сетевого трафика на признаки командных центров ботнетов.
Сотрудникам запрещается предпринимать самостоятельные попытки лечения зараженного компьютера. При обнаружении признаков вируса необходимо немедленно отключить компьютер от сети (если возможно) и сообщить в СИБ. Такая организационная мера позволяет локализовать угрозу и избежать её распространения по корпоративной сети.
3. Регламентация использования оборудования, программного обеспечения и съемных носителей.
Компьютерное оборудование на рабочих местах предназначено исключительно для выполнения служебных обязанностей. Любые изменения конфигурации, подключение дополнительных устройств, перенос оборудования осуществляются только уполномоченными сотрудниками Управления информационных технологий (УИТ).
Основные запреты, действующие в банке:
- подключать стороннее оборудование (в т.ч. личные ноутбуки, смартфоны) к корпоративной сети;
- использовать устройства беспроводного доступа (Wi-Fi, GSM-модемы) без согласования с СИБ;
- подключать съемные носители без предварительно оформленной заявки, в которой указываются состав и категория передаваемой информации, системы-источники и получатели;
- использовать средства удаленного доступа к внешним ресурсам (RDP, TeamViewer, Radmin) без согласования с СИБ;
- копировать конфиденциальную информацию на съемные носители без применения средств криптографической защиты информации (СКЗИ).
Использование съёмных носителей строго контролируется: доступ предоставляется по заявке с детальным обоснованием цели. При изменении целей использования требуется повторное согласование. При утере съёмного носителя, содержащего конфиденциальные данные, необходимо немедленно сообщить в СИБ.
Программное обеспечение. Стандартное рабочее место уже включает необходимый набор ПО. Установка любого дополнительного ПО (даже бесплатного или с личной лицензией) запрещена. Банк оставляет за собой право проводить регулярные проверки компьютеров на наличие нелицензионного или запрещенного ПО. Исключительные права на ПО, разработанное сотрудниками в рамках трудовых обязанностей, принадлежат банку.
4. Защита корпоративной электронной почты и интернет-трафика.
Корпоративная электронная почта является одним из основных инструментов деловой коммуникации, но одновременно и главным вектором атак. В банке действуют следующие правила:
- почта используется только для служебной переписки; личная переписка запрещена;
- необходимо регулярно проверять входящие сообщения и отвечать на письма в срок;
- запрещено рассылать массовые сообщения не служебного характера;
- запрещено использовать личные почтовые ящики для служебных целей;
- запрещено устанавливать переадресацию входящих писем на внешние адреса;
- запрещено открывать вложения и переходить по ссылкам от неизвестных отправителей;
- при необходимости отправить конфиденциальную информацию на внешний адрес её следует поместить в зашифрованный архив; пароль передаётся альтернативным каналом (телефон, СМС);
- запрещено регистрировать профили в соцсетях и на форумах с использованием корпоративного адреса.
Служба информационной безопасности имеет право просматривать, контролировать и анализировать все сообщения, передаваемые через корпоративную почту, для предотвращения утечек и нарушений.
Доступ в интернет с рабочих мест предоставляется только для выполнения производственных задач. Запрещено посещение развлекательных ресурсов, использование анонимайзеров и прокси для обхода ограничений, обмен файлами через внешние облачные сервисы (Google Docs, Yandex.Disk и т.п.). При необходимости доступа к определенным сайтам оформляется заявка с обоснованием.
Заключение
Рассмотренные организационно-технические меры защиты информации, реализуемые в коммерческом банке, демонстрируют комплексный подход к обеспечению информационной безопасности. Политика управления доступом и идентификации пользователей обеспечивает разграничение прав и персональную ответственность. Антивирусная защита и предотвращение вторжений позволяют своевременно выявлять и блокировать вредоносное ПО. Регламентация использования оборудования, ПО и съемных носителей снижает риск несанкционированного доступа и утечек. Защита электронной почты и интернет-трафика препятствует распространению угроз через наиболее вероятные каналы атак.
Все перечисленные меры носят организационно-технический характер: они сочетают административные регламенты, запреты, процедуры согласования и обучения с техническими средствами контроля. Эффективность такой системы подтверждается практикой кредитно-финансовых организаций, где цена ошибки особенно высока. Вместе с тем следует подчеркнуть, что защита информации — это непрерывный процесс, требующий регулярного пересмотра политик, обновления технических средств и повышения осведомленности персонала. Дальнейшее развитие организационно-технических мер должно быть связано с внедрением систем поведенческого анализа, автоматизированного контроля действий пользователей и адаптивных моделей управления доступом.
Список литературы
- Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
- ГОСТ Р 53110-2008 «Система защиты информации. Обеспечение безопасности сетей связи. Общие требования».
- Бабаш А.В., Баранова Е.К. Информационная безопасность: учебное пособие. — М.: КНОРУС, 2020.
- Галатенко В.А. Основы информационной безопасности: учебное пособие. — М.: ИНТУИТ, 2019.
- Мельников В.П. Информационная безопасность: учебник для студ. учреждений сред. проф. образования. — М.: Академия, 2018.


