Как построить систему защиты данных, которая будет работать не на бумаге, а в реальности? В этой статье мы разберем, что такое техническая защита информации и что нужно делать, чтобы она работала не формально, а по-настоящему эффективно.
Техническая защита информации (далее — ТЗИ) — системный подход к обеспечению информационной безопасности организации (ИБ), который базируется на интеграции программных и аппаратных средств, инженерных решений, нормативно-организационных регламентов, а также технологий.
Основная задача ТЗИ — обеспечить достоверность, доступность и конфиденциальность данных, которые собирают, обрабатывают и хранят предприятия.
Угрозы информационной безопасности — это действия или бездействие, которые могут привести к утрате конфиденциальности охраняемых данных, а также нарушению их достоверности и доступности.
Человеческий фактор. Даже самая дорогая система ТЗИ не будет эффективной, если сотрудники предприятия переходят по фишинговым ссылкам, теряют носители, придумывают простые пароли, устанавливают непроверенные приложения, отправляют конфиденциальные документы не тем адресатам.
Статистика неутешительна: согласно исследованию Mimecast за 2024 год, до 95% утечек случились под влиянием человеческого фактора.
Действия инсайдеров, намеренная передача или хищение охраняемых сведений. Мы говорим о промышленном шпионаже, саботаже, злоупотреблении привилегиями.
Инсайдером может оказаться даже доверенный сотрудник. Этот факт хорошо иллюстрирует прецедент одного нашего клиента: сотрудница, проработавшая в фармацевтической компании целых 20 лет, пыталась похитить документы на готовые лекарства. Ориентировочная стоимость документов составляла 310 000 долларов США.
Как показывает наш опыт, наибольшее число попыток передач или хищения данных происходят через мессенджеры, электронную почту, социальные сети и USB-накопители.
Халатность. Нарушение ИБ-регламентов, грубые ошибки при уничтожении носителей, оставление устройств и накопителей без присмотра, слабая парольная политика и проч.
Инженерный барьер как метод исключения физического доступа к объектам ИБ: введение пропускного режима на предприятии, установка решеток, сейфов, замков, забора по периметру.
Установка противопожарных систем, средств оповещения в случае чрезвычайных ситуаций, охранной сигнализации.
Защита от утечек по каналам ПЭМИ, включая экранирование, установка широкополосных передатчиков помех и генераторов электромагнитного шума.
Регулярная проверка устройств и носителей на исправность, помещений и коммуникаций — на соответствие ИБ-требованиям. Аудит доступов к служебным документам и объектам, составляющим коммерческую, служебную, врачебную и иную тайну.
Внедрение технических средств защиты информации.
Рассмотрим их подробнее.
Технические средства защиты информации (СЗИ) — это аппаратные и программно-аппаратные решения. Цель внедрения СЗИ — предотвратить несанкционированное распространение, искажение, уничтожение чувствительных сведений.
SIEM-системы, или средства сбора и анализа ИБ-событий внутри корпоративной сети.
DLP-системы. Решения для предотвращения утечек из-за действий сотрудников компании.
Антивирусы для предотвращения внедрения вредоносного ПО.
Файрволы для фильтрации сетевого трафика по заранее заданным условиям.
Средства обнаружения и предотвращения вторжений для выявления и блокировки подозрительной активности внутри корпоративной сети.
Средства криптографической защиты для шифрования данных.
Системы управления доступом — для разграничения прав пользователей и устройств.
Внедряя средства ТЗИ, убедитесь, что они не сказываются на бизнес-процессах и не мешают вашим сотрудникам выполнять рабочие обязанности.
Регламентируя деятельность по правовой защите информации, ФСТЭК регулярно вносит изменения в реестр уязвимостей и в процедуры по сертификации.
Выполнение рекомендаций и требований ФСТЭК обязательно, если компания:
Рекомендации и требования ФСТЭК распространяются на следующие объекты, должности и процессы:
ФСТЭК в праве проводить регулярные проверки на соответствие требованиям и накладывать штрафы при выявлении нарушений.
Разрабатывая систему ТЗИ, учитывайте особенности ИТ-инфраструктуры вашей компании и специфику данных, которые вы собираете и обрабатываете.
Перед покупкой комплекса технических средств защиты необходимо разработать и внедрить ИБ-политику.
Следующий шаг — провести инвентаризацию всех информационных активов, проанализировать, к каким документам имеют доступ ваши сотрудники и какие файлы хранят на своих рабочих компьютерах.
Затем следует выявить каждый информационный канал, используемый внутри организации. Чаще всего это электронная почта и ее веб-версии, мессенджеры, социальные сети, USB-носители, принтеры, FTP, IP-телефония и иные.
Немаловажная помощь, которую вы можете оказать своим безопасникам, — секьюритизация персонала, то есть мероприятия, направленные на повышение осведомленности сотрудников в вопросах кибергигиены и безопасного поведения в сети.
Вопрос обеспечения ТЗИ должен решаться на всех уровнях работы компании: стратегическом, тактическом и операционном.
Чтобы сократить число ошибок и предотвратить утечки из-за действий персонала, важно комбинировать регулярный ИБ-инструктаж и проверять, как сотрудники выполняют принятые политики безопасности. Проверить это можно в том числе с использованием DLP-системы Falcongaze SecureTower.