Проблема "человеческого фактора" при защите корпоративной информации
Ноябрь, 2004
Если в школе защита решения задачки от соседа по парте — это локоть и пятёрка в дневнике, то в бизнесе ставки другие: возможные убытки, благополучие и доброе имя фирмы. Два главных последствия несанкционированного доступа к корпоративной информации — серьёзные убытки от раскрытия или подмены коммерческих данных и удар по репутации (котировки акций и прочее).
Человеческий фактор — угроза №1
По данным Бюро юридической статистики (Bureau of Justice Statistics), потери от информационного мошенничества в США уже обогнали все традиционные способы хищений; Aberdeen Group прогнозирует 100% роста в год числа нарушений информационной безопасности. Распределение информационных угроз по данным Gartner Group:
- ошибки персонала — 55%;
- проблемы электропитания, бедствия — 20%;
- нечестные сотрудники — 10%;
- обиженные сотрудники — 9%;
- вирусы — 4%;
- внешние нападения — 2%.
Если объединить ошибки персонала с действиями нечестных и обиженных сотрудников, “человеческий фактор” составит 74% — и станет главной угрозой. Начальник отдела “К” ГУВД Нижегородской области Андрей Топориков: “Наиболее уязвимое звено в системе обеспечения информационной безопасности — человек. Можно затратить на техническую защиту данных большое количество материальных средств, но в случае несоблюдения элементарных правил внутренней безопасности, внутренней дисциплины персонала компании надо быть готовым к тому, что конфиденциальная информация предприятия может быть похищена и использована”.
Классическая схема защиты — периметр сети и разграничение доступа — не предотвращает злонамеренных действий собственных сотрудников: имея доступ к сети, можно в обход защитных механизмов добраться до баз клиентов и состояния их счетов, финансовых показателей и аналитической отчётности. При большом числе пользователей отследить злоумышленника и персонализировать ответственность практически невозможно — ряд сотрудников может работать от имени одного и того же пользователя, а уверенность в безнаказанности побуждает к преступлению.
Решение Oracle и Aladdin
Компании Oracle и Aladdin продемонстрировали решение по обеспечению безопасности данных с использованием смарт-карт технологий. В корпоративных системах на СУБД Oracle безопасность повышена за счёт аппаратных средств усиленной аутентификации — USB-ключей или смарт-карт eToken: персональное средство аутентификации и хранения данных с аппаратной поддержкой цифровых сертификатов и ЭЦП, с сертификатами совместимости с продуктами Cisco Systems, Check Point, Computer Associates, Entrust, Microsoft, IBM, RSA, SAP AG.
Aladdin, используя заложенные в СУБД Oracle возможности защиты, разработала ПО для рабочих станций: аутентификация пользователя, шифрование передаваемой по сети информации (SSL), хранение сертификатов и подробный аудит действий всех работающих в системе. При аутентификации пользователь решает две задачи: сообщает, что это он, подсоединив eToken к компьютеру, и доказывает, что это он, введя PIN-код — после чего получает доступ к строго определённым разделам информации. Работать под чужим именем становится невозможно: все действия персонализируются и протоколируются, фактор безнаказанности исключён. Решение совместимо с любым ПО пользователя.
Карта “три в одном”
Пластиковую карту со встроенным чипом для двухфакторной аутентификации можно использовать и для физического доступа: единая карта объединяет визуальную идентификацию, контроль и управление доступом (проксимити-карта) и аутентификацию при доступе к информационным ресурсам (смарт-карта). Сотрудник получает доступ на территорию компании, в разрешённые здания и помещения и к нужным для работы разделам информации; обратная цепочка аналогична — не вынув карту из считывателя, невозможно выйти из комнаты, а компьютер блокируется и становится недоступным соседу. Важное обстоятельство — возможность подробного аудита всех действий сотрудника за любой период времени.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Генеральный директор, №10/2004
Эксперт: Александр Любинский, Аладдин
