Перейти к содержимому
Аладдин Р.Д.
Библиотека

Утечки информации в розничных торговых сетях: специфика и методы борьбы

БиблиотекаБиблиотека

Май, 2016

Компьютеризация ускорила работу организаций, но дала недобросовестным сотрудникам возможность быстро и незаметно передать конфиденциальную информацию третьему лицу прямо с рабочего места. Угроза утечек актуальна и для розничной торговли.

Мнение Дениса Суховея (Аладдин)

О специфике защиты информации в этой сфере рассуждает Денис Суховей, директор по развитию бизнеса направления баз данных компании Аладдин:

“Специфика защиты в этой области исходит из определения ценных видов и типов информации данного бизнеса. Совершенно очевидно, что наиболее ценными информационными активами розничной торговли являются: данные о закупочной, продажной стоимости товаров и услуг в сетях; статистические данные реализации и логистики товарных масс; финансовые данные и экономический анализ организации.

В специфику также необходимо включать особую модель нарушителя в данном виде бизнеса. Конкурирующие организации как нигде в других отраслях заинтересованы в обладании вышеуказанными информационными активами конкурентов. Другими словами, обладание подобной информацией – это понимание стратегии конкурентов. Отсюда и вытекает важность контроля действий внутреннего нарушителя в розничных сетях. Ведь именно внутренние сотрудники имеют доступ к ценным данным. Однако и в данном вопросе деталям следует придавать максимальное значение.

Следует понимать, что у большинства пользователей (сотрудники розничных сетей) современных информационных систем достаточно ограниченные возможности кражи или непреднамеренной передачи больших объёмов критичной для бизнеса информации. Поэтому риски утечки за счёт действий обычных пользователей достаточно низкие. Другое дело – злонамеренные действия или халатность администраторов информационных систем и СУБД. Привилегированные права доступа позволяют “админу” нанести максимально критичный ущерб организации. В кризисное время эта ситуация только лишь обостряется.

Таким образом, необходимо дифференцировать риски и реализовывать меры безопасности только там, где защита будет действительно эффективной. К таким мерам можно смело отнести криптографическую защиту обрабатываемой и хранимой информации. Шифрование файлов на рабочих станциях и серверах – это простой в реализации и экономичный способ “защиты от админа” и предотвращения утечек критичной и важной информации.

Однако не стоит также забывать о защите информации в СУБД. Задача сама по себе достаточно технологически непростая, при этом осложняется высокой нагрузкой и большими объёмами хранимой в СУБД информации. Однако и по данной задаче существуют проверенные временем простые и удобные решения”.

Мнения других экспертов

Кирилл Мещеряков (“Актив”) обращает внимание на уязвимость электронной почты и СЭД: информация обычно передаётся в открытом виде, а пересылка зашифрованных архивов с паролем по другому каналу крайне неудобна и не контролируется; решение — инфраструктура PKI с аппаратными средствами защиты.

Евгений Дружинин (КРОК): для розничных сетей актуальны все общеизвестные угрозы — от внешних сетевых атак до внутренних утечек; за предотвращение утечек отвечают DLP-решения, контролирующие информационные потоки от почты до печати. Важно и разграничение прав: финансовая отчётность — финансовому директору и бухгалтеру, торговые операции — логистам, клиентская база — руководству и маркетологам.

Сергей Терехов (“Техносерв”): проблемы утечек невозможно решить единственным классом решений — для ритейла не менее актуальны “утечки денежных средств” и мошенничество персонала (до 5% операционной прибыли). Ключевой нерешённой проблеме — легитимный сотрудник, допускающий утечки и мошеннические операции, — могли бы противостоять системы с динамическим профилированием сотрудников, выявлением аномального поведения, анализом взаимосвязей между группами сотрудников (сговор), обогащением данными бизнес-систем и СКУД, мониторингом и расследованием инцидентов.

Чаба Краснаи (Balabit) считает ритейл одним из наименее охваченных ИТ-безопасностью рынков — из-за отсутствия технических требований (пример принуждения — PCI DSS: в 2007 году из-за неправильной настройки безопасности в сети TJ Maxx были взломаны 94 миллиона записей). Евгений Матюшенок (SearchInform) приводит цифры: в прошлом году инциденты в торговле составили 11% от всех отраслей; по исследованию PwC, виновники утечек — действующие (34%) и бывшие (29%) сотрудники и подрядчики (22% и 19%); расходы компаний на ИБ достигли максимума в 5,1 млн долларов.

Выводы

Для предприятий розничной торговли угроза утечек очень актуальна. Не все компании уделяют защите должное внимание, но многие стремятся взять на вооружение многофункциональные решения: надёжность защиты, блокировка активности недобросовестных сотрудников, простота использования и минимизация человеческого фактора.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Интернет-портал securenews.ru, май, 2016

В составе экспертов: Денис Суховей (Аладдин).