В нашей микрофинансовой организации система построена как единый комплекс, который включает технические средства, программное обеспечение, каналы передачи данных и средства защиты. Мы рассматриваем её не просто как набор компьютеров, а как взаимосвязанную инфраструктуру, которая обеспечивает полный цикл работы с информацией — от момента её получения до хранения и отображения.
Сбор информации начинается в приёмной и в офисе сотрудников. Когда клиент обращается в организацию, его данные вводятся сотрудником в информационную систему через рабочую станцию Dell OptiPlex 7010.
Собираются:
Также возможен сбор данных через сайт организации — тогда информация поступает через интернет и проходит фильтрацию межсетевым экраном.
Все рабочие станции подключены к внутренней локальной сети, что позволяет централизованно передавать данные на сервер обработки.
После ввода данные передаются на сервер обработки — HPE ProLiant DL380 Gen10.
На сервере выполняются:
Сервер размещён в отдельной серверной комнате с ограниченным доступом. Это исключает физическое вмешательство посторонних лиц.
Обработка информации защищена:
Хранение данных реализовано на системе хранения Synology RackStation RS2421+.
Там размещаются:
Мы используем:
Кроме цифрового хранения, в организации предусмотрен архив бумажных документов. Он расположен в отдельной комнате с огнестойкими шкафами и системой видеонаблюдения.
Отображение информации происходит:
Сотрудники видят только те данные, которые необходимы им по должностным обязанностям. Руководство получает сводные отчёты о выданных займах, задолженностях и финансовых показателях.
В комнате охраны отображается видеопоток со всех камер, включая камеры на входе, в приёмной, в офисе, в серверной, в кассе и в архиве. Это обеспечивает контроль за физической безопасностью системы.
Вся система объединена локальной вычислительной сетью. В неё входят:
Сеть разделена на сегменты:
Такое разделение снижает риск распространения атак внутри организации.
Система безопасности включает:
Таким образом, информационная система защищена не только программно, но и физически.
Наша система построена по принципу многоуровневой защиты:
Благодаря этому система эффективно противостоит:
После построения комплекса сбора, обработки, хранения и отображения информации мы провели оценку того, насколько эффективно система справляется с различными типами угроз.
Мы заранее учитывали основные риски для микрофинансовой организации.
(взлом, вирусы, DDoS, несанкционированный доступ)
Система защищена:
Оценка эффективности: 85–90%
Почему не 100%? Потому что всегда остаётся вероятность новых видов атак или ошибок конфигурации.
(утечка данных сотрудниками, злоупотребление доступом)
Защита обеспечивается:
Оценка эффективности: 80–85%
Система существенно снижает риск, но полностью исключить человеческий фактор невозможно.
(кража оборудования, проникновение, повреждение имущества)
Защита реализована через:
Оценка эффективности: 90–95%
Физическая защита реализована комплексно, поэтому риск минимизирован.
(сбой оборудования, отказ сервера, повреждение базы)
Мы используем:
Оценка эффективности: 90%
Даже при серьёзном сбое данные можно восстановить.
Теперь рассмотрим риски, которые невозможно полностью предсказать.
Новые уязвимости в программном обеспечении, о которых ещё неизвестно производителям.
Система частично защищена за счёт:
Оценка устойчивости: 65–75%
Полной защиты от таких угроз не существует.
Например:
Даже при наличии антивируса и firewall человеческий фактор остаётся самым слабым звеном.
Оценка устойчивости: 60–70%
Повысить уровень можно только через обучение персонала.
Пожар, затопление, длительное отключение электроэнергии.
Защита обеспечена:
Оценка устойчивости: 70–80%
Однако при глобальных ЧС риск полностью исключить нельзя.
Если оценивать комплексно, наша система:
Средний уровень защищенности системы можно оценить примерно в 85% от предусмотренных угроз и около 70% устойчивости к непредвиденным рискам.
Наша система является многоуровневым комплексом, который объединяет:
Она эффективно противостоит большинству предусмотренных угроз и демонстрирует устойчивость к непредвиденным рискам, однако для поддержания высокого уровня безопасности необходимо регулярно обновлять программное обеспечение, проводить аудит и обучать персонал.