Новости

Как минимизировать угрозу информационной безопасности предприятия и повысить эффективность управления ИБ?

01.07.2022

По оценкам аналитиков безусловными драйверами отечественного ИТ-рынка в текущих условиях становятся: увеличение спроса на решения, обеспечивающие информационную безопасность предприятий при возросших рисках кибератак, и задача замещения продуктов зарубежных вендоров. Вместе эти драйверы задают вектор развития всей отрасли.

Как повысить уровень информационной безопасности предприятия и снизить ресурсозатраты в условиях импортозамещения рассказывает Григорий Куликов, директор департамента решений в сфере защиты информации Группы компаний ОТР.

– С Вашей точки зрения, что наиболее важно в текущей ситуации в сфере обеспечения информационной безопасности предприятия?

С весны 2022 наша страна и ее информационные системы и ресурсы, как государственные, так и коммерческие, находятся под беспрецедентными кибератаками.

Многие оказались к этому не готовы и сейчас проводят комплексные мероприятия по аудиту и донастройке решений по защите информации.

Никогда ранее операторы информационных систем не были так заинтересованы в эффективной организации защиты информации, как сейчас.

Важными мероприятиями в сфере обеспечения информационной безопасности предприятия являются:

  1. Проведение аудита текущих решений информационной безопасности для оценки эффективности мер защиты с учетом новых актуальных угроз;
  2. Формирование дорожной карты по актуализации проектных решений по защите информации, в том числе с учетом замещения «скомпрометированных» иностранных программных и аппаратных решений;
  3. Внедрение целевых решений информационной безопасности, при необходимости – с привлечением внешних сертифицированных специалистов;
  4. Проведение аттестации защищенных информационных систем предприятия;
  5. Обеспечение сопровождения/эксплуатации системы информационной безопасности предприятия.

Реализация указанных мероприятий в кратчайшие сроки существенно снизит риски киберугроз и повысит надежность инфраструктуры предприятия.

– Что может предложить Заказчику Группа компаний ОТР по направлению информационной безопасности?

Группа компаний ОТР, обладая всеми необходимыми лицензиями ФСТЭК и ФСБ, и являясь партнером ведущих отечественных вендоров решений по защите информации, готова предложить свои услуги по направлениям:

  • Аудит информационной безопасности систем;
  • Проектирование интегрированных территориально-распределенных систем в защищенном исполнении;
  • Поставка и внедрение средств защиты информации;
  • Управление, администрирование и сопровождение систем и средств защиты информации;
  • Мониторинг информационной безопасности систем

Также в продуктовой линейке ОТР есть собственное сертифицированное решение по защите информации, это программный комплекс «ОТР. Универсальный сервер безопасности» (ОТР. УСБ) класса Identity and Access Management, который обеспечивает централизованную идентификацию и аутентификацию пользователей в приложениях, а также защиту от несанкционированного доступа со стороны нарушителей в эти приложения.

– В каких случаях можно использовать продукт ОТР.УСБ?

Первое направление – это замещение иностранных решений класса Id&AM. В связи с приостановкой деятельности в РФ и поставок продуктов ведущих иностранных вендоров, таких как Oracle, IBM, Microsoft и т.д, многократно возрастает риск реализации угроз нарушения работы средств иностранного производства, классов Id&AM – в первую очередь для информационных систем государственных учреждений и кредитно-финансовых организаций. Но и коммерческим организациям такой риск сейчас исключать нельзя.

В целях минимизации данного риска, а также для обеспечения соответствия нормативно-правовым требованиям в области импортозамещения, могут применяться наши решения, которые являются импортонезависимыми и включены в реестр отечественного ПО.

Второе направление – это создание системы защиты информации с централизацией следующих функций:

  • управление учетными записями и полномочиями пользователей;
  • управление доступом пользователей к ресурсам прикладных информационных систем, в том числе обеспечение единого входа в приложения.

Применение централизованных функций безопасности, которые реализует ОТР.УСБ, позволяет операторам систем:

  • повысить уровень защищенности систем предприятий за счет повышения уровня интеграции функций безопасности, автоматизации процессов безопасности, снижения вероятности ошибочных действий администраторов;
  • повысить удобство управления централизованными функциями безопасности, а также их масштабирования;
  • снизить затраты на реализацию функций безопасности в приложениях и оценку их соответствия требованиям безопасности информации;
  • снять ограничения по доработке и обновлению сертифицированных приложений, обеспечить возможности дальнейшего развития приложений.

Третье направление – это защита государственных информационных систем, обрабатывающих информацию, содержащую государственную тайну.

ОТР.УСБ имеет сертификат ФСТЭК России № 4505 (действителен до 14.01.2027), подтверждающий соответствие Требованиям по безопасности информации, устанавливающим уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий – по 2 уровню доверия. Это дает возможность использовать ОТР.УСБ в информационных системах, в которых обрабатывается информация со степенью секретности «совершенно секретно», в автоматизированных системах класса защищенности 2А. ОТР.УСБ –единственное решение на рынке, предоставляющее такие возможности.

– Давайте рассмотрим наглядный пример: если проводить реализацию групповых политик, допустим, на контроллере домена Samba 4, то возможно использовать протокол LDAP. Из технической документации мы видим, что ОТР.УСБ задействует этот протокол. Можем ли сказать, что ОТР.УСБ заменит Samba 4 или продукт от Microsoft – Active Directory?

ОТР.УСБ интегрируется со службами каталогов по протоколу LDAP в целях обеспечения синхронизации учетных записей, идентификации и аутентификации пользователей.

Контроллеры доменов реализуют гораздо больший функционал, в том числе по управлению не только пользователями, но и устройствами системы, предоставлению необходимых инфраструктурных сервисов. Поэтому полноценно заменить Samba или Active Directory ОТР.УСБ не может, но он может быть мастер-системой по управлению учетными записями и полномочиями пользователей, которые будут экспортироваться в службы каталогов.

С какими сторонними средствами защиты информации интегрируется продукт ОТР.УСБ?

ОТР.УСБ функционирует под управлением операционной системы Astra Linux, и с ней интегрируется в части синхронизации учетных записей пользователей с каталогом Astra Linux Directory.

Также продукт может быть интегрирован с системой защиты информации Secret Net – в части автоматической установки уровня конфиденциальности сеанса доступа пользователя в приложении в соответствии с текущим уровнем конфиденциальности сеанса в операционной системе.

В части аутентификации внешних пользователей – взаимодействует с Континентом TLS-Сервер при входе в приложение по сертификату x.509.

В части управления потоками с использованием меток конфиденциальности на сетевом уровне в соответствии с RFC 1108/ ГОСТ Р 58256-2018 ОТР.УСБ может быть интегрирован с межсетевыми экранами, поддерживающими данную технологию.

Кроме этого, наш продукт может предоставлять данные о регистрируемых событиях информационной безопасности в SIEM-системы.

Также стоит отметить интеграцию ОТР.УСБ со службами каталогов: Active Directory, Astra Linux Directory, FreeIPA – в части синхронизации учетных записей, идентификации и аутентификации пользователей.

– Какие есть примеры защищаемых с помощью ОТР.УСБ информационных систем?

Есть опыт защиты прикладных информационных систем в различных сферах и на различных программных платформах:

  • системы бюджетного планирования,
  • системы закупочной деятельности,
  • системы финансовый учета и отчетности,
  • системы автоматизации финансового хозяйственной деятельности,
  • аналитические системы.

– Какие преимущества дает применение ОТР.УСБ?

ОТР.УСБ обеспечивает соответствие информационных систем Заказчиков требованиям в области информационной безопасности и импортозамещения. Помимо этого – повышение уровня защищенности систем Заказчика за счет повышения уровня интеграции функций безопасности, автоматизации процессов безопасности, снижения вероятности ошибочных действий администраторов.

Еще наш продукт обеспечивает удобство управления функциями безопасности, поскольку они становятся централизованными, их масштабирование и гибкие возможности как собственной кастомизации – мы готовы дорабатывать продукты под бизнес-кейсы конкретных информационных систем и Заказчиков, – так и защищаемых приложений – потому что приложения уже не требуется сертифицировать и, соответственно, нет ограничений по их развитию и обновлению.

И, наверное, не последнее, но очень важное – это снижение затрат: на реализацию функций безопасности в приложениях, их сертификацию, администрирование функций безопасности, аттестацию систем Заказчиков по требованиям безопасности информации.

– Основываясь на Вашей практике, как сейчас происходит управление доступом пользователей к ресурсам организаций?

Ситуация сейчас следующая: в государственных учреждениях и ведомствах, как правило, существует большое количество информационных и автоматизированных систем, в том числе оказывающих государственные услуги гражданам. Разработку данных систем ведут разные вендоры, интеграторы, и у каждого – свой подход к их реализации, поэтому все приложения – разрозненные.

Кроме того, прикладные информационные системы имеют встроенные механизмы безопасности, и, в соответствии с действующим законодательством в области информационной безопасности, они должны быть сертифицированы ФСТЭК России. Это может быть проблемой для операторов данных информационных систем, так как процедура сертификации подразумевает дополнительные финансовые и временные затраты. Среди минусов также – ограничения на доработки и обновления сертифицированных приложений, большие затраты на администрирование этих функций в разрозненных приложениях, высокая нагрузка на администраторов и высокая вероятность их ошибочных действий, что в ряде случаев может приводить к реализации угроз ознакомления пользователей с данными, которые им не предназначены.

– Как можно избежать этих ситуаций и улучшить управление доступом к ресурсам организации?

Наш подход как раз заключается в том, что функции безопасности необходимо централизовать и по максимуму автоматизировать деятельность администраторов, то есть их рутинные операции должны выполняться автоматически. Также необходимо интегрировать средства защиты разного уровня между собой, что приводит к дополнительной автоматизации процессов информационной безопасности в целом. Со всем перечисленным могут помочь наш продукт ОТР.УСБ и комплексные решения по информационной безопасности

Новости

30/06/2022

Сотрудники ГК ОТР прокачали soft skills и перезагрузились на антиконференции

УЗНАТЬ БОЛЬШЕ
20/06/2022

Группа компаний ОТР вошла в рейтинги СNews 100 и TAdviser 100: «Крупнейшие ИТ-компании в России»

УЗНАТЬ БОЛЬШЕ
16/06/2022

ГК ОТР включена в список карты рынка «Импортозамещение»

УЗНАТЬ БОЛЬШЕ
15/06/2022

ГК ОТР на Уральской ИТ-конференции «DUMP 2022»

УЗНАТЬ БОЛЬШЕ
07/06/2022

Выплаты российским семьям реализованы через цифровой сервис, разработанный ГК ОТР

УЗНАТЬ БОЛЬШЕ
06/06/2022

ГК ОТР приняла участие в ИТ-форуме металлургических предприятий России

УЗНАТЬ БОЛЬШЕ
01/06/2022

В российском ИТ стремительно увеличивается присутствие женщин

УЗНАТЬ БОЛЬШЕ
31/05/2022

ГК ОТР и АО «НППКТ» объявили о партнерстве для подготовки комплексных предложений по отечественному ПО

УЗНАТЬ БОЛЬШЕ
25/05/2022

Группа компаний ОТР разработала цифровое решение для Центра управления Комплекса городского хозяйства Москвы

УЗНАТЬ БОЛЬШЕ
13/05/2022

Платформа, разработанная ГК ОТР, выполняет мониторинг и контроль состояния городских дорог

УЗНАТЬ БОЛЬШЕ
06/05/2022

К 2026 году 90% отечественных компаний перейдет на открытое ПО

УЗНАТЬ БОЛЬШЕ
01/05/2022

Группа компаний ОТР включена в обновленную карту российского ИТ-рынка

УЗНАТЬ БОЛЬШЕ
29/04/2022

Как повысить эффективность DevOps процессов: опыт и инструменты ГК ОТР

УЗНАТЬ БОЛЬШЕ
26/04/2022

85% ИТ-директоров считают, что их роль в ближайшее время усилится

УЗНАТЬ БОЛЬШЕ
25/04/2022

Группа компаний ОТР помогает молодым специалистам начать свой путь в ИТ

УЗНАТЬ БОЛЬШЕ
21/04/2022

Генеральный директор ГК ОТР Сергей Манохин о перспективах взаимодействия государства и ИТ-компаний

УЗНАТЬ БОЛЬШЕ
18/04/2022

Федеральное Казначейство высоко оценило работу ГК ОТР над проектом по созданию системы казначейских платежей

УЗНАТЬ БОЛЬШЕ
15/04/2022

ГК ОТР на конференции «Цифровизация госсектора 2022»

УЗНАТЬ БОЛЬШЕ
14/04/2022

Руководитель R&D ГК ОТР Константин Маркелов выступил на XII конференции «Мобильные финансы 2022»

УЗНАТЬ БОЛЬШЕ
12/04/2022

Наступает эра облачных решений российской разработки

УЗНАТЬ БОЛЬШЕ
05/04/2022

Развитие проектов по импортозамещению

УЗНАТЬ БОЛЬШЕ
29/03/2022

Импортозамещение 2022. ГК ОТР предлагает ИТ-решения на замену ПО уходящих компаний

УЗНАТЬ БОЛЬШЕ
24/03/2022

Основное предназначение импортозамещения: интервью Алексея Кулешова на Медиаметрикс

УЗНАТЬ БОЛЬШЕ
18/03/2022

ГК ОТР РАЗМЕЩАЕТ ИТ-ВАКАНСИИ НА ЯРМАРКЕ ПЕРМСКОГО КРАЯ

УЗНАТЬ БОЛЬШЕ
16/03/2022

ГК ОТР участвует в крупнейшей бизнес-премии по HR-бренду – WOW!HR22

УЗНАТЬ БОЛЬШЕ
04/03/2022

«Вендорская среда» в ОТР

УЗНАТЬ БОЛЬШЕ
22/02/2022

ГК ОТР включена в список Карты рынка «Информационные технологии в банке»

УЗНАТЬ БОЛЬШЕ
14/02/2022

ГК ОТР закупила спортивную экипировку юным саратовским хоккеистам

УЗНАТЬ БОЛЬШЕ
09/02/2022

Руководитель R&D ГК ОТР Константин Маркелов выступил на открытии XXII Международного форума «iFin-2022»

УЗНАТЬ БОЛЬШЕ
08/02/2022

ГК ОТР сохраняет свои позиции в рейтинге крупнейших поставщиков ИТ-услуг

УЗНАТЬ БОЛЬШЕ
04/02/2022

ГК ОТР приняла участие в крупнейшем национальном форуме информационной безопасности

УЗНАТЬ БОЛЬШЕ
01/02/2022

«ОТР.Универсальный сервер безопасности» включен в реестр российского ПО

УЗНАТЬ БОЛЬШЕ
28/01/2022

ЭКО-движение в Группе компаний ОТР: 22 филиала участвуют в экологическом марафоне

УЗНАТЬ БОЛЬШЕ
25/01/2022

Какие ИТ-решения будут наиболее востребованными в 2022 году?

УЗНАТЬ БОЛЬШЕ
21/01/2022

Группа компаний ОТР вошла в топ-10 лидеров российского рынка поставщиков ИТ-услуг

УЗНАТЬ БОЛЬШЕ
18/01/2022

ОТР автоматизирует внутренние рабочие процессы с помощью чат-ботов

УЗНАТЬ БОЛЬШЕ
14/01/2022

ОТР вошла в топ-3 крупнейших поставщиков ИТ-решений в госсекторе России

УЗНАТЬ БОЛЬШЕ
11/01/2022

Константин Маркелов назвал основные ИТ-тренды 2021 года в банковской сфере

УЗНАТЬ БОЛЬШЕ
30/12/2021

ОТР вошла в топ-5 крупнейших поставщиков ИТ-решений для госсектора России

УЗНАТЬ БОЛЬШЕ
28/12/2021

Группа компаний ОТР в десятый раз проводит «Чудо-ёлку»

УЗНАТЬ БОЛЬШЕ
30/06/2022

Сотрудники ГК ОТР прокачали soft skills и перезагрузились на антиконференции

УЗНАТЬ БОЛЬШЕ
Свяжитесь с нами, чтобы узнать больше
СВЯЗАТЬСЯ С НАМИ
Скопировано в буфер обмена