К2 Кибербезопасность (входит в экосистему ИТ-компании К2Тех) запустила защищенный контур конфиденциальной информации для корпоративного портала ООО «Газпром бурение» полностью на отечественных ИБ-решениях. В результате проекта сведены к минимуму риски нарушения конфиденциальности данных и репутационные риски для компании и сотрудников. Исключена возможность получения штрафов за нарушение требований законодательства. В перспективе планируется включить в состав защищенного контура новые информационные системы компании.
Новый портал для доступа более 6000 сотрудников к корпоративным данным и приложениям на базе отечественного решения 1С-Битрикс нуждался в защите от угроз информационной безопасности (ИБ).
В рамках проекта за 3 месяца (без учета времени на оценку соответствия) команда К2 Кибербезопасности создала для корпоративного портала «Битрикс24» систему защиты ПДн. Она включает 7 подсистем:
- анализ защищенности;
- средства резервного копирования и восстановления;
- защиту от несанкционированного доступа;
- антивирусную защиту;
- межсетевое экранирование;
- защиту web-приложений;
- защиту среды виртуализации.
Важно, что защищенный контур — это не коробочное решение, а собранная командой К2 Кибербезопасности конфигурация средств защиты ПДн (ПО и оборудования) отечественного производства от разных вендоров, интегрированных между собой и с работающей ИТ-инфраструктурой.
Каждая подсистема имеет встроенные функции уведомлений о событиях и инцидентах ИБ. Это позволяет своевременно реагировать на компьютерные атаки. Только за период внедрения зафиксировано:
- 23,6 млн запросов к системе защиты персональных данных;
- 2,67 тыс. срабатываний правил доступа;
- 6 инцидентов, связанных с обеспечением безопасности системы.
После завершения этапа построения защищенного контура проведена оценка эффективности СЗПДн (средств защиты персональных данных) и оформлена декларация соответствия необходимому уровню безопасности.
В результате обеспечена защита на всех 7 уровнях сетевой модели OSI (Open System Interconnection), все несанкционированные подключения блокируются. Система защиты персональных данных сводит к минимуму риски утечки конфиденциальных данных, получения штрафов, а также возникновение репутационных проблем для компании и сотрудников. При этом обеспечена непрерывность работы портала, целостность и доступность хранимой на нем информации.
Важно, что система для защиты ПДн полностью реализована на российских ИТ-решениях, которые входят в реестр отечественного ПО и включены в реестр российской радиоэлектронной продукции. В ходе реализации проекта была использована информация из банка данных угроз безопасности информации ФСТЭК РФ для устранения известных уязвимостей в прикладном ПО.
В перспективе планируется, во-первых, повысить уровень защищенности информационных систем в контуре, реализовывая принцип глубокоэшелонированной защиты (ГЭЗ), то есть защиты на всех уровнях: от организационных мер и физического доступа (камеры, двери) до сетевой защиты, защиты конечной точки, приложений и данных. Во-вторых, добавлять в состав контура новые информационные системы. Это возможно благодаря масштабируемости системы защиты персональных данных как со стороны аппаратных и программных ресурсов, так и со стороны нормативно-технических требований. Кроме того, портал можно тиражировать на другие дочерние общества в рамках группы компаний ПАО «Газпром». Это задача в плане у заказчика.

