Файл: Система защиты информации в системах страхования (Основные определения).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 29.03.2023

Просмотров: 283

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Введение

Долгое время рынок ИТ в российском страховом секторе оставался в тени. В 2004 — 2006 гг. его доля в общих расходах на информационные технологии не превышала 2% при средних темпах роста около 25% в год. Однако ситуация меняется, в том числе и в сегменте информационной безопасности, локомотивом роста которого могут стать построение комплексных систем управления безопасностью и подготовка к сертификации на соответствие стандарту ISO 27001.

Медленно, но верно страховой сектор России очищается от «специалистов» по «серым» схемам и переходит в разряд «солидного» бизнеса. Примеров тому масса (особенно с учетом перспектив вступления России в ВТО) — это и отказ от принципа «кэптивности», появление серьезной конкуренции, альянсы с иностранными страховщиками, планы IPO, освоение регионов страны и СНГ, и главное — бурное развитие массовых видов страхования.

Кэптивный сегмент (как стартовый этап развития страхования в России) полностью исчерпал себя. По мнению экспертов Energy Consulting, «…с одной стороны, сами страховщики, «порожденные» материнскими компаниями, накопили и солидную финансовую базу, и ценный опыт работы с различными рисками. Им уже тесно в рамках финансово — промышленных групп. Более того, собственные ресурсы этих компаний уже позволяют им осваивать новые просторы на рынке, где потенциальный спрос на их услуги достаточно высок. Этот процесс заставляет страховщиков автоматизировать бизнес-процессы. Однако даже лидеры рынка сегодня не могут похвастаться тем, что обладают удовлетворяющей их единой информационной системой. Многие страховщики автоматизировали пока лишь отдельные бизнес-процессы, обычно вспомогательные — например, бухгалтерию.

Острая необходимость автоматизировать работу возникла только с началом  развития массового страхования в России. Катализатором процесса стало введение обязательного страхования автогражданской ответственности (ОСАГО) и, как следствие, развитие сети представительств в регионах, обслуживание возросшего потока клиентов и увеличение объемов отчетности. Если раньше ИТ-бюджеты страховщиков формировались по остаточному принципу, то сегодня ситуация резко изменилась. Совокупные расходы страхового сектора на информационные технологии, включая программное обеспечение, в 2004 г. составили, по разным оценкам, не менее 150 млн долларов. В 2005 г., по предварительным данным, эта цифра приблизилась к отметке в 200 млн долларов. В дальнейшем эти показатели будут только увеличиваться. Например, в ближайшие три года один только «Ингосстрах» планирует инвестировать в развитие информационных систем порядка 25 млн долларов. А в более отдаленной перспективе сумма инвестиций компании в этот сектор может превысить 75 млн долларов». По данным CNews Analytics в 2006 году страховщики потратили на ИТ уже более 260 млн.


Если сравнить затраты на ИБ, как части рынка ИТ, в страховом бизнесе России и развитых стран, то пока разница впечатляет. Если сейчас у нас доля этого вертикального рынка в общих затратах на ИБ не превышает 4%, то в развитых странах эта цифра сопоставима с расходами банков или даже в несколько раз больше.

Тема работы: Система защиты информации в системах страхования

Цель работы: Изучить системы защиты информации в системах страхования

Предмет и объект исследования: системы страхования

Задачи работы:

Изучить основы ИБ

Изучить опыт зарубежных стран и российских проихводителей в области систем защиты информации в системах страхования

Глава 1. Основы информационной безопасности.

1.1 Основные определения

Информационная безопасность – это сохранение и защита информации, а также ее важнейших элементов, в том числе системы и оборудование, предназначенные для использования, сбережения и передачи этой информации. Другими словами, это набор технологий, стандартов и методов управления, которые необходимы для защиты информационной безопасности.

Цель обеспечения информационной безопасности – защитить информационные данные и поддерживающую инфраструктуру от случайного или преднамеренного вмешательства, что может стать причиной потери данных или их несанкционированного изменения. Информационная безопасность помогает обеспечить непрерывность бизнеса.

Для успешного внедрения систем информационной безопасности на предприятии необходимо придерживаться трех главных принципов:

Конфиденциальность. Это значит ввести в действие контроль, чтобы гарантировать достаточный уровень безопасности с данными предприятия, активами и информацией на разных этапах деловых операций для предотвращения нежелательного или несанкционированного раскрытия. Конфиденциальность должна поддерживаться при сохранении информации, а также при транзите через рядовые организации независимо от ее формата.

Целостность. Целостность имеет дело с элементами управления, которые связаны с обеспечением того, чтобы корпоративная информация была внутренне и внешне последовательной. Целостность также гарантирует предотвращение искажения информации.


Доступность. Доступность обеспечивает надежный и эффективный доступ к информации уполномоченных лиц. Сетевая среда должна вести себя предсказуемым образом с целью получить доступ к информации и данным, когда это необходимо. Восстановление системы по причине сбоя является важным фактором, когда речь идет о доступности информации, и такое восстановление также должно быть обеспечено таким образом, чтобы это не влияло на работу отрицательно.

Защита информационных систем (ИС), обрабатывающих конфиденциальную информацию организации – это необходимость, благодаря которой можно существенно снизить риск утечки важных сведений. Защита ИС поможет предприятиям любой формы собственности грамотно и правильно организовать процесс обработки, хранения и передачи конфиденциальных сведений, находящихся в информационной системе. Разработка системы защиты информации сделает передачу и обработку персональных данных более безопасным.

Правила организации и защиты информации в автоматизированных системах описаны Федеральном законе №149-ФЗ "Об информации, информационных технологиях и о защите информации". В этом законе описаны все основные пункты:

- описание понятия личных сведений;

- описание требований к защите ИС;

- порядок обработки информации.

Установка средств защиты информации - необходимая мера, ведь именно благодаря им можно быть уверенным в безопасности данных предприятия. Защита информации в информационных системах требуется абсолютно любой организации. Особое внимание этому вопросу следует уделить государственным учреждениям (органам самоуправления, клиникам, учреждениям образования и т.п.).

Средства защиты информации и их необходимость.

Система защиты АС и правила проведения охранных мер регламентируются нормативными документами. Безопасность и защита информационных систем – программа, по результатам которой минимизируются риски, в том числе снижается вероятность утери сведений.

Защита данных в информационных системах подразумевает под собой:

Определение угроз безопасности и защиту информации в компьютерных системах.

Применение специализированных мер, технологий и систем защиты, установление которых обеспечивает все уровни защищенности личных данных.

Анализ системы защиты информации в организации (СЗИ)и оценка ее эффективности.

Качественную СЗИ, НСД к информации, с помощью которой, будет невозможен.


1.2 Контроль информационной безопасности

Нужно понимать, что лишь системный и комплексный подход к защите может обеспечить информационную безопасность. В системе информационной безопасности нужно учитывать все актуальные и вероятные угрозы и уязвимости. Для этого необходим непрерывный контроль в реальном времени. Контроль должен производиться 24/7 и охватывать весь жизненный цикл информации – от момента, когда она поступает в организацию, и до ее уничтожения или потери актуальности.

Выбор и внедрение подходящих видов контроля безопасности поможет организации снизить риск до приемлемых уровней. Выделяют следующие виды контроля:

Административный. Административный вид контроля состоит из утвержденных процедур, стандартов и принципов. Он формирует рамки для ведения бизнеса и управления людьми. Законы и нормативные акты, созданные государственными органами, также являются одним из видов административного контроля. Другие примеры административного контроля включают политику корпоративной безопасности, паролей, найма и дисциплинарные меры.

Логический. Логические средства управления (еще называемые техническими средствами контроля) базируются на защите доступа к информационным системам, программном обеспечении, паролях, брандмауэрах, информации для мониторинга и контроле доступа к системам информации.

Физический. Это контроль среды рабочего места и вычислительных средств (отопление и кондиционирование воздуха, дымовые и пожарные сигнализации, противопожарные системы, камеры, баррикады, ограждения, замки, двери и др.).

Большинство компаний уделяют достаточно большое внимание уровню физической безопасности своей информации.

Начинается этот процесс с того, что места, где хранятся информационные архивы и устанавливаются сервера, имеют более высокий уровень защищенности от проникновения и возможности пребывания там сторонних физических лиц.

Кроме этого, активная работа ведется и по подбору персонала, который будет иметь доступ к конфиденциальным данным компании и ее клиентов. Реализация перечисленных факторов существенно снижает вероятность кражи архивов, но не исключает ее полностью.

Поскольку страховые компании с особым вниманием относятся к физическому доступу и стараются еще в корне исключить возможность несанкционированного доступа, то им приходится использовать специальные средства и способы шифрования и кодирования важной информации. Поскольку страховые компании имеют похожие системы и средства для защиты данных, то лучше использовать криптографические защитные средства. Они помогают сохранить коммерческую информацию, а также сократить риски возникновения таких ситуаций. Лучше всего хранить информацию в закодированном виде, используя принцип прозрачного шифрования, который помогает снизить затраты на защиту информации, а также освобождает от необходимости постоянно расшифровывать и зашифровывать данные. Учитывая тот факт, что все данные страховых систем фактически являются персональными данными клиентов, следует уделять должное внимание их сохранности [4].


Одним из способов является определение наличия вышедших из строя секторов на жестком диске. Функция отмены или приостановки процесса играет далеко не последнюю роль при первоначальном шифровании, зашифровывании, расшифровывании и перешифровании диска.

Такая процедура имеет высокую продолжительность, и поэтому любой сбой может привести к полной утере информации. Наиболее надежный способ хранения ключей шифрования и систем – это смарт карты или USB-ключи. Защита систем информации осуществляется более эффективно благодаря применению не только стримеров, но и съемных жестких дисков, DVD-носителей и прочего. Комплексное использование средств защиты от физического проникновения к источникам информации увеличивает шансы ее сохранности и неприкосновенности со стороны конкурентов и злоумышленников.

Наряду с традиционным штатом сотрудников охраны, занимающихся выполнением этих функций, используются различные технические системы, расширяющие возможности и функциональность служб охраны [8]. 

1.3 Угрозы информационной безопасности

Угрозы информационной безопасности можно разделить на следующие:

Естественные (катаклизмы, независящие от человека: пожары, ураганы, наводнение, удары молнии и т.д.).

Искусственные, которые также делятся на:

- непреднамеренные (совершаются людьми по неосторожности или незнанию);

- преднамеренные (хакерские атаки, противоправные действия конкурентов, месть сотрудников и пр.).

Внутренние (источники угрозы, которые находятся внутри системы).

Внешние (источники угроз за пределами системы)

Так как угрозы могут по-разному воздействовать на информационную систему, их делят на пассивные (те, которые не изменяют структуру и содержание информации) и активные (те, которые меняют структуру и содержание системы, например, применение специальных программ).

Наиболее опасны преднамеренные угрозы, которые все чаще пополняются новыми разновидностями, что связано, в первую очередь, с компьютеризацией экономики и распространением электронных транзакций. Злоумышленники не стоят на месте, а ищут новые пути получить конфиденциальные данные и нанести потери компании.

Чтобы обезопасить компанию от потери денежных средств и интеллектуальной собственности, необходимо уделять больше внимания информационной безопасности. Это возможно благодаря средствам защиты информации в лице передовых технологий.