Файл: Исследование проблем защиты информации (АК «Собинбанк»).pdf
Добавлен: 04.04.2023
Просмотров: 252
Скачиваний: 2
СОДЕРЖАНИЕ
1. ПОНЯТИЕ ИНФОРМАЦИИ И ИНФОРМАЦИОННЫХ РЕСУРСОВ
1.1 Теоретические основы информации: сущность, понятие
1.2 Понятие конфиденциальности информации
1.3 Защита информации банков и коммерческих организаций
2. ПРОБЛЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ В БАНКОВСКОМ СЕКТОРЕ
2.1 Защита информации в банках
2.2 Краткая характеристика банка АК «Собинбанк»
- преднамеренное хищение информации внутри организации;
- халатность сотрудников, допустивших утечку информации;
- аппаратные и программные сбои;
- вредоносные программы;
- внешнее финансовое мошенничество;
- хакерские атаки;
- стихийные бедствия и катаклизмы.
Угрозы банковским информационным системам в банке ОАо «Собинбанк», их конкретные проявления и причины возникновения представлены в таблице 1.
Таблица 1 - Угрозы банковским информационным системам в ОАО «Собинбанк»
|
Угрозы банковским информационным системам |
Проявления угроз банковским информационным системам |
Причина возникновения угроз банковским информационным системам |
|
преднамеренное хищение / изменение информации внутри организации |
несанкционированный доступ к секретной или конфиденциальной информации как банка, так и клиента и ее хищение или искажение преднамеренная порча электронных данных и их носителей при их хранении в банке, в ходе записи или перевозки |
мошенничество сотрудников и низкий уровень внутреннего контроля |
|
Халатность сотрудников, допустивших утечку информации |
внедрение в линию связи между другими участниками расчетов в системе интернет-банкинга в качестве активного тайного ретранслятора осуществлением платежей по счетам клиентов на основании сфальсифицированных поручений |
низкая квалификация персонала и низкий уровень внутреннего контроля |
|
Аппаратные и программные сбои |
изменение функций программного обеспечения поломка аппаратуры |
устаревание и износ программно-технических средств использование некачественного программного обеспечения |
|
Продолжение таблицы 1 |
||
|
Вредоносные программы |
DDoS- атаки («зомби»-сеть) рассылка вирусов по электронной почте фишинговые атаки |
устаревание и износ программнотехнических средств использование некачественного программного обеспечения |
|
Внешнее финансовое мошенничество |
представление себя в качестве другого лица с целью уклонения от ответственности, либо отказа от обязательств, либо использования прав третьего лица для:
считывающие информацию на банковских картах устройства в банкоматах (скимминговые устройства) |
высокий уровень преступности в обществе и низкий уровень информационной безопасности банков |
|
Хакерские атаки |
провоцирование других участников взаимодействия в системе интернет-банкинга на нарушение правил обмена электронными сообщениями фальсификация или кража данных |
высокий уровень преступности в обществе и низкий уровень информационной безопасности банков |
|
стихийные бедствия и катаклизмы, вандализм пользователей |
поломка, выход из рабочего состояния оборудования банка преднамеренная порча оборудования банка |
недостаточная пожарная и техническая безопасность помещений банка низкий культурный уровень в обществе |
Анализ структуры приведенных выше возможных информационных угроз показывает, что наибольший вред могут принести внутренние, а не внешние угрозы. Таким образом, информационная безопасность - не только техническая сфера, не только сфера информационных технологий, но также и область корпоративного управления и эффективной организации бизнеса.
2.4 Рекомендации по повышению защиты информации
Важнейшим элементом системы информационной безопасности являются меры организационного характера, при этом необходимо в первую очередь систематизировать банковскую информацию, нуждающуюся в защите, в соответствующем внутреннем документе банка, в котором необходимо также закрепить ответственность сотрудников за ее надлежащее использование и хранение.
При хранении и защите информации в первую очередь должно соблюдаться требование о неизменности (сохранности) надлежащего качества информации. Это означает следующее.
- Информация должна быть надежной (достоверной). Информацию можно считать надежной (достоверной) в том случае, если она не искажает истинного положения дел. На практике выполнение этого требования достигается за счет использования методически правильной техники получения данных, а также путем перепроверки полученных сведений. Управленческие решения, принятые на основе недостоверной информации, скорее всего будут ошибочными и будут вести к потерям для экономического субъекта.
- Информация должна характеризоваться полнотой и регулярностью ее получения, что подразумевает систематическое поступление необходимого объема данных, а также должный уровень организации их хранения. Информация удовлетворяет требованию полноты, если ее достаточно для понимания и принятия на ее основе верных управленческих решений. Неполнота информации не только сдерживает принятие решений, но и может стать причиной управленческих и исполнительских ошибок.
Информация должна представлять ценность, т. е. быть полезной, поскольку в противном случае она лишь отвлекает внимание, мешает осмыслению сущности процессов, событий, операций. Ценность информации зависит от объема и значимости решаемых на ее основе задач.
- Информация должна быть в достаточной степени подготовлена к применению, что позволяет своевременно и эффективно использовать ее для принятия управленческих решений. Выполнение этого требования обеспечивается за счет соответствующей обработки данных и представления их в доступной, легко читаемой форме (например, в виде таблиц, схем, диаграмм, графиков).
- Информация должна удовлетворять и такому важному требованию, как сопоставимость. без этого обработка новых данных становится бессмысленной. сопоставимость данных достигается за счет использования единой методической базы наблюдений и регистрации показателей во всех подразделениях банка, включая филиалы и иные территориально удаленные подразделения.
- Информация должна быть своевременной и быстро доступной для представления в заданный момент требования. пользователей информации при этом может быть несколько, и всем им необходимо обеспечить возможность использования нужной информации. Для проведения многих видов операций необходимо иметь доступ к данным в режиме реального времени.
- Информация должна быть актуальной на тот момент, когда она становится доступной для ее использования. Требования к актуальности существенно возрастают при работе в постоянно меняющихся условиях. Временной период, в течение которого информация остается актуальной, зависит, в частности, от природы принимаемых на ее основе решений, но в любом случае этот период должен быть меньше того времени, которое отводится для принятия управленческого решения.
- Информация должна характеризоваться целостностью и конфиденциальностью, что предполагает защиту от сбоев, ведущих к ее потере, от несанкционированных изменений или уничтожения данных. Также должен быть обеспечен ограниченный доступ к информации, предназначенной только для авторизованного пользователя.
Анализируя банковскую информацию, нуждающуюся в защите, можно использовать разные критерии ее группировки. На наш взгляд, такая информация должна быть ранжирована с присвоением соответствующего уровня конфиденциальности. можно рекомендовать следующий типовой укрупненный перечень конфиденциальных сведений банка как объектов защиты (исходя из условий конкретного банка нуждающийся в последующей конкретизации и детализации):
- абсолютно конфиденциальные сведения (уровень ХХХ) включают в себя:
- информацию, составляющую банковскую тайну;
- закрытую информацию о собственниках, принадлежащих им активах, механизмах коммерческого партнерства с банком, формах участия в прибыли;
- информацию о стратегических планах банка по коммерческому и финансовому направлениям деятельности, вопросам перспективного регионального развития, слияния с другими кредитно-финансовыми организациями или поглощения их, о дружественных банках и иных финансовых институтах (особый характер отношений с которыми необходимо на время скрыть);
- любую информацию о деятельности службы безопасности, реализуемой в рамках стратегий упреждающего противодействия и, частично, адекватного ответа;
- прикладные методы защиты информации банка (коды, пароли, программы);
- строго конфиденциальные сведения (уровень ХХ), которые могут включать в себя:
- все прочие конфиденциальные сведения о клиентах банка;
- информацию маркетингового, финансового и технологического характера, составляющую коммерческую тайну;
- информацию о сотрудниках банка, содержащуюся в индивидуальных досье;
- конфиденциальные сведения (уровень Х), включающие в себя:
- базы данных по направлениям деятельности, созданные и поддерживаемые в качестве элементов обеспечения соответствующих систем управления;
- сведения о заработной плате и индивидуальных социальных пакетах сотрудников банка, а также о составе резерва на выдвижение;
- внутренние регламенты (положения, инструкции, приказы и т. п.), используемые в системе внутрибанковского менеджмента;
- информация для служебного пользования, к которой следует отнести любые другие сведения, не подлежащие публикации в открытых источниках.
Разрабатывая и реализуя политику информационной безопасности, ее конкретные процедуры, следует иметь в виду, что к основным мерам защиты информации в банках относятся:
- меры программно-математического характера, а именно: программы, ограничивающие доступ к сети и отдельным компьютерам банка, защищающие информацию от повреждения умышленно или случайно занесенными вирусами, автоматически кодирующие (шифрующие) информацию, препятствующие ее перезаписи на внешние носители или через сеть, автоматически стирающие определенные данные с ограниченным для конкретного пользователя временем доступа;
- меры технического характера: использование экранированных помещений для проведения конфиденциальных переговоров, специальных хранилищ и сейфов, детекторов и иной аппаратуры для выявления перехвата информации, а также применение защищенных каналов телефонной связи, средств автоматического кодирования (шифровки) устной и письменной информации и т. д.;
- меры организационного характера, в частности, направленные на ограничение доступа к конфиденциальной информации, снижение возможности случайного или умышленного разглашения информации или других форм ее утечки, контроль за соблюдением установленных правил информационной безопасности.
Среди актуальных технических решений противодействия угрозам банковским информационным системам следует выделить: средства криптографической защиты информации; фильтрация IP-адресов; автоматическое SMS-информирование клиентов о доступе к системе от их имени; обязательное создание резервного ЦОД (центра обработки данных); регулярное обновление антивирусных программ.
ЗАКЛЮЧЕНИЕ
Основная угроза исходит изнутри, а именно со стороны работников самого предприятия. Поэтому необходимо особое внимание уделить системе защиты информации внутри самого предприятия.
Таким образом, можно констатировать, что сеть Интернет предоставляет богатый инструментарий по повышению правовой грамотности населения, а как следствие, и реализации информационной функции права. Однако в силу множества факторов (традиции, неумение работать с виртуальной средой и прочих) эти средства субъектами, в чьи полномочия входит реализация информационной функции права, используются крайне слабо.
В завершение отметим, что осознание всей важности обозначенной проблемы является необходимым не только в банковской сфере, но и во всем обществе. В России стремительными темпами растут потери от мошенничества: по некоторым оценкам, в 2011 г количество случаев хищения денежных средств с банковских карт возросло по сравнению с предыдущим годом в 5 раз, при этом около 60% случаев связано с несанкционированным списанием средств с банковских счетов клиентов [2]. На наш взгляд, решать проблему необходимо глобально и комплексно, что требует активного участия не только самих банков и платежных систем, но и принятия общегосударственных решений, таких, как ужесточение Уголовного кодекса в части киберпреступности и взлома информационных систем.
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ
- Белоглазова Г.Н. Банковское дело / Г.Н. Белоглазова, Л.П. Королевицкая. - М.: Финансы и статистика, 2011. - с. 115.
- Букин С.О. Безопасность банковской деятельности / С.О. Букин. - М.:Питер, 2010. - с.25
- В России красть деньги с банковских карт стали в пять раз больше // Аргументы недели. № 20 (312). 13.03.2012.
- Гамза В.А. Безопасность банковской деятельности / В.А. Гамза, И.Б. Ткачук. - М.: Маркет ДС, 2009. - с. 76.
- Гамза В.А., Ткачук И.Б. Безопасность коммерческого банка: Учебно-практическое пособие. М.: издатель Шумилова И.И., 2000. 216 с.
- Гафнер В.В. Информационная безопасность: Учебное пособие / В.В. Гафнер. - Рн/Д: Феникс, 2010. - с. 187.
- Государственная программа Российской Федерации «Информационное общество (2011-2020 годы)», утвержденная распоряжением Правительства от 20.10.2010 г № 1815-р.
- Концепция информационной безопасности банка АККСБ «КС БАНК».
- Кормишкина Л.А. Экономическая безопасность предприятия (организации) / Л.А. Кормишкина, Е.Д. Кормишкин. - Саранск: Изд-во Мордов. ун-та, 2007. -с.67.
- Марченко В.С. Вклад ведущих мировых компаний в сферу защиты информации. VI // Сборник статей Международной научно- практической конференции «Наука - промышленности и сервису». - Тольятти: Изд-во ПВГУС, 2012.
- Марченко, В.С. Анализ систем защиты информации с точки зрения бионики [Текст] // Вестник Поволжского государственного университета сервиса. Серия Экономика. - Тольятти: Изд-во ПВГУС, № 2 (16) 2011.
- Партыка Т.Л. Информационная безопасность: Учебное пособие / Т.Л. Партыка, И.И. Попов. - М.: Форум, 2012. - с. 432.
- Петров С.В. Информационная безопасность: Учебное пособие / С.В. Петров, И.П. Слинькова, В.В. Гафнер. - М.: АРТА, 2012. - с. 75.
- Стандарт Банка России СТО БР ИББС-1.0-2010. «Обеспечение информационной безопасности организаций банковской системы РФ. Общие положения».
- Токаренко А. СТО БР ИББС: рекомендовано к обязательному применению // Банковское обозрение. 2010. № 10.
- Тысячникова Н.А., Сандалов И.В., Юденков Ю.Н. Интернет-технологии в банковском бизнесе: перспективы и риск. Учебно-практическое пособие. М.: КНОРУС, 2011