Файл: Исследование проблем защиты информации (АК «Собинбанк»).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 04.04.2023

Просмотров: 252

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
  • преднамеренное хищение информации внутри организации;
  • халатность сотрудников, допустивших утечку информации;
  • аппаратные и программные сбои;
  • вредоносные программы;
  • внешнее финансовое мошенничество;
  • хакерские атаки;
  • стихийные бедствия и катаклизмы.

Угрозы банковским информационным системам в банке ОАо «Собинбанк», их конкретные проявления и причины возникновения пред­ставлены в таблице 1.

Таблица 1 - Угрозы банковским информационным системам в ОАО «Собинбанк»

Угрозы банковским информационным системам

Проявления угроз

банковским информационным системам

Причина возникновения угроз банковским информационным системам

преднамеренное хищение / изменение информации внутри организации

несанкционированный доступ к секретной или конфиденци­альной информации как банка, так и клиента и ее хищение или искажение

преднамеренная порча электронных данных и их носителей при их хранении в банке, в ходе записи или перевозки

мошенничество сотрудников и низкий уровень внутреннего кон­троля

Халатность сотрудни­ков, допустивших утеч­ку информации

внедрение в линию связи между другими участниками расче­тов в системе интернет-банкинга в качестве активного тайного ретранслятора

осуществлением платежей по счетам клиентов на основании сфальсифицированных поручений

низкая квалификация персонала и низкий уровень внутреннего контроля

Аппаратные и программные сбои

изменение функций программного обеспечения поломка аппаратуры

устаревание и износ программно-технических средств использование некачественного программного обеспечения

Продолжение таблицы 1

Вредоносные

программы

DDoS- атаки («зомби»-сеть) рассылка вирусов по электронной почте фишинговые атаки

устаревание и износ программно­технических средств использование некачественного программного обеспечения

Внешнее финансовое мошенничество

представление себя в качестве другого лица с целью уклоне­ния от ответственности, либо отказа от обязательств, либо использования прав третьего лица для:

  • отправки фальсифицированного электронного сообще­ния на проведение банковской операции;
  • фальсификации или кражи идентификационных данных или их носителей;
  • фальсификации авторизации трансакций или их под­тверждения

считывающие информацию на банковских картах устройства в банкоматах (скимминговые устройства)

высокий уровень преступности в обществе и низкий уровень инфор­мационной безопасности банков

Хакерские атаки

провоцирование других участников взаимодействия в системе интернет-банкинга на нарушение правил обмена электронны­ми сообщениями

фальсификация или кража данных

высокий уровень преступности в обществе и низкий уровень инфор­мационной безопасности банков

стихийные бедствия и катаклизмы, вандализм пользователей

поломка, выход из рабочего состояния оборудования банка преднамеренная порча оборудования банка

недостаточная пожарная и техни­ческая безопасность помещений банка

низкий культурный уровень в об­ществе


Анализ структуры приведенных выше возможных информационных угроз показывает, что наибольший вред могут принести внутренние, а не внешние угрозы. Таким образом, информационная безопасность - не только тех­ническая сфера, не только сфера информационных техно­логий, но также и область корпоративного управления и эффективной организации бизнеса.

2.4 Рекомендации по повышению защиты информации

Важнейшим элементом системы информационной безопасности являются меры организаци­онного характера, при этом необходимо в первую очередь систематизировать банковскую информацию, нуждающуюся в защите, в соответствующем внутреннем документе банка, в котором необходимо также закрепить ответственность со­трудников за ее надлежащее использование и хранение.

При хранении и защите информации в первую оче­редь должно соблюдаться требование о неизменности (сохранности) надлежащего качества информации. Это означает следующее.

  1. Информация должна быть надежной (достоверной). Информацию можно считать надежной (достоверной) в том случае, если она не искажает истинного положения дел. На практике выполнение этого требования достигается за счет использования методически правильной техники получения данных, а также путем перепроверки полученных сведений. Управленческие решения, принятые на основе недостовер­ной информации, скорее всего будут ошибочными и будут вести к потерям для экономического субъекта.
  2. Информация должна характеризоваться полно­той и регулярностью ее получения, что подразумевает систематическое поступление необходимого объема дан­ных, а также должный уровень организации их хранения. Информация удовлетворяет требованию полноты, если ее достаточно для понимания и принятия на ее основе вер­ных управленческих решений. Неполнота информации не только сдерживает принятие решений, но и может стать причиной управленческих и исполнительских ошибок.

Информация должна представлять ценность, т. е. быть полезной, поскольку в противном случае она лишь отвлекает внимание, мешает осмыслению сущности про­цессов, событий, операций. Ценность информации зави­сит от объема и значимости решаемых на ее основе задач.

  1. Информация должна быть в достаточной степени подготовлена к применению, что позволяет своевременно и эффективно использовать ее для принятия управленчес­ких решений. Выполнение этого требования обеспечива­ется за счет соответствующей обработки данных и пред­ставления их в доступной, легко читаемой форме (напри­мер, в виде таблиц, схем, диаграмм, графиков).
  2. Информация должна удовлетворять и такому важному требованию, как сопоставимость. без это­го обработка новых данных становится бессмысленной. сопоставимость данных достигается за счет использова­ния единой методической базы наблюдений и регистрации показателей во всех подразделениях банка, включая филиа­лы и иные территориально удаленные подразделения.
  3. Информация должна быть своевременной и быс­тро доступной для представления в заданный момент требования. пользователей информации при этом может быть несколько, и всем им необходимо обеспечить воз­можность использования нужной информации. Для про­ведения многих видов операций необходимо иметь до­ступ к данным в режиме реального времени.
  4. Информация должна быть актуальной на тот мо­мент, когда она становится доступной для ее исполь­зования. Требования к актуальности существенно воз­растают при работе в постоянно меняющихся условиях. Временной период, в течение которого информация оста­ется актуальной, зависит, в частности, от природы при­нимаемых на ее основе решений, но в любом случае этот период должен быть меньше того времени, которое отво­дится для принятия управленческого решения.
  5. Информация должна характеризоваться целост­ностью и конфиденциальностью, что предполагает защиту от сбоев, ведущих к ее потере, от несанкционированных изменений или уничтожения данных. Также должен быть обеспечен ограниченный доступ к информации, предназна­ченной только для авторизованного пользователя.

Анализируя банковскую информацию, нуждающуюся в защите, можно использовать разные критерии ее груп­пировки. На наш взгляд, такая информация должна быть ранжирована с присвоением соответствующего уровня конфиденциальности. можно рекомендовать следующий типовой укрупненный перечень конфиденциальных сведе­ний банка как объектов защиты (исходя из условий конк­ретного банка нуждающийся в последующей конкретиза­ции и детализации):

  • абсолютно конфиденциальные сведения (уровень ХХХ) включают в себя:
  • информацию, составляющую банковскую тайну;
  • закрытую информацию о собственниках, прина­длежащих им активах, механизмах коммерческого парт­нерства с банком, формах участия в прибыли;
  • информацию о стратегических планах банка по коммерческому и финансовому направлениям деятельно­сти, вопросам перспективного регионального развития, слияния с другими кредитно-финансовыми организация­ми или поглощения их, о дружественных банках и иных финансовых институтах (особый характер отношений с которыми необходимо на время скрыть);
  • любую информацию о деятельности службы безо­пасности, реализуемой в рамках стратегий упреждающего противодействия и, частично, адекватного ответа;
  • прикладные методы защиты информации банка (коды, пароли, программы);
  • строго конфиденциальные сведения (уровень ХХ), которые могут включать в себя:
  • все прочие конфиденциальные сведения о клиен­тах банка;
  • информацию маркетингового, финансового и тех­нологического характера, составляющую коммерческую тайну;
  • информацию о сотрудниках банка, содержащуюся в индивидуальных досье;
  • конфиденциальные сведения (уровень Х), включаю­щие в себя:
  • базы данных по направлениям деятельности, со­зданные и поддерживаемые в качестве элементов обеспе­чения соответствующих систем управления;
  • сведения о заработной плате и индивидуальных социальных пакетах сотрудников банка, а также о составе резерва на выдвижение;
  • внутренние регламенты (положения, инструкции, приказы и т. п.), используемые в системе внутрибанковского менеджмента;
  • информация для служебного пользования, к которой следует отнести любые другие сведения, не подлежащие публикации в открытых источниках.

Разрабатывая и реализуя политику информационной безопасности, ее конкретные процедуры, следует иметь в виду, что к основным мерам защиты информации в бан­ках относятся:

  • меры программно-математического характера, а именно: программы, ограничивающие доступ к сети и от­дельным компьютерам банка, защищающие информацию от повреждения умышленно или случайно занесенными вирусами, автоматически кодирующие (шифрующие) ин­формацию, препятствующие ее перезаписи на внешние носители или через сеть, автоматически стирающие опре­деленные данные с ограниченным для конкретного поль­зователя временем доступа;
  • меры технического характера: использование эк­ранированных помещений для проведения конфиденци­альных переговоров, специальных хранилищ и сейфов, детекторов и иной аппаратуры для выявления перехвата информации, а также применение защищенных каналов телефонной связи, средств автоматического кодирования (шифровки) устной и письменной информации и т. д.;
  • меры организационного характера, в частности, направленные на ограничение доступа к конфиденциаль­ной информации, снижение возможности случайного или умышленного разглашения информации или других форм ее утечки, контроль за соблюдением установленных пра­вил информационной безопасности.

Среди актуальных технических решений противо­действия угрозам банковским информационным сис­темам следует выделить: средства криптографической защиты информации; фильтрация IP-адресов; автомати­ческое SMS-информирование клиентов о доступе к сис­теме от их имени; обязательное создание резервного ЦОД (центра обработки данных); регулярное обновление анти­вирусных программ.

ЗАКЛЮЧЕНИЕ

Основная угроза исходит изнутри, а именно со стороны работников самого предприятия. Поэтому необходимо особое внимание уделить системе защиты информации внутри самого предприятия.

Таким образом, можно констатировать, что сеть Интернет предоставляет богатый инструментарий по повышению правовой гра­мотности населения, а как следствие, и реа­лизации информационной функции права. Од­нако в силу множества факторов (традиции, неумение работать с виртуальной средой и прочих) эти средства субъектами, в чьи полномочия входит реализация информацион­ной функции права, используются крайне сла­бо.

В завершение отметим, что осознание всей важности обозначенной проблемы является необходимым не толь­ко в банковской сфере, но и во всем обществе. В России стремительными темпами растут потери от мошенничес­тва: по некоторым оценкам, в 2011 г количество случаев хищения денежных средств с банковских карт возросло по сравнению с предыдущим годом в 5 раз, при этом около 60% случаев связано с несанкционированным списанием средств с банковских счетов клиентов [2]. На наш взгляд, решать проблему необходимо глобально и комплексно, что требует активного участия не только самих банков и пла­тежных систем, но и принятия общегосударственных ре­шений, таких, как ужесточение Уголовного кодекса в части киберпреступности и взлома информационных систем.

СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ

  1. Белоглазова Г.Н. Банковское дело / Г.Н. Белоглазова, Л.П. Королевицкая. - М.: Финансы и статистика, 2011. - с. 115.
  2. Букин С.О. Безопасность банковской деятельности / С.О. Букин. - М.:Питер, 2010. - с.25
  3. В России красть деньги с банковских карт стали в пять раз больше // Аргументы недели. № 20 (312). 13.03.2012.
  4. Гамза В.А. Безопасность банковской деятельности / В.А. Гамза, И.Б. Ткачук. - М.: Маркет ДС, 2009. - с. 76.
  5. Гамза В.А., Ткачук И.Б. Безопасность коммерческого банка: Учебно-практическое пособие. М.: издатель Шумилова И.И., 2000. 216 с.
  6. Гафнер В.В. Информационная безопасность: Учебное пособие / В.В. Гафнер. - Рн/Д: Феникс, 2010. - с. 187.
  7. Государственная программа Российской Федерации «Информационное общество (2011-2020 годы)», утвержден­ная распоряжением Правительства от 20.10.2010 г № 1815-р.
  8. Концепция информационной безопасности банка АККСБ «КС БАНК».
  9. Кормишкина Л.А. Экономическая безопасность предприятия (организации) / Л.А. Кормишкина, Е.Д. Кормишкин. - Саранск: Изд-во Мордов. ун-та, 2007. -с.67.
  10. Марченко В.С. Вклад ведущих мировых компаний в сферу защиты информации. VI // Сборник статей Международной научно- практической конференции «Наука - промышленности и сервису». - Тольятти: Изд-во ПВГУС, 2012.
  11. Марченко, В.С. Анализ систем защиты информации с точки зре­ния бионики [Текст] // Вестник Поволжского государственного универ­ситета сервиса. Серия Экономика. - Тольятти: Изд-во ПВГУС, № 2 (16) 2011.
  12. Партыка Т.Л. Информационная безопасность: Учебное пособие / Т.Л. Партыка, И.И. Попов. - М.: Форум, 2012. - с. 432.
  13. Петров С.В. Информационная безопасность: Учебное пособие / С.В. Петров, И.П. Слинькова, В.В. Гафнер. - М.: АРТА, 2012. - с. 75.
  14. Стандарт Банка России СТО БР ИББС-1.0-2010. «Обеспечение информационной безопасности организа­ций банковской системы РФ. Общие положения».
  15. Токаренко А. СТО БР ИББС: рекомендовано к обяза­тельному применению // Банковское обозрение. 2010. № 10.
  16. Тысячникова Н.А., Сандалов И.В., Юденков Ю.Н. Интернет-технологии в банковском бизнесе: перспективы и риск. Учебно-практическое пособие. М.: КНОРУС, 2011