Файл: Система защиты информации в банковских системах (Повышение эффективности банковской системы).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 04.04.2023

Просмотров: 185

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Введение

Стремительное развитие информационных технологий, расширение глобальной информационной среды, широкое применение средств обмена информацией, комплексная компьютеризация всех сфер жизнедеятельности обусловливают актуальность исследования вопросов безопасности информационной инфраструктуры.

Обеспечение эффективной защиты информации является чрезвычайно актуальным и для учреждений банковской сферы, где ежедневно обрабатывается большой объем информации различного уровня конфиденциальности. Эта информация в большинстве случаев и выступает объектом действий конкурентов, и обусловливает обострение вопросов защиты информации от ее незаконного использования и несанкционированного доступа к ней. В современном информационном обществе защита персональных данных клиентов банка - это крайне важная необходимость для успешного функционирования банка в конкурентной среде и работы с клиентами. Поэтому для успешного решения этой задачи банкам нужно всегда быть в курсе последних новинок защиты (как технических, так и законодательных) своих данных и персональных данных своих клиентов, поскольку в последнее время атаки на банки для захвата баз данных становятся все более опасными.

В настоящее время в банках и банковской сфере ведущее место в защите уделяется поддержанию на должном уровне, оптимизации и непрерывном улучшении системы управления защитой персональных данных клиентов банка. Банковская информация, в том числе персональные данные клиентов банка, является основным объектом оперирования, поэтому она требует надлежащей защиты на законодательном, технологическом и управленческом уровнях.

1. Теоретические положения информационной безопасности в банковских системах

Многочисленные исследования информационной безопасности в банковских системах представлены в работах ученых и специалистов: Малий Ю. В., Александров В. В. [1], Васильева И. А. [2], Гришина Е. А. [3], Попов С. В., Шамкин В. Н. [4], Кузнецова О. В. [5], Ерохин В. В. [6], Кашутина И. А., Пчелинцева Е. М. [7] и многие другие. Тем не менее вопрос разработки эффективной системы обеспечения банковской информационной безопасности еще требуют дальнейшего изучения.


В процессе исследования важное место занимает раскрытие содержания исследуемых категорий. Под информационной безопасностью банка будем понимать состояние информационной инфраструктуры банка, при котором обеспечиваются условия стабильного функционирования, максимизации прибыли, оптимального использования ресурсов банка, а также обеспечивается защищенность клиентов, сотрудников и руководства банка от внешних и внутренних угроз.

Основными характеристиками информационной безопасности банковских систем выступают:

- объектами безопасности являются: информация о персонале (руководство, ответственные исполнители, сотрудники) информация о технологиях, которые используются банком; информационные ресурсы (информация о деятельности и финансовом состоянии клиента, которая стала известна банку в процессе обслуживания; информация по всем операциям банка и финансовая отчетность банка; конфиденциальные электронные сети банка);

- главной целью системы информационной безопасности является обеспечение устойчивого функционирования банка и предотвращение угроз его безопасности, защита от противоправных посягательств, разглашение, потери, утечки, искажения и уничтожения служебной информации, нарушения работы технических средств, обеспечение производственной деятельности, включая и средства информатизации;

- к основным задачам, которые должна решать информационная безопасность банка, относятся: обеспечение доступа руководства банка к конфиденциальной рыночной информации; предотвращение утечки и разрушение конфиденциальной банковской информации; обеспечение распространения во внешней среде выгодной для банка «конфиденциальной» информации.

Отдельно остановимся на вопросе предупреждения, выявления и минимизации угроз системы банковской информационной безопасности. Последние по своей сути представляют собой совокупность внутренних и внешних условий, которые направлены на нарушение нормальных условий функционирования информационной инфраструктуры банка и могут нанести ущерб интересам его владельцев, сотрудникам и клиентам.

Обобщая исследования различных ученых экономистов можно выделить следующие виды угроз информационной безопасности в банковских учреждениях: противоправный сбор информации и ее использования; нарушение технологии и правил обработки информации; внедрение в аппаратные и программные изделия компонентов, реализующих функции, не предусмотренные документацией на эти изделия разработку и распространение программ, нарушающих нормальное функционирование информационно-телекоммуникационных систем банковских учреждений; несанкционированный доступ к информации, содержащейся в банковских учреждениях и базах данных банка; перехват информации, которая циркулирует в средствах и системах связи и вычислительной технике, с помощью технических средств негласного снятия информации, несанкционированного доступа к информации и преднамеренных технических воздействий на них в процессе обработки и хранения; подслушивание с использованием технических средств конфиденциальных переговоров, ведущихся в служебных помещениях [8-9].


Все угрозы можно сгруппировать следующим образом:

1) случайные угрозы: ошибки, а также события, не зависящие от человека (природные явления или вызванные деятельностью человека).

2) умышленные угрозы: могут реализоваться участниками процесса обработки информации (копирование и кража программного обеспечения; несанкционированный ввод данных; изменение или уничтожение данных на носителях; кража информации; несанкционированное использование ресурсов компьютеров; несанкционированное использование банковских автоматизированных систем; несанкционированный доступ к информации высокого уровня секретности; уничтожение информации);

3) искажение информации: изменение ее содержания, нарушение ее целостности, в том числе и частичное уничтожение.

Сосредоточим внимание на формулировке основных шагов построения эффективной системы информационной безопасности банка, способной своевременно реагировать на непредвиденные изменения внешней среды и обеспечивать устойчивое функционирования самого банка.

Система обеспечения информационной безопасности банковских учреждений должна представлять собой комплекс организационных, технических, программных средств и мероприятий, предназначенных для сбора, классификации, анализа, оценки, защиты и распространения актуальной информации для обеспечения защиты ресурсов банка с наиболее оптимальной реализацией его интересов.

Нельзя не согласиться с тезисом [8, с.37], что «общим критерием информационной безопасности в банковских учреждениях является информационная безопасность на рынке банковских услуг, который наблюдается в его стабильном финансовом и экономическом развитии, конкурентоспособности на рынке банковских услуг».

Целью мероприятий по обеспечению информационной безопасности является сокращение возможных экономических и моральных убытков банковского учреждения, связанных с повреждением или неправомерным использованием информационных ресурсов, а именно:

- защитить информацию с ограниченным доступом от несанкционированного распространения, использования и нарушения ее конфиденциальности (секретности);

- обеспечить целостность и доступность информации, которая обрабатывается, сохраняется, в системах и компьютерных сетях банковского учреждения;

- противодействовать распространению недостоверной, заранее ложной информации о банковском учреждении, осуществлению негативных информационных воздействий на ее руководство.


2. Механизмы управления безопасностью банковских информационных систем на основе облачных технологий

При исследовании вопросов безопасности банковских информационных систем возникает перечень нештатных рисков и вызовов перемещения в облако, которые значительно снижают эффективность традиционных механизмов защиты.

В частности, что облачная среда исключает концепцию защиты от угроз путем установления периметра безопасности.

Периметровая защита - это совокупность физических и программных политик безопасности, которая обеспечивает защиту от удаленной злоумышленной деятельности на условном периметре. Традиционно считается, что любая связь с системами или организациями за пределами организации дает возможность для неавторизованных лиц (персонала или процессов) получить доступ или вмешаться в информационные процессы.

По этому статическим подходом к защите устанавливаются условные границы, в пределах которых развернуты политики безопасности для защиты информационных систем. В модели облачных вычислений периметр становится нечетким, сводя на нет эффективность этой концепции защиты [10].

Учитывая вышесказанное для обеспечения эффективной авторизации и как следствие конфиденциальности, целостности и доступности банковских информационных систем (далее ИС), ИС на основе облачных технологий, следует использовать другие механизмы защиты, в частности - механизмы единой авторизации в информационных системах с поддержкой федеративных сценариев. Кроме повышения уровня безопасности облачных сервисов эти инновационные технологии также позволяют повысить эффективность банковских операционных процессов.

Учитывая то, что установление физического периметра безопасности в условиях развертывания банковской ИС на облачной инфраструктуре невозможно, следует применять другие механизмы защиты. При таких обстоятельствах, в пределах облака, мы предлагаем определить доверенную третью сторону (далее ДТС). Для обеспечения доверия и внедрение политики использования криптографии, обеспечение конфиденциальности, целостности и подлинности данных и связей, нужно решить конкретные риски и сделать безопасными уязвимые места.


В этом контексте механизмы SSO являются незаменимыми, поскольку они обеспечивают средства сильной аутентификации на различных физических ресурсах. В среде SSO пользователю не нужно повторно вводить пароли для доступа к ресурсам по сети. Вместо этого пользователь авторизуется, когда использует пароль, смарт-карту или другой механизм аутентификации и тем самым получает доступ к нескольким ресурсов на различных устройствах. Объем доверия к ДТС определяется потребностями о предоставлении сервисов безопасности, которые всецело охватывают процессы служб безопасности, масштабируются и работают на основе стандартов в разных доменах, географических районах и учитывают специфику банковского сектора.

В основе концепции SSO лежит принцип «Пользователь вводит пароль только один раз за сессию», который применен при разработке протокола Kerberos учеными Массачусетского технологического института в 80-х годах прошлого века. Kerberos - это встроенный протокол аутентификации Active Directory, используемый сетями Windows. Таким образом, пользователи имеют доступ ко всем сервисам, на которые они авторизованы, без необходимости заново вводить пароль во время сессии. Это свойство также известно как SSO.

Для обеспечения конфиденциальности, целостности и подлинности SSO опирается на инфраструктуру ключей, ДТС и службы каталога учетных записей пользователей.

SSO интегрирован с Windows. Эти службы позволяют подключаться к нескольким приложениям в сети, которые используют общий механизм аутентификации. Они запрашивают и подтверждают учетную запись пользователя после входа в сеть и используют эти учетные данные, чтобы определить действия, которые пользователь может выполнять на основе предоставленных прав. Например, если программы интегрируются с помощью Kerberos, после того, как система прошла проверку подлинности учетных данных, пользователь может получить доступ к любому ресурсу в сети, интегрированного с Kerberos.

Серверное SSO внутренней сети. Эти службы позволяют интегрировать неоднородные программные приложения и системы в корпоративную среду. Эти программные приложения и системы могут не использовать общую аутентификацию. Каждое программное приложение имеет свой собственный каталог учетных данных пользователей. Например, Windows использует службу каталога Active Directory для аутентификации пользователей, а менфрейм-компьютеры используют инструмент контроля доступа к ресурсам (от англ. Resource Access Control Facility IBM (RACF) для аутентификации тех же пользователей. В пределах предприятия корпоративная шина данных интегрирует программные приложения «фронт-эндов» (от англ, front-end) и «бэк-эндов» (от англ, back-end).