Файл: Исследование проблем защиты информации (Рекомендации по повышению защиты информации банка АК «Собинбанк»).pdf
Добавлен: 23.04.2023
Просмотров: 220
Скачиваний: 1
СОДЕРЖАНИЕ
1. ПОНЯТИЕ ИНФОРМАЦИИ И ИНФОРМАЦИОННЫХ РЕСУРСОВ
1.1 Теоретические основы информации: сущность, понятие
1.2 Понятие конфиденциальности информации
1.3 Защита информации банков и коммерческих организаций
2. ПРОБЛЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ В БАНКОВСКОМ СЕКТОРЕ
2.1 Защита информации в банках
2.2 Краткая характеристика банка АК «Собинбанк»
Интересный пример по формированию желательного поведения приводит Г.Г. Почепцов - президентская кампания Обамы «Change» («Перемены»), когда в социальных медиа было запущено вирусное сообщение, которое призывало прийти на ралли Обамы как на эмоционально захватывающее действие: такое сообщение стало интересным даже для тех, кто не являлся его сторонником, и изменило их поведение [4].
Что же касается молодежи, то здесь только информационными ресурсами органов власти не обойтись. Их необходимо дополнять проведением всевозможных рекламных и просвещающих кампаний в среде социальных сетей, являющихся местом сосредоточения молодежи. Социальные сети сегодня вообще являются мощной информационной средой, но тем не менее практически не применяются для целей формирования положительной направленности субъективной стороны правомерного поведения (причем не только в России).
Таким образом, можно констатировать, что сеть Интернет предоставляет богатый инструментарий по повышению правовой грамотности населения, а как следствие, и реализации информационной функции права. Однако в силу множества факторов (традиции, неумение работать с виртуальной средой и прочих) эти средства субъектами, в чьи полномочия входит реализация информационной функции права, используются крайне слабо.
Между тем ситуация недооценки возможностей глобальной сети может стать угрозой и для национальной безопасности, например, учитывая тенденцию перемещения войн в информационное пространство (одной из целей кибервойны является массированная психологическая обработка населения для дестабилизации общества и государства [6]). Нами перечислены лишь некоторые из путей оптимизации информационных ресурсов региональных органов законодательной власти, но даже их внедрение может существенно увеличить их «привлекательность» для населения и тем самым повысить эффективность реализации информационной функции права.
1.2 Понятие конфиденциальности информации
Для всякого предприятия, учреждения, организация (далее именуется организация) характерны ситуации, при которых необходимо обмениваться конфиденциальной информацией. В одних случаях этот обмен является обязательным и определен нормами законодательства Российской Федерации, в других случаях -является волеизъявлением собственника конфиденциальных сведений и, как правило, обусловлен необходимостью выполнения совместных работ.
Полученная от владельца информационного ресурса (собственника информации) конфиденциальная информация, сосредоточенная у владельца информационного ресурса (получателя информации), может стать объектом заинтересованности третьих лиц и, как следствие, спровоцировать компьютерную атаку на информационный ресурс получателя.
"Конфиденциальность информации" признак (условие) ограничения доступа к информации.
"Тайна" - конкретный режим ограничения доступа к информации. "Ограничение доступа к информации" - идентично конфиденциальности.
Федеральный закон "Об информации, информационных технологиях и защите информации" определил интересующее нас понятие следующим образом: конфиденциальность информации - обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя (п. 7. ст. 2).
Согласно "Специальных требований и рекомендаций по технической защите конфиденциальной информации" "конфиденциальная информация"- это информация с ограниченным доступом, не содержащая сведений, составляющих государственную тайну, доступ к которой ограничивается в соответствии с законодательством Российской Федерации.
К конфиденциальной информации относятся не только "тайна следствия и судопроизводства", "служебная тайна", а также "коммерческая тайна" и актуальные на сегодняшний день "персональные данные".
Перечислим некоторые методологические подходы к формированию системы конфиденциальности. Первое условие - интерес - определяется характером субъекта, обладающего информацией. Опираясь на привычную триаду, можно выделить три вида субъектов (личность, социальная общность, государство) и связать их интересы с конкретными видами тайн: личность (физическое лицо) безотносительно к ее служебному положению - личная тайна; социальная общность (семья, общественное объединение, хозяйствующий субъект) - семейная тайна, коммерческая тайна, профессиональные тайны; государство (в лице органов государственной власти) - государственная и служебная тайна.
Среди видов тайн можно выделить "первичные" (естественные) тайны, которые непосредственно связаны с жизнедеятельностью субъекта:
- личная - физическое лицо;
- коммерческая - юридическое лицо (субъект предпринимательской деятельности), государственная и служебная (в части внутрисистемной информации) - орган государственной власти.
Остальные тайны - "производные". Это, прежде всего, профессиональные тайны. Такие тайны составляет информация, передаваемая субъекту профессиональной деятельности в режиме личной тайны (врачебная тайна, тайна исповеди, тайна банковских вкладов, налоговая, нотариальная и др.) либо в режиме коммерческой тайны (налоговая, банковская, нотариальная и др.). Служебная тайна, если ее понимать как тайну, охраняемую государственным служащим, имеет особенности, позволяющие ее только условно отнести к профессиональной тайне. Информация, составляющая служебную тайну, включает в себя как конфиденциальную информацию, представляемую в орган государственной власти, так и информацию, создаваемую (генерируемую) в этом органе, доступ к которой временно ограничен в интересах государственного управления по решению руководителя.
Принципиальное различие между этими двумя категориями тайн состоит в следующем. Если в отношении "первичных" тайн у обладателя информации есть права на установление режима ограничения доступа, то в отношении "производных" тайн возникает обязанность устанавливать соответствующий режим лицом, которому доверена такая информация. Исходя из интересов указанных субъектов и выделенных категорий тайн, можно определиться относительно роли государства в регулировании правовых режимов тайн. Очевидно, что максимальный объем регулирования со стороны государства приходится на государственную и служебную тайны. В отношении других видов "первичных" тайн государство должно уступить право основного регулятора тем субъектам, которые образуют (устанавливают) эти режимы. Задача государства - обеспечить защиту их прав и интересов с учетом интересов других субъектов.
Зашита информации в режиме тайны предполагает законодательно установленное право субъекта на введение режима ограниченного доступа;
объем прав на охраняемую информацию;
обязанности по ее охране;
ответственность за нарушение прав и обязанностей субъектов правоотношений.
Можно выделить несколько условий, необходимых и достаточных для установления режимов конфиденциальности:
- заинтересованность субъекта в ограничении доступа к информации, т.е. ценность этой информации (в моральном, материальном или ином аспекте);
- наличие интереса (права) других субъектов на получение или использование этой информации, т.е. обладатель, реализуя свой интерес, не должен нарушать законные права других субъектов на получение информации;
- право ограничивать доступ к информации может распространяться только на информацию, полученную законным путем, в том числе самостоятельно, по договору, в дар и т д.;
- информация, доступ к которой ограничивается, не должна быть общеизвестной;
- обладатель информации, к которой он хочет ограничить доступ, должен обеспечить необходимые меры защиты этой информации - установить режим тайны.
1.3 Защита информации банков и коммерческих организаций
Наряду с интенсивным развитием вычислительных средств и систем передачи информации все более актуальной становится проблема обеспечения ее безопасности. Меры безопасности направлены: на предотвращение несанкционированного получения информации, физического уничтожения или модификации защищаемой информации.
Опираясь на многолетний опыт и экспертизу в области аутентификации, защиты персональный данный, обеспечения конфиденциальности информации и безопасной работы в сети Интернет, компании по средствам защиты информации реализует разработку и поставку средств защиты, отвечающих национальным и международным стандартам в области информационной безопасности. Комплексные решения на их основе востребованы: в различные секторах отечественной экономики, в том числе в государственно-административном, банковском и ряде других.
Решения для банковских и финансовый систем обладают рядом специфических особенностей. Во-первы:х, обеспечение информационной безопасности носит совершенно явный прикладной характер — противодействие мошенничеству и защита финансов. Во-вторых, необходимость строгого соответствия требованиям российского законодательства и отраслевым стандартам. В-третьих, массовое применение этих решений обусловливает требования простоты: и удобства использования, необязательности специальные знаний и умений при обеспечении безопасности работы: с удаленными сервисами.
Банковская сфера является одной из самые динамично развивающихся на российском рынке. Об этом свидетельствуют как темпы: роста отрасли, так и количество сервисов, предлагаемые клиентам.
Современные информационные технологии позволяют предоставлять большинство услуг через системы: дистанционного банковского обслуживания (ДБО). Традиционно встает вопрос о защите такого рода сервисов. Ответом служит использование решений обеспечивающих двухфакторную аутентификацию. [1]
Деятельность банковской отрасли регулируется российским законодательством и международными стандартами. Решения по шифрованию данных с использованием российских алгоритмов и защите баз данных должны соответствовать требованиям регулирующих норм и отраслевых стандартов.
Развитие технологических стандартов отрасли требует от банков обеспечения безопасного (в том числе, удаленного) доступа сотрудников к корпоративной сети и информационным ресурсам, а также разграничения и аудита доступа к базам данных в качестве защиты от возможных действий инсайдеров.
Дистанционное банковское обслуживание (ДБО) — общий термин для технологий предоставления банковских услуг на основании распоряжений, передаваемых клиентом удаленным образом (то есть без его визита в банк), чаще всего с использованием компьютерных и телефонных сетей.
Современный банк немыслим без интернет банка и системы ДБО, т. к. здесь пользователи работают не просто с бумагами, а с реальными деньгами и задача по обеспечению защищенности решения ДБО выходят на первый план.
На сегодняшний день трудно представить работу предприятий и учреждений без компьютерных сетей и баз данных. Государственные, коммерческие и личные секреты доверяются компьютерам, в связи с чем возникает потребность в надежных средствах безопасности для защиты информационных данных.
Наиболее надежным способом является двухфакторная аутентификация - аутентификация, в процессе которой используются аутентификационные факторы нескольких типов. В этом случае злоумышленник не сможет получить доступ к данным, так как ему придется не только подсмотреть пароль, но и предъявить физическое устройство, кража которого, в отличие от кражи пароля, практически всегда быстро обнаруживается.
У любой компании независимо от ее масштаба, вида деятельности и уровня развития рано или поздно возникает вопрос обеспечения сохранности коммерческой информации и ограничения доступа к ней со стороны как недобросовестных сотрудников, так и внешних лиц.
Сегодня угрозы, связанные с несанкционированным доступом к конфиденциальным данным, могут оказать существенное влияние на бизнес компании. Возможный ущерб от раскрытия корпоративных секретов может включать в себя как прямые финансовые потери, так и косвенные - плохая репутация и потери перспективных проектов. Последствия утраты ноутбука с реквизитами для доступа к банковским счетам, финансовыми планами и другими приватными документами трудно недооценить.
Применение средств шифрования данных решает задачу ограничения доступа к конфиденциальной информации - никто посторонний, получив доступ к компьютеру, не сможет прочитать закрытые данные.
Несмотря на неоспоримые удобства всемирной паутины, современные компании сталкиваются с двумя основными проблемами, возникающими при подключении к Интернет. Любой компьютер становится потенциальным объектом для атаки и постоянно находится под угрозой инфицирования злонамеренным кодом. [2]
Основными интересами для злоумышленников является похищение информации, которую можно в том или ином виде продать или использовать для получения денег, а также пополнение ресурса бот-сетей, которые можно сдать в аренду для рассылки спама и т.д.
Кроме того, сотрудник компании, имеющий подключенный к Интернет рабочий компьютер, зачастую использует его не только для выполнения прямых обязанностей. Он отправляется в глобальную сеть по личным интересам, не имеющим никакого отношения к его служебным обязанностям. [3]