Файл: Исследование проблем защиты информации (Рекомендации по повышению защиты информации банка АК «Собинбанк»).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 23.04.2023

Просмотров: 221

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Интересный пример по формированию желательного поведения приводит Г.Г. Почепцов - президентская кампания Обамы «Change» («Перемены»), когда в социальных медиа было запущено вирусное сообщение, которое призывало прийти на ралли Обамы как на эмоционально захватывающее дей­ствие: такое сообщение стало интересным даже для тех, кто не являлся его сторонником, и изменило их поведение [4].

Что же касается молодежи, то здесь только информационными ресурсами органов власти не обойтись. Их необходимо допол­нять проведением всевозможных рекламных и просвещающих кампаний в среде соци­альных сетей, являющихся местом сосредо­точения молодежи. Социальные сети сегод­ня вообще являются мощной информацион­ной средой, но тем не менее практически не применяются для целей формирования поло­жительной направленности субъективной стороны правомерного поведения (причем не только в России).

Таким образом, можно констатировать, что сеть Интернет предоставляет богатый инструментарий по повышению правовой гра­мотности населения, а как следствие, и реа­лизации информационной функции права. Од­нако в силу множества факторов (традиции, неумение работать с виртуальной средой и прочих) эти средства субъектами, в чьи полномочия входит реализация информацион­ной функции права, используются крайне слабо.

Между тем ситуация недооценки возмож­ностей глобальной сети может стать угро­зой и для национальной безопасности, напри­мер, учитывая тенденцию перемещения войн в информационное пространство (одной из целей кибервойны является массированная психологическая обработка населения для дестабилизации общества и государства [6]). Нами перечислены лишь некоторые из пу­тей оптимизации информационных ресурсов региональных органов законодательной вла­сти, но даже их внедрение может суще­ственно увеличить их «привлекательность» для населения и тем самым повысить эф­фективность реализации информационной функции права.

1.2 Понятие конфиденциальности информации

Для всякого предприятия, учреждения, организация (далее именуется организация) характерны ситуации, при которых необходимо обмениваться конфиденциальной информацией. В одних случаях этот обмен является обязательным и определен нормами законодательства Российской Федерации, в других случаях -является волеизъявлением собственника конфиденциальных сведений и, как правило, обусловлен необходимостью выполнения совместных работ.


Полученная от владельца информационного ресурса (собственника информации) конфиденциальная информация, сосредоточенная у владельца информационного ресурса (получателя информации), может стать объектом заинтересованности третьих лиц и, как следствие, спровоцировать компьютерную атаку на информационный ресурс получателя.

"Конфиденциальность информации" признак (условие) ограничения доступа к информации.

"Тайна" - конкретный режим ограничения доступа к информации. "Ограничение доступа к информации" - идентично конфиденциальности.

Федеральный закон "Об информации, информационных технологиях и защите информации" определил интересующее нас понятие следующим образом: конфиденциальность информации - обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя (п. 7. ст. 2).

Согласно "Специальных требований и рекомендаций по технической защите конфиденциальной информации" "конфиденциальная информация"- это информация с ограниченным доступом, не содержащая сведений, составляющих государственную тайну, доступ к которой ограничивается в соответствии с законодательством Российской Федерации.

К конфиденциальной информации относятся не только "тайна следствия и судопроизводства", "служебная тайна", а также "коммерческая тайна" и актуальные на сегодняшний день "персональные данные".

Перечислим некоторые методологические подходы к формированию системы конфиденциальности. Первое условие - интерес - определяется характером субъекта, обладающего информацией. Опираясь на привычную триаду, можно выделить три вида субъектов (личность, социальная общность, государство) и связать их интересы с конкретными видами тайн: личность (физическое лицо) безотносительно к ее служебному положению - личная тайна; социальная общность (семья, общественное объединение, хозяйствующий субъект) - семейная тайна, коммерческая тайна, профессиональные тайны; государство (в лице органов государственной власти) - государственная и служебная тайна.

Среди видов тайн можно выделить "первичные" (естественные) тайны, которые непосредственно связаны с жизнедеятельностью субъекта:

- личная - физическое лицо;

- коммерческая - юридическое лицо (субъект предпринимательской деятельности), государственная и служебная (в части внутрисистемной информации) - орган государственной власти.

Остальные тайны - "производные". Это, прежде всего, профессиональные тайны. Такие тайны составляет информация, передаваемая субъекту профессиональной деятельности в режиме личной тайны (врачебная тайна, тайна исповеди, тайна банковских вкладов, налоговая, нотариальная и др.) либо в режиме коммерческой тайны (налоговая, банковская, нотариальная и др.). Служебная тайна, если ее понимать как тайну, охраняемую государственным служащим, имеет особенности, позволяющие ее только условно отнести к профессиональной тайне. Информация, составляющая служебную тайну, включает в себя как конфиденциальную информацию, представляемую в орган государственной власти, так и информацию, создаваемую (генерируемую) в этом органе, доступ к которой временно ограничен в интересах государственного управления по решению руководителя.


Принципиальное различие между этими двумя категориями тайн состоит в следующем. Если в отношении "первичных" тайн у обладателя информации есть права на установление режима ограничения доступа, то в отношении "производных" тайн возникает обязанность устанавливать соответствующий режим лицом, которому доверена такая информация. Исходя из интересов указанных субъектов и выделенных категорий тайн, можно определиться относительно роли государства в регулировании правовых режимов тайн. Очевидно, что максимальный объем регулирования со стороны государства приходится на государственную и служебную тайны. В отношении других видов "первичных" тайн государство должно уступить право основного регулятора тем субъектам, которые образуют (устанавливают) эти режимы. Задача государства - обеспечить защиту их прав и интересов с учетом интересов других субъектов.

Зашита информации в режиме тайны предполагает законодательно установленное право субъекта на введение режима ограниченного доступа;

объем прав на охраняемую информацию;

обязанности по ее охране;

ответственность за нарушение прав и обязанностей субъектов правоотношений.

Можно выделить несколько условий, необходимых и достаточных для установления режимов конфиденциальности:

- заинтересованность субъекта в ограничении доступа к информации, т.е. ценность этой информации (в моральном, материальном или ином аспекте);

- наличие интереса (права) других субъектов на получение или использование этой информации, т.е. обладатель, реализуя свой интерес, не должен нарушать законные права других субъектов на получение информации;

- право ограничивать доступ к информации может распространяться только на информацию, полученную законным путем, в том числе самостоятельно, по договору, в дар и т д.;

- информация, доступ к которой ограничивается, не должна быть общеизвестной;

- обладатель информации, к которой он хочет ограничить доступ, должен обеспечить необходимые меры защиты этой информации - установить режим тайны.

1.3 Защита информации банков и коммерческих организаций

Наряду с интенсивным развитием вычислительных средств и систем передачи информации все более актуальной становится проблема обеспечения ее безопасности. Меры безопасности направлены: на предотвращение несанкционированного получения информации, физического уничтожения или мо­дификации защищаемой информации.


Опираясь на многолетний опыт и экспертизу в области аутентификации, защиты персональный данный, обеспечения конфиденциальности информа­ции и безопасной работы в сети Интернет, компании по средствам защиты информации реализует разработку и поставку средств защиты, отвечающих национальным и международным стандартам в области информационной безопасности. Комплексные решения на их основе востребованы: в различные секторах отечественной экономики, в том числе в государственно-административном, банковском и ряде других.

Решения для банковских и финансовый систем обладают рядом специ­фических особенностей. Во-первы:х, обеспечение информационной безопас­ности носит совершенно явный прикладной характер — противодействие мошенничеству и защита финансов. Во-вторых, необходимость строгого со­ответствия требованиям российского законодательства и отраслевым стан­дартам. В-третьих, массовое применение этих решений обусловливает требо­вания простоты: и удобства использования, необязательности специальные знаний и умений при обеспечении безопасности работы: с удаленными серви­сами.

Банковская сфера является одной из самые динамично развивающихся на российском рынке. Об этом свидетельствуют как темпы: роста отрасли, так и количество сервисов, предлагаемые клиентам.

Современные информационные технологии позволяют предоставлять большинство услуг через системы: дистанционного банковского обслужива­ния (ДБО). Традиционно встает вопрос о защите такого рода сервисов. Отве­том служит использование решений обеспечивающих двухфакторную аутен­тификацию. [1]

Деятельность банковской отрасли регулируется российским законода­тельством и международными стандартами. Решения по шифрованию дан­ных с использованием российских алгоритмов и защите баз данных должны соответствовать требованиям регулирующих норм и отраслевых стандартов.

Развитие технологических стандартов отрасли требует от банков обес­печения безопасного (в том числе, удаленного) доступа сотрудников к кор­поративной сети и информационным ресурсам, а также разграничения и аудита доступа к базам данных в качестве защиты от возможных действий инсайдеров.

Дистанционное банковское обслуживание (ДБО) — общий термин для технологий предоставления банковских услуг на основании распоряжений, передаваемых клиентом удаленным образом (то есть без его визита в банк), чаще всего с использованием компьютерных и телефонных сетей.

Современный банк немыслим без интернет банка и системы ДБО, т. к. здесь пользователи работают не просто с бумагами, а с реальными деньгами и задача по обеспечению защищенности решения ДБО выходят на первый план.


На сегодняшний день трудно представить работу предприятий и учре­ждений без компьютерных сетей и баз данных. Государственные, коммерче­ские и личные секреты доверяются компьютерам, в связи с чем возникает потребность в надежных средствах безопасности для защиты информацион­ных данных.

Наиболее надежным способом является двухфакторная аутентификация - аутентификация, в процессе которой используются аутентификационные факторы нескольких типов. В этом случае злоумышленник не сможет полу­чить доступ к данным, так как ему придется не только подсмотреть пароль, но и предъявить физическое устройство, кража которого, в отличие от кражи пароля, практически всегда быстро обнаруживается.

У любой компании независимо от ее масштаба, вида деятельности и уровня развития рано или поздно возникает вопрос обеспечения сохранности коммерческой информации и ограничения доступа к ней со стороны как не­добросовестных сотрудников, так и внешних лиц.

Сегодня угрозы, связанные с несанкционированным доступом к конфи­денциальным данным, могут оказать существенное влияние на бизнес компа­нии. Возможный ущерб от раскрытия корпоративных секретов может вклю­чать в себя как прямые финансовые потери, так и косвенные - плохая репута­ция и потери перспективных проектов. Последствия утраты ноутбука с рек­визитами для доступа к банковским счетам, финансовыми планами и други­ми приватными документами трудно недооценить.

Применение средств шифрования данных решает задачу ограничения доступа к конфиденциальной информации - никто посторонний, получив доступ к компьютеру, не сможет прочитать закрытые данные.

Несмотря на неоспоримые удобства всемирной паутины, современные компании сталкиваются с двумя основными проблемами, возникающими при подключении к Интернет. Любой компьютер становится потенциальным объектом для атаки и постоянно находится под угрозой инфицирования зло­намеренным кодом. [2]

Основными интересами для злоумышленников является похищение ин­формации, которую можно в том или ином виде продать или использовать для получения денег, а также пополнение ресурса бот-сетей, которые можно сдать в аренду для рассылки спама и т.д.

Кроме того, сотрудник компании, имеющий подключенный к Интернет рабочий компьютер, зачастую использует его не только для выполнения пря­мых обязанностей. Он отправляется в глобальную сеть по личным интересам, не имеющим никакого отношения к его служебным обязанностям. [3]