Файл: Система защиты информации в банковских система (АК «Собинбанк»).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 23.04.2023

Просмотров: 310

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Анализ структуры приведенных выше возможных информационных угроз показывает, что наибольший вред могут принести внутренние, а не внешние угрозы. Таким образом, информационная безопасность - не только тех­ническая сфера, не только сфера информационных техно­логий, но также и область корпоративного управления и эффективной организации бизнеса.

2.3 Средства защиты информации в банковских системах

Многочисленные попытки взломов и успешные нападения на банков­ские вычислительные структуры и порталы остро ставят проблему обеспе­чения информационной безопасности.

Среди компонентов, образующих АБС выделяют следующие, реали­зуемые путем использования общедоступных сетей:

  1. Банк - клиент.
  2. Интернет - клиент.
  3. Офис - удаленный менеджер.
  4. Головной офис - региональные офисы/отделения.
  5. Интернет - трейдинг.

Доступ к сервисам, которые предоставляет данное программное обес­печение, осуществляется через открытые сети, использование которых та­ит в себе многочисленные информационные угрозы.

Наиболее распространенные из них:

  1. Несанкционированный доступ к ресурсам и данным системы (под­бор пароля, взлом систем защиты и администрирования).
  2. Перехват и подмена трафика (подделка платежных поручений).
  3. IP-спуфинг (подмена сетевых адресов).
  4. Отказ в обслуживании.
  5. Атака на уровне приложений.

Причины, приводящие к появлению подобных уязвимостей:

  1. Отсутствие гарантии конфиденциальности и целостности переда­ваемых данных.
  2. Недостаточный уровень проверки участников соединения.
  3. Недостаточная реализация или некорректная разработка политики безопасности.
  4. Отсутствие или недостаточный уровень защиты от несанкциониро­ванного доступа (антивирусы, контроль доступа, системы обнаружения атак).
  5. Существующие уязвимости используемых операционных систем, программного обеспечения, систем управления баз данных, веб-систем и сетевых протоколов.
  6. Непрофессиональное и слабое администрирование систем.
  7. Проблемы при построении межсетевых фильтров.

Наиболее часто информационное пространство банковской системы используется для передачи сообщений, связанных с движением финансов.

Основные виды атак на финансовые сообщения и финансовые транзак­ции:


  1. Раскрытие содержимого.
  2. Представление документа от имени другого участника.
  3. Несанкционированная модификация.
  4. Повтор переданной информации.

Для предотвращения этих злоупотреблений используются следующие средства защиты [2].

  1. Шифрование содержимого документа.
  2. Контроль авторства документа.
  3. Контроль целостности документа.
  4. Нумерация документов.
  5. Ведение сессий на уровне защиты информации.
  6. Динамическая аутентификация.
  7. Обеспечение сохранности секретных ключей.
  8. Надежная процедура проверки клиента при регистрации в приклад­ной системе.
  9. Использование электронного сертификата клиента.
  10. Создание защищенного соединения клиента с сервером.

В общедоступных сетях распространены нападения хакеров. Это высо­коквалифицированные специалисты, которые направленным воздействием могут выводить из строя на длительное время серверы АБС (DoS-атака) или проникать в их системы безопасности.

Существенную угрозу несут в себе вредоносные программы - вирусы и трояны. Распространяясь по всемирной Сети, они, используя небезопасные настройки коммуникативных программ, в том числе защищенных прото­колов, могут поражать банковские вычислительные системы.

В свободном доступе находится множество программ и утилит, авто­матизирующих поиск и использование уязвимостей атакуемой системы.

Интернет позволяет передавать конфиденциальную информацию прак­тически в любую точку мира, но передаваемые данные необходимо защи­щать как в плане конфиденциальности, так и в плане обеспечения подлин­ности, иначе они могут быть искажены или перехвачены. Интернет­систему необходимо защищать от подлога, несанкционированного измене­ния, разрушения, блокирования работы и т. д.

Комплекс технических средств защиты интернет-сервисов [3]:

  1. Брандмауэр (межсетевой экран) - программная и/или аппаратная реализация.
  2. Системы обнаружения атак на сетевом уровне.
  3. Антивирусные средства.
  4. Защищенные операционные системы, обеспечивающие уровень В2 по классификации защиты компьютерных систем и дополнительные сред­ства контроля целостности программ и данных.
  5. Защита на уровне приложений: протоколы безопасности, шифрова­ния, цифровые сертификаты, системы контроля целостности.
  6. Защита средствами системы управления баз данных.
  7. Защита передаваемых по сети компонентов программного обеспече­ния.
  8. Мониторинг безопасности и выявление попыток вторжения, адап­тивная защита сетей, активный аудит действий пользователей.
  9. Обманные системы.
  10. Корректное управление политикой безопасности.

При проведении электронного документооборота должны выпол­няться:

  1. Аутентификация документа при его создании.
  2. Защита документа при его передаче.
  3. Аутентификация документа при обработке, хранении и исполнении.
  4. Защита документа при доступе к нему из внешней среды.

Для обеспечения высокого уровня информационной безопасности вы­числительных систем рекомендуется проводить следующие процедуры при организации работы собственного персонала:

  1. Фиксировать в трудовых и гражданско-правовых договорах обязан­ности персонала по соблюдению конфиденциальности, в том числе лиц, работающих по совместительству.
  2. Распределять основные функции между сотрудниками так, чтобы ни одна операция не могла быть выполнена одним человеком от начала до конца.
  3. Обеспечивать строгий режим пропуска и порядка в служебных по­мещениях, устанавливать жесткий порядок пользования средствами связи и передачи информации.
  4. Регулярно проводить оценку всей имеющейся информации и выде­лять из нее конфиденциальную в целях ее защиты.
  5. Создать базу данных для фиксирования попыток несанкциониро­ванного доступа к конфиденциальной информации.
  6. Проводить служебные расследования в каждом случае нарушения политики безопасности.

Для защиты вычислительных сетей от злоумышленного воздействия необходимо использовать программные и программно-аппаратные ком­плексы и системы обеспечения информационной безопасности [4].

Наиболее известными в России разработчиками систем информацион­ной безопасности являются компании «Аладдин Р. Д.», «ЛИССИ», «Ин­формзащита».

«Аладдин Р. Д.» предлагает защиту корпоративных ресурсов на основе ШВ-ключей и смарт-карт «eToken».

В лаборатории испытаний средств и систем информации компании «ЛИССИ» создан программно-аппаратный комплекс «Shield Channel-FW» для обработки конфиденциальной информации в банках.

Проекты по защите информационных систем региональных управле­ний банка России выполняет научно-инженерное предприятие «Информ­защита». Оно устанавливает межсетевые экраны, системы обнаружения атак, средства криптографической защиты.

Криптографическая защита «Крипто про CSP», разработанная компа­нией «Крипто про», помогает эффективно проверять электронную цифро­вую подпись.

Финансовую безопасность кредиторов обеспечивает система «AGRUS APPLICATION», созданная компанией «Агрус MGS».

К средствам информационной защиты, доказавшим свою эффектив­ность, относится система «Аккорд». Она позволяет регистрировать все вы­полняемые с помощью информационных технологий операции, а также с высокой точностью идентифицировать всех участников, пользующихся теми или иными документами, предоставляемыми в электронном виде (на­пример, договорами купли-продажи товаров, или ведущих переговоры по каналам Интернета).


Комплекс «Банк-доступ» обеспечивает централизованное управление, распределяя доступ к информационным ресурсам.

Комплекс «Банк - Активная Защита», разработанный фирмой «Андек», используют для ликвидации последствий атак хакеров, если им все же удалось прорвать информационную защиту. Он позволяет проводить по­стоянный мониторинг всех критических информационных узлов с перио­дическим уведомлением об этом пользователей компьютерной сети.

В финансово-кредитных организациях широко используется програм­ма «NetInvestor 5.0 Client», созданная московским межбанковским финан­совым домом «ИнфоЦентр». Она обладает широкими возможностями по анализу, графическому отображению и передаче необходимых данных в удобных для пользователей режимах. Она помогает предотвратить взлом сервера, несанкционированный доступ злоумышленников, перехват ими ценной конфиденциальной информации.

Предусмотрено создание протоколов всех действий, которые проводят пользователи с помощью этой информационной системы. Они самостоя­тельно формируют криптографический ключ, что повышает безопасность работы при использовании информационных технологий. Кроме того, реа­лизованы смена паролей самим пользователем, хранение и передача паро­лей в шифрованном виде, проверка «качества» пароля при его смене.

Для эффективного использования подобных средств защиты необхо­димо, чтобы банки создали специальную службу информационной безо­пасности или хотя бы воспользовались услугами специалиста по компью­терной безопасности. Расходы на его содержание, как показывает зару­бежный опыт, будут оправданы.

За рубежом специалисты по компьютерной безопасности есть почти в каждом банке, а новые технологии защиты информационных сетей ак­тивно берутся на вооружение. Среди них высокоскоростные беспроводные сети для личного и корпоративного пользования. Помимо этого внедряют­ся так называемые электронные ловушки, которые завлекают хакеров в свои сети, нейтрализуя их разрушительное действие [5].

Перспективна разработка сертификатов, гарантирующих безопасность на основе криптографических алгоритмов, которые обеспечивают секрет­ность коммерческой информации.

Однако, при всём этом, влияния на рост доходов банков информацион­ная безопасность не имеет. Точнее, имеет, но подсчитать в денежном вы­ражении ее пользу весьма сложно. Поэтому, как правило, не следует ожи­дать мгновенного увеличения прибыли после установки, например, крип­тографии. Тем не менее, грамотно построенная система защиты информа­ции, несомненно, в недалеком будущем отразится на престиже банка, а значит, и на росте его доходов. Именно поэтому задачи защиты инфор­мации в этой области становятся все более актуальными.


Обобщая всё вышесказанное, можно подвести итог: развитие инфор­мационных технологий не только даёт новые возможности, но и таит новые угрозы. Банковская информация одна из самых желанных зло­умышленниками и потому требует наибольшей степени защищённости. Именно поэтому необходимо создавать новые комплексные системы защиты информации в банковских системах и совершенствовать уже существующие.

ЗАКЛЮЧЕНИЕ

Основная угроза исходит изнутри, а именно со стороны работников самого предприятия. Поэтому необходимо особое внимание уделить системе защиты информации внутри самого предприятия.

Таким образом, можно констатировать, что сеть Интернет предоставляет богатый инструментарий по повышению правовой гра­мотности населения, а как следствие, и реа­лизации информационной функции права. Од­нако в силу множества факторов (традиции, неумение работать с виртуальной средой и прочих) эти средства субъектами, в чьи полномочия входит реализация информацион­ной функции права, используются крайне сла­бо.

В завершение отметим, что осознание всей важности обозначенной проблемы является необходимым не толь­ко в банковской сфере, но и во всем обществе. В России стремительными темпами растут потери от мошенничес­тва: по некоторым оценкам, в 2011 г количество случаев хищения денежных средств с банковских карт возросло по сравнению с предыдущим годом в 5 раз, при этом около 60% случаев связано с несанкционированным списанием средств с банковских счетов клиентов [2]. На наш взгляд, решать проблему необходимо глобально и комплексно, что требует активного участия не только самих банков и пла­тежных систем, но и принятия общегосударственных ре­шений, таких, как ужесточение Уголовного кодекса в части киберпреступности и взлома информационных систем.

СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ

  1. Белоглазова Г.Н. Банковское дело / Г.Н. Белоглазова, Л.П. Королевицкая. - М.: Финансы и статистика, 2011. - с. 115.
  2. Букин С.О. Безопасность банковской деятельности / С.О. Букин. - М.:Питер, 2010. - с.25
  3. В России красть деньги с банковских карт стали в пять раз больше // Аргументы недели. № 20 (312). 13.03.2012.
  4. Варлатая С. К., Шаханова М. В. Аппаратно-программные средства и методы защиты информации // Компьютера. № 2 (766). 2009. Январь.
  5. Гамза В.А. Безопасность банковской деятельности / В.А. Гамза, И.Б. Ткачук. - М.: Маркет ДС, 2009. - с. 76.
  6. Гамза В.А., Ткачук И.Б. Безопасность коммерческого банка: Учебно-практическое пособие. М.: издатель Шумилова И.И., 2000. 216 с.
  7. Гафнер В.В. Информационная безопасность: Учебное пособие / В.В. Гафнер. - Рн/Д: Феникс, 2010. - с. 187.
  8. Государственная программа Российской Федерации «Информационное общество (2011-2020 годы)», утвержден­ная распоряжением Правительства от 20.10.2010 г № 1815-р.
  9. Даниловский Ф. Информационная безопасность банковских систем. URL: http://www.phreaking.ru (дата обращения: 19.12.2012).
  10. Зима В. М., Молдовян А. А., Молдовян Н. А. Безопасность глобаль­ных сетевых технологий. СПб. : БХВ-Петербург, 2010. 320 c.
  11. Концепция информационной безопасности банка АККСБ «КС БАНК».
  12. Кормишкина Л.А. Экономическая безопасность предприятия (организации) / Л.А. Кормишкина, Е.Д. Кормишкин. - Саранск: Изд-во Мордов. ун-та, 2007. -с.67.
  13. Леонов К. Информационная безопасность как услуга. 2009. № 10.
  14. Марченко В.С. Вклад ведущих мировых компаний в сферу защиты информации. VI // Сборник статей Международной научно- практической конференции «Наука - промышленности и сервису». - Тольятти: Изд-во ПВГУС, 2012.
  15. Марченко, В.С. Анализ систем защиты информации с точки зре­ния бионики [Текст] // Вестник Поволжского государственного универ­ситета сервиса. Серия Экономика. - Тольятти: Изд-во ПВГУС, № 2 (16) 2011.
  16. Мельников Ю., Теренин А. Возможности нападения на информаци­онные системы банка из Интернета и некоторые способы отражения этих атак // Банковские технологии // URL: Cryptography.Ru (дата обращения: 19.12.2012).
  17. Партыка Т.Л. Информационная безопасность: Учебное пособие / Т.Л. Партыка, И.И. Попов. - М.: Форум, 2012. - с. 432.
  18. Петров С.В. Информационная безопасность: Учебное пособие / С.В. Петров, И.П. Слинькова, В.В. Гафнер. - М.: АРТА, 2012. - с. 75.
  19. Стандарт Банка России СТО БР ИББС-1.0-2010. «Обеспечение информационной безопасности организа­ций банковской системы РФ. Общие положения».
  20. Токаренко А. СТО БР ИББС: рекомендовано к обяза­тельному применению // Банковское обозрение. 2010. № 10.
  21. Тысячникова Н.А., Сандалов И.В., Юденков Ю.Н. Интернет-технологии в банковском бизнесе: перспективы и риск. Учебно-практическое пособие. М.: КНОРУС, 2011