Файл: Система защиты информации в банковских система (Рекомендации по повышению защиты информации банка АК «Собинбанк»).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 23.04.2023

Просмотров: 283

Скачиваний: 6

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

Актуальность проблемы, связанной с обеспечением безопасности информации, возрастает с каждым годом. Наиболее часто потерпевшими от реализации различных угроз безопасности являются финансовые и торговые организации, медицинские и образовательные учреждения. Если посмотреть на ситуацию десятилетней давности, то основной угрозой для организаций были компьютерные вирусы, авторы которых не преследовали каких-то конкретных целей, связанных с обогащением. Современные хакерские атаки стали более изощренными, организованными, профессиональными, разнообразными и, главное, имеющими конкретную цель, например направленными на хищение данных банковских счетов в конкретных банковских системах. Совершенствование сферы информационных услуг, особенно в сфере дистанционного банковского обслуживания, способствует развитию интеллекта киберпреступников.

Статистика подтверждает необходимость комплексной системы защиты информации. В России, как и за рубежом, она обусловлена двумя во многом пересекающимися группами факторов: требованиями бизнеса и законодательства.

Цель курсовой работы является раскрыть систему защиты информации в банковских системах.

Для реализации данной темы необходимо решить следующие задачи:

- раскрыть понятие конфиденциальности информации;

- рассмотреть проблемы защиты информации в банковском секторе.

Объектом работы является АБ «Собинбанк».

Предметом исследования является система защиты информации банка.

В процессе исследования были применены такие научные методы, как структурно-функциональный анализ и синтез, экономико-статистический метод, метод сравнения.

Курсовая работа состоит из введения, двух глав, заключения, списка использованной литературы и приложений.

1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ

1.1 Понятие конфиденциальности информации

Для всякого предприятия, учреждения, организация (далее именуется организация) характерны ситуации, при которых необходимо обмениваться конфиденциальной информацией. В одних случаях этот обмен является обязательным и определен нормами законодательства Российской Федерации, в других случаях -является волеизъявлением собственника конфиденциальных сведений и, как правило, обусловлен необходимостью выполнения совместных работ.


Полученная от владельца информационного ресурса (собственника информации) конфиденциальная информация, сосредоточенная у владельца информационного ресурса (получателя информации), может стать объектом заинтересованности третьих лиц и, как следствие, спровоцировать компьютерную атаку на информационный ресурс получателя.

"Конфиденциальность информации" признак (условие) ограничения доступа к информации.

"Тайна" - конкретный режим ограничения доступа к информации. "Ограничение доступа к информации" - идентично конфиденциальности.

Федеральный закон "Об информации, информационных технологиях и защите информации" определил интересующее нас понятие следующим образом: конфиденциальность информации - обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя (п. 7. ст. 2).

Согласно "Специальных требований и рекомендаций по технической защите конфиденциальной информации" "конфиденциальная информация"- это информация с ограниченным доступом, не содержащая сведений, составляющих государственную тайну, доступ к которой ограничивается в соответствии с законодательством Российской Федерации.

К конфиденциальной информации относятся не только "тайна следствия и судопроизводства", "служебная тайна", а также "коммерческая тайна" и актуальные на сегодняшний день "персональные данные".

Перечислим некоторые методологические подходы к формированию системы конфиденциальности. Первое условие - интерес - определяется характером субъекта, обладающего информацией. Опираясь на привычную триаду, можно выделить три вида субъектов (личность, социальная общность, государство) и связать их интересы с конкретными видами тайн: личность (физическое лицо) безотносительно к ее служебному положению - личная тайна; социальная общность (семья, общественное объединение, хозяйствующий субъект) - семейная тайна, коммерческая тайна, профессиональные тайны; государство (в лице органов государственной власти) - государственная и служебная тайна.

Среди видов тайн можно выделить "первичные" (естественные) тайны, которые непосредственно связаны с жизнедеятельностью субъекта:

- личная - физическое лицо;

- коммерческая - юридическое лицо (субъект предпринимательской деятельности), государственная и служебная (в части внутрисистемной информации) - орган государственной власти.

Остальные тайны - "производные". Это, прежде всего, профессиональные тайны. Такие тайны составляет информация, передаваемая субъекту профессиональной деятельности в режиме личной тайны (врачебная тайна, тайна исповеди, тайна банковских вкладов, налоговая, нотариальная и др.) либо в режиме коммерческой тайны (налоговая, банковская, нотариальная и др.). Служебная тайна, если ее понимать как тайну, охраняемую государственным служащим, имеет особенности, позволяющие ее только условно отнести к профессиональной тайне. Информация, составляющая служебную тайну, включает в себя как конфиденциальную информацию, представляемую в орган государственной власти, так и информацию, создаваемую (генерируемую) в этом органе, доступ к которой временно ограничен в интересах государственного управления по решению руководителя.


Принципиальное различие между этими двумя категориями тайн состоит в следующем. Если в отношении "первичных" тайн у обладателя информации есть права на установление режима ограничения доступа, то в отношении "производных" тайн возникает обязанность устанавливать соответствующий режим лицом, которому доверена такая информация. Исходя из интересов указанных субъектов и выделенных категорий тайн, можно определиться относительно роли государства в регулировании правовых режимов тайн. Очевидно, что максимальный объем регулирования со стороны государства приходится на государственную и служебную тайны. В отношении других видов "первичных" тайн государство должно уступить право основного регулятора тем субъектам, которые образуют (устанавливают) эти режимы. Задача государства - обеспечить защиту их прав и интересов с учетом интересов других субъектов.

Зашита информации в режиме тайны предполагает законодательно установленное право субъекта на введение режима ограниченного доступа;

объем прав на охраняемую информацию;

обязанности по ее охране;

ответственность за нарушение прав и обязанностей субъектов правоотношений.

Можно выделить несколько условий, необходимых и достаточных для установления режимов конфиденциальности:

- заинтересованность субъекта в ограничении доступа к информации, т.е. ценность этой информации (в моральном, материальном или ином аспекте);

- наличие интереса (права) других субъектов на получение или использование этой информации, т.е. обладатель, реализуя свой интерес, не должен нарушать законные права других субъектов на получение информации;

- право ограничивать доступ к информации может распространяться только на информацию, полученную законным путем, в том числе самостоятельно, по договору, в дар и т д.;

- информация, доступ к которой ограничивается, не должна быть общеизвестной;

- обладатель информации, к которой он хочет ограничить доступ, должен обеспечить необходимые меры защиты этой информации - установить режим тайны.

1.2 Защита информации банков и коммерческих организаций

С момента своего появления в конце 80-х годов российские акционерные коммерческие банки (далее «банк») столкнулись с необходимостью обеспечения собственной безопасности от противоправных посягательств [1]. Как показала практика, наиболее опасными для любого банка по экономическим последствиям являются действия, связанные с несанкционированным доступом в банковские компьютерные сети и системы. Это привело к необходимости организовать защи­ту банковских структур от попыток противоправного получения конфиденциаль­ной информации, накапливаемой и обрабатываемой в средствах информатизации банков в виде информационных ресурсов - отдельных финансовых и иных доку­ментов и массивов таких документов, содержащих сведения, относимые к ком­мерческой или банковской тайне. На практике многие банки продолжали и про­должают в основном совершенствовать «силовые» методы охраны своих матери­альных ценностей, а также системы инженерно-технической и программной защи­ты конфиденциальной информации, составляющей коммерческую тайну самого банка и его клиентов - юридических лиц, или персональные данные его клиентов - физических лиц. При этом уделяется мало внимания совершенствованию орга­низационных мер по защите информации, в частности, совершенствованию рабо­ты по созданию совокупности организационно-распорядительных документов, организационных методов и мероприятий, регламентирующих как аналитическую работу по выявлению внешних и внутренних угроз информационной безопасности банка, так и работу по созданию комплексной системы защиты информации в банке.


Показано, что для защиты компьютерной конфиденциальной информации в корпоративной сети банка основной организационной мерой является создание административной службы защиты этой информации в составе общей службы безопасности банка и определены требования, предъявляемые к администратору системы защиты компьютерной информации в корпоративной сети банка (администратору безопасности), а также сфера его ответственности. Порядок работы, права и обязанности администратора безопасности изложены в специально разработанной должностной инструкции.

Наряду с интенсивным развитием вычислительных средств и систем передачи информации все более актуальной становится проблема обеспечения ее безопасности. Меры безопасности направлены: на предотвращение несанкционированного получения информации, физического уничтожения или мо­дификации защищаемой информации.

Опираясь на многолетний опыт и экспертизу в области аутентификации, защиты персональный данный, обеспечения конфиденциальности информа­ции и безопасной работы в сети Интернет, компании по средствам защиты информации реализует разработку и поставку средств защиты, отвечающих национальным и международным стандартам в области информационной безопасности. Комплексные решения на их основе востребованы: в различные секторах отечественной экономики, в том числе в государственно-административном, банковском и ряде других.

Решения для банковских и финансовый систем обладают рядом специ­фических особенностей. Во-первы:х, обеспечение информационной безопас­ности носит совершенно явный прикладной характер — противодействие мошенничеству и защита финансов. Во-вторых, необходимость строгого со­ответствия требованиям российского законодательства и отраслевым стан­дартам. В-третьих, массовое применение этих решений обусловливает требо­вания простоты: и удобства использования, необязательности специальные знаний и умений при обеспечении безопасности работы: с удаленными серви­сами.

Банковская сфера является одной из самые динамично развивающихся на российском рынке. Об этом свидетельствуют как темпы: роста отрасли, так и количество сервисов, предлагаемые клиентам.

Современные информационные технологии позволяют предоставлять большинство услуг через системы: дистанционного банковского обслужива­ния (ДБО). Традиционно встает вопрос о защите такого рода сервисов. Отве­том служит использование решений обеспечивающих двухфакторную аутен­тификацию. [1]


Деятельность банковской отрасли регулируется российским законода­тельством и международными стандартами. Решения по шифрованию дан­ных с использованием российских алгоритмов и защите баз данных должны соответствовать требованиям регулирующих норм и отраслевых стандартов.

Развитие технологических стандартов отрасли требует от банков обес­печения безопасного (в том числе, удаленного) доступа сотрудников к кор­поративной сети и информационным ресурсам, а также разграничения и аудита доступа к базам данных в качестве защиты от возможных действий инсайдеров.

Дистанционное банковское обслуживание (ДБО) — общий термин для технологий предоставления банковских услуг на основании распоряжений, передаваемых клиентом удаленным образом (то есть без его визита в банк), чаще всего с использованием компьютерных и телефонных сетей.

Современный банк немыслим без интернет банка и системы ДБО, т. к. здесь пользователи работают не просто с бумагами, а с реальными деньгами и задача по обеспечению защищенности решения ДБО выходят на первый план.

На сегодняшний день трудно представить работу предприятий и учре­ждений без компьютерных сетей и баз данных. Государственные, коммерче­ские и личные секреты доверяются компьютерам, в связи с чем возникает потребность в надежных средствах безопасности для защиты информацион­ных данных.

Наиболее надежным способом является двухфакторная аутентификация - аутентификация, в процессе которой используются аутентификационные факторы нескольких типов. В этом случае злоумышленник не сможет полу­чить доступ к данным, так как ему придется не только подсмотреть пароль, но и предъявить физическое устройство, кража которого, в отличие от кражи пароля, практически всегда быстро обнаруживается.

У любой компании независимо от ее масштаба, вида деятельности и уровня развития рано или поздно возникает вопрос обеспечения сохранности коммерческой информации и ограничения доступа к ней со стороны как не­добросовестных сотрудников, так и внешних лиц.

Сегодня угрозы, связанные с несанкционированным доступом к конфи­денциальным данным, могут оказать существенное влияние на бизнес компа­нии. Возможный ущерб от раскрытия корпоративных секретов может вклю­чать в себя как прямые финансовые потери, так и косвенные - плохая репута­ция и потери перспективных проектов. Последствия утраты ноутбука с рек­визитами для доступа к банковским счетам, финансовыми планами и други­ми приватными документами трудно недооценить.