Файл: Система защиты информации в банковских система (Рекомендации по повышению защиты информации банка АК «Собинбанк»).pdf
Добавлен: 23.04.2023
Просмотров: 285
Скачиваний: 6
СОДЕРЖАНИЕ
1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ
1.1 Понятие конфиденциальности информации
1.2 Защита информации банков и коммерческих организаций
2. СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ В БАНКОВСКОМ СЕКТОРЕ
2.1 Краткая характеристика банка АК «Собинбанк»
2.2 Защита информации в банке ОАО «Собинбанк»
Применение средств шифрования данных решает задачу ограничения доступа к конфиденциальной информации - никто посторонний, получив доступ к компьютеру, не сможет прочитать закрытые данные.
Несмотря на неоспоримые удобства всемирной паутины, современные компании сталкиваются с двумя основными проблемами, возникающими при подключении к Интернет. Любой компьютер становится потенциальным объектом для атаки и постоянно находится под угрозой инфицирования злонамеренным кодом. [2]
Основными интересами для злоумышленников является похищение информации, которую можно в том или ином виде продать или использовать для получения денег, а также пополнение ресурса бот-сетей, которые можно сдать в аренду для рассылки спама и т.д.
Кроме того, сотрудник компании, имеющий подключенный к Интернет рабочий компьютер, зачастую использует его не только для выполнения прямых обязанностей. Он отправляется в глобальную сеть по личным интересам, не имеющим никакого отношения к его служебным обязанностям. [3]
Для того, чтобы противостоять угрозам из Интернет и обеспечить более эффективное использование рабочего времени сотрудниками, необходимо комплексное решение - надежное, производительное, масштабируемое, отказоустойчивое и легкое в управлении.
Задача по защите, лицензированию и распространению программного обеспечения стоит перед каждым разработчиком коммерческих приложений.
Пиратство и недобросовестная конкуренция со стороны других производителей, которые могут воспользоваться уникальными наработками и применить их в своих продуктах, до сих пор являются острыми проблемами российского рынка программного обеспечения.
Крайне важно для разработчика грамотно организовать защиту программного обеспечения и его лицензирование. Наиболее актуальна эта задача для многофункционального программного обеспечения, состоящего из нескольких компонентов, каждый из которых может продаваться отдельно. Кроме того, часто программы удобно продавать в рассрочку или по подписке.
Применение технологий строгой аутентификации, шифрования и аудита доступа к данным значительно снижают риски несанкционированного доступа, просмотра и изменения информации со стороны неуполномоченных пользователей и администраторов.
2. СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ В БАНКОВСКОМ СЕКТОРЕ
2.1 Краткая характеристика банка АК «Собинбанк»
Собинбанк основан в 1990 году. Полное наименование Банка - Акционерный банк «Содействие общественным инициативам» (открытое акционерное общество) / ОАО «Собинбанк». Сегодня это универсальный банк федерального уровня, предоставляющий широкий спектр услуг корпоративным клиентам и частным лицам. 100% акций ОАО «Собинбанк» принадлежат ОАО «АБ «РОССИЯ».
С декабря 2004 года Собинбанк является участником государственной системы страхования вкладов (рег.№358).
Собинбанк обслуживает важнейшие отрасли российской экономики – энергетическую, топливную, транспортную; агропромышленный комплекс, строительство и недвижимость, городское и муниципальное хозяйство, торговлю, финансовые и инвестиционные компании.
Розничный бизнес – одно из важнейших направлений деятельности Банка. Сегодня Собинбанк активно привлекает вклады населения по выгодным депозитным программам.
Собинбанк имеет широкую филиальную сеть на территории Российской Федерации, один филиал Банка расположен в Казахстане (Байконур). Общее количество городов присутствия – свыше 30, в том числе Москва.
03.09.2013 г. агентство Рус-Рейтинг подтвердило кредитный рейтинг Собинбанка на уровне BB.
Рейтинги имеют прогноз «стабильный».
В рейтингах центральных деловых изданий по основным балансовым показателям Собинбанк стабильно входит в число крупнейших кредитных организаций России.
В частности, по данным журнала «Эксперт» Собинбанк занимает 81 позицию в рейтинге ТОП-100 банков России по активам по состоянию на 01.04.2017 года.
|
Акционеры и руководство |
Акционеры:
100% акций АО «Собинбанк» принадлежит АО «АБ «РОССИЯ».
Органами управления АО «Собинбанк» являются:
Общее собрание акционеров;
Совет директоров;
Правление - коллегиальный исполнительный орган;
Председатель Правления - единоличный исполнительный орган.
|
Совет директоров АО «Собинбанк» Председатель Совета директоров Кривощеков Кирилл Юрьевич, с 30.06.2016 года Члены Совета директоров Дружинин Максим Ярославович, с 18.01.2017 года Кривощеков Кирилл Юрьевич, с 18.01.2017 года Кондрусев Кирилл Иванович, с 18.01.2017 года Минаев Олег Александрович, с 18.01.2017 года Гришин Станислав Валентинович, с 18.01.2017 года Поляков Иван Николаевич, с 18.01.2017 года |
К основным перспективным направлениям деятельности Банка относится развитие комплекса предоставляемых услуг, увеличение их объемов и улучшение качества.
В 2014 году Собинбанк в соответствии с полученными лицензиями вел работу по следующим направлениям:
- привлечение денежных средств физических и юридических лиц во вклады (до востребования и на определенный срок);
- размещение привлеченных во вклады денежных средств физических и юридических лиц от имени и за счет Банка;
- кредитование физических и юридических лиц;
- открытие и ведение банковских счетов физических и юридических лиц;
- осуществление расчетов по поручению физических и юридических лиц по их банковским счетам;
- кассовое обслуживание физических и юридических лиц;
- купля-продажа иностранной валюты в наличной и безналичной формах;
- выдача банковских гарантий;
- осуществление переводов денежных средств по поручению физических лиц без открытия банковских счетов (за исключением почтовых переводов) и др.
Активы Банка, по данным публикуемой формы бухгалтерского баланса, по состоянию на 1 января 2015 года составили 37,41 млрд рублей, снизившись на 31% по сравнению с аналогичным показателем на 1 января 2014 года.
Основной составляющей структуры активов Банка являются кредиты, предоставленные негосударственным коммерческим организациям, физическим лицам, денежные средства и средства на счетах в Банке России, вложения в ценные бумаги, оцениваемые по справедливой стоимости через прибыль или убыток, вложения в основные средства, нематериальные активы и материальные запасы.
Пассивы Банка, включающие денежные средства физических и юридических лиц, на 1 января 2015 года составили 33,72 млрд рублей, снизившись на 32% по сравнению с аналогичной датой годом ранее.
Капитал Банка на 1 января 2015 года, рассчитанный в соответствии с требованиями Банка России, составил 5,13 млрд рублей, уменьшившись на 17% по сравнению с данными на 1 января 2014 года.
Чистый убыток Банка по итогам работы в 2014 году составил 756 млн рублей. Размер резервного фонда в 2014 году достиг 229,84 млн рублей, увеличившись по решению единственного акционера за счет прибыли по итогам 2013 года на 7,48 млн рублей.
Снижение основных балансовых показателей Банка вызвано изменением внешней конъюнктуры и негативным макроэкономическим фоном, сложившимся на отечественном финансовом рынке в 2014 году.
2.2 Защита информации в банке ОАО «Собинбанк»
ОАО «Собинбанк» является универсальной кредитной организацией, и его деятельности присущи большинство видов рисков, характерных для банков, ведущих свою деятельность в России. Банк последовательно развивает комплексную систему управления рисками, основной целью которой является оптимизация соотношения между принимаемыми рисками и доходностью операций.
Созданная система управления рисками позволяет идентифицировать и управлять основными видами рисков, которые способны оказать существенное влияние на денежные потоки (прибыль) Банка.
Риск-менеджмент в ОАО «Собинбанк» организован в соответствии с требованиями законодательства РФ и с использованием мирового опыта управления рисками. Он основывается на сформированной нормативной базе, современных методологических подходах, стандартизации и автоматизации процессов управления рисками.
Одним из видов риска является риск со стороны информационных систем.
Риск внутренних процессов контролируется за счет анализа существующих и вновь разрабатываемых процедур, документов, регламентов и т.п. проведения банковских операций, на предмет возможного возникновения операционных рисков; оптимизации организационной структуры, внутренних процедур и правил совершения банковских операций.
Риск со стороны персонала контролируется путем:
- повышения квалификации персонала, проведения тренингов;
- проведения тестирования:
- организации проверок исполнительной дисциплины;
- разработки и принятия мер по мотивации персонала и т.д.
Контроль риска со стороны информационных систем обеспечивается за счет использования систем защиты и дублирования информации; принятия оперативных мер на уровне руководства Банка по устранению причин возникновения и последствий сбоев в информационных системах; разработки альтернативных сценариев действия в случае возникновения непредвиденных ситуаций.
Управление операционными рисками ведется по основным направлениям:
- организация превентивных мер, направленных на предотвращение фактов реализации операционных рисков;
- выявление и устранение источников риска в текущей деятельности;
- оценка достаточности капитала на покрытие убытков по операционным рискам;
- разработка процедур поддержания работоспособности подразделений и устойчивости Банка в случае возникновения чрезвычайных ситуаций.
Риск, связанных в связи с утечкой информации и прочих информационных систем контролируется в Банке службой безопасности, которая входит в штат практически любого банка.
Проблема защиты банковской информации и формирования систем информационной безопасности - одна из самых актуальных в настоящее время. Активное участие в развитии указанного направления принимает Банк России, регулярно публикуя стандарты в области информационной безопасности: Стандарт Банка России СТО БР ИББС- 1.1-2007 «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Аудит информационной безопасности»; Стандарт Банка России СТО БР ИББС-1.2-2010 «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Методика оценки соответствия информационной безопасности организаций банковской системы Российской Федерации требованиям стандарта СТО БР ИББС-1.0-2010»; Стандарт Банка России СТО БР ИББС-1.0-2010 «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения». Большинство кредитных организаций сейчас находится на этапе внедрения требований Банка России и, по прогнозам, на рекомендуемый уровень соответствия требованиям выйдут через 1-3 года [1].
Проблемы защиты информации в ОАО «Собинбанке» связаны прежде всего с обширностью и емкостью информации, с разнообразием и техническими характеристиками используемого аппаратного обеспечения и территориальной удаленностью информационных каналов для пользователей информации. Проанализировав возможные угрозы надлежащему хранению информации в банке ОАО «Собинбанке» можно составить рейтинг (на основе мнения специалистов[1]) значительности угроз:
- преднамеренное хищение информации внутри организации;
- халатность сотрудников, допустивших утечку информации;
- аппаратные и программные сбои;
- вредоносные программы;
- внешнее финансовое мошенничество;
- хакерские атаки;
- стихийные бедствия и катаклизмы.
Угрозы банковским информационным системам в банке ОАо «Собинбанк», их конкретные проявления и причины возникновения представлены в таблице 1.
Таблица 1 - Угрозы банковским информационным системам в ОАО «Собинбанк»
|
Угрозы банковским информационным системам |
Проявления угроз банковским информационным системам |
Причина возникновения угроз банковским информационным системам |
|
Преднамеренное хищение / изменение информации внутри организации |
Несанкционированный доступ к секретной или конфиденциальной информации как банка, так и клиента и ее хищение или искажение преднамеренная порча электронных данных и их носителей при их хранении в банке, в ходе записи или перевозки |
мошенничество сотрудников и низкий уровень внутреннего контроля |
|
Халатность сотрудников, допустивших утечку информации |
Внедрение в линию связи между другими участниками расчетов в системе интернет-банкинга в качестве активного тайного ретранслятора осуществлением платежей по счетам клиентов на основании сфальсифицированных поручений |
низкая квалификация персонала и низкий уровень внутреннего контроля |
|
Аппаратные и программные сбои |
изменение функций программного обеспечения поломка аппаратуры |
устаревание и износ программно-технических средств использование некачественного программного обеспечения |
|
Вредоносные программы |
DDoS- атаки («зомби»-сеть) рассылка вирусов по электронной почте фишинговые атаки |
устаревание и износ программнотехнических средств использование некачественного программного обеспечения |
|
Внешнее финансовое мошенничество |
представление себя в качестве другого лица с целью уклонения от ответственности, либо отказа от обязательств, либо использования прав третьего лица для:
считывающие информацию на банковских картах устройства в банкоматах (скимминговые устройства) |
высокий уровень преступности в обществе и низкий уровень информационной безопасности банков |
|
Хакерские атаки |
провоцирование других участников взаимодействия в системе интернет-банкинга на нарушение правил обмена электронными сообщениями фальсификация или кража данных |
высокий уровень преступности в обществе и низкий уровень информационной безопасности банков |
|
стихийные бедствия и катаклизмы, вандализм пользователей |
поломка, выход из рабочего состояния оборудования банка преднамеренная порча оборудования банка |
недостаточная пожарная и техническая безопасность помещений банка низкий культурный уровень в обществе |