Файл: Информационная безопасность.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 29.04.2023

Просмотров: 203

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Введение

В начале 90-х годов кредитные организации начали понимать, что банковский бизнес малоэффективен и достаточно рискован без решения задач безопасности. Любые банковские процессы находятся в прямой зависимости от того, как работает информационная инфраструктура банка, то есть вычислительные комплексы, программные и аппаратные средства, а также персонал, их использующий. Если все это начинает давать сбои, например, за счет заражения компьютеров вирусами или атак хакеров, последствия для банков могут быть очень плачевными. Ведь они могут утратить базы данных своих клиентов и другую необходимую информацию, собираемую годами, лишиться средств и потерять доверие клиентов.

Столкнувшись с подобными проблемами, финансисты начали искать способы их разрешения за счет снижения информационных рисков. В результате появились первые системы защиты, разработанные и созданные банками в буквальном смысле слова «на коленке», то есть второпях, на ходу и собственными усилиями. Однако уже к концу 90-х, осознав важность проблемы, кредитные организации стали постепенно заменять свои устаревшие системы защиты информации (СЗИ) на современные. Построение такой СЗИ включает в себя целый комплекс мероприятий – от аудита банка в области информационной безопасности до создания межфилиальных систем защиты данных.

В последние годы новые системы защиты информации в банковской системе нашей страны переживают бурное развитие. Несмотря на существующие недостатки российского законодательства, регулирующего деятельность банков, ситуация меняется к лучшему. Все больше банков сегодня делает ставку на профессионализм своих сотрудников и новые технологии.

Очень сложно представить себе более приемлемую почву для внедрения новых технологий защиты информации, чем банковская деятельность. Ведь почти все задачи, которые возникают в ходе работы банка, достаточно легко поддаются автоматизации. Быстрая и бесперебойная обработка значительных потоков информации является одной из главных задач любой крупной финансовой организации. В связи с этим обладание средствами защиты информации, позволяющей защитить все возрастающие информационные потоки. Кроме этого, именно банки обладают достаточными финансовыми возможностями для использования самой современной техники. Банк прежде всего является финансовой организацией, предназначенной для получения прибыли, поэтому затраты на модернизацию должны быть сопоставимы с предполагаемой пользой от ее проведения. В соответствии с общемировой практикой в среднем в банке расходы на СЗИ составляют не менее 17% от общей сметы годовых расходов.


Целью курсовой работы является исследовать процессы защиты информации в отделении Сбербанка ОАО «Сбербанк России» и предложение путей улучшения способов защиты информации. В курсовой работе были представлены следующие задачи:

• описание информационных потоков организации;

• анализ возможных угроз защиты информации;

• исследование механизма политики безопасности организации.

В качестве объекта исследования выбран ОАО «Сбербанк России». Основным видом деятельности организации является оказание банковских услуг. Объектом исследования являются защита информации в ОАО «Сбербанк России». Предметом исследования являются процессы и средства защиты информации в ОАО «Сбербанк России». Основными методами исследования послужили монографические, методологические, статистические методы.

Информационной базой исследования стали законодательные акты и нормативно-правовая база в области защиты информации, научные и методические разработки экспертов, первичные документы, положения об использовании служебной информации в ОАО «Сбербанк России».

Глава 1. Теоретические аспекты процессов защиты информации

1.1 Описание информационных потоков организации

Информационная безопасность играет в банковском секторе не просто важную, а поистине ключевую роль. С этим параметром напрямую связаны финансовые риски и репутация банка, от него в конечном счете зависит судьба любого финансового бизнеса.

Банковская деятельность всегда была связана с обработкой и хранением большого количества конфиденциальных данных. В первую очередь это персональные данные о клиентах, об их вкладах и обо всех осуществляемых операциях.

Кроме прочего, хорошо разработаны и широко известны способы защиты от перечисленных угроз. Поэтому на центральный план выходят риски, связанные с несанкционированным доступом к конфиденциальной информации.

В условиях, когда компьютерные системы становятся основой бизнеса, а базы данных – главным капиталом многих компаний, автоматизированная система безопасности твердо встает рядом с вопросами общей экономической безопасности организации. Особенно эта проблема актуальна для банков, являющихся хранителями конфиденциальной информации о клиентах и бизнес которых построен на непрерывной обработке электронных данных.


В случае общем, автоматизированная система безопасности банковской информационной системы должна строиться по иерархическому принципу.

Автоматизированная система безопасности должна обеспечивать формирование интегрированной вычислительной среды, удовлетворяющей следующим принципам:

  • Надежность – система в целом должна продолжать функционировать независимо от функционирования отдельных узлов системы и должна обладать средствами восстановления после отказа;
  • Масштабируемость – система антивирусной защиты должна формироваться с учетом роста числа защищенных объектов;
  • Открытость – система должна формироваться с учетом возможности пополнения и обновления ее функций и состава, без нарушения функционирования вычислительной среды в целом;
  • Совместимость – поддержка антивирусным программным обеспечением максимально-возможного количества сетевых ресурсов. В структуре и функциональных особенностях компонентов должны быть представлены средства взаимодействия с другими системами;
  • Унифицированность (однородность) – компоненты должны представлять собой стандартные, промышленные системы и средства, имеющие широкую сферу применения и проверенные многократным использованием.

Вся коммерческая информация, хранящаяся и обрабатываемая в кредитных организациях, подвергается самым разнообразным рискам, связанным с вирусами, выходом из строя аппаратного обеспечения, сбоями операционных систем и т.д. Но эти проблемы не способны нанести какой- нибудь серьезный ущерб. Ежедневное резервное копирование данных сводит риск безвозвратной утери информации к минимуму. Кроме того, хорошо разработаны и широко известны способы защиты от перечисленных угроз. Поэтому на первый план выходят риски, связанные с несанкционированным доступом к конфиденциальной информации (НСД). Информационный поток – совокупность информации, минимально необходимая для осуществления работы банка. Банковские информационные потоки можно разделить по типам информации:

• Структурированные потоки, в которых выделяются поля, имеющие тип и размерность; к такого рода потокам относятся:

- платежные поручения;

- банковские выписки;

- обязательные формы отчетности.

• Неструктурированные потоки, в которых информационные единицы нельзя подразделить на отдельные поля заданного типа и размерности; к таким потокам относятся:

- стратегические планы работы;

- нормативные документы;

- текущая переписка;


• Смешанные потоки, т.е. такие, в которых часть информационной единицы имеет структуру, а часть не структурирована и должна храниться и обрабатываться как единое целое; к такого рода документам относятся: - договора на обслуживание; - кредитные договора; - отчеты банка о деятельности. В банке выделяются следующие целевые блоки информационных потоков, направленных для:

• Организации работы правления

• Обеспечения работы финансовых служб

• Обеспечения работы с клиентами

• Создание юридического обеспечения

• Организации сбора информации В условиях, когда компьютерные системы становятся основой бизнеса, а базы данных - главным капиталом многих компаний, автоматизированная система безопасности прочно встает рядом с вопросами общей экономической безопасности организации. Особенно эта проблема актуальна для банков, являющихся хранителями весьма конфиденциальной информации о клиентах и бизнес которых построен на непрерывной обработке электронных данных. В общем случае, автоматизированная система безопасности банковской информационной системы должна строиться по иерархическому принципу. Автоматизированная система безопасности должна обеспечивать формирование интегрированной вычислительной среды, удовлетворяющей следующим общим принципам:

• Надежность – система в целом должна обладать, продолжать, функционировать независимо от функционирования отдельных узлов системы и должна обладать средствами восстановления после отказа;

• Масштабируемость – система антивирусной защиты должна формироваться с учетом роста числа защищенных объектов;

• Открытость – система должна формироваться с учетом возможности пополнения и обновления ее функций и состава, без нарушения функционирования вычислительной среды в целом;

• Совместимость – поддержка антивирусным программным обеспечением максимально-возможного количества сетевых ресурсов.

• Унифицированность (однородность) – компоненты должны представлять собой стандартные, промышленные системы и средства, имеющие широкую сферу применения и проверенные многократным использованием.

1.2. Анализ возможных угроз

Угроза безопасности – потенциальное нарушение безопасности, любое обстоятельство или событие, которое может явиться причиной нанесения ущерба Банка. Угрозы можно классифицировать по различным основаниям и измерять в количественных параметрах. Возможны следующие типы угроз:


• экономические

• социальные 10

• правовые

• организационные

• информационные

• экологические

• технические

• криминальные.

Уязвимость – это присущие предприятию причины обусловленными особенностями хранения, использования, транспортировки, охраны и защиты ресурсов, приводящие к нарушению безопасности конкретного ресурса. Атака – реализация угрозы. Ущерб – невыгодные для собственника имущественные последствия, возникшие в результате правонарушения. Носителями угроз безопасности информации в банке являются источники угроз. Источники угроз могут использовать уязвимости для нарушения безопасности информации, получения незаконной выгоды (нанесения ущерба собственнику, владельцу, пользователю информации) Кроме того, возможно не злонамеренные действия источников угроз по активизации тех или иных уязвимостей, наносящих вред. В качестве источников угроз могут выступать как субъекты (личность) так и объективные проявления. Причем, источники угроз могут находиться внутри защищаемой организации - внутренние источники, и вне ее - внешние источники. Деление источников на субъективные и объективные оправдано от того, что субъективные уязвимости зависят от действий сотрудников и, в основном, устраняются организационными и программно-аппаратными методами. А объективные уязвимости зависят от особенностей построения и технических характеристик оборудования, применяемого на защищаемом объекте. Полное устранение этих уязвимостей невозможно, но они могут существенно ослабляться техническими и инженерно-техническими методами парирования угроз безопасности информации банка. А деление на внутренние и внешние источники оправдано потому, что для одной и той же угрозы методы парирования для внешних и внутренних источников могу быть разными. Все источники угроз безопасности информации можно разделить на три основные группы:

• Обусловленные действиями субъекта (антропогенные источники угроз).

• Обусловленные техническими средствами (техногенные источники угрозы).

• Обусловленные стихийными источниками. Антропогенными источниками угроз безопасности информации выступают субъекты, действия которых могут быть квалифицированы как умышленные или случайные преступления. Только в этом случае можно говорит о причинении ущерба. Эта группа наиболее обширна и представляет наибольший интерес с точки зрения организации защиты информации банка, так как действия субъекта всегда можно оценить, спрогнозировать и принять адекватные меры. Методы противодействия в этом случае управляемы и напрямую зависят от воли организаторов защиты информации банка. Вторая группа содержит источники угроз, определяемые технократической деятельностью человека и развитием цивилизации. Однако, последствия, вызванные такой деятельностью вышли из под контроля человека и существуют сами по себе. Эти источники угроз менее прогнозируемые, напрямую зависят от свойств техники и поэтому требуют особого внимания. Данный класс источников угроз безопасности информации особенно актуален в современных условиях, так как в сложившихся условиях эксперты ожидают резкого роста числа техногенных катастроф, вызванных физическим и моральным устареванием технического парка используемого оборудования, а также отсутствием материальных средств на его обновление. Третья группа источников угроз объединяет, обстоятельства, составляющие непреодолимую силу, то есть такие обстоятельства, которые носят объективный и абсолютный характер, распространяющийся на всех. К непреодолимой силе в законодательстве и договорной практике относят стихийные бедствия или иные обстоятельства, которые невозможно предусмотреть или предотвратить или возможно предусмотреть, но невозможно предотвратить при современном уровне человеческого знания и возможностей. Такие источники угроз совершенно не поддаются прогнозированию и поэтому меры защиты от них должны применяться всегда. Стихийные источники потенциальных угроз информационной безопасности, как правило, являются внешними по отношению к защищаемому объекту и под ними понимаются, прежде всего, природные катаклизмы: