Файл: Система защиты информации в банковских системах (Особенности информационной безопасности банковской системы).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 18.05.2023

Просмотров: 285

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Кроме того, в целом для отрасли важно выделить человеческий фактор. Для банковской сферы он специфичен тем, что сотрудники имеют доступ к системам, данным, производят операции, дорабатывают и поддерживают необходимые сервисы. В руках у каждого из них сконцентрирован критичный функционал, способный в той или иной степени влиять на банковскую деятельность. После внедрения многоэшелонных систем защиты банковской инфраструктуры и сервисов именно сотрудник становится слабым звеном. Под воздействием умелых методик социальной инженерии сотрудник может сам рассказать свой пароль для входа в банковские системы, проведет необходимые транзакции, пройдет по непонятной ссылке пришедшего вроде бы от регуляторов письма, запустив при этом вредоносное ПО. Поэтому вопрос повышения осведомленности сотрудников в области ИБ также очень важен, и не стоит про него забывать.

Классическая оценка рисков ИБ состоит из разработки актуальной модели угроз, оценки каждой угрозы на предмет вероятности ее реализации для данной организации, расчета ущерба от реализации угрозы. Причем ущерб может быть оценен гипотетически, например по шкале "высокий", "средний", "низкий", в этом случае оценка рисков является качественной. Для перехода к количественной оценке рисков информационной безопасности необходимы количественные данные об ущербе, которые чаще всего рассчитываются исходя из собственной накопленной статистической информации по ущербу от реализации подобного вида риска. Иногда за основу берутся среднеотраслевые данные, но в таком случае количественная оценка риска может быть менее точной. С массовыми нарушениями ситуация абсолютно аналогична: есть угроза – массовое нарушение информационной безопасности, например массовые утечки информации. Требуется рассчитать вероятность ее возникновения, которая будет зависеть как от внутренних факторов (наличие доступа к имеющей ценность информации, степень лояльности и мотивированности сотрудников, наличие систем контроля информации, уже произошедшие инциденты и т.п.), так и от внешних (ситуация на рынке, в стране). [8]

Если у большинства сотрудников имеется доступ к информации, отсутствуют какие-либо системы контроля утечек, в стране кризис и среди персонала ходят слухи, что в ближайшее время в компании начнутся сокращения, то риск массовых утечек можно оценить как высокий, следовательно, необходимо принимать скорейшие меры по его снижению.


ГЛАВА 2. ПРАКТИЧЕСКОЕ ПРИМЕНЕНИЕ ЗАЩИТЫ ИНФОРМАЦИИ В БАНКСКОВСКОЙ СФЕРА

2.1. Угрозы представляющие наибольшую опасность для банка

Однозначно нельзя ответить на этот вопрос, потому что и те, и другие представляют большую опасность для банков. Для каждого банка это индивидуально и определяется оценкой рисков информационной безопасности в определенный момент времени. Угрозы, реализовавшиеся в финансовой сфере за последние пару лет, доказывают это утверждение. Происходили и утечки информации, и взломы Web-приложений, баз данных за счет эксплуатации всевозможных уязвимостей в ОС, приложениях и протоколах. Были зафиксированы кражи денежных средств через многочисленные каналы ДБО, с корсчетов банков, из банкоматов, физические кражи самих банкоматов, массовые заражения инфраструктуры вредоносным ПО с целью создания ботнет-сетей, DDoS-атаки, спам-атаки, внутренние мошенничества. Думаю, что каждый банк найдет в этом списке критичные для себя угрозы. [7]

В последнее время в банковской сфере крайне активно развивается область ДБО – это и возможность оплаты практически чего угодно, переводы денежных средств P2P и на многочисленные кошельки, мобильный банкинг, SMS-банкинги. С развитием технологий ДБО растут и угрозы хищения денежных средств в этой области. Это угроза и вызов, причем как для банков, так и для клиентов, потому что максимальная безопасность может быть достигнута только при наличии на стороне банка необходимых и достаточных средств защиты и при обязательном соблюдении клиентами правил безопасного использования технологий ДБО. А с учетом последней тенденции хищения денежных средств через дистанционные каналы, которая заключается в незаконном перевыпуске злоумышленниками SIM-карты клиента, на номер которой отправляются SMS-сообщения с одноразовыми паролями, являющиеся дополнительным каналом аутентификации действий клиента в интернет- или мобильном банкинге, последующей смене пароля в системе ДБО и выводе денежных средств со счетов клиента, к работе по снижению рисков мошеннических действий в данной области подключились и операторы связи.

В Постановлении Правительства № 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных" есть требование об использовании средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз. Получается, что для защиты персональных данных от актуальных угроз необходимо применять сертифицированные средства защиты информации, хотя экспертным сообществом в области информационной безопасности до сих пор высказываются разные мнения по вопросу, что же считать оценкой соответствия для средств защиты информации. На практике же стоимость сертифицированных средств защиты информации выше, и возможность их выбора ограничена. Кроме того, сертифицированные средства защиты накладывают ограничения на обновления, связанные с возможной потерей статуса сертификации, т.к. чаще всего обновленная система – это новая система. [9]


Какие риски могут возникнуть при использовании средств защиты, не прошедших обязательную сертификацию? Это наличие в системе недекларированных возможностей, несоответствие заявленного функционала действительному и отсутствие таким образом должного уровня защищенности. С другой стороны, реальная функциональность, производительность, удобство работы и свойства защиты лучше всего проверяются в условиях эксплуатации в конкретной инфраструктуре, а перечисленные свойства могут обеспечиваться как сертифицированными, так и несертифицированными средствами защиты. Использовать сертифицированные средства защиты или нет, каждая организация решает для себя сама, такое решение должно приниматься исходя из требований законодательства, существующей модели угроз, возможности приобретения сертифицированных средств и наличия на рынке определенного типа средств защиты под конкретную цель обеспечения защищенности.

2.2. Возможности защиты банковской информации

В целом, на долю банков приходится почти 10% всех утечек конфиденциальной информации, зафиксированных аналитиками. По количеству инцидентов это ниже, чем в сферах образования и медицины, но, учитывая важность защищаемой информации и высокие требования и к защите, этот процент высок.

Применение любых методов защиты подразумевает разграничение доступа к защищаемым ресурсам, скрытие информации о внутреннем устройстве ИС, эшелонирование средств защиты. При защите от внутреннего нарушителя, в первую очередь, важна правильность разграничения доступа и ограничения полномочий. Также при расследовании инцидентов имеют большое значение качество и глубина покрытия автоматизированной системы с помощью средств журналирования и регистрации событий. Свой способ решения этих задач предлагает компания WALLIX, разработчик средства управления и контроля действий  привилегированных пользователей Wallix AdminBastion. [7]

Возможности продукта

Все функции Wallix AdminBastion уже рассмотрены в одном из наших предыдущих обзоров, поэтому в данной статье мы сосредоточимся только на тех возможностях, которые могут быть эффективно использованы при защите автоматизированной банковской системы.

Под привилегированными учетными записями в Wallix AdminBastion подразумеваются пользователи, получающие доступ к удаленным рабочим местам других сотрудников со своих стационарных.


В автоматизированных банковских системах Wallix AdminBastion может использоваться как для контроля системных администраторов, производящих настройку и обслуживание серверов, сетевого оборудования и приложений, так и для контроля сотрудников, осуществляющих работу с банковскими системами через веб-интерфейс или подключаясь к удаленному терминальному серверу. Еще одним стандартным сценарием использования является обеспечение контролируемого доступа внешних исполнителей (например, специалистов производителей ПО или интеграторов) к защищаемым информационным ресурсам.

В данных сценариях продукт работает в режиме прикладного шлюза соответствующих протоколов, без установки агентов на защищаемые сервера и без необходимости внесения значимых изменений в настройки операционных систем.

Функциональные возможности Wallix AdminBastion разделяются на две основные категории – управление доступом и контроль действий. Для управления доступом необходимо настроить учетные записи пользователей и защищаемые сервера и службы. Для авторизации пользователей – в интерфейсе управления продукта необходимо создать учетные записи или использовать режим интеграции с Active Directory, который используется в большинстве банков. Защищаемые сервера и службы задаются по их адресам и используемым протоколом. Основной механизм управления доступом – это возможность связи пользовательских учетных записей и защищаемых серверов между собой. При этом допустимы групповые настройки доступа и задание политик безопасности. [6]

Рисунок 1. Настройки интеграции Wallix AdminBastion с Active Directory

Контроль осуществляется для всех пользовательских сеансов. Wallix AdminBastion записывает все действия, ведет подробные журналы набираемых пользователем команд и возвращаемых результатов, осуществляет видеозапись сеанса и максимально подробно документирует каждый шаг пользователя в защищаемом сервисе. Wallix AdminBastion не обладает функциями по управлению доступом внутри защищаемых серверов и сервисов, однако его подробное документирование всех действий и возможность оперативного контроля в режиме реального времени со стороны офицера по информационной безопасности, позволяют проводить все необходимые мероприятия по обнаружению и предотвращению утечек, а также по дальнейшему расследованию инцидентов.

Рисунок 2. Просмотр сеанса работы пользователя в Wallix AdminBastion

При использовании Wallix AdminBastion подразумевается, что для контролируемых пользователей в рамках сетевой инфраструктуры настроен полный запрет на доступ к банковским системам напрямую. Вместо этого  пользователи подключаются к Wallix AdminBastion, выбирают нужную для работы службу и целевую систему, и подключаются к ней с помощью специально создаваемых профилей. Пользователь может обращаться к строго очерченному кругу служб, доступ к которым может быть дополнительно ограничен по времени или быстро отозван при необходимости. При этом выбор сервиса для подключения выполнен в удобном для пользователя интерфейсе, а подключение производится простым нажатием на нужную ссылку. [7]


Рисунок 3. Выбор сервиса для подключения в пользовательском интерфейсе Wallix AdminBastion

Wallix AdminBastion рекомендуется использовать как дополнительное средство контроля, не привязанное к определенным банковским программным продуктам и прикладному программному обеспечению. При этом также следует уделять большое внимание разграничению доступа внутри используемого банковского ПО.

Варианты применения

Клиентская часть автоматизированной банковской системы или другого прикладного банковского программного обеспечения чаще всего выполнена в виде приложения для Windows или имеет веб-интерфейс.

Автоматизированные банковские системы с клиентским приложением под Windows

Для начала рассмотрим, как защищать и контролировать Windows-приложения с помощью Wallix AdminBastion. Для их защиты необходимо развертывание терминального сервера и запуск банковской программы непосредственно на нем. В большинстве банков такая система уже используется, так как применение терминального доступа позволяет снизить угрозы, связанные с подключаемыми устройствами (на терминальном сервере можно запретить удаленное подключение любых внешних устройств с терминального клиента) и вредоносным программным обеспечением. Кроме того, использование терминального сервера снижает расходы по обслуживанию систем, так как нет необходимости производить обслуживание и обновление на множестве рабочих станций, а все действия производятся только на одном сервере.

Рисунок 4. Пример внешнего вида банковского программного обеспечения в виде приложения для Windows

В Wallix AdminBastion добавляется защищаемый сервер с настройкой доступа по протоколу RDP. Серверу назначаются пользователи, которые работают с банковским программным обеспечением, и на этом основная настройка завершается – дальнейшее ограничение доступа должно быть выполнено с помощью встроенных механизмов защиты автоматизированной банковской системы.

Рисунок 5. Настроенный для защиты терминальный сервер в Wallix AdminBastion

Для рабочих мест сотрудников придется перенастроить подключения. Доступен один из двух вариантов – обучить сотрудников получать доступ через авторизацию в веб-интерфейсе Wallix AdminBastion с последующим доступом к терминальному серверу, либо вынести ярлык к терминальному доступу через Wallix AdminBastion с необходимостью проходить авторизацию до подключения. Оба сценария не требуют серьезного изменения бизнес-процесса и не скажутся на скорости работы сотрудников.