Файл: Система защиты информации в банковских системах (Понятие защиты информации).pdf
Добавлен: 18.05.2023
Просмотров: 164
Скачиваний: 2
ВВЕДЕНИЕ
Новейшие информационные технологии и ресурсы постепенно стали необходимостью для успеха в современном мире – как для отдельных людей, так и для крупных организаций. В частности, для компаний использование автоматизированных систем может стать определяющим в успешности их деятельности – такие системы значительно повышают оперативность обработки информации, снижая трудозатраты и время выполнения рутинных операций. Кроме того, автоматизированная обработка информации повышает достоверность таких операций, позволяет во многом избежать ошибок, которые может допустить персонал. В то же время, использование информационных технологий подразумевает и совсем иной уровень ответственности – теперь система защита информации должна включать и защиту всего аппаратного и программного обеспечения компании, иначе оно может стать не только бесполезным, но и опасным.
Так, с развитием информационных технологий и с появлением различных технологических новшеств одновременно развиваются и появляются новые угрозы информационной безопасности. Причем такие угрозы могут быть как намеренные, так и случайные – здесь и ошибки персонала, и обрывы соединений, и, конечно же, киберпреступления.
Особую роль вопросы защиты корпоративной информации принимают тогда, когда речь заходит о клиентах и их средствах. Одной из сфер, которые нуждаются в 100% надежной системе защиты информации являются банковские системы. Они являются желанной мишенью для атак кибепреступников, так как содержат конфиденциальную информацию и банковские данные клиентов и организации в целом. Сегодня даже стоимость банковской информации кратно увеличилась, так что рост преступного интереса к ней не удивителен.
В связи с этим возникла особая необходимость обеспечения сохранности достоверности, целостности и общей безопасности банковской информации. Таким образом, цель данного исследования – изучение системы защиты информации в банковских системах.
Для того чтобы изучить систему защиты информации в банковских системах необходимо выполнить следующие задачи:
- кратко охарактеризовать основные понятия систем защиты информации;
- рассмотреть историю развития средств и методов защиты информации;
- проанализировать информационные угрозы в банковских системах;
- охарактеризовать особенности системы защиты информации в банковских системах;
- сделать вывод по результатам исследования.
Объектом исследования выступают банковские системы, а предметом– система защиты информации в банковских системах.
Теоретическая база исследования – труды известных авторов, изучавших и изучающих вопросы обеспечения информационной безопасности, в частности – в банковских системах. Это такие авторы как Мельников В. В., Сергеева Ю. С., Гришина Н. В. и др.
Структура работы – две главы, четыре параграфа, содержание, введение, заключение, список использованной литературы. Общий объем работы – 31 страница.
1. Понятие защиты информации
1.1. Системы защиты информации
Термин образовался от латинского слова informatio, что переводится как «разъяснение, представление, понятие». Есть и другое слово на латыни – informare, которое означает «мыслить, создавать форму, обучать, представлять».
Информация – это любые сведения, которые воспринимаются живыми организмами, электронными устройствами и другими системами, об окружающем мире, процессах, предметах и явлениях [10].
Виды информации:
Графическая. Более 30 тыс. лет назад первобытные люди начали записывать сведения о своей жизни на стенах пещер в виде изображений мамонтов, охотников, загадочных существ. Художник рисует картину и сохраняет образы на холсте. Любые фотографии, блок– схемы, чертежи – все это графический вид информации.
Акустическая. Мир вокруг наполнен звуками. Мы включаем радио и слышим прогноз погоды, вставляем наушники в уши и наслаждаемся любыми песнями. Одна мартышка что–то кричит другой – они понимают друг друга.
Текстовая. Сведения кодируются при помощи символов – букв. У разных народов свои языки и буквы, поэтому большее значение в истории человечества занимают переводчики. Они перекодируют текстовую информацию из одного набора символов в другой без потери смысла.
Это позволяет разным культурам взаимодействовать между собой, делиться опытом. С изобретением письменности у человечества появилась возможность не держать в памяти огромные массивы информации, передавая ее из уст в уста, из поколения в поколение.
Теперь можно записать все на бумаге и быть спокойным, что ничего не пропадет и не забудется. Прямо сейчас вы читаете эту статью, а ваш мозг поглощает текстовую информацию.
Числовая. При кодировке сведений также применяются цифры, а не буквы. Такая информация выражает количественные параметры объектов. Например: «68, 69, 67» – динамика изменения курса доллара к рублю.
Видеоинформация – вариант фиксации и хранения живых образов окружающей действительности. Она возникла в эпоху изобретения кино и сейчас достигла пика своего применения. Мы снимаем семейные праздники на камеру телефона, наслаждаемся фильмами в кинотеатрах, смотрим ролики на Youtube.
Тактильная. Представьте, что вы трогаете снег. Он очень холодный и руки начинает слегка ломить. Вот ощущения, которые всплывают в памяти – тактильная информация.
Органолептическая – полученная при помощи органов чувств (вкус, запах, цвет). Если мы захотим описать вкус соленых огурцов, нам придется перевести эту информацию из органолептической формы в текстовую или акустическую [2].
Некоторые из перечисленных видов информации регулярно подвергаются угрозам безопасности, следовательно, нуждаются в защите. Рассмотрим наиболее распространенные определения категорий «защита информации» и «безопасность информации»:
-
- Защита информации – деятельность по предотвращению утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на защищаемую информацию, то есть процесс, направленный на достижение состояния защищённости информационной среды [4].
- Безопасность информации (данных) – состояние защищенности информации (данных), при котором обеспечены её (их) конфиденциальность, доступность и целостность [8].
- Безопасность информации (данных) определяется отсутствием недопустимого риска, связанного с утечкой информации по техническим каналам, несанкционированными и непреднамеренными воздействиями на данные и (или) на другие ресурсы автоматизированной информационной системы, используемые в автоматизированной системе [14].
- Информационная безопасность – защита конфиденциальности, целостности и доступности информации.
- Информационная безопасность [5] – все аспекты, связанные с определением, достижением и поддержанием конфиденциальности, целостности, доступности, неотказуемости, подотчетности, аутентичности и достоверности информации или средств её обработки:
- неотказуемость или апеллируемость – невозможность отказа от авторства;
- подотчётность – обеспечение идентификации субъекта доступа и регистрации его действий;
- достоверность – свойство соответствия предусмотренному поведению или результату;
- аутентичность или подлинность [5] – свойство, гарантирующее, что субъект или ресурс идентичны заявленным
Система защиты информации – это комплекс организационных и технических мер, направленных на обеспечение информационной безопасности предприятия. Главным объектом защиты являются данные, которые обрабатываются в автоматизированной системе управления (АСУ) и задействованы при выполнении бизнес–процессов.
Основные угрозы для информационной безопасности любой компании связаны с кражей данных (например, промышленный шпионаж), использованием непроверенного программного обеспечения (например, содержащего вирусы), хакерскими атаками, получением спама (также может содержать вирусы), халатностью сотрудников. Реже утрата данных вызвана такими причинами, как сбой в работе аппаратно–программного обеспечения или кража оборудования. В результате компании несут значительные потери.
Процесс создания системы защиты информации можно разделить на три этапа:
- формирование политики предприятия в области информационной безопасности;
- выбор и внедрение технических и программных средств защиты;
- разработка и проведение ряда организационных мероприятий [1].
При этом следует учитывать государственные нормативные документы и стандарты, которые регулируют вопросы информационной безопасности на предприятиях нефтегазового комплекса.
Как правило, системы защиты информации проектируются или, по меньшей мере, предусматриваются в преддверии либо в рамках рассмотрения вопроса о проектировании сети или ИТ–инфраструктуры. Такой подход позволяет заранее выявить риски, угрозы, определить структуру, компоненты, механизмы, технологии и другие составляющие будущей системы защиты. Тем не менее, формирование системы защиты информации возможно и позже, например, в рамках модернизации существующей ИТ–инфраструктуры либо при необходимости замены системы защиты на более современную и эффективную [4].
В качестве средств защиты информации (СЗИ) используются:
Антивирусное программное обеспечение – большое семейство продуктов, предназначенных для обнаружения компьютерных вирусов, потенциально вредоносного (нежелательного) ПО, восстановления пораженных данных (зараженных, измененных), а также профилактики такого поражения. Антивирусное ПО различается по методам и технологиям защиты, функциональности, целевым платформам, объему защиты и другим параметрам. Специальные продукты создаются для веб–серверов, сайтов, информационных веб–систем и других объектов.
Межсетевые экраны – программно–аппаратные комплексы компьютерной сети, обеспечивающие в соответствии с заложенными в них алгоритмами контроль и фильтрацию сетевых пакетов, не отвечающих заданным критериям. В зависимости от особенностей сетевого экрана, он может выполнять и другие функции, как правило, ориентированные на создание дополнительной, более совершенной безопасности.
Системы защиты от несанкционированного доступа (НСД) – комплекс мер, правил, инструкций, аппаратных и программных средств, направленных на предотвращение доступа к информации лиц, которые не обладают таким правом или которым доступ запрещен. В данном случае не имеет значения, с какой целью осуществляется попытка доступа и несет ли она потенциальный вред. Система защиты может предусматривать использование различных решений, продуктов и технологий: от простого физического ограничения доступа до внедрения сложных криптографических алгоритмов обеспечения защиты и безопасности. Современные технологии позволяют не просто ограничивать, блокировать доступ, но и отслеживать подозрительную, аномальную активность, даже среди тех сотрудников, которые, в принципе, имеют доступ, но по характеру их действий можно судить о попытках обойти, нарушить установленные правила. К данным средствам относятся и криптографические системы защиты информации, чья классификация представлена на рисунке 1 [12].
Рисунок 1 Классификация криптографических систем защиты информации
DLP– системы – защита от утечек информации конфиденциального характера. Такие системы, как правило, представляют собой распределённый программно– аппаратный комплекс, включающий большое количество модулей различного функционального, управленческого, аналитического и иного назначения. Современные возможности DLP– систем очень широки, при этом обычно допускается интеграция системы со смежными продуктами и решениями, даже конкурирующими [13].
1.2. История развития средств и методов защиты информации
В настоящее время в научной литературе сформировалось два методологических направления, изучающих возникновение феномена информационная безопасность. Одна группа специалистов тесно связывает развитие информационной безопасности с информационными революциями в истории человеческой цивилизации [8]. Данный подход подразумевает, что уровень безопасности общества определен качеством и объемом информации, доступной социуму, а так же альтернативой ее непосредственного приложения.
Второй подход, предложенный в свое время В. Н. Лопатиным, предполагает, что в истории человеческой цивилизации появление категории «информационная безопасность» связано с возникновением средств информационных коммуникаций и осознанием человеком возможности нанесения ущерба собственным интересам или интересам социальной системы посредством информационного обмена. В рамках этого подхода, становление информационной безопасности с точки зрения развития технологий защиты разделяют на несколько этапов.