Файл: Система защиты информации в банковских системах..pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 21.05.2023

Просмотров: 313

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

СОДЕРЖАНИЕ

Введение

1 Банковская система

1.1 Понятие банковской системы

2. Характеристика угроз безопасности банка

2.1 Понятие безопасности банка

2.2 Классификация угроз безопасности банка

2.3 Безопасность банковской системы России

2.4 Организованная преступность как основной источник угрозы безопасности банков

2.5 Наиболее характерные приемы и способы совершения преступлений в банковской сфере

3. Системы защиты информации в банковских системах

3.1 Меры защиты компьютерной информации

3.2 Защита информации путем применения программных и технических средств

3.3 Криптографическая защита информации

3.4 Аутентификация электронных данных

3.5 Электронная подпись

3.6 Защита от угроз, связанных с использованием электронных банковских карт

3.7 Организация системы антивирусной защиты банковских информационных систем

3.8 Антифрод

Заключение

Список используемой литературы

2.4. Лжекредитование — присвоение кредитов по фиктивным банковским гарантиям подставными фирмами в коммерческих банках. Сразу после получения кредита такие фирмы прекращают свое существование.

2.5. Мошенничество с кредитом под залог — использование для получения кредита многократно заложенного имущества. Также возможно предоставление заведомо ложных сведений о материальном состоянии субъекта и его имуществе.

2.6. Взаимное кредитование банков по сговору. Например, похищение средств с незаконным использование генеральных доверенностей крупных банков, неоднократное получение кредитов в различных банках, использование поддельных договоров и контрактов, незаконное использование аккредитивов под поставку товаров и другие.

2.7. Мошенничество от имени авторитетных государственных структур, таких как Управление Центральным банком, Пенсионный Фонд и т.п. Услуги по списанию средств из Фонда обязательных резервов. Поддельные приказы арбитражного суда.

2.8. Обман банков с использованием поддельных удостоверений администрации Президента, например незаконные действия от имени мэрии, фальшивые авизо, подложные мемориальные ордера.

2.9. Мошенничества с применением компьютерной техники и телекоммуникаций, такие как махинации и чеками и ценными бумагами, финансовые преступления как внутри страны, так и на международном уровне.

2.10. Мошенничества с платежными средствами. Например, незаконное использование данных карт, которые были утеряны владельцем или украдены у него, подделка карт и их использование.

Во второй главе проанализированы и изучены понятие безопасности банка, выявлены основные риски и угрозы, характерные для этой сферы, такие как разглашение банковской тайны, угрозы имущественного характера и прочие. Охарактеризованы основные этапы развития противоправных действий по отношению к банкам в России, что позволяет понять, как развивались типы преступлений и технологии, помогающие их осуществить. А также приведены основные приёмы и способы, которые характерны для преступлений в банковской сфере. Всё это помогает понять, какие меры по противодействию рискам и угрозам необходимо принимать банкам для успешной деятельности и выполнения своих обязательств как перед государством, так и перед вкладчиками. В следующей главе будет рассмотрена информационная безопасность, как одна из самых приоритетных областей защиты данных в банковской сфере.


3. Системы защиты информации в банковских системах

3.1 Меры защиты компьютерной информации

Информация в компьютерных системах подвержена многочисленным рискам утраты из-за неисправностей или уничтожения оборудования, также возможны хищения. Способы и средства защиты данных включают использование аппаратных средств и устройств, а также внедрение специализированных технических средств и программного обеспечения.

Необходима тщательная разработка, а также реализация мер защиты информационных баз данных. Она должна включать в себя следующие ключевые действия:

1) организацию специальной системы допуска лиц к работе с базами данных, документами и сведениями различного уровня доступа;

2) установление персональной ответственности исполнителей за разглашение конфиденциальной информации, неправомерные действия в информационной среде, которые повлекли или могли повлечь за собой доступ третьих лиц к данным, а также к их неправомерному использованию или уничтожению;

3) разработка должностной инструкции, которая определяет задачи, права и обязанности, функции и ответственность администратора системы защиты информации или лица, заменяющего его;

4) установка специальных порядков и организация хранения документации и средств защиты информации (пароли, ключи, изменение списка субъектов, имеющих право на доступ), включая учёт их выдачи исполнителям;

5) контроль безопасности ПО и технического обеспечения, а также процесса обработки данных;

6) постоянный контроль систем защиты информации с целью выявления изменений в сетевых компонентах, произошедших в нерабочее время;

7) контроль действий пользователей баз данных банка;

8) организация физической защиты помещений, в которых производится автоматизированная обработка конфиденциальной информации;

9) обучение исполнителей правилам безопасной работы с конфиденциальной информацией и выявлене признаков неправомерных действий с данными.

3.2 Защита информации путем применения программных и технических средств


Защита информации путем применения программных и технических средств включает в себя следующие необходимые действия:

1) внедрение в банковскую информационную систему специальных программ и механизмов, позволяющих ограничить доступ посторонних лиц, включая использование паролей, методов шифрования или других способов, позволяющих получать доступ к просмотру, изменению или созданию данных только у уполномоченных исполнителей. Что позволит обеспечить защиту правового статуса электронных документов при их обработке, хранении или передаче. Например, платежных поручение или других финансовых документов. Средством защиты в данном случае может выступить цифровая подпись. Это специальный реквизит электронного документа, который с помощью криптографического ключа, позволяет выступать гарантом идентификации владельца.

2) оснащение баз данных банка механизмами идентификации и аутентификации с использованием паролей, ключей, электронной цифровой подписи, включая биометрические характеристики личности лиц, имеющих доступ к конфиденциальной информации;

3) разграничение доступов к объектам конфиденциальной информации на мандатной основе. То есть доступ должен быть только у тех пользователей, у которых есть официальное разрешение на работу с этими данными;

4) внедрение системы автоматического протоколирования информационной системой событий, имеющих отношение к использованию конфиденциальной информации.

3.3 Криптографическая защита информации

Использование информационных технологий в банковской системе имеет множественные преимущества, что определяет их широкое распространение и использование. Однако при этом возникают новые способы распространения рисков и угроз безопасности финансово-кредитных организаций. Для того, чтобы защитить информацию используются такие средства защиты, как методы шифрования, по-другому их можно назвать криптосистемами. Они представляют собой алгоритмы и ключи к шифрам.

С формальной точки зрения, криптография — это наука, обеспечивающая секретность сообщения. Её основателем считается Эней Тактик, который написал первый научный труд о криптографии. Такой способ защиты информации использовался с древних времен чаще всего в военных целях. Своё развитие наука получила в Средневековье, когда её использовали дипломаты. А катализатором распространения послужила Вторая мировая война. В это время начали использоваться специальные шифровальные машины — немецкая «Энигма», английская «Бомба Тьюринга».


В современном мире криптография вышла на новый уровень благодаря развитию интернета и стала использоваться в целях защиты информации в различных системах, например, банковской.

Главный элемент криптосистемы — метод распространения ключей. Он направлен на предотвращения доступа к информации у посторонних лиц. Чаще всего используются следующие методы:

- метод базовых ключей, который предполагает особую иерархию их распределения между исполнителями или пользователями, имеющими доступ к информации: главный ключ, ключ шифрования ключей, ключ шифрования данных;

- метод открытых ключей — используется несколько частей ключа, одна из которых остаётся открытой и может передаваться по незащищенным каналам связи;

- метод выведенного ключа, сложная система, предполагающая использование ключа шифрования для каждой последующей операции путём преобразования предыдущего ключа и его параметров. Используется при операциях с платежными средствами — банковскими картами;

- метод ключа транзакции, который отличается от предыдущего тем, что параметры не меняются.

Банк в своей деятельности может выбрать любой предложенный метод, всё зависит от параметров, необходимых для успешной деятельности, а также готовности решить приоритетную задачу: большие затраты для снижения рисков или наоборот.

3.4 Аутентификация электронных данных

Аутентификация — это процесс проверки принадлежности субъекту прав доступа к информационным ресурсам системы или веб-сайта в соответствии с предъявленным им идентификатором; подтверждение (установление) подлинности субъекта[6].

Это промежуточная стадия предоставления доступа пользователю. Она происходит после идентификации и перед авторизацией.

Основные способы применения:

- текстовый ввод логина и пароля;

- электронные сертификаты;

- пластиковые карты;

- биометрические устройства, например, сканер радужной оболочки глаза или отпечатков пальцев, ладоней.

Двухфакторная аутентификация — это дополнительный уровень безопасности, который гарантирует, что доступ к учетной записи сможет получить только конкретный пользователь, даже если ваш пароль стал известен кому-то еще. Он особенно необходим для работы в банковской сфере. Двухфакторная аутентификация (ДФА) является типом многофакторной аутентификации. ДФА — представляет собой технологию, обеспечивающую идентификацию пользователей с помощью комбинации двух различных компонентов. Примером двухфакторной аутентификации является авторизация Google и Microsoft. Когда пользователь заходит с нового устройства, помимо аутентификации по имени-паролю, его просят ввести шестизначный (Google) или восьмизначный (Microsoft) код подтверждения. Абонент может получить его по SMS, с помощью голосового звонка на его телефон, код подтверждения может быть взят из заранее составленного реестра разовых кодов или новый одноразовый пароль может быть сгенерирован приложением-аутентификатором за короткие промежутки времени. Выбор метода осуществляется в настройках аккаунта Google или Microsoft соответственно.


У двухфакторной идентификации через мобильные устройства есть важные плюсы:

• Не нужны дополнительные токены;

• Код подтверждения постоянно меняется, а это безопаснее, чем однофакторный логин-пароль.

3.5 Электронная подпись

Электронная подпись — особый реквизит электронного документа, необходимый для защиты от нелегальных изменений. Он появляется полученный в результате криптографического преобразования информации с использованием закрытого ключа электронной цифровой подписи. Данный реквизит даёт возможность идентифицировать владельцев ключа и сертификата, а также установить подлинность документа.

Этот вид защиты предназначен для идентификации и аутентификации лица, подписавшего электронный документ. Кроме этого, ЭЦП позволяет:

− Подтвердить подлинное авторство документа. Данной подписью могут быть отмечены поля автора, задекларированы изменения, указано время создания документа.

− Проконтроливать целостность полученного документа. При изменении подпись документа меняется, что делает её недействительной.

− Защитить документ от подделки, так как подпись зашифрована.

− Защитить от отказа от авторства. Ключ уникальный и принадлежит владельцу документа.

3.6 Защита от угроз, связанных с использованием электронных банковских карт

С развитием платежных систем резко увеличился рост использования банковских карт. В большинстве стран с развитой экономикой происходит отказ от наличных денежных средств. Карты могут классифицироваться разными способами: платежная система, эмитент (банк, выпустивший карту), наличию чипа, наличию средств бесконтактной оплаты и многим другим. Сейчас это одна из самых уязвимых частей банковской системы. Наиболее частыми махинациями в этой сфере являются:

- мошенничество в торговых точках. Продавцы снимают сумму больше, чем требуется для оплаты;

- кража оригинальной карты для последующего использования её данных;

- подделка карт;

- кража данных карт.

Помимо прямых финансовых потерь в случае совершения махинаций, возможны также имиджевые риски. Например, если выпущенные банком карты были недостаточно защищены, а необходимые меры по исправлению этой проблемы оперативно не приняты.