Файл: Система защиты информации в банковских системах (Понятие и значение информационной безопасности в банковской деятельности).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 22.05.2023

Просмотров: 244

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Схематически построение филиальной банка отображено рисунке 1.

Каждый как структурное СБЕРБАНКа России предоставляет весь банковских услуг лицам, финансовым , корпоративным клиентам, предпринимателям. Наибольшим спросом населения пользуются рода кредитные , благодаря которым могут осуществить цели.

ПАО «СБЕРБАНК России»

Территориальные банки

Отделения территориальных
банков

Филиалы (дополнительные офисы банковского обслуживания)

Рисунок 1 – Построение сети ПАО «СБЕРБАНК России»

На рисунке представлена организационная ПАО «СБЕРБАНК России» и положение ней территориальных .

Общее собрание акционеров – руководящий орган СБЕРБАНКа России. На Общем акционеров принимаются по основным деятельности банка, как:

  • внесение и дополнений Устав банка или Устава банка в редакции;
  • реорганизация ;
  • ликвидация банка, ликвидационной комиссии утверждение промежуточного окончательного ликвидационных ;
  • избрание членов Наблюдательного банка, Президента, Председателя Правления банка, Ревизионной банка и прекращение их ;
  • утверждение аудитора и др.

Для контроля над -хозяйственной деятельностью избирается Ревизионная комиссия, проверяет соблюдение законодательных и актов, регулирующих деятельность, постановку контроля в , законность совершаемых . Ревизионная комиссия дает достоверности данных, в годовой и содержащихся годовой бухгалтерской банка.

Общее собрание акционеров

Ревизионная комиссия

Наблюдательный совет

Комитеты
Наблюдательного совета

Правление, Президент,
Председатель Правления

Комитеты при Правлении

Коллегия Банка

Председатель территориального банка

Заместители председателя

Главный бухгалтер

Аппарат отделения
территориального банка

Рисунок 2 – Организационная ПАО «СБЕРБАНК России»

Наблюдательный совет банка из 17 , среди которых представителей Банка России, 2 Правительства Российской Федерации, 2 представителя СБЕРБАНКа России 7 независимых .

Наблюдательный совет банка общее руководство банка, за решения вопросов, Уставом банка к общего собрания . К компетенции Наблюдательного совета относятся следующие :

  • определение приоритетных деятельности банка;
  • внутренних документов ;
  • открытие и филиалов, открытие банка и ликвидация;
  • одобрение сделок в , предусмотренных федеральным и др.

Комитеты Наблюдательного являются органами, для предварительного наиболее важных , отнесенных к Наблюдательного совета, и рекомендаций по . Формирование комитетов осуществляется из числа Наблюдательного совета. В состав комитета входят директора. Комитеты способствуют взаимодействию с управления банка. Решения носят рекомендательный .

Для осуществления контроля финансово-хозяйственной Сбербанка годовым Общим собранием избирается Ревизионная комиссия количестве 7 . Ревизионная комиссия проверяет банком законодательных других актов, его деятельность, внутреннего контроля банке, законность операций. Ревизионная комиссия оценку достоверности , включаемых в отчет и в годовой отчетности банка.

Таким , организационная структура Сбербанка в соответствии Уставом банка и максимально учесть каждого направления банка.

Среди клиентов Сбербанка – 1 млн. (из 4, млн. зарегистрированных лиц в России). Банк все группы клиентов, причем долю малых средних компаний более 35% кредитного портфеля . Оставшаяся часть – это крупных и корпоративных клиентов. 

2.2 Особенности обеспечения информационной безопасности ПАО «СБЕРБАНК»

С целью обеспечения безопасности информации в ПАО «Сбербанк России» создана система защиты информации, представляющая собой совокупность направлений, требований, средств и мероприятий, сокращающих уязвимость информации и противодействующих незаконному доступу к информации и её утечке.

В настоящее время безопасность ПАО «Сбербанк» обеспечивается на основе отечественных нормативных требований отраслевых стандартов Центрального банка Российской Федерации СТО БР ИББС -1.0-2014. Данный стандарт принят и введен действие Распоряжением Банка России от 17 мая 2014 года. Согласно данному стандарту выделяются основные требования к гарантированию безопасности, предоставляются определенные списки мер информационной безопасности в связи с назначением и разделением ролей и установлением доверия к сотрудникам банка, при регулировании доступа и регистрации клиентов, при применении источников сети Интернет и средств криптографической безопасности информации, а также при обработке персональных данных и т.д.

Техническая защита персональных данных и другой защищаемой информации осуществляется в соответствии с требованиями Положения Банка России от 9 июня 2012 г. № 382-11 «О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств центральный банк Российской Федерации» и Приказа ФСТЭК России от 18 февраля 2013 года № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных», предъявляемых к ИСПДн первого уровня защищенности.


Подразделениями информационной безопасности внедрены технологии выявления мошеннических операций, которые за 2017 год выявили и пресекли 25 попыток хищения средств юридических и свыше 154 тыс. попыток хищения средств физических лиц, предотвратив общий ущерб на сумму более 2,8 млрд руб.

С целью обеспечения безопасности информации в ПАО «Сбербанк России» создана система защиты информации, представляющая собой совокупность направлений, требований, средств и мероприятий, сокращающих уязвимость информации и противодействующих незаконному доступу к информации и её утечке

Для увеличения экономической безопасности ПАО «Сбербанк России» концентрируется на выборе персонала, периодически организовывает инструктажи по безопасности. В контрактах ПАО «Сбербанк России» отчетливо выделены персональные требования, функции к персоналу, а также ответственность за различные нарушения, так как в большинстве случаев именно он существенно влияет на информационную безопасность банка. Также, в деятельности Сбербанка широкое распространение получает введение в служебных документах грифа секретности и назначение увеличения суммы оклада для соответствующих категорий персонала[7].

Самым крупным и развивающимся банком Приволжского федерального округа является Волго-Вятский банк Сбербанка России. В его составе находится примерно 2 300 филиалов, что гарантирует удобный доступ к услугам банка для всех клиентов. В состав Волго-Вятского банка входят банки Республики Мордовии, Чувашии, Татарстана, Марий-Эл, а также Нижегородской, Кировской и Владимирской областей. Так как Сбербанк России отводит много времени на обеспечение информационной защиты, то для наиболее результативной организации ею и увеличения быстроты реагирования на, различного рода, угрозы нужен был инструмент, объединяющий информационную инфраструктуру банка. С данной целью был сформирован центр управления информационной безопасности SOC (Security Operation Center), который основывался на базе решения компании ArcSight ESM – лидера в сфере решений по контролю случаев нарушения безопасности и уровня исполнения норм отраслевого регулирования.

Обычно под определением Security Operation Center (SOC) понимают некоторую систему, которая построена на основе продукции класса SIEM (Security Information and Event Management), предназначенной, в свою очередь, для сбора и хранения лог-файлов устройств и приложений для их дальнейшего анализа и обнаружения инцидентов[8].


В настоящее время SOC на основе SIEM-продуктов помогает компаниям решать некоторые важнейшие задачи:

  • собирать и хранить лог-файлы в едином централизованном хранилище;
  • предъявлять специализированные отчеты аудиторам для соответствия требованиям законодательства и отраслевым стандартам;
  • определить некоторую "базовую линию" сетевой активности организации, превышение которой может свидетельствовать о различных атаках;
  • выполнять корреляцию событий между различными источниками.

Это предоставило возможность Волго-Вятскому банку осуществить ряд задач, в числе которых и мониторинг безопасности прикладных систем и сервисов, введение сбора необходимой информации[9].

Кроме того, была создана система оповещения персонала банка об угрозах информационной безопасности. Благодаря этому в настоящее время специалисты быстро реагируют на различные угрозы. Данные системы информационной безопасности необходимы для больших федерально-распределенных компаний, нуждающихся в надежности и бесперебойности работы информационных систем.

Аналитики компании «Доктор Веб» зафиксировали в апреле 2018 года распространение троянца Android.BankBot.358.origin, который нацелен на клиентов Сбербанка. Эта вредоносная программа крадет информацию о банковских картах, выводит деньги со счетов, а также блокирует зараженные устройства и требует выкуп. Ущерб, который может нанести Android.BankBot.358.origin, превышает 78 млн. руб.

Android.BankBot.358.origin известен компании «Доктор Веб» с конца 2015 г. Вирусные аналитики установили, что новые модификации троянца Android.BankBot.358.origin предназначены для атаки на российских клиентов Сбербанка и заразили уже более 60 тыс. мобильных устройств. Однако, поскольку вирусописатели распространяют множество различных версий этого вредоносного приложения, число пострадавших может значительно увеличиться. Суммарный объем средств, которые злоумышленники способны украсть с банковских счетов владельцев зараженных устройств, превышает 78 млн руб. Кроме того, киберпреступники могут похитить более 2,7 млн. руб. со счетов мобильных телефонов.

Этот банковский троянец распространяется при помощи мошеннических СМС, которые могут рассылать как киберпреступники, так и сама вредоносная программа. Чаще всего сообщения отправляются от имени пользователей сервиса Avito.ru. В таких СМС потенциальной жертве предлагается перейти по ссылке – якобы чтобы ознакомиться с ответом на объявление. Например, популярен текст: «Добрый день, обмен интересен?». Кроме того, иногда владельцы мобильных устройств получают поддельные уведомления о кредитах, мобильных переводах и зачислениях денег на счет в банке.


При переходе по ссылке из такого сообщения жертва попадает на принадлежащий злоумышленникам сайт, откуда на мобильное устройство скачивается apk-файл вредоносного приложения. Для большей убедительности вирусописатели используют в Android.BankBot.358.origin значок настоящей программы Avito, поэтому вероятность успешной установки троянца после его загрузки увеличивается. Некоторые модификации банкера могут распространяться под видом других программ – например, ПО для работы с платежными системами Visa и Western Union.

Пресс-служба Сбербанка оперативно отреагировала на сообщение компании «Доктор Веб» и разослала в редакции СМИ сообщение о том, что специалистам банка уже давно известно о существовании описанной вредоносной программы, а приложение «Сбербанк Онлайн» со встроенными антивирусом способно защитить мобильные устройства от подобных атак.

ЗАКЛЮЧЕНИЕ

Для того, чтобы противостоять угрозам из Интернет и обеспечить более эффективное использование рабочего времени сотрудниками, необходимо комплексное решение – надежное, производительное, масштабируемое, отказоустойчивое и легкое в управлении.

Задача по защите, лицензированию и распространению программного обеспечения стоит перед каждым разработчиком коммерческих приложений.

Пиратство и недобросовестная конкуренция со стороны других производителей, которые могут воспользоваться уникальными наработками и применить их в своих продуктах, до сих пор являются острыми проблемами российского рынка программного обеспечения.

Крайне важно для разработчика грамотно организовать защиту программного обеспечения и его лицензирование. Наиболее актуальна эта задача для многофункционального программного обеспечения, состоящего из нескольких компонентов, каждый из которых может продаваться отдельно. Кроме того, часто программы удобно продавать в рассрочку или по подписке.

Применение технологий строгой аутентификации, шифрования и аудита доступа к данным значительно снижают риски несанкционированного доступа, просмотра и изменения информации со стороны неуполномоченных пользователей и администраторов.

Таким образом, за последние 20 лет произошли существенные изменения в сфере информационной безопасности банковских систем. Однако, с огромной ролью информационных технологий в жизни общества, появляется всё большая необходимость в безопасности, так как риски и угрозы воздействия на информационную безопасность постоянно растут. В планах ПАО «Сбербанк России» – расширить зоны охвата и усилить работу центров мониторинга и удаленных постов видеоконтроля, включая контроль «зон 24» в ночное время; активно противодействовать взломам УС методом подрыва (дооснастить зоны УС газоанализирующим оборудованием, генераторами тумана, звуковыми сиренами); совершенствовать договорные отношения с охраняющими организациями.