Файл: Система защиты информации в банковских системах (Понятие и значение информационной безопасности в банковской деятельности).pdf
Добавлен: 22.05.2023
Просмотров: 241
Скачиваний: 2
СОДЕРЖАНИЕ
1. ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ БАНКОВСКИХ СИСТЕМ
1.1 Понятие и значение информационной безопасности в банковской деятельности
1.2 Перечень конфиденциальных сведений банка
1.3 Меры обеспечения информационной безопасности банка
2. СИСТЕМА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ПАО «СБЕРБАНК РОССИИ»
2.1 Краткая характеристика ПАО «СБЕРБАНК РОССИИ»
2.2 Особенности обеспечения информационной безопасности ПАО «СБЕРБАНК»
- Информация для служебного пользования, к которой следует отнести любые другие сведения, не подлежащие публикации в открытых источниках.
1.3 Меры обеспечения информационной безопасности банка
Важнейшим элементом системы информационной безопасности являются меры организационного характера, при этом необходимо в первую очередь систематизировать банковскую информацию, нуждающуюся в защите, в соответствующем внутреннем документе банка, в котором необходимо также закрепить ответственность сотрудников за ее надлежащее использование и хранение.
При хранении и защите информации в первую очередь должно соблюдаться требование о неизменности (сохранности) надлежащего качества информации. Это означает следующее.
- Информация должна быть надежной (достоверной);
Информацию можно считать надежной (достоверной) в том случае, если она не искажает истинного положения дел. На практике выполнение этого требования достигается за счет использования методически правильной техники получения данных, а также путем перепроверки полученных сведений.
Управленческие решения, принятые на основе недостоверной информации, скорее всего будут ошибочными и будут вести к потерям для экономического субъекта.
- Информация должна характеризоваться полнотой и регулярностью ее получения, что подразумевает систематическое поступление необходимого объема данных, а также должный уровень организации их хранения;
Информация удовлетворяет требованию полноты, если ее достаточно для понимания и принятия на ее основе верных управленческих решений. Неполнота информации не только сдерживает принятие решений, но и может стать причиной управленческих и исполнительских ошибок.
- Информация должна представлять ценность, т. е. быть полезной, поскольку в противном случае она лишь отвлекает внимание, мешает осмыслению сущности процессов, событий, операций;
Ценность информации зависит от объема и значимости решаемых на ее основе задач.
- Информация должна быть в достаточной степени подготовлена к применению, что позволяет своевременно и эффективно использовать ее для принятия управленческих решений;
Выполнение этого требования обеспечивается за счет соответствующей обработки данных и представления их в доступной, легко читаемой форме (например, в виде таблиц, схем, диаграмм, графиков).
- Информация должна удовлетворять и такому важному требованию, как сопоставимость;
Без этого обработка новых данных становится бессмысленной. Сопоставимость данных достигается за счет использования единой методической базы наблюдений и регистрации показателей во всех подразделениях банка, включая филиалы и иные территориально удаленные подразделения.
- Информация должна быть своевременной и быстро доступной для представления в заданный момент требования;
Пользователей информации при этом может быть несколько, и всем им необходимо обеспечить возможность использования нужной информации. Для проведения многих видов операций необходимо иметь доступ к данным в режиме реального времени.
- Информация должна быть актуальной на тот момент, когда она становится доступной для ее использования;
Требования к актуальности существенно возрастают при работе в постоянно меняющихся условиях. Временной период, в течение которого информация остается актуальной, зависит, в частности, от природы принимаемых на ее основе решений, но в любом случае этот период должен быть меньше того времени, которое отводится для принятия управленческого решения.
- Информация должна характеризоваться целостностью и конфиденциальностью, что предполагает защиту от сбоев, ведущих к ее потере, от несанкционированных изменений или уничтожения данных.
Также должен быть обеспечен ограниченный доступ к информации, предназначенной только для авторизованного пользователя.
К банкам представляется большое количество требований и рекомендаций по обеспечению информационной безопасности. Например, постановления Центрального банка Российской Федерации, различные стандарты: стандарт СТО БР ИББС-1.0-2006, СТО БР ИББС-1.0-2014, которые посвящены управлению информационной безопасностью банка, международные стандарты, требования Basel II; требования международных платежных систем и т.д.
В связи с усилением защиты банковской информации разработан настоящий стандарт по обеспечению информационной безопасности организаций банковской системы Российской Федерации. Разработанный стандарт является основным для развивающей и обеспечивающей его группы документов в области стандартизации по обеспечению информационной безопасности организаций банковской системы России.
Основными целями введения Стандарта «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения» СТО БР ИББС-1.0 являются:
- повышение доверия к банковской системе Российской Федерации;
- повышение стабильности функционирования организаций банковской системы Российской Федерации и на этой основе – стабильности функционирования банковской системы Российской Федерации в целом;
- достижение адекватности мер по защите от реальных угроз информационной безопасности;
- предотвращение и (или) снижение ущерба от инцидентов информационной безопасности[2].
Среди основных задач Стандарта выделяют следующие:
- установление единых требований по обеспечению информационной безопасности организаций банковской системы Российской Федерации;
- повышение эффективности мероприятий по обеспечению и поддержанию информационной безопасности организаций банковской системы Российской Федерации.
В настоящее время безопасность российских банков обеспечивается на основе отечественных нормативных требований отраслевых стандартов Центрального банка Российской Федерации СТО БР ИББС – 1.0-2014. Данный стандарт принят и введен действие Распоряжением Банка России от 17 мая 2014 года. Согласно данному стандарту выделяются основные требования к гарантированию безопасности, предоставляются определенные списки мер информационной безопасности в связи с назначением и разделением ролей и установлением доверия к сотрудникам банка, при регулировании доступа и регистрации клиентов, при применении источников сети Интернет и средств криптографической безопасности информации, а также при обработке персональных данных и т.д.[3]
В настоящее время стало необходимым наличие в каждом банке «Политики информационной безопасности банка», главного документа при формировании системы его информационной безопасности. В данном документе выделяются серьезные угрозы безопасности информации в банке, представляется описание объектов защиты, устанавливаются ключевые задачи информационной безопасности, а также меры по обеспечению информационной безопасности банковской системы.
Главными элементами системы информационной безопасности банка являются:
- авторизация и аутентификация;
- защита от несанкционированного доступа к системам, в том числе и внутренняя защита от незаконного доступа сотрудников банка;
- защита каналов передачи данных, обеспечение целостности и актуальности данных при обмене информацией с клиентами;
- обеспечение юридической значимости электронных документов;
- управление инцидентами информационной безопасности;
- управление непрерывностью ведения бизнеса;
- внутренний и внешний аудит системы информационной безопасности[4].
При формировании системы информационной безопасности банка следует учесть и такие функциональные требования к системе:
- получение от должностных лиц в зависимости от их иерархической подчиненности той информации, которая необходима им для решения поставленных задач;
- возможность использования должностными лицами всего арсенала средств математического и программного обеспечения в интересах принятия решений;
- обеспечение диалогового взаимодействия участников при работе с системой;
- соответствие процессов функционирования и применения системы методам и логике деятельности должностных лиц;
- соответствие особенностей хранения информации свойствам ее источников и потребителей, обеспечение требуемой срочности, периодичности и очередности ее представления;
- возможность объективного контроля и проверки промежуточных данных и результатов на основе протоколирования[5].
Долгосрочное адекватное функционирование системы информационной безопасности способно обеспечить только систематическое поддержание баланса между всеми составляющими системы и элементами ее окружения. Такое соответствие является основной задачей поддержания информационной безопасности в банковской деятельности[6].
2. СИСТЕМА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ПАО «СБЕРБАНК РОССИИ»
2.1 Краткая характеристика ПАО «СБЕРБАНК РОССИИ»
СБЕРБАНК России является крупнейшим Российской Федерации и стран СНГ. Учредителем основным акционером СБЕРБАНКа России Центральный банк Российской Федерации, владеющий % уставного капитала одна голосующая . Другими акционерами Банка являются и российские .
Полное наименование банка: Публичное общество «СБЕРБАНК России».
Сокращенное фирменное банка: ПАО «СБЕРБАНК России» (далее или СБЕРБАНК).
Основным акционером является: Центральный банк Российской Федерации ( – ЦБ РФ, Банк России).
Центральный офис банка по адресу: , Россия, Москва, ул. Вавилова, д. .
Банк работает на Генеральной лицензии на банковских операций № , выданной Банком России 8 2012 года. Кроме , СБЕРБАНК имеет лицензии осуществление банковских на привлечение вклады и драгоценных металлов, операции с металлами, лицензии участника рынка бумаг на брокерской, дилерской, деятельности, а на деятельность управлению ценными .
Приоритетными направлениями деятельности СБЕРБАНКа :
- операции с клиентами: обслуживание и текущих , открытие депозитов, финансирования, выдача , обслуживание экспортно- операций, инкассация, услуги, денежные в пользу лиц и .
- операции с клиентами: принятие во вклады ценные бумаги Банка, , обслуживание банковских , операции с металлами, купля- иностранной валюты, , денежные переводы, ценностей и .
- операции на рынках: с бумагами, производными инструментами, иностранной ; размещение и средств на рынке и капитала и .
Все розничные кредиты СБЕРБАНКе выдаются по «Кредитная фабрика», созданной эффективной оценки рисков и высокого качества портфеля.
Стремясь сделать более удобным, и технологичным, СБЕРБАНК каждым годом более совершенствует дистанционного управления клиентов. В банке система удаленных обслуживания, в входят:
- интернет- «СБЕРБАНК Онлайн» (более 13 . активных пользователей);
- приложения «СБЕРБАНК Онлайн» для (более 1 . активных пользователей);
- SMS- «Мобильный банк» (более млн. активных );
- одна из в мире банкоматов и самообслуживания (более тыс. устройств).
СБЕРБАНК России, состоянию на 2016 года, 17 493 и 16 банков в субъектах РФ.
В 2010 СБЕРБАНК начал реализацию переформатирования филиальной . С того момента СБЕРБАНК почти 6 . точек обслуживания формата, из около 1, тыс. в году. За 4 переформатировано 68% филиальной сети.
В программы Банк модернизирует и делает более комфортными клиента, адаптирует под определенные клиентов. Во всех нового формата сервис самообслуживания формате 24/.
В 2015 году СБЕРБАНК реализацию программы «Переформатирование филиальной сети», рамках которой создать удобные, и многофункциональные обслуживания для клиентов. В 2015 было модернизировано подразделений, из 57 организовано нуля. В переформатированных выстроена понятная навигации, выделены для консультаций и ожидания.
Всего начала реализации открыто 6, тыс. точек клиентов, обеспечивающих стандарты комфорта сервиса. Ввиду того, большая часть бизнеса сосредоточена крупных городах, акцент мы на переформатировании сети в пунктах с более 100 . человек (69 % общего количества подразделений).
Сельские офисы в силу причин, например, состояния помещения отсутствия альтернативных в конкретном пункте. При этом отдаленных территориях мобильные банковские , создаются офисы быстровозводимых модульных . При наличии технической в сельских устанавливаются устройства .