Файл: Средства и методы защиты информации в банковской сфере.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 24.05.2023

Просмотров: 335

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

СОДЕРЖАНИЕ

ВВЕДЕНИЕ

Глава 1. Направления обеспечения безопасности банка России.

Банковский шпионаж

Утечка информации из компьютерных сетей

1.3. Защита платежных документов

1.4. Внутренняя безопасность. Личная безопасность сотрудников

Глава 2. Виды электронных банковских технологий 2.1. Отечественные автоматизированные системы банковских технологий

2.2. Зарубежные системы автоматизации банковской деятельности

2.3. Системы защиты информации от утечки по техническим каналам

2.4. Классификация, кодирование и контроль технико-экономической информации

Глава 3. Защита платежных документов на бумажном носителе

Глава 4. Организация службы внутренней безопасности 4.1. Порядок организации охраны, пропускного режима

4.2. Порядок организации противопожарной охраны

4.3. Видеоохранные устройства

Глава 5. Личная безопасность сотрудников ЦБ РФ

ЗАКЛЮЧЕНИЕ

Список используемой литературы

ВВЕДЕНИЕ

Одной из важнейших проблем функционирования банка как такового является проблема его безопасности. Данная проблема очень многообразна, крупнейшими сферами банковской безопасности являются: обеспечение безопасности банковской информации (банковской тайны) и обеспечение безопасности банка как такового, то есть личной безопасности сотрудников и сохранности материальных и финансовых активов (имущества). Именно эту часть проблемы безопасности осуществляет, в первую очередь, служба безопасности банка. 
Таким образом, в условиях рыночных отношений в России, в условиях развития (и довольно бурного, во многом стихийно-хаотичного, когда законодательная база очень часто отстает от развития новых для России экономических отношений) первой фазы рынка - периода первоначального накопления капитала, когда яростная конкурентная борьба за выживание, рост, процветание сопровождается всеми атрибутами этой борьбы, вплоть до криминальных, вызывает к жизни и остро ставят вышеперечисленные проблемы безопасности банковской системы в целом и Банка России, в частности, важнейшим элементом банковской безопасности является оберегание, сохранение "банковской тайны". Понятие "банковской тайны" традиционно трактуется в двух основных значениях: 
1) в широком смысле банковская тайна понимается как разновидность коммерческой тайны, то есть конфиденциальные сведения, принадлежащие самому банку;
2) в узком смысле под ней подразумевают обязанность сохранять тайну по операциям клиентов, их вкладам и счетам.
Таким образом, видно, что банковская тайна по сущности является разновидностью тайны профессиональной, ибо она отличается от коммерческой тем, что ее носитель не имеет личной заинтересованности в ее конфиденциальности при производном характере его прав на эти сведения. Например, банку безразлично, станет ли известно об операциях по счетам его клиентов их конкурентам и т.д., в силу чего, такую заинтересованность устанавливает законодатель, налагая на банковских служащих обязанность соблюдения банковской тайны и превращая банки в гарантов исполнения этих обязанностей. Понимание действительной сущности "банковской тайны" служащими банка позволяет последним сохранять ее на уровне внутренне морального убеждения в действительной (а не мнимой, по принуждению) ее сохранности для поддержания репутации банка как надежного и ответственного учреждения.
С бурным развитием банковской системы России, развитием Банка России большое значение уделяется правовой (законодательной) охране банковских клиентов. В силу специфических особенностей деятельности банков этому вопросу огромное внимание уделяется не только в России, но и за рубежом. Например, общефедеральным законом в Германии установлено, что сотрудники Федерального банковского контроля и Немецкого Федерального банка, контролеры и аудиторы, которые в ходе своей деятельности или из официальных отчетов узнали факты, составляющие банковскую тайну, либо тайну третьих лиц (торговые и бизнес секреты), не имеют право передавать данные сведения кому бы то ни было или использовать их не для служебных целей, даже если они покинули службу и их деятельность закончена. В дореволюционной России в образцовых (примерных) Уставах Азовско-Донецкого коммерческого банка, Варшавского учетного банка, Тифлисского коммерческого банка, утвержденных в 1871 г. понятие банковской тайны определялось тем, что члены Совета и Правления и все служащие в банке были обязаны хранить тайну во всем, что касается вверяемых банку частных вкладов, коммерческих дел и расчетов. В послереволюционный период, в результате ликвидации частной собственности, централизации всей финансово-кредитной системы в руках государства, банковская тайна распространялась лишь на вклады граждан в сберегательных учреждениях. После качественных социальных, коренным образом затронувших как политику, так и экономику, преобразований в России (была ликвидирована государственная монополия на собственность, получила право на жизнь частная собственность и т.д.), что повлекло, в частности, образование и бурный рост частных, коммерческих банков, расширились и усилились требования, как к безопасности самих банков, так и к банковской тайне, носителями которой они являются. 
Понятие и содержание банковской тайны было закреплено в Федеральном законе "О банках и банковской деятельности в РСФСР". В главе III, ст. 26 "Банковская тайна" определено, что: кредитная организация, Банк России гарантирует тайну об операциях, о счетах и вкладах своих клиентов и корреспондентов. Все служащие обязаны хранить тайну об операциях, счетах и вкладах ее клиентов и корреспондентов, а также об иных сведениях, устанавливаемых кредитной организацией. Передача сведений, составляющих банковскую тайну возможна, согласно данной статье Закона, строго определенному кругу государственных организаций в основном для проведения проверок, связанных с нарушением установленного Законодательства. Особо оговаривается роль и место Центрального Банка России в сохранении банковской тайны: он не вправе разглашать сведения не только о счетах, вкладах а также сведения о конкретных сделках и об операциях из отчетов кредитных организаций, полученные им в результате исполнения лицензионных, надзорных и контрольных функций, за исключением случаев, предусмотренных Федеральными Законами.
Аудиторские организации не вправе раскрывать третьим лицам сведения об операциях, о счетах и вкладах кредитных организаций, их клиентов и корреспондентов, полученных в ходе проводимых ими проверок, за исключением случаев, предусмотренных Федеральным Законом. Четко в законе сформулирована и ответственность: за разглашение банковской тайны Банк России, кредитные, аудиторские и иные организации, а также их должностные лица и их работники несут ответственность, включая возмещение нанесенного ущерба, в порядке, установленном Федеральным Законом.


Таким образом, являясь центральным пунктом, в системе банковской безопасности, банковская тайна является предметом постоянной защиты со стороны государства, банков, с одной стороны и постоянных попыток ее незаконного раскрытия в целях корысти, хищений, подрыва конкурентов и т.д. 

Глава 1. Направления обеспечения безопасности банка России.

В Банке России интенсивно развиваются системы информатизации и телекоммуникаций. К сожалению, этот процесс проходит на фоне обострения криминогенной ситуации в сфере банковской деятельности, и поэтому большое значение приобретают проблемы развития и совершенствования системы обеспечения информационной безопасности.
Преступные посягательства в сфере банковской деятельности приобретают все более интеллектуальный характер. Большой ценностью для преступных элементов становится информация о системах организации банковских платежных и информационных технологий, а также о системах обеспечения их безопасности. Поэтому служба безопасности и защиты информации использует комплекс мер защиты по целому ряду направлений:
- техническая защита информации;
- защита платежных документов;
- внутренняя безопасность;
- личная безопасность и т.д.

Банковский шпионаж

Защита банковской информации становится все более актуальной, выдвинувшись на первое место относительно физической охраны и средств технической защиты помещения банков. Одним из главных методов овладения банковской информацией, является банковский шпионаж.
Под банковским шпионажем понимается незаконное, скрытое, тайное добывание банковской информации с целью ее противозаконного использования. Основными каналами утечки информации являются:
Перехват электроакустических преобразований в аппаратуре, имеющей линии связи, путем подключения к этим линиям аппаратуры.
Перехват информативных побочных электромагнитных излучений и наводок, возникающих при работе технических средств.
Перехват разговоров, ведущихся в служебных помещениях с помощью чувствительных микрофонов, лазерных систем, реагирующих на колебание стекол окон (где ведется разговор).
Перехват визуальной информации из распечаток, полученных с использованием ЭВМ и других служебных документов путем использования высокочувствительных оптических и фотосредств.
Кроме данных паразитных (побочных) технических каналов утечки могут создаваться и утечки информации с помощью миниатюрных закладных устройств-приборов для несанкционированного сбора и передачи информации на расстояния до нескольких сот метров, "клопы" на одежде, "жучки" в остальных случаях. К техническим каналам утечки информации относится также непосредственный перехват информационных сигналов, передаваемых по линиям связи, путем гальванического и бесконтактного подключения к этим линиям специальной аппаратуры. Банком России, другими банками проводятся работы по блокировке систем на договорной основе со специализированными организациями.
В настоящее время создается и в некоторых сферах уже реально существует рынок сертифицированных средств защиты информации и банки, в том числе Банк России, заинтересованы в его дальнейшем развитии.
Защитные меры от утечки информации по техническим каналам носят различный характер в зависимости от сложности, стоимости и времени их реализации, которые определяются при создании конкретной вычислительной системы или программы. Такими мерами могут быть: доработка аппаратуры с целью уменьшения уровня сигналов, установка специальных фильтров, параллельно работающих аппаратных генераторов шума, специальных экранов и другие меры. 
Выбор спецсредств очень широк - это приемники, сканеры, устройства для контроля телефонных линий, переносные автомобильные радиостанции, устройства акустического контроля, блокираторы "жучков", устройства для обнаружения радио-закладок и защиты от прослушивания, системы видео-наблюдения, видео-домофоны и т.д., всего более 300 устройств. Например, шумогенератор, размером с пачку сигарет, обеспечивает конфиденциальность переговоров в помещении. Включенный шумогенератор с выдвинутой антенной оставляет на внешних подслушивающих устройствах только сплошной шум.
В числе мер защиты большие надежды возлагаются на применение в линиях и каналах связи волоконно-оптических кабелей, которые обладают следующими преимуществами: отсутствием электромагнитного излучения во внешнюю среду, устойчивостью к внешним электромагнитным излучениям, большой помехозащищенностью, скрытностью передачи, малыми габаритами (что позволяет прокладывать их рядом с уже существующими кабельными линиями), устойчивостью к воздействиям агрессивной среды.
С точки зрения защиты информации волоконно-оптические кабели имеют еще одно преимущество: подключение к ним с целью перехвата передаваемых данных представляет собой значительно более сложную задачу, чем подключение к обычному проводу или кабелю с помощью индуктивных датчиков и прямого подключения.
Специалисты фирмы IBM в Цюрихе продемонстрировали новый метод передачи данных между различными устройствах в пределах одного регионального центра информатизации с использованием ИК-систем. Беспроводная передача данных с помощью ИК-системы может быть особенно полезна в учреждениях с большим общим рабочим залом. Среди главных преимуществ такой системы отмечается невосприимчивость ИК-каналов передачи данных к электромагнитным и другим различным излучениям.


Утечка информации из компьютерных сетей

Распространенными способами незаконного использования банковской информации стали многочисленные способы организации утечки информации из компьютерных сетей. Истории с фальшивыми авизо, мемориальными ордерами, ложными телетайпами являются следствием отсутствия надежной защиты каналов передачи банковской информации, программных и аппаратных средств вычислительной техники. Как показывает зарубежный опыт, например в США, убытки, понесенные фирмами от данного вида преступлений, составляет 4-6 млрд. долларов ежегодно. Основными источниками угроз безопасности информации в компьютерных системах являются - мошенничество, саботаж персонала, действия профессиональных хакеров (взломщиков), ошибки в деятельности человека и сбои самого оборудования. Перехватывание паролей, ключей, информации с магнитных носителей - все это современные виды компьютерной преступности.
В качестве основных факторов, способствующих расширению масштабов компьютерной преступности, можно назвать следующие: использование компьютеров без тщательного анализа с позиций защищенности информации; недостаточное выделение средств на меры защиты; отсутствие плана мероприятий по защите компьютерных сетей; отсутствие взаимосвязанности принимаемых мер (программного, организационно-технического, законодательного характера).

Международный банковский опыт показывает, что отдельные, разрозненные усилия банков по защите информации оказываются малоэффективными перед лицом преступных группировок и лиц, активно использующих объединенный опыт технического компьютерного прогресса и достижений электроники. Понимая это, крупные американские и европейские банки решали вопросы информационной безопасности сообща, наряду со стандартизацией систем кодирования банковских операций и финансовых сообщений. В 1973 году они создали общество SWIFT, члены которого перешли на международные стандарты использования ЭВМ и средств телекоммуникаций в банковском деле, обеспечив тем самым надежную, стандартизированную, шифрованную передачу информации.

Организация программных средств банков общества SWIFT контролируют процедуры подключения терминалов к сети, обеспечивают регистрацию и шифрование сообщений, контролируют достоверность сообщений и источник информации. Западные банки защищают свои главные ЭВМ, их сети специальными устройствами. Они выполняют, как правило, роль сетевых контролеров, управляют модемами, проверяют номера телефонов абонентов, подключающихся к сети, регистрируют успешные и безуспешные попытки соединиться с центральной ЭВМ. Все эти меры, в совокупности, во-первых, ускоряют оборот информации и, во-вторых, надежно защищают его от несанкционированного проникновения.
По мнению специалистов, службам обеспечения защиты информации особое внимание сегодня следует уделять тем видам компьютерных манипуляций в банковской сфере, которые трудно обнаружить, используя традиционные методы.
К этим видам пресечения компьютерных преступлений следует отнести:
борьбу с мошенничеством в области электронного перевода вкладов;
выявление махинаций с предоставлением займов;
меры безопасности по обеспечению сохранности вкладов.
По данным экспертов по вопросам безопасности банковских операций, в зависимости от видов банковских счетов и способов передачи указаний о переводах вкладов, можно выделить, по крайней мере, 18 разновидностей противозаконных операций.
Методы первичной обработки данных. 
Команды пользователя на перевод вклада банк может получать по телефону, телексу, в записи на дискете, компакт-диске или другом носителе. Поэтому в случае обнаружения факта мошенничества лицо, производящее расследование, должно в первую очередь и незамедлительно выяснить, от кого поступила команда.
Анализируются все ранее поступившие команды от владельца банковского счета, их формат и язык. Особое внимание следует обращать на отсутствие или частичное изменение в файлах данных пользователя при сравнении с аналогичными записями в массиве данных банка. Проводится сверка ключевых слов и кода.
Кроме того, подвергается проверке и личность самого вкладчика. В случае сомнений, возникающих в подлинности его команд, необходимо выяснить, почему для мошенничества был выбран именно этот счет, какое лицо имело информацию о его существовании, денежных суммах, находящихся на нем, и т. д.
Важно также установить способ передачи ложных команд и введения в заблуждение средств идентификации пользователя. При расследовании должны получить объяснение все факты задержек выплат по чекам клиента.


Необходимо также проверить аппаратуру, по которой его указания поступают в банки, и передается обратная информация, а также носители, с которых команда поступает к оператору, и все пометки на них.
Аналитические методы выявления мошенничества с использованием электронных средств связи. 
После первоначальной обработки оператор вводит в компьютер команду клиента для учета и подготовки дальнейших команд банку-получателю. На этой стадии важно внимательно изучать способ подготовки данных и ввода их в компьютер, обращая особое внимание при этом на возможность замены оригинала фальшивкой.
Большинство систем содержит комплекс программных и аппаратных средств, позволяющих идентифицировать пользователя. При расследовании изучаются и фиксируются также все изменения, отклонения, пометки к имеющимся на носителях и введенным в ЭВМ ключевым словам и другим частям программы.
Аналогичные мероприятия проводятся и при проверке линий связи, по которым команда передается из банка-отправителя в банк-получатель.
Обычно последний подтверждает получение послания по проводной или компьютерной линии связи. Поступившее подтверждение также должно быть тщательно изучено уполномоченным сотрудником банка, службой безопасности. На заметку берутся малейшие отклонения в процедуре передачи данных, незначительные изменения в языке, способе передачи команд и их записи.
На заключительном этапе перемещенные средства проходят через ряд операций, прежде чем будут выданы наличными. Здесь, по возможности, необходимо проверить личность получателя, в случае подозрения задержать выдачу вклада и принять меры к задержанию мошенника.
Методики выявления махинаций со ссудами. 
Невозвращение банковских ссуд возможно в результате махинаций ссудополучателей, служащих банков или других лиц. Весьма вероятны случаи обмана банковского служащего, дачи ему взятки, фальсификации документов самим служащим и т. п.
При раскрытии мошенничества такого рода внимание сотрудников службы безопасности банка должно быть сосредоточено на поиске доказательств противоправных действий подобных лиц и реализации мер по возмещению ущерба, нанесенного финансовому учреждению.
При этом сотрудникам службы безопасности необходимо:
выяснить, поддерживал ли "потерпевший" банк непосредственный контакт с получателем или являлся одним из посредников;
определить пути и способы поступления в банк запроса о выдаче ссуды;
изучить всю документацию, связанную с получением денег, обращая внимание на возможные изменения и искажения в ней;
получить все сведения о ссудополучателе и всех компаниях, с которыми он когда-либо сотрудничал, их директорах и рядовых работниках;
пресечь возможные попытки ссудополучателя избавиться от полученных средств, растратить их и т. д.;
осмотреть все материалы, составленные банковским служащим, оформившим ссуду;
получить о нем характеризующие сведения, включая данные о его возможных отношениях со ссудополучателями;
ознакомиться с поступлениями на его личный текущий счет, регистрационными номерами транспортных средств, принадлежащих ему и членам его семьи;
установить основные источники доходов (возможно, с привлечением частных сыскных агентств);
опросить указанного служащего по вопросам, связанным с выдачей ссуды, сравнив его ответы с данными, полученными при анализе содержания телефонных переговоров, личного дневника, текущего счета.
Все перечисленные мероприятия должны быть направлены на то, чтобы обеспечить возмещение утраченные средств пострадавшим лицам или финансовым учреждениям.
Меры безопасности по обеспечению сохранности вкладов. 
Так, для снятия с текущего счета вкладчика или перевода в другой банк определенной денежной суммы преступники применяют такой прием, как инсценирование ошибки или сбоев в ходе выполнения программы. Сигнал о подобных ошибках обычно поступает от самого вкладчика.
В таких случаях также проводятся тщательное изучение всей документации, сравнение массивов данных, хранящихся в банке. Следует отметить то, что если совершено хищение в небольших размерах, вероятность его раскрытия мала. В подобных случаях, как правило, приходится ждать повторения подобных случаев, в результате анализа которых может быть установлен преступник.


1.3. Защита платежных документов

В целях повышения эффективности контроля за прохождением расчетных документов, обеспечения их сохранности и исключения несанкционированного доступа к банковской информации при экспедировании между подразделениями расчетной сети и другими учреждениями Банка России на территории Российской Федерации введено Положение № 15-П от 13.01.98 "О порядке экспедирования, оформления и регистрации расчетных документов подразделениями расчетной сети ЦБ РФ, расположенными на территории Российской Федерации".
Кредитные организации (филиалы), бюджетные и другие организации представляют (получают) расчетные документы на бумажном носителе учетно-операционным работникам РКЦ ЦБ РФ через собственных курьеров или представителей специализированных служб доставки расчетных документов (Федерального управления Фельдъегерской связи, территориального подразделения Главного центра Специальной связи или Российского объединения инкассации) на основании доверенностей и документов, подтверждающих личность доверенного лица.
ГРКЦ и РКЦ все исходящие расчетные документы на бумажных носителях сортируют и вкладывают в отдельные конверты (пакеты) для отправки в ГРКЦ, РКЦ-получателям, кредитным и бюджетным организациям.
В конверты с расчетными документами вкладываются описи отправляемых документов (описи вложений в конверт), в которых указываются номер конверта, наименование получателя и отправителя и БИК (БИК - банковский идентификационный код), дата составления описи и отправки расчетных документов, номер, дата и сумма самого документа, фамилия и инициалы ответственного за отправку конверта. Опись вложений в конверт составляется в двух экземплярах. Первый экземпляр вместе с расчетными документами вкладываются в конверт. Второй экземпляр остается в ГРКЦ, РКЦ-отправителя, где хранятся в подразделении, осуществляющем экспедирование расчетных документов, и передается в архив в установленном порядке.
Затем конверты запечатываются клеем и на всех местах склейки проставляется оттиск штампа ГРКЦ, РКЦ-отправителя, содержащий наименование и БИК.
На всех этапах экспедирования сотрудники экспедиций участников расчетной сети проверяют целостность упаковки и правильность адресования пакетов в присутствии представителя службы доставки расчетных документов или курьеров.
В целях предотвращения проникновения в документооборот фиктивных и подложных расчетных документов, доступ посторонних лиц в помещение, в котором работники экспедиции осуществляют прием, выдачу и регистрацию входящих и исходящих расчетных документов должен быть ограничен. При этом помещение должно быть изолировано и оборудовано кодовыми замками.
Не допускается прием подразделениями Банка России от кредитных организаций (филиалов) в адрес других кредитных организаций (филиалов) документов, не связанных с расчетными операциями, осуществляемыми расчетной сетью Банка России.