Файл: Система защиты информации в банковских системах (Информация, информационная безопасность, банковская тайна).pdf
Добавлен: 26.05.2023
Просмотров: 1737
Скачиваний: 23
СОДЕРЖАНИЕ
Глава 1. Основные понятия и определения
1.1. Информация, информационная безопасность, банковская тайна
1.2. Информационная безопасность
1.3. Понятие и модели политики безопасности
Глава 2 Методы защиты информации в банковском секторе
2.1 Защита от физического доступа
Глава 3. Предотвращение сбоев оборудования
3.2 Защита при отключении электропитания
Введение
Деятельности и процветание любого банка напрямую зависит от того с какой скоростью осуществляется обмен информации внутри него и на сколько хорошо построена система безопасности.
Если инфраструктура банка даёт сбои, то последствия катастрофичны. Банк может потерять не только базу клиентов, но и их доверие. Столкновение с этой проблемой привело к созданию новых систем защиты информации, которые разрабатывались по требованиям кредитных институтов.
Защита информации банка включает в себя проведение целого комплекса мероприятий — от аудита информационной безопасности и до создания систем защиты подразделений банка. Специалисты данной отрасли способны создать как отдельный модуль безопасности, так и полноценную надежную централизованную систему защиты информации.
Актуальность проблемы информационной безопасности в банковских системах состоит:
• в особом характере общественной опасности возможных преступлений;
• в наличии тенденции к росту числа преступлений в информационной сфере;
• в не разработанности ряда теоретических положений, связанных с информационной безопасностью.
Цель исследования – изучение систем защиты информации в банках.
Для достижения данной цели необходимо решение следующих задач:
Дать определение основных понятий в области информационной безопасности;
Описать понятие и модели политики безопасности;
Описать защиту от физического доступа;
Описать процесс организации защиты резервных копий;
Описать процесс защиты от инсайдеров;
Описать предотвращение сбоев оборудования.
Объектом исследования является информационная безопасность. Предметом исследования являются методы и средства защиты информации в банковской деятельности.
Работа состоит из введения, трех глав, заключения и списка использованной литературы.
Глава 1. Основные понятия и определения
1.1. Информация, информационная безопасность, банковская тайна
Компьютер сильно изменил все бизнес процессы в разных сферах деятельности человечества. Это и производственные процессы, и банковская деятельность, и организация бухгалтерской деятельности и прочее. Одновременно с упрощением деятельности появились и другие проблемы связанные с защитой информации и данных.
Информация, которой пользуется предприятие, может быть 2 видов – для общего пользования и конфиденциальная информация.
Общая информация доступна всем, и ее разглашение конкурентам не навредит деятельности предприятия, в отличие от конфиденциальной информации.
Сегодня конфиденциальная информация стала неотъемлемой частью не только бизнеса, но и все человеческой жизни.
Что же такое конфиденциальная информация? Дадим ее определение, которое, предлагают различные авторы книг.
Если обратиться к российскому законодательству, то в нем нет точного определения данного понятия, но данное понятие используется в разных законодательных актах. Вот тут и появляется не состыковка, которая по мнению автора не решена на данный момент. Вот какое дается определение - конфиденциальной информацией это документированная информация, доступ к которой ограничивается в соответствии с законодательством Российской Федерации.
Термин «конфиденциальная информация» является широким понятием, и содержит в себя военную тайну, тайну следствия, судебную тайну, налоговую тайну, коммерческую, банковскую, профессиональную тайну, тайну частной жизни и т.п.
Поэтому, понятие «конфиденциальная информация» исходя из выше описанных составных «компонентов» схематично будет иметь вид (См. Рисунок 1):
Рисунок 1 – Схематичное представление понятия «конфиденциальная информация»
В учебниках определение понятия «конфиденциальная информация» приведена на основании того же закона РФ.
М.М. Геращенко, понятие конфиденциальная информация определеяет очень детально, то есть это преднамеренно скрываемые по коммерческими иным соображениям экономические интересы и сведения о различных сторонах и сферах производственно-хозяйственной, научно-технической, управленческой и финансовой деятельности предприятия, охрана которых обусловлена условиями конкуренции и возможными угрозами экономической безопасности[1].
Таким образом, по мнению автора, самым правильным является определение представленное в статье «Защита конфиденциальной информации в акционерном обществе», где понятие конфиденциальная информация трактуется следующим образом - это сведения, независимо от формы их предоставления, которые не могут быть переданы лицом, получившим доступ к данным сведениям, третьим лицам без согласия их правообладателя[2].
1.2. Информационная безопасность
Понятие «информационная безопасность» вытекает с понятия «конфиденциальная информация». То есть, информационная безопасность это состояние защищенности, при котором обеспечивается конфиденциальность, подлинность данных, информации и ресурсов.
Защита информации - комплекс мероприятий, направленных на обеспечение информационной безопасности.[3] Причем защита в любой области остается защитой.
Так как тема курсового проекта «Система защиты информации в банковских системах», то остановимся более подробно на рассмотрение понятия «информационная безопасность банка и его деятельности».
В банковских кругах под конфиденциальную информацию в основном попадают: Персональные данные, Банковская и Коммерческая тайны. Банки также могут работать с Государственной тайной, но это бывает редко.
Схематическое представления банковской тайный показано на рисунке 1 (См. Приложение 1).
Российская банковская энциклопедия предлагает следующее определение понятия банковская тайна - это совокупность норм, которые устанавливают перечень сведений, круг субъектов, обязанных обеспечивать сохранность, а также случаи и порядок доступа к сведениям, составляющим такого рода тайну.[4]
С определенной долей условности можно утверждать, что первое упоминание о банковской тайне в советском законодательстве содержится в Декрете СНК РСФСР от 30.06.1921 «Об отмене ограничений денежного обращения и мерах к развитию вкладной и переводной операций», в пункте 4 которого предусматривается, что справки о состоянии текущих счетов и вкладов и о переводах выдаются только владельцам или судебным и следственным органам.[5]
Законодатель сформулировал нормы о банковской тайне крайне небрежно. Действующее законодательство не содержит определения понятия «банковская тайна». Содержание банковской тайны вводится как Гражданским кодексом РФ[6], так и Федеральным законом от 02.12.1990 № 395-1 «О банках и банковской деятельности»[7].
Банковскую тайну составляет следующая информация:
- Паспортные данные клиентов банка (для физических лиц);
- Банковские реквизиты организации (для юридических лиц);
- Сведения клиентов о наличии собственности и уровне доходов;
- Факт открытия счета (счетов), его номер и дата открытия, тип счета, валюта счета;
- Факт наличия средств на счету (деньги, обезличенные металлические счета), сумма, проценты по вкладу, срок договора;
- Факт наличия кредита, условий погашения и получения, процентная ставка по кредиту;
- Движение денежных средств на счетах и депозитных вкладах. К такой информации относится пополнение депозита, снятие денег, перевод на собственные счета или счета других лиц.
Исходя из данного списка, можно сказать, что информационная безопасность банка – это состояние защищенности всех его информационных активов.
Сведения, которые представляют собой банковскую тайну, о физических лицах у кредитной организации имеют право запросить следующие службы и госструктуры:
- Суд;
- Росфинмониторинг;
- Служба судебных приставов;
- Центральный банк Российской Федерации;
- Агентство по страхованию вкладов;
- Следственные органы.
Ни одна кредитная организация не имеет право разглашать банковскую тайну о физических лицах вышеозначенным государственным службам и структурам.
Каждому банку следует хранить конфиденциальную информацию, потому, что если банковская конфиденциальная информация перестанет быть конфиденциальной, тогда информация перестанет быть конфиденциальной. А это приведет к тому, что банк потеряет репутацию и конкурентоспособность. Высокий уровень обеспечения информационной безопасности кредитной организации позволяет минимизировать следующие риски:
– риск утечки информации, составляющей служебную/коммерческую/банковскую тайну
– риск разрушения и потери ценных данных
– риск использования в деятельности банка, в том числе при принятии управленческих решений, неполной или искаженной информации
– риск распространения во внешней среде информации, угрожающей репутации банка.
Особенности банковских информационных систем заключаются в том, что они:
– хранят и обрабатывают большое количество данных о финансовом состоянии и деятельности физических и юридических лиц
– имеют инструменты совершения транзакций, ведущих к финансовым последствиям
– не могут быть полностью закрытыми, поскольку должны отвечать современным требованиям к уровню обслуживания (иметь систему онлайн-банкинга, сеть банкоматов, подключенных к публичным каналам связи и т.д.).
1.3. Понятие и модели политики безопасности
Понятие «безопасность» появилось только в связи с появлением человека и его деятельностью. Каждая деятельность в которой трудится человек содержит политику безопасности.
Остановимся на рассмотрении политики безопасности в банковском секторе.
Так как каждый банк, любой банк приватный или государственный создается для выполнения определенного рода деятельности и существует постольку, поскольку эта деятельность осуществляется. Основной вид деятельности банк связан с непосредственным выполнением банковских операций. Прекращение банковских операций (даже при условии сохранности всех других элементов структуры этой организации) приведет к ликвидации банка.
То есть, можно сказать, что безопасность банка – это его защищенность от внешних и внутренних угроз, позволяющая надежно сохранить и эффективно использовать финансовый, материальный и кадровый потенциал.
В широком смысле под системой обеспечения безопасности понимается комплекс правовых, организационно-управленческих, инженерно-технических и профилактических мер, направленных на реализацию защиты банка от всех видов угроз его безопасности.
Исходя из определения и деятельности банка, можно выделить основные задач обеспечения безопасности:
• анализ и прогнозирование вероятных угроз;
• предупреждение угроз (меры организационного, охранного, инженерно-технического, криминалистического и сыскного характера);
• создание механизма и условий оперативного реагирования на угрозы безопасности и проявление негативных тенденций в функционировании банка;
• эффективное пресечение угроз персоналу и посягательств на ресурсы на основе правовых, организационных и инженерно- технических мер и средств обеспечения безопасности;
• выявление готовящихся и совершённых противоправных посягательств на интересы банка;
• минимизация и возмещение причинённого ущерба;
• противодействие отмыванию денежных средств, полученных преступным путём;
• взаимодействие с правоохранительными органами в сфере обеспечения безопасности;
• отнесение информации к категории ограниченного доступа (государственной, служебной, банковской и коммерческой тайнам, иной конфиденциальной информации, подлежащей защите от неправомерного использования), а других ресурсов - к различным уровням уязвимости (опасности) и подлежащих сохранению.
Исходя из выше описанного, можно заключить, что в общем случае, безопасность любого предприятия (государственного или частного, в любом секторе экономики) – представляет собой специфическую совокупность внутренних и внешних условий деятельности, которые позволяют субъекту контролировать процесс собственного существования и достигать намеченных целей указанной деятельности.[8]
Политика безопасности – представляет собой набор законов, правил и практических рекомендаций, на основе которых строится управление, защита и распределение критичной информации в системе. Она должна охватывать все особенности процесса обработки информации, определяя поведение системы в различных ситуациях.
Другими словами, можно сказать, что политика безопасности – это некоторый набор требований, прошедших соответствующую проверку, выполняемых при помощи организационных мер, программно-технических средств и определяющих архитектуру системы зашиты. Ее реализация для конкретной АБС (автоматизированной банковской сети) реализовывается при помощи средств управления механизмами защиты.