Файл: Система защиты информации в банковских системах (Информация, информационная безопасность, банковская тайна).pdf
Добавлен: 26.05.2023
Просмотров: 1740
Скачиваний: 23
СОДЕРЖАНИЕ
Глава 1. Основные понятия и определения
1.1. Информация, информационная безопасность, банковская тайна
1.2. Информационная безопасность
1.3. Понятие и модели политики безопасности
Глава 2 Методы защиты информации в банковском секторе
2.1 Защита от физического доступа
Глава 3. Предотвращение сбоев оборудования
3.2 Защита при отключении электропитания
Далее опишем, более детально, как должна быть организована безопасность любого банка.
Начнем с того, что в банке надо установить бронированные окна и двери, должна быть специально оснащен кабинета кассира, хранилища и обменного пункта, металлические ограждения и шторы, оборудование пропускных постов, сигнализация.
Телевизионные системы охраны работающие в режиме 24/24. В зависимости от банка более современные и различными возможностями и более простые для маленьких банков.
Так как очень часто частные банки арендуют помещения, которые не предназначены для банковской деятельности, то следовательно надо пройти программу модернизации конструкции помещений, а также осуществить аудит существующих банковских элементов с целью устранения несоответствий стандартам ЦБ.
Деятельность рабочих банковской безопасности - это не просто защитные действия, а информационно-аналитическая работа, включающая вопросы кадровой безопасности, контрразведки, проверки клиентов, поэтому она должна быть легализованной и профессиональной, иначе в работе охраны будет наблюдаться избыток самодеятельности.
Руководители службы безопасности должны быть специально подготовлены, иметь знания в области психологии личности, знать основы менеджмента и маркетинга, административное, уголовное и гражданское право. Специалист службы безопасности должен осуществлять защиту конфиденциальной информации, пользоваться техническими устройствами скрытого наблюдения и прослушивания, проводить профилактические меры правонарушений и внутреннее расследование финансовых преступлений, проверять благонадежность сотрудников, разрешать конфликтные ситуации внутри банка, эффективно взаимодействовать со следственными органами.
Правильное построение системы безопасности банка - это более качественная работа службы безопасности, которая заключается в разработке ее активного и всестороннего влияния на весь спектр защиты банковских интересов.
Системные принципы работы позволяют предусмотреть действие охранной службы в целях обеспечения защиты банковских операций, нематериальных активов, систем кадрового обеспечения, организовать управление банковской деятельностью.
Так же должна быть основа для все деятельности в области охраны со стороны государства, банковская безопасность может быть улучшена путем внесения изменений в сферу законодательства, а именно - более четкого определения субъектов детективной и охранной деятельности, более совершенной и качественной организацией судебного процесса, повышением активности правоохранительных органов относительно пресечения преступлений, за счет обеспечения специалистов службы безопасности техническими средствами (оружием).
При обеспечении защиты стоит иметь в виду, что непродуманность законодательной базы может быть питательной средой для коррупции, а обращение банка к частным охранным предприятиям еще больше разорвет связь с государственными правоохранительными органами.
Глава 2 Методы защиты информации в банковском секторе
2.1 Защита от физического доступа
По данным статистики, почти 90% банков автоматизированы все процессы, но не все банки внедрили систему защиты информации.
Около 15% кредитных организаций интересует разработка системы защиты индивидуально, а все остальные склоняются к совместным разработкам таких систем.
По статистике, солидные кредитные компании тратят на системы защиты информации около 10% годового бюджета.[9]
При создании системы защиты банка, программисты, должны учитывать все возможные ситуации утечки данных.
Остановимся на методах защиты информации в банковском секторе.
Защита банковской информации от несанкционированного доступа обычно включает в себя не менее 3 составляющих. Каждая из этих составляющих помогает обеспечить безопасность банков именно в той сфере, где она используется. Сюда можно отнести защиту от физического доступа, резервных копий и защиту от инсайдеров.
Первое на что следует обратить внимание – это на защиту от физического доступа.
Банковская деятельность является таким видом деятельности, при котором следует исключить любые потери информации, поэтому с особым вниманием относятся к физическому доступу и стараются еще в корне исключить возможность несанкционированного доступа, то им приходится использовать специальные средства и способы шифрования и кодирования важной информации. Поскольку банки имеют похожие системы и средства для защиты данных, то лучше использовать криптографические защитные средства. Они помогают сохранить коммерческую информацию, а также сократить риски возникновения таких ситуаций. Лучше всего хранить информацию в закодированном виде, используя принцип прозрачного шифрования, который помогает снизить затраты на защиту информации, а также освобождает от необходимости постоянно расшифровывать и зашифровывать данные.
Учитывая тот факт, что все данные банковских систем фактически являются деньгами клиентов, следует уделять должное внимание их сохранности. Одним из способов является определение наличия вышедших из строя секторов на жестком диске. Функция отмены или приостановки процесса играет далеко не последнюю роль при первоначальном шифровании, зашифровывании, расшифровывании и перешифровании диска. Такая процедура имеет высокую продолжительность, и поэтому любой сбой может привести к полной утере информации. Наиболее надежный способ хранения ключей шифрования и систем — это смарт карты или USB-ключи.
Защита систем информации осуществляется более эффективно благодаря применению не только стримеров, но и съемных жестких дисков, DVD-носителей и прочего. Комплексное использование средств защиты от физического проникновения к источникам информации увеличивает шансы ее сохранности и неприкосновенности со стороны конкурентов и злоумышленников.
Следует отметить, что в данный момент на рынке представлено большое число программ по шифрованию данных[10].
2.2 Защита резервных копий
Другой метод защиты – это резервное копирование. Постоянное резервирование всей хранящейся в банке информации — абсолютно необходимая мера. Резервное копирование существенно снижает убытки в случае появления таких проблем, как порча данных вирусами, выход из строя аппаратного обеспечения и т.п. Но, создание резервных копий, увеличивает риски, которые связаны с несанкционированным доступом. Как показывает практика, носители, на которые записываются резервные копии, должны храниться не в серверной комнате, а в другом помещении или лучше здании. Так как при любом серьезном инциденте, к примеру, пожар, утерянными будут не только сами данные, но и их резервные копии (архивы). Защитить копии можно только с помощью криптографии. Тогда при передаче носителей с информацией техническому персоналу можно не волноваться за их сохранность, потому что ключ шифрования будет только у офицера безопасности. Основная сложность в организации криптографической защиты резервных копий состоит в необходимости разделения обязанностей по управлению архивированием данных. Настраивать и осуществлять сам процесс резервного копирования должен системный администратор или другой технический работник. А вот управлять шифрованием должен ответственный работник – офицер безопасности. Причем нужно знать, что процесс резервирования происходит в автоматическом режиме. Решить эту проблему можно только путем «встраивания» системы криптографической защиты между системой управления резервным копированием и устройствами, которые осуществляют запись данных (стримеры, DVD-приводы и т.п.). Таким образом, криптографические продукты для возможности их использования в банках должны также иметь возможность работы с разными устройствами, которые используются для записи резервных копий на носители информации: стримерами, CD- и DVD-приводами, съемными жесткими дисками и т.п.[11]
Сегодня разработаны три типа продуктов, которые позволяют минимизировать риски, связанные с несанкционированным доступом к резервным копиям. К первому типу относятся специальные устройства. Такие аппаратные решения имеют множество преимуществ, в том числе и надежное шифрование информации, и высокая скорость работы. Но эти устройства имеют три существенные недостатка, которые не позволяют применять их в банковской деятельности. Первый: высокая стоимость. Второй: возможные проблемы c ввозом в Россию (нельзя забывать, что мы говорим о криптографических средствах). Третий минус – невозможность подключать к ним внешние сертифицированные криптопровайдеры. Эти платы работают только с реализованными в них на аппаратном уровне алгоритмами шифрования.
Вторую группу систем защиты криптографической защиты резервных копий составляют модули, которые предлагают своим клиентам разработчики программного и аппаратного обеспечения для резервного копирования. Существуют они для всех наиболее известных в данной области продуктов: ArcServe, Veritas Backup Exec и др. Но они обладают некоторыми особенностями. Основная особенность состоит в том, что они работают только со «своим» ПО или накопителем. А так как система банка постоянно развивается, то впоследствии возможна ситуация, когда замена или расширение системы резервного копирования будет нуждаться в дополнительных денежных тратах. Следует отметить, что во многих программах из данной группы сделаны старые медленные алгоритмы шифрования (например, 3DES), нет средств управления ключами, нет возможность подключения внешних криптопровайдеров.
Из-за выше описанных недостатков и появилась третья группа систем защиты. К данной группе относятся специально разработанные программные, программно-аппаратные и аппаратные продукты, не привязанные к конкретным системам архивирования данных. Эти программные продукты поддерживают широкий спектр устройств записи информации, что позволяет использовать их во всем банке, включая и все его филиалы. Это обеспечивает единообразие применяемых средств защиты и минимизацию эксплуатационных затрат. Правда, не смотря на все их преимущества, на рынке представлено совсем немного продуктов из третьей группы. Все описанные преимущества и объясняют наличие большого спроса к данной группе систем защиты, особенно в области банковской деятельности.
2.3 Защита от инсайдеров
Определим понятие инсайдера.
Инсайдер (от англ. «находящийся внутри») – член группы лиц, обладающих какой-либо важной информацией. Причем он активно действует – по большей части для собственной выгоды. В средствах массовой информации это слово стало синонимом понятия «источник в...».
Термин используется в контексте, связанном с секретной, скрытой или какой-либо другой закрытой информацией или знаниями: инсайдер — это член группы, обладающий информацией, имеющейся только у этой группы.
Инсайдер противопоставляется внешнему специалисту. Специалист может обеспечить всесторонний теоретический анализ, который будет затем основой для экспертного заключения, а инсайдер обладает информацией «из первых уст».
В основном хищение информации происходит с помощью мобильных носителей, различного рода USB-устройств, дисковых накопителей, карт памяти и прочих мобильных устройств. Поэтому одним из правильных решений, является запрет использования подобных устройств на рабочих местах. Все, что необходимо содержится на серверах и тщательно отслеживается, куда и откуда передается информация в среде банков. Кроме того, в крайних случаях разрешается использовать только те носители, которые приобретаются компанией. Можно установить специальные ограничения, благодаря которым компьютер не будет распознавать посторонние носители и карты памяти.
Выводы
Защита информации — одна из важнейших задач банковских организаций, необходимая для эффективного функционирования. Современный рынок располагает большими возможностями для осуществления этих планов. Блокировка компьютеров и портов — важнейшее условие, которое следует соблюдать, чтобы защита систем была более надежной.
Можно заключить, что на рынке информационных технологий в области информационной безопасности есть продукты, с помощью которых любой банк может создать надежную систему защиты информации от несанкционированного доступа и нецелевого использования. Но, при выборе этих программных продуктов нужно быть очень внимательными. Этими вопросами должны заниматься собственные специалисты соответствующего уровня.
Не следует забывать и о том, что лица занимающиеся кражей данных тоже знакомы с набором систем, благодаря которым осуществляется защита коммерческой информации, и могут их обойти с помощью специалистов. Чтобы предотвратить возникновение таких рисков нужно постоянно работать над улучшением безопасности и стараться использовать усовершенствованные системы защиты.