Файл: Система защиты информации в банковских системах (Банковская сеть, модели внутренней и внешней угрозы).pdf
Добавлен: 26.05.2023
Просмотров: 340
Скачиваний: 3
СОДЕРЖАНИЕ
1.1 Банковская сеть, модели внутренней и внешней угрозы
1.2 Учет угроз и рисков при проектировании информационных систем
1.3 Оценивание эффективности мероприятий по защите информации
2.1 Построение моделей на основе анализа угроз безопасности информации
2.2 Несанкционированный доступ – реальность угрозы безопасности.
Введение
В России помимо крупнейших игроков банковского сектора существует множество небольших банков, которые в силу финансовых ограничений не могут позволить себе вкладывать значительные суммы в информационную безопасность. Тем не менее, безопасность информационных систем банков любого масштаба должна строиться с использованием ряда основных принципов.
Рассмотрим задачи и проблемы, с которыми сталкиваются банки (любого масштаба), и средства, с помощью которых эти задачи можно решить.
Значимость темы курсовой работы определяется такими факторами, как непосредственная защита информации в банках, потеря материальных ценностей.
Таким образом, этим и определяется актуальность выбранной темы данной курсовой работы «Система защиты информации в банковских системах».
Объектом курсового исследования является понятие информационной безопасности.
Предметом курсового исследования это теоретическая сущность безопасности информации, различные угрозы, а также способы предотвращения утечки информации.
В соответствии с этим целью курсовой работы является рассмотрение и исследование, как с теоретической, так и с практической стороны аспектов систем безопасности в банковских системах.
Исходя из данной цели, в работе ставятся и решаются следующие задачи:
В первой главе планируется рассмотреть теоретическую основу угрозы, и её виды.. Для этого необходимо провести подробное исследование по следующим вопросам:
- рассмотреть понятие угрозы безопасности информации и её классификации;
- рассмотреть виды угроз;
- изучить принципы построения угроз.
Во второй главе планируется рассмотреть практическое применение методов защиты информации в банковских системах в рамках и реализации на практике. Для этого необходимо провести подробное исследование по следующим вопросам:
- рассмотреть методы защиты;
- рассмотреть способы построения ;
- сделать соответствующие выводы по результатам исследований.
Прикладная значимость данного исследования определяется возможностью использования выводов работы в дальнейших разработках по дисциплине « Система защиты информации в банковских системах», а также при написании выпускной квалификационной работы.
При написании курсовой работы были использованы различные источники по информационной безопасности. Также теоретическую базу написания данной курсовой работы составили книги, изданные такими известными издательствами, как Проспект, Юнити, Юнити-Дана, Юрайт.
Цели и задачи курсовой работы обусловили следующую её структуру. Работа состоит из содержания, введения, двух глав («», «»), заключения, библиографии, приложений
1. Угрозы информации в Банке
1.1 Банковская сеть, модели внутренней и внешней угрозы
Банковская сеть, как сеть любой компании или организации, которая включает в свой состав вполне стандартный набор объектов: рабочих станций сотрудников, инфраструктуры и специализированных серверов, сетевых шлюзов. С развитием мобильности к этому набору все чаще добавляется ноутбуки, смартфоны и планшеты, благодаря чему, есть свободный доступ сотрудника к банковской информационной системе. Специфика банков является то, что этот набор добавленных банкоматов и платежных терминалов (как правило, построены на стандартных операционных системах и технически представляет собой стандартный компьютер). Информационная система должна быть доступна для клиентов банка. Не следует забывать, что даже относительно небольшая сеть банка представляет собой распределенную систему с несколькими филиалами и офисами.
Рисунок 1. Наиболее востребованные российскими банками средства защиты информации, %.
Во внешней среде системы имеют следующие виды информационных угроз:
- Нарушение физической целостности (уничтожение, разрушение элементов); Приложение 2.
- Нарушение логической целостности (разрушение логических связей);
- Изменение содержания (изменить информационные блоки, внешнее наложение ложной информации);
- Нарушение неприкосновенности частной жизни (защита от разрушения, снижая степень защиты данных);
- Нарушение прав собственности в информации (несанкционированное копирование, использование).[1]
Существуют две основные особенности возникновения угроз:
- Преднамеренное происхождение: кража носителей данных, подключение к каналам связи, перехватывая электромагнитное излучение, несанкционированный доступ, раскрытие, копирование, данных и т.д;.
- Нарушения из-за природного происхождения, несчастные случаи . К таким можно отнести: пожары, аварии, взрывы, стихийных бедствий ураганы, наводнения, землетрясения, ошибки в обработке информации (ошибки пользователя, оператора, выход из строя оборудования и программного обеспечения (APO)) и т.д. Схема использования аппаратного и программного обеспечения защиты указано в приложении 1.
Модели выделяются внутренние (для предотвращения угроз, исходящих от внутренних источников) и внешние (для предотвращения угроз извне) защиты данных. Внешняя и внутренняя защита данных являются частью системы обеспечения информационной безопасности, функционирующей в банке.
Источники внешних угроз являются:
- Естественные системы (АКЦ, планетарные, физические, химические, биологические);
- Искусственные системы (организационные, экономические и технологические системы, а также имеющие смешанный характер (например, биотехнологии));
- Абстрактные системы (модели, алгоритмы, программы, технологические карты и т.д.)
Источники внутренних угроз для системы являются ее подсистемы и элементы:
- Люди;
- Технические устройства и системы;
- Технологические схемы переработки;
- Используется в системах обработки данных, моделей, алгоритмов и программ.
Данное действие происходит благодаря информации и её разделения на внутренние составляющие.
Рисунок 2. Информация, и субъективные составляющие
Причины возникновения угроз делятся:
- на объективные (количественная или качественная недостаточность элементов системы). Угрозы, обусловленные этими причинами, не связаны непосредственно с деятельностью людей и являются случайными по характеру происхождения угрозами;
- субъективные. Угрозы, обусловленные этими причинами, непосредственно связаны с деятельностью человека и являются как преднамеренными (деятельность разведок иностранных государств, промышленный шпионаж, деятельность уголовных элементов и недобросовестных сотрудников), так и непреднамеренными (плохое психологическое состояние, недостаточная подготовка, низкий уровень знаний) угрозами информации.
К субъективным причинам относятся:
- несанкционированный доступ (получение лицами в обход системы защиты с помощью программных, технических и других средств, а также в силу случайных обстоятельств доступа к обрабатываемой информации и хранимой на объекте информации); Схема охраны объекат указана в приложении 3.
- разглашение информации ее обладателем (умышленные или неосторожные действия должностных лиц и граждан, которым соответствующие сведения в установленном порядке были доверены по работе, приведшие к не вызванному служебной необходимостью оглашению охраняемых сведений, а также передача таких сведений по открытым техническим каналам или обработка на некатегорированных ЭВМ).[2]
Следует рассмотреть относительно полное множество каналов несанкционированного получения информации, сформированное на основе такого показателя, как степень взаимодействия злоумышленника с информационными подсистемами.[3]
К первому классу относятся каналы от источника информации при несанкционированном доступе к нему:
- хищение носителей информации;
- копирование информации с носителей (материально-вещественных, магнитных и т.д.);
- установка закладных устройств в помещение и съем информации с их помощью, выведывание информации от обслуживающего персонала на объекте;
- фотографирование или видеосъемка носителей информации внутри помещения.
Ко второму классу относятся каналы со средств обработки информации при несанкционированном доступе к ним:
- снятие информации с устройств электронной памяти;
- установка закладных устройств в системы обработки информации;
- ввод программных продуктов, позволяющих злоумышленнику получать информацию;
- копирование информации с технических устройств отображения (фотографирование с мониторов и др.).
К третьему классу относятся каналы от источника информации без несанкционированного доступа к нему:
- получение информации по акустическим каналам (в системах вентиляции, теплоснабжения, а также с помощью направленных микрофонов);
- получение информации по виброакустическим каналам (с использованием акустических датчиков, лазерных устройств);
- использование технических средств оптической разведки (биноклей, подзорных труб и т.д.);
- использование технических средств оптико-электронной разведки (внешних телекамер, приборов ночного видения и т.д.);
- осмотр отходов и мусора;
- выведывание информации у обслуживающего персонала за пределами объекта, изучение выходящей за пределы объекта открытой информации (публикаций, рекламных проспектов и т.д.).[4]
К четвертому классу относятся каналы со средств обработки информации без несанкционированного доступа к ним:
- электромагнитные излучения системы обработки информации (паразитные электромагнитные излучения, паразитная генерация усилительных каскадов, паразитная модуляция высокочастотных генераторов низкочастотным сигналом, содержащим конфиденциальную информацию);
- электромагнитные излучения линий связи;
- подключения к линиям связи;
- снятие наводок с системы теплоснабжения;
- использование высокочастотного навязывания;
- снятие с линий, выходящих за пределы объекта сигналов, образованных на технических средствах за счет акустоэлектрических преобразований;
- снятие излучений оптоволоконных линий связи;
- подключение к базам данных и ЭВМ по компьютерным сетям.[5]
Для успешной работы с персоналом банка необходимо помнить, что залогом эффективности данного процесса является соблюдение принципов последовательности и непрерывности. Привлекать к процессу обучения по вопросам обеспечения информационной безопасности целесообразно всех сотрудников, имеющих отношение к работе с конфиденциальной информацией.
Полное устранение перечисленных угроз безопасности функционирования информационных систем принципиально невозможно, но все же некоторые из них можно минимизировать на этапе проектирования[6].
Примечание. В индийском call-центре крупнейшего британского банка HSBC инсайдер выкрал конфиденциальную информацию о счетах британских клиентов и передал ее подельникам в Соединенном Королевстве. В результате около 20 британских клиентов HSBC лишились почти 500 тыс. долл. США. Убытки же самого банка составили несколько миллионов.[7]
Рисунок 2. График затрат на обеспечение и предотвращение угроз систем безопасности банков.
1.2 Учет угроз и рисков при проектировании информационных систем
Основу формирования требований к защите данных должны быть основаны на определении перечня характеристик и потенциальных угроз информационной безопасности и создание возможных источников их возникновения.
Внутренние источники угроз информационной безопасности для функционирования сложных информационных систем являются:
- Системные ошибки при постановке целей и задач проектирования информационных систем, разработки требований к функциональной и проблемы защиты производительности решения, определения условий и параметров окружающей среды, в которой применяется система программного обеспечения;
- Алгоритмические ошибки проектирования с программным обеспечением защиты от прямой алгоритмизации, особенности инструментов и базы данных, в определении структуры и взаимодействие сложных программных компонентов, а также с использованием информации из базы данных;