Файл: Система защиты информации в банковских системах (Банковская сеть, модели внутренней и внешней угрозы).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 26.05.2023

Просмотров: 343

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

- Ошибка программирования в программе и описания этих текстов, а также оригинал и результирующей документации для программных компонентов системы;

- Отсутствие эффективности методов и средств оперативных программ и защиты данных и безопасности информационной системы в случайном и преднамеренных негативных воздействий.

Внешние факторы, дестабилизирующие угрожающие безопасности функционирования информационной системы являются:

- Умышленное негативное влияние лиц с целью искажения, уничтожения или кражи программ, данных и информации о документах системы;

- Ошибки и несанкционированное воздействие оперативного, административного и обслуживающего персонала в процессе эксплуатации информационных систем;

- Искажения в телекоммуникационных каналах информации, поступающей из внешних источников, и передается потребителям, а также недопустимые значения и изменения в характеристиках потока информации;

- Ошибки и неудачи в системе APO информационной безопасности;

- Вирус распространяется по телекоммуникационным каналам связи;

- Изменения в составе и конфигурации комплексной интерактивной информационной системы оборудования не охвачены испытаний и сертификации.

Проектирование систем информационной безопасности для организации должно уменьшить возможные негативные последствия, связанные с использованием информационных технологий, а также для обеспечения реализации основных целей и задач кредитной организации.

Одним из эффективных способов заключается в интеграции управления рисками в систему управления системы управления жизненным циклом информации.

Заметка. Ущерб от потери рабочего времени на анализ и чтение спама, по разным оценкам, уже 50 - $ 200 в год на одного работника, и эти цифры продолжают расти. Объем потерь от компьютерных преступлений, совершаемых хакерами, и кражи данных сотрудниками компании уже оценили в сотни миллиардов долларов.[8]

1.3 Оценивание эффективности мероприятий по защите информации

На практике обеспечение информационной безопасности происходит в условиях случайного воздействия факторов, которые в полной мере сложно предусмотреть заранее при проектировании системы защиты информации, но в дальнейшем они способны снизить эффективность предусмотренных проектом мер информационной безопасности или полностью скомпрометировать их.


Одной из существенных проблем при проектировании и эксплуатации систем защиты информации является игнорирование методологии системного анализа в отношении средств и инструментов для их защиты. Следует признать сложность, а иногда и невозможность объективного подтверждения эффективности системы защиты информации, что во многом определяется неполнотой нормативно-методического обеспечения информационной безопасности, прежде всего в области показателей и критериев.[9]

Следует заметить, что в банковском секторе вопросам обеспечения информационной безопасности уделяется больше внимания, чем в других областях. Так, например, один из принятых Стандартов Банка России по информационной безопасности (СТО БР ИББС-1.2-2009) "Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Методика касается именно методологии оценки состояния информационной безопасности в банке. Развитие методологических подходов поможет со временем выработать единые критерии и параметры для оценки информационной безопасности и тем самым минимизировать сопутствующие риски, причинами которых могут стать источники различных угроз.

Если не брать во внимание режимные предприятия и организации, которые подпадают под действие Закона РФ от 21.07.1993 N 5485-1 "О государственной тайне", то можно констатировать, что обеспечение информационной безопасности для многих организаций и предприятий является далеко не первоочередной задачей, причем не только в нашей стране. Так, например, по статистическим данным Национального отделения ФБР США по компьютерным преступлениям, реальный уровень эффективности систем защиты информации недопустимо низок. Вероятность предотвращения несанкционированного проникновения в информационную систему составляет в среднем около 0,12. Вероятность обнаружения нападения на корпоративные сети составляет 0,03 - 0,15. Для сравнения: во многих прикладных областях, где обеспечению информационной безопасности процессов и объектов уделяется серьезное внимание, норма безопасности, отраженная в соответствующих документах, составляет 0,9.

Проектирование и применение систем защиты информации объективно связаны с неизвестными событиями в будущем и всегда содержат элементы неопределенности. Кроме того, есть и другие причины неоднозначности, свойств систем защиты информации. Поэтому этапу проектирования естественным образом сопутствует значительная неопределенность. По мере реализации проекта ее уровень снижается. Поэтому объективной характеристикой качества систем защиты информации может служить только вероятность, характеризующая степень объективной возможности реализации конкретной системы защиты информации, при заданном комплексе условий. [10]


Для развития и продвижения стандартов Банка России по обеспечению информационной безопасности создано Сообщество ABISS (более 30 кредитных организаций и 6 образовательных учреждений). Его цель - способствовать развитию и практическому применению единых стандартов, повышению уровня информационной безопасности и стабильности кредитно-финансовой системы.

Следует отметить, что термин "вероятность" в контексте оценивания системы защиты информации имеет несколько различных значений. Наиболее часто встречаются два толкования этого слова, которые обозначаются сочетаниями "объективная вероятность" и "субъективная вероятность".

Под объективной вероятностью (иногда называемой физической) понимается относительная частота появления какого-либо события в общем объеме наблюдений или отношение числа благоприятных исходов к общему их количеству. Объективная вероятность возникает при анализе результатов большого числа наблюдений, имевших место в прошлом, а также как следствия из моделей, описывающих некоторые процессы.

Под субъективной вероятностью понимается мера уверенности некоторого человека или группы людей (экспертов) в том, что данное событие в действительности будет иметь место.

Рисунок 4. Модель процесса информационной базы

Как мера уверенности человека в возможности наступления события субъективная вероятность может быть формально представлена различными способами: вероятностным распределением на множестве событий, бинарным отношением на множестве событий и другими способами. Наиболее часто субъективная вероятность представляет собой вероятностную меру, полученную экспертным путем.

Субъективная вероятность в современных работах в области системного анализа не просто представляет меру уверенности на множестве событий, а увязывается с системой предпочтений лица, принимающего решения, и в конечном итоге с функцией полезности, отражающей его предпочтения на множестве альтернатив.

2. Применение моделей

2.1 Построение моделей на основе анализа угроз безопасности информации


Построение моделей при проектировании или модернизации системы защиты информации в банках представляется естественным путем решения задач анализа и проектирования с минимальными затратами и высокой эффективностью.

Так, на этапе анализа модель системы защиты информации используется для исследования каждой выполняемой функции (операции), чтобы выявить, например, к какой информации и к каким ресурсам должен иметь доступ каждый сотрудник при выполнении служебных обязанностей.

С целью проведения полного анализа рисков для информационной системы можно использовать модель, включающую:

- виды ценной информации;

- объекты ее хранения;

- группы пользователей и виды доступа к информации;

- средства защиты (в т.ч. политику);

- виды угроз.

Такое системное моделирование представляет существенную алгоритмическую и математическую сложность для разработчиков.

После моделирования необходимо перейти к этапу анализа защищенности построенной модели информационной системы. Именно здесь возникает целый комплекс теоретических и практических проблем, с которыми сталкиваются разработчики алгоритмов анализа рисков. Практически невозможно автоматически, без участия эксперта, оценить защищенность информационной системы . Таких систем анализа рисков сегодня практически нет, а те, которые существуют, носят обобщенный характер. Следующая проблема - как алгоритмически определить все классы уязвимостей (достаточность) в системе защиты анализируемой системы, как оценить ущерб от всех существующих в системе угроз безопасности и как добиться адекватной оценки совокупного ущерба по всем классам угроз, избежав избыточного суммирования ущербов.

Речь не идет о сканировании конкретных уязвимостей в конкретном применяемом программном обеспечении.

Достаточно часто используется модель нарушителя, определяющая:

- мотивы нарушителя, цели, которые он преследует при совершении несанкционированного доступа;

- степень воздействия на информационную среду;

- возможные места проникновения нарушителя;

- информационные ресурсы, доступные нарушителю;

- оценку последствий действий нарушителя.

В Стандарте Банка России СТО БР ИББС-1.0-2008 приведены следующие определения модели нарушителя информационной безопасности и модели угроз информационной безопасности.

Модель нарушителя информационной безопасности - описание и классификация нарушителей информационной безопасности, в том числе описание своего опыта, знаний, имеющихся ресурсов, необходимых для реализации угрозы, возможную мотивацию их действий, а также способы реализации угроз информационной безопасности, связанных с эти преступники.[11]


Модель угроз информационной безопасности - описание источников угроз информационной безопасности; методы реализации угроз информационной безопасности; объекты, подходящие для реализации угроз информационной безопасности; уязвимости используются источники угроз информационной безопасности; виды возможных потерь (например, нарушение доступности, целостности и конфиденциальности информационных ресурсов); объем потенциального ущерба.[12]

Наиболее распространенные теоретические основы прикладной теории игр, чтобы создать защитную матричную систему использовали угрозы / защиты и оскорбительные угрозы матрицу вероятностей.

У нарушителя существует свой собственный массив атак (значение), в общем, эта матрица может отличаться от защитника стороны матрицы.[13]

После определения основных мотивов и целей преступника невозможно оказать воздействие на них или необходимо скорректировать требования к системе защиты от такого рода угрозы. Вопросы безопасности компьютерных систем - это в основном вопрос человеческих отношений и человеческого поведения. При анализе нарушений защиты необходимо обратить внимание на предмет (лицо) правонарушителя. Устранение причин или мотивов, которые побудили нарушения в будущем может помочь избежать повторения подобных случаев.

Рисунок 6. Система защиты информации и составляющие, внешние факторы

Модель не может быть единой. Желательно использовать несколько моделей, отличающихся в зависимости от типа информационной безопасности противника банков .Для построения модели нарушителя используется информация от службы безопасности, риск -подразделений и службы внутреннего контроля банка о существующих средствах доступа к информации и ее обработки, о возможных способах перехвата данных на стадии передачи, обработки и хранения, об обстановке в коллективе и на объекте защиты, сведения о конкурентах и ситуации на рынке, об имевших место случаях хищения информации и т.п.

Кроме того, оцениваются реальные оперативные технические возможности злоумышленника для воздействия на систему защиты или на защищаемый объект. Под техническими возможностями подразумевается перечень различных технических средств, которыми может располагать злоумышленник в процессе совершения действий, направленных против системы защиты информации.[14]