Добавлен: 14.06.2023
Просмотров: 124
Скачиваний: 2
СОДЕРЖАНИЕ
Глава1. Система защиты информации в банковских системах
1.1 Сущность системы защиты информации в банковских системах
Глава 2. Анализ системы защиты информации в банковских системах.
2.1 Развитие технических и программных средств защиты информации в банках
2.2 Средства защиты для идентификации пользователей в банке
-Технические – разработка методики технической защиты информации закупка оборудования, развертывание системы технической защиты информации.
- Контрольные – проверка обоснованности проводимых мероприятий, полноты и качества выполнения работ.
- Кадровые – совместно со службами ИБ и ИТ, обучение сотрудников Банка принципам и методам защиты информации.
Приказом руководителя банка определяется круг лиц, ответственных за осуществление мероприятий по защите информации, в данный круг лиц обязательно должны входить представители служб безопасности, автоматизации, юридической службы банка, а курировать работу данной структуры должен либо руководитель банка, либо лицо, имеющее право принимать решения по этому вопросу, включая юридические, финансовые и юридические аспекты. Кроме того должна быть очень тесная связь с бизнес подразделениями банка.
Только при таком высоком уровне поддержки возможно успешное внедрение Системы защиты информации в банке.
Деятельность банков неразрывно связана с информационными технологиями и обработкой разного рода информации. Большая часть этих сведений носит конфиденциальный характер, составляет банковскую или служебную тайну, относится к персональным данным и др. Вопрос обеспечения безопасности этих данных выходит на первый план. Защита информации в банках строго регулируется законодательством и различными отраслевыми стандартами, обязывающими организации принимать многочисленные меры для обеспечения безопасности соответствующих информационных систем.
Выводы по главе 1
Эффективное использование моделей допустимо только при качественных исходных данных, необходимых для описания моделей при решении задач защиты. Значимым при этом является то обстоятельство, что подавляющее количество исходных данных обладает высокой степенью неопределенности. По этой причине необходимо не просто формировать необходимые данные, а регулярно производить их оценку и конкретизацию.
Методики, указанные в главе 1, предназначены для формирования действенной технологии защиты данных, они позволяют исключить утечки из-за небрежности пользователей и результативно отражать различные типы угроз. Как мы можем увидеть из этой статьи, на сегодняшний день в сфере безопасности компьютерных систем и сетей внедряются самые разнородные методы защиты информации. Но всё же, практика показывает, что только совокупность процедур может помочь в построении эффективной системы. Разные методики охраны данных следует использовать одновременно и тогда синергетический эффект такового внедрения может дать серьезные результаты.
Глава 2. Анализ системы защиты информации в банковских системах.
2.1 Развитие технических и программных средств защиты информации в банках
К техническим средствам защиты информации относятся все устройства, которые предназначены для защиты данных. В свою очередь, технические средства защиты делятся на физические и аппаратные.
Физическими называются средства защиты, которые создают физические препятствия на пути к защищаемым данным и не входят в состав аппаратуры ИВС, а аппаратными - средства защиты данных, непосредственно входящие в состав аппаратуры ИВС.
Программными называются средства защиты данных, функционирующие в составе программного обеспечения ИВС.
Отдельную группу средств защиты информации составляют криптографические средства, реализуемые в виде программных, аппаратных и программно-аппаратных средств защиты.
Физические средства защиты выполняют функции:
1) охрана территории и зданий;
2) охрана внутренних помещений;
3) охрана оборудования и наблюдение за ним;
4) контроль доступа в защищаемые зоны;
5) нейтрализация излучений и наводок;
6) создание препятствий визуальному наблюдению и подслушиванию;
7) противопожарная защита;
8) блокировка действий нарушителя и т.п.
Для предотвращения проникновения нарушителей на охраняемые объекты применяются следующие технические устройства:
- охранные системы, тревожные кнопки, приёмно-контрольные приборы, выносные звуковые и световые оповещатели, системы передачи извещений);
- системы видеонаблюдения;
- системы контроля и управления доступом;
- инженерно-технические средства защиты.
Принципы организации технической защиты
- принцип комплексности защиты;
- принцип непрерывности защиты;
- эргономичность защиты;
- принцип минимизации полномочий;
- принцип разделения полномочий или «two persons»;
- принцип легитимности полномочий;
- принцип гарантированного восстановления данных и событий;
- принцип отделения разработки от эксплуатации;
- принцип персональной ответственности;
- принцип пассивности контроля;
- принцип адекватности защиты.
Программная защита информации является системой специальных программ, реализующих функции защиты информации. Выделяют следующие направления использования программ для обеспечения безопасности конфиденциальной информации
- защита информации от несанкционированного доступа;
- защита информации от копирования;
- защита информации от вирусов;
- программная защита каналов связи.
Для защиты от чужого вторжения обязательно предусматриваются определенные меры безопасности. Основные функции, которые должны осуществляться программными средствами, это:
- идентификация субъектов и объектов;
- разграничение доступа к вычислительным ресурсам и информации;
- контроль и регистрация действий с информацией и программами.
Процедура идентификации и подтверждения подлинности предполагает проверку, является ли субъект, осуществляющий доступ, тем, за кого себя выдает.
Наиболее распространенным методом идентификации является парольная идентификация. Практика показала, что парольная защита данных является слабым звеном, так как пароль можно подслушать или подсмотреть, пароль можно перехватить, а то и просто разгадать.
После выполнения процедур идентификации и установления подлинности пользователь получает доступ к вычислительной системе, и защита информации осуществляется на трех уровнях: аппаратуры, программного обеспечения и данных.
Средства защиты от копирования предотвращают использование нелегальных копий програмного обеспечения и являются в настоящее время единственно надежным средством — защищающим авторское право разработчиков. Под средствами защиты от копирования понимаются средства, обеспечивающие выполнение программой своих функций только при опознании некоторого уникального некопруемого элемента. Таким элементом (называемым ключевым) может быть определенная часть компьютера или специальное устройство.
Одной из задач обеспечения безопасности для всех случаев пользования компьютером является защита информации от разрушения. Так как причины разрушения информации весьма разнообразны (несанкционированные действия, ошибки программ и оборудования, компьютерные вирусы и пр.), то проведение защитных мероприятий обязательно для всех, кто пользуется компьютером.
Необходимо специально отметить опасность компьютерных вирусов. Вирус компьютерный — небольшая, достаточно сложнаяя и опасная программа, которая может самостоятельно размножаться, прикрепляться к чужим программам и передаваться по информационным сетям. Вирус обычно создается для нарушения работы компьютера различными способами: выдачи какого-либо сообщения до стирания, разрушения файлов.
Антивирус — программа, обнаруживающая и удаляющая вирусы.
Проблемы информационной безопасности банков
Интерес к проблемам информационной безопасности связан не только с хранением в кредитных организациях денежных средств, а также с тем, что в банках сосредотачивалась важная и зачастую секретная информация о финансовой и хозяйственной деятельности многих людей, компаний, организаций и даже целых государств. Из года в год значение информации, хранимой в банках, значительно увеличивается. Например, утечка данных о ряде счетов в Bank of England заставила банк поменять коды всех корреспондентских счетов, часть оборудования и программного обеспечения и обошлась банку в несколько десятков миллионов долларов. В наши дни в связи со всеобщей информатизацией и компьютеризацией банковской деятельности значение информационной безопасности банков многократно возросло[4].
2.2 Средства защиты для идентификации пользователей в банке
Перед организациями, в том числе и перед банками стоит нелегкая задача организации защиты информации в своих системах. Это и соблюдение коммерческой тайны, банковской тайны, Закона о персональных данных со всеми подзаконными документами, стандарта Банка России, стандартов, регулирующих деятельность платежных систем. Наиболее оптимальным является не «подгонка» систем под каждый нормативный акт, а организация единой, стройной системы защиты информации, которая бы удовлетворяла требованиям безопасности информации и различных Регуляторов. Вместе с тем не стоит забывать, что защита информации – это всегда комплекс организационных, технических юридических и иных мероприятий.
Комплексная безопасность предполагает обязательную непрерывность процесса обеспечения безопасности как во времени, так и в пространстве с обязательным учетом всех возможных видов угроз.
В какой бы форме ни применялся комплексный подход, он связан с решением ряда сложных разноплановых частных задач в их тесной взаимосвязи. Наиболее очевидными из них являются задачи ограничения доступа к информации, технического и криптографического закрытия информации, ограничения уровней паразитных излученй технических средств, технической укреплености объектов, охраны и оснащения их тревожной сигнализацией.
Необходимо решение эффективных систем обеспечения информационной безопасности. Более существенным является эффективность системы обеспечения ИБ объекта, выбранные банком. Эту эффективность для ПЭВМ можно оценить набором программно-аппаратных средств, применяемых в ВС. Оценка такой эффективности может быть проведена по кривой роста относительного уровня обеспечения безопасности от наращивания средств контроля доступа (Error: Reference source not found2).
Рисунок 1. Кривая роста относительно уровня обеспечения безопасности
Для гарантии того, чтобы только зарегистрированные в АС пользователи могли включить компьютер и получить доступ к его ресурсам, каждый доступ к данным в защищенной АС осуществляется в три этапа: идентификация – аутентификация – авторизация.
Идентификация – присвоение субъектам и объектам доступа зарегистрированного имени, персонального идентификационного номера, сравнение предъявляемого идентификатора с перечнем присвоенных идентификаторов. Основываясь на идентификаторах, система защиты «понимает», кто из пользователей в данный момент работает или пытается осуществить вход в систему. Аутентификация определяется как проверка принадлежности субъекту доступа предъявленного им идентификатора, либо как подтверждение подлинности субъекта. Во время выполнения этой процедуры АС убеждается, что пользователь, представившийся каким-либо легальным сотрудником, таковым и является.
Авторизация – предоставление пользователю полномочий в соответствии с политикой безопасности, установленной в компьютерной системе. Процедуры идентификации и аутентификации в защищенной системе осуществляются посредством специальных программных средств. Процедура идентификации производится при включении компьютера и заключается в том, что сотрудник «представляется» компьютерной системе. При этом АС может предложить сотруднику выбрать свое имя из списка зарегистрированных пользователей или правильно ввести свой идентификатор. Далее пользователь должен убедить АС в том, что он действительно тот, кем представился.
Современные программно-аппаратные средства идентификации и аутентификации по виду идентификационных признаков можно разделить на электронные, биометрические и комбинированные. В отдельную подгруппу в связи с их специфическим применением можно выделить системы одноразовых паролей, входящие в состав электронных (Приложение 1).