Файл: Система защиты информации в банковских системах (информационная безопасность электронных банковских платежей).pdf
Добавлен: 15.06.2023
Просмотров: 349
Скачиваний: 3
СОДЕРЖАНИЕ
1.1.Основы применения информационных технологий в банковском бизнесе
1.2.Понятие, сущность информационной безопасности в банковском бизнесе
1.3. Информационная безопасность электронных банковских платежей
2.1.Информация о компании «Техносерв»
2.4.Рекомендации по улучшению информационной безопасности в банковском бизнесе
В настоящее время на рынке программных средств для кредитных организаций имеется широкий спектр систем, которые различаются как функциями, так и аппаратной платформой, технической реализацией, уровнем системного сервиса, методами обеспечения информационной безопасности и т.д. Однако любая банковская автоматизированная система обязательно должна соответствовать следующим требованиям:
- возможность многопользовательской работы в сети;
- выполнение всего комплекса банковских операций по кредитно-депозитной деятельности, расчетно-кассовому обслуживанию, валютным операциям;
- поддержка нескольких аппаратных платформ;
- возможность гибкой настройки для доступа конечных пользователей;
- автоматическое формирование большинства отчетных форм, возможность их перенастройки и т.д.
Эти требования в настоящее время выполняются большинством систем для кредитных организаций, представленных на рынке банковских программных продуктов.
Все банковские автоматизированные системы могут быть разделены на две большие группы: разработанные на основе технологии клиент/сервер или файл/сервер. Технология клиент/сервер стала фактически стандартом. Она имеет следующие очевидные преимущества:
- высокая скорость обработки информации, при этом она слабо зависит от объема обрабатываемых данных и количества пользователей;
- развитая система защиты информации, что, в свою очередь, объясняется обработкой основного объема информации на сервере, доступ к которому может быть физически ограничен;
- гибкость в отношении выборки и анализа данных.
Хотя следует отметить, что данной технологией предъявляются повышенные требования к аппаратно-техническому обеспечению финансовой организации, прежде всего к сетевому и серверному оборудованию, на которые ложится большая нагрузка при обработке данных. Достоинства реализации клиент/серверной архитектуры полностью проявляются при обработке существенных объемов информации большим количеством одновременно работающих пользователей.
При выборе банком автоматизированной системы, безусловно, необходимо учитывать не только стремление к использованию последних достижений в данной области, но и объективные требования. В первую очередь, следует учитывать размер банка: количество сотрудников и автоматизированных рабочих мест, структуру и объем документооборота, количество клиентских и внутрибанковских счетов, наличие филиалов, валютных операций и т.д. Это определяет требования к производительности и функциональности информационной системы. Например, если банк является достаточно крупным, имеет десятки тысяч счетов, более чем сотней сотни сотрудников в головном офисе и оборот документов в несколько тысяч в день, филиалы, работающие в режиме On-line, то с уверенностью можно считать, что нужна система на основе клиент/серверной технологии на платформе одной из промышленных СУБД. Определенные требования к информационной системе накладывает специализация банка. В основном это касается ее функциональных возможностей и особенностей настройки на конкретную технологию работы финансовой организации.
1.2.Понятие, сущность информационной безопасности в банковском бизнесе
Обеспечение информационной безопасности направлено на предупреждение возможности возникновения, предотвращение возможности реализации или снижения эффективности деструктивных действий в результате реализации той или иной угрозы информационной безопасности [12, с.59].
Под угрозой информационной безопасности (ИБ) понимается совокупность условий и факторов, создающих потенциальную опасность, связанную с утечкой информации и/или несанкционированными и/или непреднамеренными воздействиями на нее.
В общем случае угроза ИБ может характеризоваться следующими параметрами [12, с.63]:
- источник угрозы;
- используемая уязвимость;
- способ реализации угрозы;
- деструктивные действия, выполняемые при реализации угрозы.
Защита информации от несанкционированного доступа – деятельность (работа) должностных лиц, направленная на создание и поддержание условий, установленных тре- бованиями нормативных документов, исключающих НСД к защищаемой (подлежащей защите) информации. Под защищаемой информацией понимаются информационные ресурсы и программное обеспечение, подлежащие защите.
Защите подлежит информация любого вида, доступ к которой ограничивается. Ограничение доступа к информации устанавливается федеральными законами и нормативными актами для защиты основ конституционного строя, здоровья, нравственности, прав и законных интересов других лиц [15, с.102].
Утечка защищаемой информации – ее неконтролируемое разглашение, несанкционированный доступ к ней, получение защищаемой информации разведками [12, с.89].
Хищение информации – несанкционированный доступ к информации, повлекший ознакомление с ней недопущенных субъектов. При этом возможно как полное хищение, когда похищаемая информация на машинном носителе информации полностью уничтожается, так и хищение, при котором производится только копирование защищаемой информации.
Несанкционированный доступ к информации – доступ к информации, нарушающий установленные (принятые) нормативными правовыми актами требования (правила, порядок) разграничения доступа с использованием штатных средств (механизмов, методов, способов, возможностей), предоставляемых средствами ВТ.
Основной целью службы информационной безопасности в коммерческом банке считается защита информационных ресурсов, принадлежащих банку, его акционерам, клиентам и инвесторам от случайных (ошибочных) и направленных противоправных посягательств, утраты, разглашения, искажения, утечки, уничтожения и модификации охраняемых сведений.
Работа банков основана на доверии клиентов и связана с работой с огромными массивами данных, поэтому банк, в первую очередь, должен обеспечивать защиту баз данных клиентов, т.к. именно клиентами в конечном итоге финансируются успешные действия банка, именно они расплачиваются за ошибки, если персонал кредитной организации допускает их в процессе решения каких-то задач.
Недостаточно хорошая система защиты баз данных может привести банк к отзыву лицензии или банкротству. Поэтому в финансовой сфере информационная безопасность обычно имеет высокий приоритет.
1.3. Информационная безопасность электронных банковских платежей
В первую очередь в банке стремятся защищать свою платёжную систему. Основная причина проблемы безопасности электронных банковских платежей заключается в невозможности (либо крайне высокой стоимости) создания доверенной рабочей среды на компьютере каждого клиента. Это и приводит к успешной реализации атак на расчетные счета клиентов. Даже аппаратные средства криптографической защиты информации с неизвлекаемым ключом электронной подписи (ЭП) не позволяют надежно защитить пользователей от современных видов атак.
При выполнении финансово значимых транзакций в системах дистанционного банковского обслуживания (ДБО), необходимо контролировать целостность подписываемого документа и подтверждать авторство. Для этого используются электронная цифровая подпись (ЭЦП). В данном случае самое уязвимое звено системы – закрытый (секретный) ключ ЭЦП. Для обеспечения его защиты от копирования можно использовать смарт-карты или токены с аппаратно-реализованными криптографическими функциями. При этом закрытый ключ ЭЦП создается в смарт-карте, является неизвлекаемым и используется только для подписи передаваемых «снаружи» данных.
Однако, даже в случае применения аппаратных криптографических средств, злоумышленники находят возможности для проведения мошеннических операций, используя несанкционированный доступ к криптографическим возможностям смарт- карты или удаленное управление рабочей станцией пользователя. Причина этого заключается в невозможности построения доверенной среды на компьютерах клиентов, так как современные операционные системы (ОС) подвержены воздействию вредоносного программного обеспечения (вирусы, «трояны» и т.д.). Отдельно стоит отметить технологию «руткитов», которые перехватывают управление компьютером еще до загрузки операционной системы и не могут быть обнаружены классическими антивирусными средствами.
Хищение ключей электронной подписи (ЭП) с незащищенных носителей является наиболее простой и отработанной технологией, при помощи которой до сих пор реализуют большинство атак на клиентов систем ДБО, хранящих ключи ЭП на дисках, флешках, на жестком диске и т. д.
Хищение закрытых ключей ЭП из оперативной памяти
Обычно применяется в том случае, когда клиент использует средства защищенного хранения ключей ЭП, которое позволяет извлекать их из закрытой области памяти устройства.
Одна из наиболее опасных и перспективных атак. Реализуется либо при помощи
средств удаленного управления компьютером клиента (класса TeamViewer), либо с использованием удаленного подключения к USB-порту (технология USB-over-IP). Ограничением для данной атаки является обязательное подключение смарт-карты (токена) в момент ее проведения.
Подмена документа при передаче его на подпись в смарт-карту
Наиболее сложный и опасный на сегодняшний день вид атак. В данном случае пользователь видит на экране монитора одну информацию, а в смарт-карту на подпись отправляется другая. Параллельно могут быть подменены данные об остатках на счете, выполненных транзакциях и т. д.
Также следует отметить, что каждая из четырех перечисленных технологий эффективна не только на своем уровне защиты, но и на всех более «простых». Данная ситуация проиллюстрирована на рис. 1.
Рис.1. Уровни защиты и уровни атаки
Исходя из исследуемого материала, анализа данных информационных технологий и информационной безопасности следует, что традиционных средств защиты, не позволяющих контролировать содержание подписываемого документа, на сегодняшний день недостаточно для защиты от современных видов атак. Несмотря на то, что банки постоянно развиваются, развитие информационных технологий необходимо для привлечения и удержания новых и существующих клиентов. Поддержания информационной безопасности также очень актуальный на сегодняшний день вопрос. Несмотря на то, что банки постоянно структурируют и развивают данную сферу, угрозы тоже не стоят на месте, каждый год мы наблюдаем по новостям новые события применения хакерских атак на различные финансовые организации. Тем самым, это подтверждает тот факт, что данная тема исследования актуальна и по сей день.
Глава 2. Совершенствование информационной безопасности в банковском бизнесе с применением информационных технологий
2.1.Информация о компании «Техносерв»
На текущий момент компания «Техносерв» является одним из самых крупных системных интеграторов, которые работают на территории Российской Федерации, странах СНГ и Европе. Компания была основана в 1992 году. В 2015 финансовом году оборот предприятия составил более чем 51,8 млрд. рублей. Головной офис компании расположен в Москве, также есть региональное представительство во Владивостоке, Волгограде, Краснодаре, Екатеринбурге, Новосибирске, Нижнем Новгороде, Санкт- Петербурге, Хабаровске. На сегодняшний день в компании работают более чем 2700 сотрудников.
Главным направлением сферы деятельности компании является реализация крупных проектов по развитию, внедрению, и аутсорсингу инфокоммуникационной инфраструктуры, систем информационной безопасности, инженерных и энергетических систем, прикладных платформ. Ко всему прочему, компания специализируется на ИТ- консалтинге, услугах сервиса и аутсорсинга. Вдобавок к этому, «Техносерв» внедряет и развивает информационные и инженерные системы на основе собственных технологических разработок, а также разработок признанных мировых людеров, таких как: APC by Schneider Electric, Avaya, Cisco Systems, EMC, Hitachi Data Systems, HPE, HP Inc, Huawei, IBM, Juniper Networks, Microsoft, Oracle, VMware и других.
Таблица 1 История компании «Техносерв»
|
Год |
Событие |
|
1992 |
Основание компании «Техносерв» |
|
1995 |
Один из первых в мире Value Added партнеров IBM |
|
2000 |
«Техносерв» окончательно структурирует свой бизнес по инфраструктурным и прикладным решениям |
|
Середина 2000-ых |
«Техносерв» развивает компетенции по аутсорсингу, а также создает собственную практику ITSM |
|
2007 |
«Техносерв» открыл свои первые зарубежные представительства – в Узбекистане и Украине. |
|
2009 |
В структуре Группы компаний появилась новая составляющая – «Техномедикал» – как ответ на очевидный запрос со стороны здравоохранения на комплексную ИТ-экспертизу. |
|
2011 |
«Техносерв» стал единственным исполнителем госзаказа по поддержке, обслуживанию и развитию ведомственного сегмента ФМС России государственной системы изготовления, оформления и контроля паспортно-визовых документов нового поколения |